Sécurité de l'information

Annexe A de l'ISO 27001 : les 93 mesures de sécurité en détail

Quelles mesures la norme prévoit, combien s'appliquent à vous et ce que la révision de 2022 a changé.

Auteur
Dr. Kilian Schmidt
Date
1.7.2025
Mis à jour le
9.8.2026
Annexe A de l'ISO 27001 : les 93 mesures de sécurité en détail

L'essentiel en bref

  • L'Annexe A de l'ISO 27001 contient 93 mesures de sécurité, réparties en quatre thèmes : 37 mesures organisationnelles, 8 mesures liées aux personnes, 14 mesures physiques et 34 mesures technologiques.
  • La révision du 25 octobre 2022 a réorganisé les 114 mesures précédentes : 11 ont été ajoutées, 57 fusionnées en 24, 23 renommées, 3 supprimées et 35 reprises sans changement.
  • Les 11 nouvelles mesures couvrent des sujets absents en 2013, notamment le renseignement sur les menaces (A.5.7), la sécurité du cloud (A.5.23), le masquage des données (A.8.11) et le codage sécurisé (A.8.28).
  • Aucune entreprise n'applique les 93 mesures. Le périmètre découle de l'appréciation des risques ; le résultat est consigné dans la Déclaration d'applicabilité.
  • La période de transition vers la version 2022 s'est achevée le 31 octobre 2025. Les certificats ISO 27001:2013 ne sont plus valides depuis cette date et aucun audit ne peut plus être mené contre l'ancienne version.

Qu'est-ce que l'Annexe A de l'ISO 27001 ?

L'Annexe A de l'ISO 27001 est la liste de référence des 93 mesures de sécurité que la norme met à disposition. Chaque mesure décrit un objectif de sécurité et le moyen de l'atteindre : la gestion des droits d'accès, la protection contre les programmes malveillants ou le signalement des incidents, par exemple. La version française de la norme parle de « mesures » ; dans la pratique, l'anglicisme « contrôles » reste très courant.

La distinction avec le corps de la norme est essentielle. Les chapitres 4 à 10 énoncent les exigences obligatoires du système de management lui-même : contexte, leadership, planification, fonctionnement, évaluation et amélioration. Ces chapitres s'appliquent toujours et intégralement. L'Annexe A, elle, est un catalogue dans lequel vous puisez. La façon dont les deux parties s'articulent et ce que les auditeurs vérifient réellement sont traitées dans notre guide de la certification ISO 27001.

Une idée reçue tenace : l'Annexe A serait une check-list à cocher. Ce n'est pas le cas. L'Annexe A sert à vérifier l'exhaustivité. Vous identifiez d'abord vos risques, vous en déduisez des mesures, puis vous confrontez le résultat à l'Annexe A pour repérer ce que vous auriez oublié. Travailler dans l'ordre inverse produit un SMSI conforme à la norme mais étranger à l'entreprise.

Les recommandations de mise en œuvre détaillées ne figurent pas dans l'ISO 27001 mais dans la norme jumelle ISO 27002:2022. Chaque mesure y est en outre dotée de cinq attributs qui facilitent le tri : type de mesure (préventive, de détection, corrective), propriété de sécurité concernée (confidentialité, intégrité, disponibilité), concept de cybersécurité selon le modèle NIST d'Identify à Recover, capacité opérationnelle et domaine de sécurité.

Combien de mesures compte l'ISO 27001 ?

L'ISO 27001:2022 compte 93 mesures réparties en quatre thèmes. La numérotation suit le thème : les mesures organisationnelles portent les numéros A.5.1 à A.5.37, les mesures liées aux personnes A.6.1 à A.6.8, les mesures physiques A.7.1 à A.7.14 et les mesures technologiques A.8.1 à A.8.34.

Thème Numéros Nombre Contenu
Mesures organisationnelles A.5.1 à A.5.37 37 Politiques, fonctions, fournisseurs, incidents, exigences légales
Mesures liées aux personnes A.6.1 à A.6.8 8 Recrutement, formation, travail à distance, départ
Mesures physiques A.7.1 à A.7.14 14 Accès, bureaux, matériel, supports, mise au rebut
Mesures technologiques A.8.1 à A.8.34 34 Accès, cryptographie, réseaux, journalisation, développement
Total A.5 à A.8 93 Annexe A de l'ISO/IEC 27001:2022

Cette répartition en dit long sur la nature de la norme. Seules 34 des 93 mesures sont techniques. La majorité relève de l'organisation, de la documentation et des personnes. Les équipes qui abordent l'ISO 27001 comme un projet purement informatique sous-estiment donc régulièrement la charge des chapitres A.5 et A.6.

