Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ISO 27002 Controles Securite 93 Mesures 2022

conformite

Définition

La norme ISO/IEC 27002:2022 (troisième édition) est le code de bonnes pratiques pour les contrôles de sécurité de l'information. Elle fournit des lignes directrices pour la sélection, la mise en œuvre, et la gestion des contrôles de sécurité référencés dans l'Annexe A d'ISO 27001. La révision 2022 (remplaçant ISO 27002:2013) restructure et actualise les contrôles pour refléter l'évolution des menaces et des technologies. ISO 27002:2022 définit 93 contrôles de sécurité (contre 114 dans la version 2013), regroupés en 4 thèmes au lieu des 14 domaines précédents : contrôles organisationnels (37 contrôles), contrôles liés aux personnes (8 contrôles), contrôles physiques (14 contrôles), et contrôles technologiques (34 contrôles). Cette restructuration simplifie la navigation dans le référentiel et aligne mieux les contrôles avec les responsabilités organisationnelles. La révision 2022 introduit 11 nouveaux contrôles reflétant les enjeux contemporains : renseignement sur les menaces (threat intelligence), sécurité de l'information pour l'utilisation des services cloud, continuité de la sécurité de l'information (intégration dans les processus de continuité d'activité), sécurité physique dans les environnements hybrides, gestion de la configuration (CMDb), suppression de l'information (data erasure), masquage des données, prévention des fuites de données (DLP), surveillance des activités (journalisation améliorée), filtrage web (web filtering), et codage sécurisé (secure coding). Chaque contrôle ISO 27002:2022 est maintenant accompagné de 5 types d'attributs facilitant leur sélection et leur mapping : le type de contrôle (préventif, détectif, correctif), les propriétés de sécurité concernées (confidentialité, intégrité, disponibilité), les concepts de cybersécurité couverts (fonctions NIST CSF : identifier, protéger, détecter, répondre, récupérer), les capacités opérationnelles (ex. : gestion des identités, protection des informations), et les domaines de sécurité (gouvernance et écosystème, protection, défense, résilience). Pour les organisations certifiées ISO 27001:2013, la transition vers ISO 27001:2022 (qui intègre la nouvelle structure d'ISO 27002:2022) doit être complétée avant le 31 octobre 2025. Cette transition nécessite une mise à jour de la Déclaration d'Applicabilité (DdA) pour intégrer les 11 nouveaux contrôles (et justifier leur inclusion ou exclusion), et une revue de la documentation du SMSI pour refléter la nouvelle structure des contrôles.

Les 4 thèmes ISO 27002:2022 et contrôles clés

Thème 1 — Contrôles organisationnels (37 contrôles) : Politiques de sécurité (5.1), Rôles et responsabilités (5.2), Séparation des tâches (5.3), Responsabilités de la direction (5.4), Contact avec les autorités (5.5), Contact avec groupes spéciaux (5.6), Renseignement sur les menaces (5.7 — NOUVEAU), Sécurité de l'information dans la gestion de projet (5.8), Inventaire des actifs (5.9), Utilisation acceptable (5.10), Restitution des actifs (5.11), Classification des informations (5.12), Étiquetage (5.13), Transferts d'informations (5.14), Contrôle d'accès (5.15), Gestion des identités (5.16), Informations d'authentification (5.17), Droits d'accès (5.18), Sécurité de l'information dans les relations fournisseurs (5.19-5.22), Gestion des incidents (5.24-5.28), Continuité de la sécurité de l'information (5.29-5.30 — RÉVISÉ), Exigences légales et réglementaires (5.31-5.36), Revue indépendante (5.35), Conformité aux politiques (5.36), Documentation (5.37).

