Déclaration d'Applicabilité ISO 27001
conformiteDéfinition
La Déclaration d'Applicabilité (DA, Statement of Applicability ou SoA en anglais) est l'un des documents les plus importants d'un Système de Management de la Sécurité de l'Information (SMSI) certifié ISO 27001. Exigée par la clause 6.1.3 de l'ISO 27001:2022, la DA recense l'ensemble des 93 contrôles de sécurité de l'ISO 27002:2022 et indique pour chacun s'il est applicable ou non à l'organisation, avec les justifications correspondantes. Pour chaque contrôle, la DA précise : si le contrôle est applicable (yes/no), les raisons de son inclusion (exigence légale/réglementaire, obligation contractuelle, résultat de l'évaluation des risques, bonne pratique retenue) ou de son exclusion (justification motivée), et l'état d'implémentation du contrôle (implémenté, partiellement implémenté, prévu). Pour les contrôles exclus, la justification doit démontrer que l'exclusion ne compromet pas la sécurité de l'organisation et qu'aucun risque significatif non traité n'est laissé ouvert. ISO 27001:2022 a remanié l'Annexe A avec 93 contrôles (contre 114 dans la version 2013) organisés en 4 thèmes : contrôles organisationnels (37), contrôles des personnes (8), contrôles physiques (14), contrôles technologiques (34). Ce remaniement significatif nécessite de mettre à jour les DA existantes pour les organisations déjà certifiées ISO 27001:2013. La DA est un document dynamique : elle doit être revue et mise à jour lors de la révision annuelle du SMSI, en cohérence avec l'évaluation des risques et le Plan de Traitement des Risques. Les auditeurs de certification ISO 27001 examinent la DA attentivement pour vérifier : la cohérence avec les résultats de l'évaluation des risques, la justification des exclusions, et la mise en œuvre effective des contrôles inclus. En pratique, la DA est souvent présentée sous forme de tableau Excel ou d'une annexe du document de politique SMSI, listant chaque contrôle ISO 27002 avec ses colonnes applicabilité, justification, et état d'implémentation. Des outils GRC (Governance, Risk and Compliance) permettent de gérer la DA en lien avec les risques et les contrôles, facilitant sa mise à jour et sa présentation lors des audits.
Structure et contenu de la Déclaration d'Applicabilité
La DA ISO 27001:2022 couvre les 93 contrôles de l'Annexe A organisés en 4 thèmes. Pour chaque contrôle, la DA documente : applicable (oui/non), justification d'inclusion (risque identifié, exigence légale/contractuelle, bonne pratique) ou d'exclusion (risque non applicable, compensé par un autre contrôle), et statut d'implémentation (implémenté/partiellement/planifié). La cohérence entre la DA et l'évaluation des risques est vérifiée par les auditeurs de certification.
ISO 27001:2022 introduit une nouveauté : les organisations peuvent compléter l'Annexe A par des contrôles supplémentaires non listés dans ISO 27002 si leur analyse de risques le justifie. Ces contrôles additionnels doivent également figurer dans la DA. Cette flexibilité permet d'intégrer des contrôles spécifiques à des secteurs ou des technologies non couverts par ISO 27002 (ex. : contrôles OT/SCADA, contrôles IA).
Évolution ISO 27001:2022 et mise à jour de la DA
La version 2022 d'ISO 27001 (publiée en octobre 2022) apporte un remaniement significatif de l'Annexe A : de 114 contrôles en 14 domaines (2013) à 93 contrôles en 4 thèmes (2022). Les organisations certifiées ISO 27001:2013 ont jusqu'en octobre 2025 pour migrer vers la version 2022, ce qui implique une mise à jour complète de la DA.
Les 11 nouveaux contrôles introduits dans ISO 27002:2022 incluent : 5.7 Threat intelligence, 5.23 Information security for use of cloud services, 5.30 ICT readiness for business continuity, 7.4 Physical security monitoring, 8.9 Configuration management, 8.10 Information deletion, 8.11 Data masking, 8.12 Data leakage prevention, 8.16 Monitoring activities, 8.23 Web filtering, 8.28 Secure coding. Ces nouveaux contrôles doivent être évalués et intégrés dans la DA mise à jour.
DA et audit de certification
La DA est l'un des documents les plus examinés lors d'un audit de certification ISO 27001. L'auditeur vérifie : la complétude (tous les 93 contrôles couverts), la cohérence (les contrôles inclus correspondent aux risques identifiés et aux exigences légales), la justification des exclusions (aucune exclusion injustifiée ne laisse un risque non traité), et l'état d'implémentation (les contrôles inclus sont effectivement mis en œuvre, pas seulement déclarés).
Des incohérences fréquentes identifiées lors des audits : contrôles exclus sans justification suffisante, contrôles inclus mais non réellement implémentés, DA non mise à jour depuis la dernière révision de l'évaluation des risques, ou DA ne reflétant pas les changements organisationnels (nouvelles activités, nouvelles technologies). Une DA bien tenue est un indicateur de la maturité du SMSI.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h