Les quatre catégories de mesures en détail

Mesures organisationnelles (A.5.1 à A.5.37)

Les 37 mesures organisationnelles définissent le pilotage de la sécurité de l'information : quelles politiques existent, qui en est responsable, comment les fournisseurs sont encadrés et comment l'entreprise réagit aux incidents. C'est le groupe le plus vaste et généralement le plus chronophage, car il suppose de produire des documents qui n'existaient pas auparavant.

Mesure Mesure
A.5.1Politiques de sécurité de l'informationA.5.20Sécurité dans les accords avec les fournisseurs
A.5.2Fonctions et responsabilitésA.5.21Sécurité dans la chaîne d'approvisionnement TIC
A.5.3Séparation des tâchesA.5.22Suivi et gestion des changements des services fournisseurs
A.5.4Responsabilités de la directionA.5.23Sécurité pour l'utilisation de services cloud (nouveau)
A.5.5Relations avec les autoritésA.5.24Planification de la gestion des incidents
A.5.6Relations avec des groupes d'intérêt spécifiquesA.5.25Appréciation des événements de sécurité
A.5.7Renseignement sur les menaces (nouveau)A.5.26Réponse aux incidents de sécurité
A.5.8Sécurité de l'information dans la gestion de projetA.5.27Tirer des enseignements des incidents
A.5.9Inventaire des informations et actifs associésA.5.28Collecte de preuves
A.5.10Utilisation acceptable des informations et des actifsA.5.29Sécurité de l'information durant une perturbation
A.5.11Restitution des actifsA.5.30Préparation des TIC pour la continuité d'activité (nouveau)
A.5.12Classification de l'informationA.5.31Exigences légales, réglementaires et contractuelles
A.5.13Marquage de l'informationA.5.32Droits de propriété intellectuelle
A.5.14Transfert de l'informationA.5.33Protection des enregistrements
A.5.15Contrôle d'accèsA.5.34Protection des données à caractère personnel
A.5.16Gestion des identitésA.5.35Revue indépendante de la sécurité de l'information
A.5.17Informations d'authentificationA.5.36Conformité aux politiques, règles et normes
A.5.18Droits d'accèsA.5.37Procédures d'exploitation documentées
A.5.19Sécurité dans les relations avec les fournisseurs

Mesures liées aux personnes (A.6.1 à A.6.8)

Les 8 mesures liées aux personnes couvrent tout le cycle de l'emploi, de la sélection des candidats aux obligations subsistant après le départ. C'est le groupe le plus restreint et il produit pourtant un nombre disproportionné de non-conformités, faute de preuves : les formations ont lieu, mais personne ne documente la participation.

Mesure
A.6.1Sélection des candidats
A.6.2Conditions d'embauche
A.6.3Sensibilisation, apprentissage et formation
A.6.4Processus disciplinaire
A.6.5Responsabilités après la fin ou le changement d'emploi
A.6.6Accords de confidentialité ou de non-divulgation
A.6.7Travail à distance
A.6.8Signalement des événements de sécurité de l'information

Mesures physiques (A.7.1 à A.7.14)

Les 14 mesures physiques protègent les sites, les locaux et le matériel. Même une entreprise entièrement dans le cloud, sans centre de données propre, ne peut pas les écarter d'un trait : bureaux, ordinateurs portables, supports de stockage et mise au rebut du matériel relèvent également de l'A.7. Pour les centres de données externalisés, la charge de la preuve se déplace vers la gestion des fournisseurs, en A.5.19 à A.5.22.

