Exigences – Synthèse opérationnelle (version détaillée)

Introduction

Cette matrice fournit une vue granulaire et actionnable des exigences ISO/IEC 27001:2022.
Elle est conçue comme un outil de préparation d’audit pour RSSI et responsables conformité.


Clause / Annexe AExigenceResponsablePreuves attenduesOutilsÉchéance
4.1Compréhension de l’organisationDirection / RSSIAnalyse de contexte, SWOT, registre SISWOT, cartographie SIInitial + annuel
4.2Parties intéresséesRSSI / JuridiqueRegistre parties prenantesConfluence, ObsidianAnnuel
4.3Définition du périmètreCOMEX / RSSIDocument périmètre SMSI, schéma SIGED, CMDBInitial + révision annuelle
5.1Leadership et engagementCOMEXPolitique SSI validée, décisions formaliséesIntranet, PV comitésAnnuel
5.2Politique de sécuritéCOMEX / RSSIPolitique publiée et diffuséeGED, intranetRévision annuelle
6.1Actions face aux risques/opportunitésRSSIRegistre risques/opportunitésISO 27005, EBIOS RMAnnuel + après incident
6.2Objectifs de sécuritéDirection / RSSIKPI SSI, objectifs documentésPowerBI, tableaux de bordAnnuel
6.3Planification des changementsDSI / RSSIPV CAB, fiches projet SSIITSM, CABPermanent
7.1RessourcesCOMEX / DAFBudgets SSI, fiches de posteERP, GEDAnnuel
7.2CompétencesRH / RSSIPlans de formation, registres compétencesLMS, phishing testsAnnuel
7.3SensibilisationRH / RSSIRegistres formations, taux phishingLMS, KnowBe4Trimestriel
7.4CommunicationRSSI / COMPlan communication SSI, registres diffusionIntranetPermanent
7.5Gestion documentaireRSSIGED centralisée, versioningConfluence, SharePointPermanent
8.1Planification et contrôle opérationnelRSSI / DSIProcédures SSI, SoA appliquéITSM, GRCPermanent
8.2Appréciation des risquesRSSIRegistre risques, matricesEBIOS RM, ISO 27005Annuel
8.3Traitement des risquesRSSI / COMEXPlan de traitement validéGRC, ExcelAnnuel
9.1Surveillance, mesure, analyseRSSIKPI SSI suivisPowerBI, SIEMMensuel
9.2Audit interneAuditeur interneRapports audit, plans correctifsGRC, ExcelAnnuel
9.3Revue de directionCOMEXPV, décisions, budgetsGED, IntranetAnnuel
10.1Non-conformité & action correctiveRSSIRegistre NC, actions correctivesGRC, ITSMPermanent
10.2Amélioration continueCOMEX / RSSIRapports REX, indicateurs PDCAGED, dashboardsPermanent
A.5.1–A.5.10Gouvernance & politiquesCOMEX / RSSIPolitiques, comités, SoAGED, SIEMPermanent
A.5.11–A.5.20Fournisseurs & contratsJuridique / RSSIClauses SSI, SLA, audits tiersGRC, SIEMContrats + annuels
A.5.21–A.5.37Conformité & projetsRSSI / PMOSoA, fiches projets, conformité légaleGRC, ITSMPermanent
A.6.1–A.6.7Mesures humainesRH / RSSIDossiers RH, chartes, registres formationLMS, phishing testsEmbauche + annuel
A.7.1–A.7.14Mesures physiquesFacility manager / RSSIRegistres visiteurs, vidéosurveillanceBadgeuse, CCTVPermanent
A.8.1–A.8.34Mesures technologiquesDSI / RSSIConfigs systèmes, sauvegardes, logsSIEM, EDR, SOCPermanent + audits

Conclusion

Cette matrice améliorée n’est pas une simple synthèse : c’est un outil de travail pour auditeurs et RSSI.
Elle permet :

  • D’identifier clairement les responsables par exigence.
  • De vérifier la disponibilité des preuves d’audit.
  • De suivre les fréquences obligatoires.
  • De comparer avec d’autres cadres (NIS2, RGPD, DORA, PCI DSS).

👉 Résultat : un véritable plan de pilotage du SMSI utilisable immédiatement.