L'essentiel en bref
- L'Annexe A de l'ISO 27001 contient 93 mesures de sécurité, réparties en quatre thèmes : 37 mesures organisationnelles, 8 mesures liées aux personnes, 14 mesures physiques et 34 mesures technologiques.
- La révision du 25 octobre 2022 a réorganisé les 114 mesures précédentes : 11 ont été ajoutées, 57 fusionnées en 24, 23 renommées, 3 supprimées et 35 reprises sans changement.
- Les 11 nouvelles mesures couvrent des sujets absents en 2013, notamment le renseignement sur les menaces (A.5.7), la sécurité du cloud (A.5.23), le masquage des données (A.8.11) et le codage sécurisé (A.8.28).
- Aucune entreprise n'applique les 93 mesures. Le périmètre découle de l'appréciation des risques ; le résultat est consigné dans la Déclaration d'applicabilité.
- La période de transition vers la version 2022 s'est achevée le 31 octobre 2025. Les certificats ISO 27001:2013 ne sont plus valides depuis cette date et aucun audit ne peut plus être mené contre l'ancienne version.
Qu'est-ce que l'Annexe A de l'ISO 27001 ?
L'Annexe A de l'ISO 27001 est la liste de référence des 93 mesures de sécurité que la norme met à disposition. Chaque mesure décrit un objectif de sécurité et le moyen de l'atteindre : la gestion des droits d'accès, la protection contre les programmes malveillants ou le signalement des incidents, par exemple. La version française de la norme parle de « mesures » ; dans la pratique, l'anglicisme « contrôles » reste très courant.
La distinction avec le corps de la norme est essentielle. Les chapitres 4 à 10 énoncent les exigences obligatoires du système de management lui-même : contexte, leadership, planification, fonctionnement, évaluation et amélioration. Ces chapitres s'appliquent toujours et intégralement. L'Annexe A, elle, est un catalogue dans lequel vous puisez. La façon dont les deux parties s'articulent et ce que les auditeurs vérifient réellement sont traitées dans notre guide de la certification ISO 27001.
Une idée reçue tenace : l'Annexe A serait une check-list à cocher. Ce n'est pas le cas. L'Annexe A sert à vérifier l'exhaustivité. Vous identifiez d'abord vos risques, vous en déduisez des mesures, puis vous confrontez le résultat à l'Annexe A pour repérer ce que vous auriez oublié. Travailler dans l'ordre inverse produit un SMSI conforme à la norme mais étranger à l'entreprise.
Les recommandations de mise en œuvre détaillées ne figurent pas dans l'ISO 27001 mais dans la norme jumelle ISO 27002:2022. Chaque mesure y est en outre dotée de cinq attributs qui facilitent le tri : type de mesure (préventive, de détection, corrective), propriété de sécurité concernée (confidentialité, intégrité, disponibilité), concept de cybersécurité selon le modèle NIST d'Identify à Recover, capacité opérationnelle et domaine de sécurité.
Combien de mesures compte l'ISO 27001 ?
L'ISO 27001:2022 compte 93 mesures réparties en quatre thèmes. La numérotation suit le thème : les mesures organisationnelles portent les numéros A.5.1 à A.5.37, les mesures liées aux personnes A.6.1 à A.6.8, les mesures physiques A.7.1 à A.7.14 et les mesures technologiques A.8.1 à A.8.34.
Cette répartition en dit long sur la nature de la norme. Seules 34 des 93 mesures sont techniques. La majorité relève de l'organisation, de la documentation et des personnes. Les équipes qui abordent l'ISO 27001 comme un projet purement informatique sous-estiment donc régulièrement la charge des chapitres A.5 et A.6.
Les quatre catégories de mesures en détail
Mesures organisationnelles (A.5.1 à A.5.37)
Les 37 mesures organisationnelles définissent le pilotage de la sécurité de l'information : quelles politiques existent, qui en est responsable, comment les fournisseurs sont encadrés et comment l'entreprise réagit aux incidents. C'est le groupe le plus vaste et généralement le plus chronophage, car il suppose de produire des documents qui n'existaient pas auparavant.
Mesures liées aux personnes (A.6.1 à A.6.8)
Les 8 mesures liées aux personnes couvrent tout le cycle de l'emploi, de la sélection des candidats aux obligations subsistant après le départ. C'est le groupe le plus restreint et il produit pourtant un nombre disproportionné de non-conformités, faute de preuves : les formations ont lieu, mais personne ne documente la participation.
Mesures physiques (A.7.1 à A.7.14)
Les 14 mesures physiques protègent les sites, les locaux et le matériel. Même une entreprise entièrement dans le cloud, sans centre de données propre, ne peut pas les écarter d'un trait : bureaux, ordinateurs portables, supports de stockage et mise au rebut du matériel relèvent également de l'A.7. Pour les centres de données externalisés, la charge de la preuve se déplace vers la gestion des fournisseurs, en A.5.19 à A.5.22.
Mesures technologiques (A.8.1 à A.8.34)
Les 34 mesures technologiques concernent l'infrastructure informatique : droits d'accès, chiffrement, réseaux, journalisation, sauvegardes et développement sécurisé. Sept des onze nouvelles mesures de la révision 2022 se trouvent dans ce groupe, ce qui indique où les rédacteurs de la norme ont vu le plus grand retard.
Les 11 nouvelles mesures de la révision 2022
La révision 2022 a introduit 11 mesures inédites. Elles comblent les écarts apparus entre 2013 et 2022 : usage du cloud, travail distribué, chaînes d'approvisionnement logicielles et traitement des données dans les environnements de test.
La charge de travail se répartit très inégalement entre ces onze mesures. A.8.10 et A.8.11 se déduisent souvent des processus de protection des données existants, puisque politique de suppression et pseudonymisation sont déjà requises par le RGPD. A.5.7 et A.8.16 supposent au contraire des processus continus, qui ne s'improvisent pas en quinze jours avant l'audit. Pour confronter l'Annexe A à votre propre architecture de sécurité, notre panorama sur NIS2 et ISO 27001 donne en outre la correspondance avec les mesures de gestion des risques de l'article 21 de la directive NIS2.
Ce qui a changé entre la version 2013 et la version 2022
L'ISO/IEC 27001:2022 est parue le 25 octobre 2022 et a remplacé l'édition de 2013. Les 114 mesures réparties en 14 domaines sont devenues 93 mesures réparties en quatre thèmes. Le nombre a baissé, pas le périmètre : l'essentiel de la réduction provient de fusions, non de suppressions.
Le titre de l'annexe a lui aussi changé, passant de « Reference control objectives and controls » à « Information security controls reference ». Ce n'est pas qu'une question de forme : les objectifs de mesure ont disparu, l'intention est désormais portée par la mesure elle-même.
La période de transition est close. Fixée par l'IAF pour les organismes de certification accrédités, elle s'est achevée le 31 octobre 2025 ; les certificats fondés sur l'ISO 27001:2013 ne sont plus valides depuis cette date. Pour une première certification, l'ancienne édition n'a donc plus aucune portée. Si une offre reçue aujourd'hui se réfère encore à la version 2013, cela mérite une question.
En 2024, l'amendement ISO/IEC 27001:2022/Amd 1:2024 a apporté un ajout limité. Il ne touche pas l'Annexe A mais les chapitres 4.2 et 6.1.2 : les entreprises doivent examiner si le changement climatique est pertinent pour leur système de management. Le nombre de 93 mesures reste inchangé.
Quelles mesures s'appliquent à votre entreprise ?
Les mesures applicables parmi les 93 découlent de votre appréciation des risques et non d'une prescription de la norme. Vous consignez le résultat dans la Déclaration d'applicabilité. Ce document reprend les 93 mesures une par une et justifie, pour chacune, si elle est retenue et pourquoi. Les auditeurs le lisent en premier ; c'est la pièce la plus examinée de tout le SMSI.
Les exclusions sont expressément permises, mais uniquement avec une justification de fond. « Non pertinent » ne suffit pas. « Nous ne développons pas de logiciel en interne, donc A.8.25 à A.8.31 sont exclues » est une justification recevable, tant qu'elle correspond au modèle d'affaires réel.
Un exemple concret : un éditeur SaaS de 45 personnes, entièrement sur AWS, sans centre de données propre et avec un seul bureau. Presque toutes les mesures organisationnelles et liées aux personnes s'appliquent, car elles ne dépendent pas de la taille. Côté mesures physiques, la charge se réduit au bureau, aux terminaux et à la mise au rebut, la sécurité du centre de données étant démontrée par la gestion des fournisseurs. Les mesures technologiques sont presque toutes pertinentes, puisque l'entreprise développe son propre logiciel. Au final, il reste très peu d'exclusions véritables.
C'est précisément là que naissent la plupart des non-conformités. Non pas sur des mesures absentes, mais sur des mesures pour lesquelles aucune preuve des derniers mois n'est disponible au moment de l'audit. Le déroulement des quatre phases d'audit et ce que les auditeurs vérifient à chacune d'elles sont détaillés dans notre guide complet de la certification ISO 27001.
Pour traduire cette charge en chiffres, c'est-à-dire jours d'audit, organisme de certification et effort interne, consultez notre aperçu du prix d'une certification ISO 27001.
Comment Kertos accompagne la mise en œuvre des mesures
Kertos représente les 93 mesures de l'Annexe A dans la plateforme et les relie aux preuves qui les étayent. Plutôt que de rassembler les preuves juste avant l'audit, des contrôles automatisés les extraient en continu des systèmes connectés : gestion des identités, administration des terminaux ou environnement cloud. La Déclaration d'applicabilité naît de l'appréciation des risques et lui reste rattachée, au lieu de vieillir dans un tableur séparé.
S'y ajoutent des experts certifiés qui coassument le choix et la justification des mesures et vous accompagnent jusqu'à l'audit. AskUI a ainsi obtenu sa certification ISO 27001 en 8 à 10 semaines. Les prérequis d'un SMSI, avant même d'aborder les mesures individuelles, sont traités dans notre guide sur la mise en place d'un SMSI.
Pour voir à quoi ressemble la correspondance entre mesures et preuves dans votre environnement, réservez une démo.
Questions fréquentes
Combien de mesures compte l'ISO 27001 ?
L'ISO 27001:2022 compte 93 mesures dans l'Annexe A, réparties en 37 mesures organisationnelles, 8 mesures liées aux personnes, 14 mesures physiques et 34 mesures technologiques. L'édition précédente, l'ISO 27001:2013, en comptait 114 réparties en 14 domaines.
Faut-il appliquer les 93 mesures ?
Non. Les mesures applicables découlent de votre appréciation des risques. Vous devez toutefois évaluer les 93 une par une dans la Déclaration d'applicabilité et justifier chaque exclusion sur le fond. Une exclusion non justifiée donne lieu à une non-conformité en audit.
Quelle différence entre l'Annexe A et les chapitres de la norme ?
Les chapitres 4 à 10 énoncent les exigences obligatoires du système de management et s'appliquent toujours intégralement. L'Annexe A est une liste de référence de 93 mesures dans laquelle vous puisez en fonction des risques. La certification porte sur les deux, mais seul le corps de la norme est contraignant sans exception.
Quelles sont les nouvelles mesures de l'ISO 27001:2022 ?
Onze mesures ont été ajoutées en 2022 : renseignement sur les menaces (A.5.7), sécurité pour l'utilisation de services cloud (A.5.23), préparation des TIC pour la continuité d'activité (A.5.30), surveillance de la sécurité physique (A.7.4), gestion des configurations (A.8.9), suppression de l'information (A.8.10), masquage des données (A.8.11), prévention de la fuite de données (A.8.12), activités de surveillance (A.8.16), filtrage web (A.8.23) et codage sécurisé (A.8.28).
Existe-t-il une liste des mesures de l'Annexe A à télécharger ?
La liste complète figure dans les tableaux ci-dessus, classée par thème. La formulation faisant foi et les recommandations de mise en œuvre se trouvent dans le texte normatif lui-même : les exigences dans l'ISO/IEC 27001:2022, le détail par mesure dans l'ISO/IEC 27002:2022. Les deux normes sont payantes et disponibles auprès de l'ISO.
Un certificat ISO 27001:2013 est-il encore valable ?
Non. La période de transition s'est achevée le 31 octobre 2025. Les certificats fondés sur l'ISO 27001:2013 ne sont plus valides depuis cette date et les audits sont menés exclusivement contre l'édition de 2022.