Mesure
A.7.1Périmètres de sécurité physique
A.7.2Contrôle d'accès physique
A.7.3Sécurisation des bureaux, des salles et des équipements
A.7.4Surveillance de la sécurité physique (nouveau)
A.7.5Protection contre les menaces physiques et environnementales
A.7.6Travail dans les zones sécurisées
A.7.7Bureau propre et écran vide
A.7.8Emplacement et protection du matériel
A.7.9Sécurité des actifs hors des locaux
A.7.10Supports de stockage
A.7.11Services généraux
A.7.12Sécurité du câblage
A.7.13Maintenance du matériel
A.7.14Mise au rebut ou réutilisation sécurisée du matériel

Mesures technologiques (A.8.1 à A.8.34)

Les 34 mesures technologiques concernent l'infrastructure informatique : droits d'accès, chiffrement, réseaux, journalisation, sauvegardes et développement sécurisé. Sept des onze nouvelles mesures de la révision 2022 se trouvent dans ce groupe, ce qui indique où les rédacteurs de la norme ont vu le plus grand retard.

Mesure Mesure
A.8.1Terminaux utilisateursA.8.18Utilisation de programmes utilitaires à privilèges
A.8.2Droits d'accès privilégiésA.8.19Installation de logiciels sur les systèmes en exploitation
A.8.3Restriction d'accès à l'informationA.8.20Sécurité des réseaux
A.8.4Accès au code sourceA.8.21Sécurité des services réseau
A.8.5Authentification sécuriséeA.8.22Cloisonnement des réseaux
A.8.6Dimensionnement des capacitésA.8.23Filtrage web (nouveau)
A.8.7Protection contre les programmes malveillantsA.8.24Utilisation de la cryptographie
A.8.8Gestion des vulnérabilités techniquesA.8.25Cycle de vie de développement sécurisé
A.8.9Gestion des configurations (nouveau)A.8.26Exigences de sécurité des applications
A.8.10Suppression de l'information (nouveau)A.8.27Principes d'ingénierie et d'architecture sécurisée
A.8.11Masquage des données (nouveau)A.8.28Codage sécurisé (nouveau)
A.8.12Prévention de la fuite de données (nouveau)A.8.29Tests de sécurité dans le développement et la recette
A.8.13Sauvegarde de l'informationA.8.30Développement externalisé
A.8.14Redondance des moyens de traitement de l'informationA.8.31Séparation des environnements de développement, de test et de production
A.8.15JournalisationA.8.32Gestion des changements
A.8.16Activités de surveillance (nouveau)A.8.33Informations de test
A.8.17Synchronisation des horlogesA.8.34Protection des systèmes pendant les tests d'audit

Les 11 nouvelles mesures de la révision 2022

La révision 2022 a introduit 11 mesures inédites. Elles comblent les écarts apparus entre 2013 et 2022 : usage du cloud, travail distribué, chaînes d'approvisionnement logicielles et traitement des données dans les environnements de test.

Mesure Ce qu'exige la norme
A.5.7Renseignement sur les menacesCollecter et analyser les informations sur les menaces puis les réinjecter dans l'appréciation des risques
A.5.23Sécurité pour l'utilisation de services cloudÉvaluer les services cloud avant usage, clarifier contractuellement les responsabilités et prévoir la réversibilité
A.5.30Préparation des TIC pour la continuité d'activitéDéfinir des objectifs de reprise pour les systèmes informatiques, les mettre en œuvre et les tester régulièrement
A.7.4Surveillance de la sécurité physiqueSurveiller en continu les zones sensibles contre les accès non autorisés
A.8.9Gestion des configurationsDéfinir et documenter des configurations sécurisées puis détecter les écarts
A.8.10Suppression de l'informationSupprimer les données dès que leur finalité disparaît ; rejoint directement les art. 5 et 17 du RGPD
A.8.11Masquage des donnéesProtéger les données sensibles par masquage, pseudonymisation ou chiffrement
A.8.12Prévention de la fuite de donnéesDétecter et empêcher les fuites d'informations via les terminaux, les réseaux et les services
A.8.16Activités de surveillanceSurveiller en continu réseaux, systèmes et applications pour repérer les comportements anormaux
A.8.23Filtrage webRestreindre techniquement l'accès aux sites au contenu malveillant
A.8.28Codage sécuriséDéfinir des pratiques de programmation sécurisées et les appliquer sur tout le cycle de développement

La charge de travail se répartit très inégalement entre ces onze mesures. A.8.10 et A.8.11 se déduisent souvent des processus de protection des données existants, puisque politique de suppression et pseudonymisation sont déjà requises par le RGPD. A.5.7 et A.8.16 supposent au contraire des processus continus, qui ne s'improvisent pas en quinze jours avant l'audit. Pour confronter l'Annexe A à votre propre architecture de sécurité, notre panorama sur NIS2 et ISO 27001 donne en outre la correspondance avec les mesures de gestion des risques de l'article 21 de la directive NIS2.

Ce qui a changé entre la version 2013 et la version 2022

L'ISO/IEC 27001:2022 est parue le 25 octobre 2022 et a remplacé l'édition de 2013. Les 114 mesures réparties en 14 domaines sont devenues 93 mesures réparties en quatre thèmes. Le nombre a baissé, pas le périmètre : l'essentiel de la réduction provient de fusions, non de suppressions.

Modification Nombre de mesures
Ajoutées11
Fusionnées (57 anciennes devenues 24 nouvelles)57 → 24
Renommées23
Scindées (1 ancienne devenue 2 nouvelles)1 → 2
Supprimées3
Reprises sans changement35

Le titre de l'annexe a lui aussi changé, passant de « Reference control objectives and controls » à « Information security controls reference ». Ce n'est pas qu'une question de forme : les objectifs de mesure ont disparu, l'intention est désormais portée par la mesure elle-même.

La période de transition est close. Fixée par l'IAF pour les organismes de certification accrédités, elle s'est achevée le 31 octobre 2025 ; les certificats fondés sur l'ISO 27001:2013 ne sont plus valides depuis cette date. Pour une première certification, l'ancienne édition n'a donc plus aucune portée. Si une offre reçue aujourd'hui se réfère encore à la version 2013, cela mérite une question.

En 2024, l'amendement ISO/IEC 27001:2022/Amd 1:2024 a apporté un ajout limité. Il ne touche pas l'Annexe A mais les chapitres 4.2 et 6.1.2 : les entreprises doivent examiner si le changement climatique est pertinent pour leur système de management. Le nombre de 93 mesures reste inchangé.

Quelles mesures s'appliquent à votre entreprise ?

Les mesures applicables parmi les 93 découlent de votre appréciation des risques et non d'une prescription de la norme. Vous consignez le résultat dans la Déclaration d'applicabilité. Ce document reprend les 93 mesures une par une et justifie, pour chacune, si elle est retenue et pourquoi. Les auditeurs le lisent en premier ; c'est la pièce la plus examinée de tout le SMSI.

Les exclusions sont expressément permises, mais uniquement avec une justification de fond. « Non pertinent » ne suffit pas. « Nous ne développons pas de logiciel en interne, donc A.8.25 à A.8.31 sont exclues » est une justification recevable, tant qu'elle correspond au modèle d'affaires réel.

Un exemple concret : un éditeur SaaS de 45 personnes, entièrement sur AWS, sans centre de données propre et avec un seul bureau. Presque toutes les mesures organisationnelles et liées aux personnes s'appliquent, car elles ne dépendent pas de la taille. Côté mesures physiques, la charge se réduit au bureau, aux terminaux et à la mise au rebut, la sécurité du centre de données étant démontrée par la gestion des fournisseurs. Les mesures technologiques sont presque toutes pertinentes, puisque l'entreprise développe son propre logiciel. Au final, il reste très peu d'exclusions véritables.

C'est précisément là que naissent la plupart des non-conformités. Non pas sur des mesures absentes, mais sur des mesures pour lesquelles aucune preuve des derniers mois n'est disponible au moment de l'audit. Le déroulement des quatre phases d'audit et ce que les auditeurs vérifient à chacune d'elles sont détaillés dans notre guide complet de la certification ISO 27001.

Pour traduire cette charge en chiffres, c'est-à-dire jours d'audit, organisme de certification et effort interne, consultez notre aperçu du prix d'une certification ISO 27001.

Comment Kertos accompagne la mise en œuvre des mesures

Kertos représente les 93 mesures de l'Annexe A dans la plateforme et les relie aux preuves qui les étayent. Plutôt que de rassembler les preuves juste avant l'audit, des contrôles automatisés les extraient en continu des systèmes connectés : gestion des identités, administration des terminaux ou environnement cloud. La Déclaration d'applicabilité naît de l'appréciation des risques et lui reste rattachée, au lieu de vieillir dans un tableur séparé.