Thème 4 — Contrôles technologiques (34 contrôles) : Terminaux utilisateur (8.1), Droits d'accès privilégiés (8.2), Restriction d'accès aux informations (8.3), Accès au code source (8.4), Authentification sécurisée (8.5), Gestion de la capacité (8.6), Protection contre les malwares (8.7), Gestion des vulnérabilités techniques (8.8 — patch management), Gestion de la configuration (8.9 — NOUVEAU), Suppression de l'information (8.10 — NOUVEAU), Masquage des données (8.11 — NOUVEAU), Prévention des fuites de données (8.12 — NOUVEAU), Journalisation (8.15), Surveillance des activités (8.16 — NOUVEAU), Synchronisation des horloges (8.17), Utilisation de programmes utilitaires privilégiés (8.18), Cycle de vie du logiciel sécurisé (8.25-8.31), Codage sécurisé (8.28 — NOUVEAU), Tests de sécurité (8.29), Externalisation du développement (8.30), Séparation des environnements (8.31), Filtrage web (8.23 — NOUVEAU), Chiffrement (8.24), Services cloud (8.25 — NOUVEAU).

Transition ISO 27001:2013 vers 2022

La transition obligatoire vers ISO 27001:2022 (date limite : 31 octobre 2025) nécessite pour les organisations certifiées ISO 27001:2013 : (1) Analyse des écarts (gap analysis) entre l'ancienne DdA (114 contrôles ISO 27002:2013) et la nouvelle DdA (93 contrôles ISO 27002:2022) — mapping des anciens contrôles vers les nouveaux, identification des 11 nouveaux contrôles à évaluer ; (2) Mise à jour de la DdA — intégrer les 11 nouveaux contrôles avec justification de leur applicabilité (applicable ou exclu avec justification) et état d'implémentation ; (3) Mise à jour des politiques et procédures si nécessaire pour couvrir les nouveaux contrôles ou les contrôles révisés ; (4) Audit de transition avec l'organisme certificateur.

Les 11 nouveaux contrôles ISO 27002:2022 que toutes les organisations en transition doivent évaluer : 5.7 Renseignement sur les menaces, 5.23 Sécurité de l'information pour l'utilisation des services cloud, 5.30 Préparation aux TIC pour la continuité des activités, 7.4 Surveillance physique (vidéo), 8.9 Gestion de la configuration, 8.10 Suppression de l'information, 8.11 Masquage des données, 8.12 Prévention des fuites de données, 8.16 Surveillance des activités, 8.23 Filtrage web, 8.28 Codage sécurisé. Pour chaque nouveau contrôle, l'organisation doit décider s'il est applicable à son périmètre et, si oui, l'implémenter (ou justifier son exclusion dans la DdA).

ISO 27002:2022 et NIS2

ISO 27002:2022 aligne bien ses contrôles avec les exigences de NIS2 article 21. Des mappings publiés par l'ENISA et l'ANSSI montrent les correspondances entre les mesures NIS2 et les contrôles ISO 27002:2022 : gestion des risques NIS2 ↔ contrôles 5.1-5.8, 5.12-5.14 ; gestion des incidents NIS2 ↔ 5.24-5.28 ; continuité NIS2 ↔ 5.29-5.30 ; sécurité chaîne d'approvisionnement NIS2 ↔ 5.19-5.22 ; chiffrement NIS2 ↔ 8.24 ; MFA NIS2 ↔ 8.5 ; sécurité réseau NIS2 ↔ 8.20-8.22. Une organisation certifiée ISO 27001:2022 est en grande partie conforme aux exigences techniques de NIS2 article 21, bien que la certification seule ne suffise pas à couvrir toutes les obligations NIS2 (notamment la gestion des prestataires, les délais de notification, et l'enregistrement auprès de l'ANSSI).

La question de la présomption de conformité NIS2 via ISO 27001 est en cours de clarification au niveau européen. L'ENISA et les États membres travaillent sur des mécanismes de reconnaissance des certifications ISO 27001 dans le cadre de NIS2, pour éviter une duplication des efforts d'audit pour les entités déjà certifiées ISO 27001. Ce travail alimentera probablement des actes d'exécution de la Commission européenne précisant les schémas de certification reconnus dans le cadre de NIS2.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis