Skip to content
Démêler le conflit, apaiser les tensions
Foire aux questions

ISO 27001 et ISO 27002 : comprendre la différence

portrait_deux_jeunes_créatifs_une_femme_et_un_homme

Certifié par Nemko.
Reconnu dans le monde entier.

Partout dans le monde, les fabricants font confiance aux essais et à la certification indépendants de Nemko pour garantir la sécurité de leurs produits, leur conformité et leur accès aux marchés internationaux.
Accès aux marchés mondiaux - 1er semestre

La confiance à l'échelle mondiale passe d'abord par des produits certifiés

Accédez aux marchés mondiaux grâce aux services indépendants de Nemko en matière d'essais, de certification et d'expertise en conformité à l'échelle internationale
experts en essais de sécurité

Votre partenaire de confiance pour la certification des produits

Des essais à la certification, Nemko aide les fabricants à garantir la sécurité, la conformité et l'accès aux marchés internationaux.

Qu'est-ce que la norme ISO/IEC 27001 ?

La norme ISO 27001 est la norme internationale consacrée à la sécurité de l'information. La norme ISO/IEC 27001 est une norme internationale reconnue, publiée par l'Organisation internationale de normalisation (ISO) et la Commission électrotechnique internationale (CEI). Elle a été élaborée pour aider les organisations, quels que soient leur taille et leur secteur d'activité, à protéger leurs informations de manière systématique et rentable grâce à la mise en place d'un système de gestion de la sécurité de l'information. Cette norme spécifie les exigences relatives à la mise en œuvre et au maintien d’un SMSI efficace afin de se prémunir contre les risques liés à la sécurité de l’information. Les organisations qui obtiennent la certification ISO/IEC 27001 renforcent leur capacité à se protéger contre les cyberattaques et à empêcher tout accès non autorisé à des informations sensibles et confidentielles.

Qu’est-ce que la norme ISO 27002 ?

La norme ISO 27002 est une norme complémentaire axée sur les contrôles de sécurité de l’information que les organisations peuvent choisir de mettre en œuvre. Répertoriés dans l’annexe A de la norme ISO 27001, ces contrôles sont ceux auxquels les experts en sécurité de l’information font référence lorsqu’ils abordent le sujet des contrôles de sécurité de l’information. Cependant, alors que l’annexe A décrit chaque contrôle en une ou deux phrases, la norme ISO 27002 consacre en moyenne une page par contrôle. La norme explique le fonctionnement de chaque contrôle, son objectif et la manière de le mettre en œuvre.

Quelle est la différence entre la norme ISO 27001 et la norme ISO 27002 ?

La norme ISO 27001 est la norme internationale de gestion de la sécurité de l’information, tandis que la norme ISO 27002 est une norme complémentaire qui fournit des orientations sur la manière de mettre en œuvre les mesures de sécurité de l’information. Notez qu’il n’est possible d’obtenir une certification que pour les normes ISO se terminant par un « 1 ».


Comment fonctionne la norme ISO 27001 ?

La principale mission de la norme ISO 27001 est de protéger la confidentialité, l’intégrité et les informations d’une entreprise. En réalisant une analyse des risques, vous pouvez déterminer les mesures à prendre pour prévenir de tels problèmes (c’est-à-dire l’atténuation ou le traitement des risques). Par conséquent, la philosophie centrale de la norme ISO 27001 consiste à gérer les risques, à identifier leur origine, puis à y remédier par la mise en œuvre de contrôles de sécurité (ou de mesures de protection).

Pourquoi la norme ISO 27001 est-elle importante ?

Cette norme fournit aux entreprises les informations nécessaires pour protéger leurs données les plus précieuses. Les entreprises peuvent également obtenir la certification ISO 27001. Les particuliers peuvent quant à eux obtenir la certification ISO 27001 en suivant une formation, en réussissant l’examen et en démontrant leurs compétences. La norme ISO 27001 est largement reconnue à l’échelle mondiale, ce qui multiplie les opportunités commerciales pour les organisations et les professionnels.

Quand faut-il utiliser chaque norme ?

Les normes ISO 27001 et ISO 27002 ont des objectifs différents. Si vous débutez avec la norme ou si vous planifiez le cadre de mise en œuvre de votre SMSI, la norme ISO 27001 est idéale. Vous devriez ensuite vous référer à la norme ISO 27002 une fois que vous aurez identifié les contrôles que vous allez mettre en œuvre, afin d’en savoir plus sur le fonctionnement de chacun d’entre eux.


Qu’est-ce qu’un SMSI ?