S'y ajoutent des experts certifiés qui coassument le choix et la justification des mesures et vous accompagnent jusqu'à l'audit. AskUI a ainsi obtenu sa certification ISO 27001 en 8 à 10 semaines. Les prérequis d'un SMSI, avant même d'aborder les mesures individuelles, sont traités dans notre guide sur la mise en place d'un SMSI.

Pour voir à quoi ressemble la correspondance entre mesures et preuves dans votre environnement, réservez une démo.

Questions fréquentes

Combien de mesures compte l'ISO 27001 ?

L'ISO 27001:2022 compte 93 mesures dans l'Annexe A, réparties en 37 mesures organisationnelles, 8 mesures liées aux personnes, 14 mesures physiques et 34 mesures technologiques. L'édition précédente, l'ISO 27001:2013, en comptait 114 réparties en 14 domaines.

Faut-il appliquer les 93 mesures ?

Non. Les mesures applicables découlent de votre appréciation des risques. Vous devez toutefois évaluer les 93 une par une dans la Déclaration d'applicabilité et justifier chaque exclusion sur le fond. Une exclusion non justifiée donne lieu à une non-conformité en audit.

Quelle différence entre l'Annexe A et les chapitres de la norme ?

Les chapitres 4 à 10 énoncent les exigences obligatoires du système de management et s'appliquent toujours intégralement. L'Annexe A est une liste de référence de 93 mesures dans laquelle vous puisez en fonction des risques. La certification porte sur les deux, mais seul le corps de la norme est contraignant sans exception.

Quelles sont les nouvelles mesures de l'ISO 27001:2022 ?

Onze mesures ont été ajoutées en 2022 : renseignement sur les menaces (A.5.7), sécurité pour l'utilisation de services cloud (A.5.23), préparation des TIC pour la continuité d'activité (A.5.30), surveillance de la sécurité physique (A.7.4), gestion des configurations (A.8.9), suppression de l'information (A.8.10), masquage des données (A.8.11), prévention de la fuite de données (A.8.12), activités de surveillance (A.8.16), filtrage web (A.8.23) et codage sécurisé (A.8.28).

Existe-t-il une liste des mesures de l'Annexe A à télécharger ?

La liste complète figure dans les tableaux ci-dessus, classée par thème. La formulation faisant foi et les recommandations de mise en œuvre se trouvent dans le texte normatif lui-même : les exigences dans l'ISO/IEC 27001:2022, le détail par mesure dans l'ISO/IEC 27002:2022. Les deux normes sont payantes et disponibles auprès de l'ISO.

Un certificat ISO 27001:2013 est-il encore valable ?

Non. La période de transition s'est achevée le 31 octobre 2025. Les certificats fondés sur l'ISO 27001:2013 ne sont plus valides depuis cette date et les audits sont menés exclusivement contre l'édition de 2022.

Le guide du fondateur à propos de NIS2 : Préparez votre entreprise maintenant

Protégez votre start-up : découvrez comment NIS2 peut avoir un impact sur votre activité et ce que vous devez prendre en compte dès maintenant. Lisez le livre blanc gratuit dès maintenant !

Bereit, deine Compliance auf Autopilot zu setzen?
Dr. Kilian Schmidt

Dr. Kilian Schmidt

CEO & Co-Founder chez Kertos

Kilian s'est très tôt concentré sur les processus juridiques et a commencé sa carrière chez Home24 en tant que conseiller juridique principal et responsable de la protection des données pour le groupe Home24. Après un voyage chez Freshfields Bruckhaus Deringer, il a rejoint TIER Mobility, où, en tant que directeur juridique, il a étendu les départements juridiques et des politiques publiques de l'entreprise d'une à 65 villes et de 50 à 800 employés. Poussé par le manque de technologie dans le secteur juridique et confirmé par son travail de consultant chez Gorillas Technologies, il a décidé de fonder Kertos pour développer la prochaine génération de produits de conformité, fabriqués en Europe.

À propos de Kertos

Kertos est l'épine dorsale moderne des activités de protection des données et de conformité des entreprises en pleine expansion. Nous permettons à nos clients de mettre en œuvre des processus intégrés de protection des données et de sécurité des informations conformément au RGPD, à la norme ISO 27001, à la TISAX®, à la SOC2 et à de nombreuses autres normes rapidement et à moindre coût grâce à l'automatisation.

Prêts pour un allègement concernant le DSGVO ?

Image CTA

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check