Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Déclaration d'Applicabilité (SoA)

conformite

Définition

La Déclaration d'Applicabilité, ou SoA (Statement of Applicability), est un document obligatoire dans le cadre d'une certification ISO 27001, listant l'intégralité des contrôles de sécurité de l'Annexe A de la norme, au nombre de 93 dans la version 2022 répartis en quatre thèmes (organisationnel, personnes, physique, technologique). Pour chaque contrôle, l'organisation doit statuer sur son applicabilité au regard de son analyse de risques, en justifiant explicitement toute exclusion, préciser son état d'implémentation effectif, et référencer les procédures, politiques ou preuves documentaires associées. La SoA constitue le document pivot entre l'analyse de risques réalisée en amont et le système de management de la sécurité de l'information (SMSI) mis en œuvre, servant de fil conducteur lors des audits de certification menés par un organisme accrédité. Elle doit rester vivante et être mise à jour à chaque évolution significative du périmètre, des risques identifiés ou des contrôles déployés, sous peine d'être jugée obsolète lors des audits de surveillance annuels. L'absence de justification rigoureuse pour les contrôles exclus constitue l'une des non-conformités les plus fréquemment relevées par les auditeurs, l'exclusion par simple commodité opérationnelle n'étant pas recevable sans analyse de risque documentée à l'appui de la décision.

Structure

Pour chaque contrôle (ex. A.8.9 — Gestion de la configuration) : applicabilité (oui/non + justification si non), méthode d'implémentation, documents associés, responsable, état (planifié/implémenté/vérifié).

Importance

La SoA est le document pivot de l'audit de certification. L'auditeur vérifie que chaque contrôle applicable est correctement implémenté et documenté.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis