8 avril 2026 • ISO 27001
Les normes ISO 27001 et ISO 27002 sont souvent citées ensemble, mais elles ne sont pas identiques. L'une est une norme de certification, l'autre un guide pratique. Quiconque prend au sérieux la sécurité de l'information a tout à y gagner, mais de différentes manières.
Qu'est-ce que la norme ISO 27001 ?
La norme ISO 27001 est la norme internationale relative à la sécurité de l'information. Elle définit les exigences applicables à un système de gestion de la sécurité de l'information (SGSI) : un ensemble cohérent de politiques, de processus et de mesures visant à protéger les informations. Les organisations peuvent obtenir la certification ISO 27001, ce qui signifie qu'un auditeur indépendant vérifie leur conformité aux exigences de cette norme.
La norme définit ce que vous devez mettre en place, mais pas la manière de le faire. Pensez notamment aux évaluations des risques, aux audits internes, à l'implication de la direction et à la sensibilisation des employés à la sécurité. Ce dernier point est explicitement mentionné dans l'annexe A de la norme.
Qu'est-ce que la norme ISO 27002 ?
La norme ISO 27002 constitue la mise en œuvre concrète des contrôles de sécurité requis par la norme ISO 27001. Alors que la norme 27001 stipule que des mesures doivent être prises, la norme 27002 explique comment les mettre en œuvre. Il n'est pas possible d'obtenir une certification ISO 27002 : il s'agit d'un guide et non d'une norme de certification.
En 2022, la norme ISO 27002 a fait l'objet d'une révision en profondeur. Le nombre de mesures de contrôle est passé de 114 à 93, réparties en quatre catégories : organisationnelle, humaine, physique et technologique. La formation à la sensibilisation à la sécurité relève de la catégorie « humaine ».
La différence en un coup d'œil
| ISO 27001 | ISO 27002 | |
|---|---|---|
| Type | Norme de certification | Ligne directrice |
| Objectif | Exigences relatives à un SMSI | Conseils pour la mise en œuvre des contrôles |
| Une certification est-elle possible ? | Oui | Non |
| Nombre de témoins | 93 (voir annexe A) | 93 (calculé par contrôle) |
| Obligatoire ? | Pour la certification : oui | Recommandé comme ouvrage de référence |
| Public cible | Direction, commissaires aux comptes | Équipes de sécurité, responsables de la mise en œuvre |
De quelle norme avez-vous besoin ?
Si vous souhaitez démontrer à vos clients, partenaires ou autorités de régulation que vous prenez la sécurité de l'information au sérieux, la certification ISO 27001 est l'objectif à atteindre. La norme ISO 27002 sert de référence lors de la mise en œuvre : elle vous aide à déterminer quelles mesures de contrôle sont pertinentes et comment les mettre en pratique.
Ces deux normes se complètent. L'ISO 27001 sans l'ISO 27002, c'est comme construire sans plan. L'ISO 27002 sans l'ISO 27001, c'est savoir comment faire, mais pas pourquoi.
Le rôle du Security Awareness Training
Les normes ISO 27001 et ISO 27002 exigent toutes deux que les employés reçoivent une formation en matière de sécurité de l'information. La norme ISO 27001 en fait une exigence (annexe A, mesure de contrôle 6.3), tandis que la norme ISO 27002 explique comment rendre cette formation efficace : elle doit être régulière, adaptée aux fonctions de chacun et mesurable.
Dans la pratique, les formations en ligne ponctuelles ou les ateliers annuels atteignent rarement ce niveau d'exigence. Guardey aide les organisations à satisfaire aux exigences de la norme ISO 27001 en matière de sensibilisation à la sécurité, grâce à des microformations hebdomadaires, des simulations de phishing et des rapports prêts pour les audits.
Formation à la sensibilisation à la sécurité conforme à la norme ISO 27001
Guardey aide les entreprises à satisfaire aux exigences de formation de la norme ISO 27001, sans tracas. Demandez une démonstration et découvrez par vous-même ce que la plateforme peut apporter à votre entreprise.
Planifier une démo