Revue de Direction ISO 27001
conformiteDéfinition
La revue de direction est l'une des exigences fondamentales de la norme ISO 27001:2022, formalisée à la clause 9.3. Elle consiste en une réunion formelle périodique au cours de laquelle la direction de l'organisation examine les performances du SMSI (Système de Management de la Sécurité de l'Information), évalue son adéquation et son efficacité, et prend les décisions nécessaires pour son amélioration continue. La revue de direction est une exigence de toutes les normes de management ISO (ISO 9001, ISO 27001, ISO 22301, etc.) et reflète le principe PDCA (Plan-Do-Check-Act) : la direction doit s'assurer que le système de management fonctionne correctement et atteint ses objectifs, en s'appuyant sur des données et indicateurs objectifs. Sans revue de direction formelle et documentée, l'obtention ou le maintien de la certification ISO 27001 est impossible. Les sujets devant obligatoirement être abordés lors de la revue de direction incluent : les résultats des audits internes et des contrôles de conformité précédents, l'état d'avancement des actions correctives et préventives, les résultats de la surveillance et de la mesure (indicateurs de performance de la sécurité), les incidents de sécurité survenus et les actions prises, les retours des parties prenantes (clients, partenaires, régulateurs), les résultats de l'évaluation des risques, l'adéquation des politiques et objectifs de sécurité, et les opportunités d'amélioration continue. Les décisions et actions issues de la revue de direction doivent être documentées (compte-rendu de réunion) et comprendre : les décisions concernant les opportunités d'amélioration continue, les éventuels besoins de changements dans le SMSI, les ressources allouées, et les modifications nécessaires de la politique de sécurité ou des objectifs. En pratique, la revue de direction est souvent conduite annuellement, mais certaines organisations la réalisent semestriellement ou trimestriellement pour une gouvernance plus dynamique. Le RSSI prépare habituellement un tableau de bord de sécurité servant de support à la revue, incluant des indicateurs clés de performance (KPI) définis lors de la mise en place du SMSI.
Exigences de la clause 9.3 d'ISO 27001
La clause 9.3 d'ISO 27001:2022 impose une revue périodique du SMSI par la direction. Cette revue doit couvrir les éléments d'entrée obligatoires : statut des actions issues des revues précédentes, évolutions du contexte interne et externe pertinentes pour le SMSI, retours sur la performance du SMSI (incidents, non-conformités, indicateurs), retours des parties intéressées, résultats de l'évaluation des risques et statut du plan de traitement, et opportunités d'amélioration continue.
Les éléments de sortie de la revue (décisions et actions) doivent être documentés et comprendre au minimum : les décisions relatives aux opportunités d'amélioration, les besoins de changement dans le SMSI, les ressources nécessaires, et les modifications éventuelles de la politique de sécurité ou des objectifs. Ces éléments de sortie sont vérifiés lors des audits de certification.
Préparation et animation de la revue
Le RSSI ou le responsable SMSI prépare le tableau de bord de sécurité : indicateurs de performance (KPIs), résultats des audits internes, état du plan de traitement des risques, incidents survenus et actions correctives, résultats des tests de sécurité, état des vulnérabilités et correctifs, et évolutions réglementaires pertinentes. Ce tableau de bord doit permettre à la direction de prendre des décisions informées sans entrer dans les détails techniques.
La revue de direction doit être animée par un membre de la direction (DG, COO, ou membre du comité exécutif) et implique les principaux responsables concernés : DSI, RSSI, DPO, DRH (pour les aspects ressources humaines), DAF (pour le budget). L'implication active de la direction, au-delà de la simple signature du compte-rendu, est un signal fort pour l'ensemble de l'organisation.
Lien avec l'amélioration continue
La revue de direction est le moteur de l'amélioration continue du SMSI (clause 10 d'ISO 27001). Les actions décidées lors de la revue alimentent le plan d'amélioration du SMSI, qui sera suivi et évalué lors de la prochaine revue. Ce cycle itératif garantit que le SMSI évolue en fonction des menaces, des risques et des objectifs de l'organisation.
Les auditeurs de certification accordent une importance particulière à la qualité des revues de direction : un compte-rendu formel, daté, signé par la direction, listant les éléments d'entrée examinés et les décisions prises est indispensable. Une revue superficielle ou non documentée est une non-conformité majeure pouvant bloquer la certification.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h