Processus PDCA ISO 27001
conformiteDéfinition
Le cycle PDCA (Plan-Do-Check-Act), également appelé roue de Deming, est le modèle d'amélioration continue sur lequel repose la structure de la norme ISO 27001. Bien que la norme ISO 27001:2022 ne fasse plus référence explicitement au PDCA dans son texte, ce cycle imprègne toujours l'ensemble de sa structure et constitue la philosophie sous-jacente du Système de Management de la Sécurité de l'Information (SMSI). La phase Plan (Planifier) correspond aux clauses 4 à 6 d'ISO 27001 : compréhension du contexte organisationnel et des besoins des parties intéressées, définition du périmètre du SMSI, établissement de la politique de sécurité, analyse des risques, définition des objectifs de sécurité et planification des actions pour les atteindre. Cette phase débouche sur le plan de traitement des risques et la Déclaration d'Applicabilité. La phase Do (Faire) correspond à la clause 8 : mise en œuvre des contrôles de sécurité définis dans le plan de traitement des risques, déploiement des procédures et mesures techniques, sensibilisation et formation du personnel, gestion des opérations de sécurité au quotidien. La phase Check (Vérifier) correspond aux clauses 9 : surveillance et mesure de la performance du SMSI (indicateurs, métriques), réalisation d'audits internes pour évaluer la conformité aux exigences de la norme, revue de direction pour évaluer l'adéquation et l'efficacité du SMSI. La phase Act (Agir) correspond à la clause 10 : traitement des non-conformités identifiées (actions correctives), capitalisation des leçons apprises, identification et mise en œuvre des améliorations continues. Cette phase alimente la prochaine itération du cycle PDCA. L'application rigoureuse du cycle PDCA garantit que le SMSI évolue en permanence pour s'adapter aux nouvelles menaces, aux changements organisationnels et aux évolutions réglementaires, maintenant ainsi son adéquation et son efficacité sur le long terme.
Structure PDCA dans ISO 27001:2022
Bien qu'ISO 27001:2022 ne mentionne plus explicitement le PDCA, ce cycle structure l'ensemble de la norme : Plan (clauses 4-6 : contexte, périmètre, politique, risques, objectifs), Do (clause 8 : mise en œuvre des contrôles et opérations), Check (clause 9 : surveillance, mesure, audits internes, revue de direction), Act (clause 10 : non-conformités, actions correctives, amélioration continue). Ce cycle est commun à toutes les normes ISO de management (9001, 22301, 45001, etc.), facilitant l'intégration des SMSI dans des systèmes de management multi-normes.
La cohérence entre les phases est essentielle : les résultats de la phase Check (audits, incidents, métriques) alimentent directement la phase Act, qui elle-même informe la prochaine phase Plan. Un SMSI dont les résultats de la phase Check ne génèrent pas d'actions d'amélioration ne respecte pas réellement le principe d'amélioration continue.
Indicateurs de mesure et phase Check
La phase Check repose sur des indicateurs définis lors de la phase Plan. Ces KPIs de sécurité couvrent typiquement : taux de vulnérabilités critiques corrigées dans les délais (objectif >95%), nombre et gravité des incidents de sécurité, taux de complétion du programme de formation à la sécurité (objectif >98%), résultats des tests de pénétration (nombre de vulnérabilités critiques/élevées), disponibilité des services critiques (objectif 99,9%), et taux d'avancement du plan de traitement des risques.
Les audits internes (clause 9.2) sont la principale activité de la phase Check : ils évaluent la conformité à la norme et l'efficacité des contrôles mis en place. Un programme d'audit interne annuel couvrant l'ensemble du périmètre du SMSI est généralement requis pour la certification.
Amélioration continue et phase Act
La phase Act traite les non-conformités (identifiées par les audits internes, les incidents, les plaintes des parties intéressées) via des actions correctives documentées : identification de la cause racine, définition des mesures correctives, mise en œuvre, vérification de l'efficacité. Les actions correctives sont enregistrées et suivies jusqu'à leur fermeture.
L'amélioration continue va au-delà du seul traitement des non-conformités : elle englobe également les améliorations proactives basées sur les meilleures pratiques, les nouvelles technologies de sécurité, les retours d'expérience sectoriels et l'évolution des menaces. Un SMSI mature intègre une veille sur les menaces et les innovations technologiques dans son cycle d'amélioration.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h