Déclaration d'Applicabilité (SoA)
conformiteDéfinition
La Déclaration d'Applicabilité, ou SoA (Statement of Applicability), est un document obligatoire dans le cadre d'une certification ISO 27001, listant l'intégralité des contrôles de sécurité de l'Annexe A de la norme, au nombre de 93 dans la version 2022 répartis en quatre thèmes (organisationnel, personnes, physique, technologique). Pour chaque contrôle, l'organisation doit statuer sur son applicabilité au regard de son analyse de risques, en justifiant explicitement toute exclusion, préciser son état d'implémentation effectif, et référencer les procédures, politiques ou preuves documentaires associées. La SoA constitue le document pivot entre l'analyse de risques réalisée en amont et le système de management de la sécurité de l'information (SMSI) mis en œuvre, servant de fil conducteur lors des audits de certification menés par un organisme accrédité. Elle doit rester vivante et être mise à jour à chaque évolution significative du périmètre, des risques identifiés ou des contrôles déployés, sous peine d'être jugée obsolète lors des audits de surveillance annuels. L'absence de justification rigoureuse pour les contrôles exclus constitue l'une des non-conformités les plus fréquemment relevées par les auditeurs, l'exclusion par simple commodité opérationnelle n'étant pas recevable sans analyse de risque documentée à l'appui de la décision.
Structure
Pour chaque contrôle (ex. A.8.9 — Gestion de la configuration) : applicabilité (oui/non + justification si non), méthode d'implémentation, documents associés, responsable, état (planifié/implémenté/vérifié).
Importance
La SoA est le document pivot de l'audit de certification. L'auditeur vérifie que chaque contrôle applicable est correctement implémenté et documenté.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h