Le système de gestion de la sécurité de l’information (SGSI) est un ensemble de règles qu’une entreprise doit mettre en place :

  • Identifier les parties prenantes et leurs attentes vis-à-vis de l’entreprise en matière de sécurité de l’information.
  • Identifier les risques existants.
  • Définir des contrôles pour répondre à ces attentes et gérer les risques.
  • Fixer des objectifs clairs sur ce qui doit être fait en matière de sécurité de l'information.
  • Mettre en œuvre l’ensemble des mesures de contrôle et autres méthodes de gestion des risques.
  • Évaluer en permanence les mesures de contrôle mises en œuvre et s'assurer qu'elles fonctionnent comme prévu.
  • Apporter des améliorations continues afin d’optimiser le fonctionnement global du SMSI.
    Ces éléments peuvent être consignés sous la forme de politiques, de procédures et d’autres documents, ou prendre la forme de processus et de technologies établis qui ne sont pas documentés.

 

Pourquoi avons-nous besoin d’un SMSI ?

La mise en œuvre de cette norme présente quatre avantages commerciaux essentiels pour une entreprise :


  • Se conformer aux exigences légales : il existe de nombreuses lois, réglementations et exigences contractuelles liées à la sécurité de l’information. La bonne nouvelle, c’est que la plupart d’entre elles peuvent être satisfaites en mettant en œuvre la norme ISO 27001.
  • Bénéficier d’un avantage concurrentiel – si votre entreprise obtient la certification, vous pourriez bénéficier d’un avantage sur vos concurrents aux yeux des clients soucieux de la sécurité de leurs informations.
  • Réduction des coûts – la philosophie centrale de la norme ISO 27001 consiste à prévenir les incidents de sécurité. Chaque incident, qu’il soit majeur ou mineur, a un coût. En les prévenant, votre entreprise réalisera des économies.
  • Améliorez l’organisation – Les entreprises en pleine croissance n’ont pas le temps de s’arrêter pour définir leurs processus et procédures ; par conséquent, les employés ne savent souvent pas ce qui doit être fait, quand et par qui. La mise en œuvre de la norme ISO 27001 aide à résoudre ce genre de situations en encourageant les entreprises à consigner par écrit leurs principaux processus.

 

Quels sont les avantages de la certification ISO/IEC 27001 ?

Les organisations qui certifient leur SMSI selon les exigences de la norme ISO/IEC 27001 bénéficient de plusieurs avantages significatifs, notamment la conformité réglementaire, une approche systématique, une réduction des risques, une réduction des coûts et un avantage concurrentiel.

 

Comment mettre en œuvre les contrôles de la norme ISO 27001 ?

Contrôles techniques : principalement mis en œuvre dans les systèmes d’information, à l’aide de composants logiciels, matériels et micrologiciels.
Contrôles organisationnels : mis en œuvre en définissant des règles que doivent respecter les utilisateurs, les équipements, les logiciels et les systèmes.
Contrôles juridiques : mis en œuvre en veillant à ce que les règles respectent et fassent respecter les lois, les réglementations, les contrats et autres instruments juridiques similaires auxquels l’organisation doit se conformer.
Contrôles physiques : mis en œuvre à l’aide d’équipements ou de dispositifs qui interagissent physiquement avec les personnes et les objets.
Contrôles liés aux ressources humaines : mis en œuvre en dotant les personnes des connaissances, de la formation, des compétences ou de l’expérience nécessaires pour leur permettre d’exercer leurs activités en toute sécurité.

 

La norme ISO 27001 est-elle obligatoire ?

Dans la plupart des pays, la mise en œuvre de la norme ISO 27001 n’est pas obligatoire, mais certains pays ont publié des réglementations qui imposent à certains secteurs d’activité de la mettre en œuvre. Pour déterminer si la norme ISO 27001 est obligatoire pour votre entreprise, vous devez solliciter l’avis d’un expert juridique dans votre pays d’implantation.

 

La norme ISO 27001 est-elle une exigence légale ?

Les organisations publiques et privées peuvent définir la conformité à la norme ISO 27001 comme une obligation légale dans leurs contrats et conventions de service. Les États peuvent édicter des lois ou des réglementations faisant de la norme ISO 27001 une obligation légale à respecter par les organisations opérant sur leur territoire.

 

Quel sera l’impact de la nouvelle norme ISO 27002:2022 sur la norme ISO 27001 ?

Les modifications apportées à l'ensemble des mesures de contrôle publiées dans la norme ISO 27002:2022 seront reprises dans l'annexe A de la norme ISO 27001:2022. Les organisations qui mettent en œuvre la norme ISO 27001 ou qui gèrent un SMSI existant devront intégrer ces modifications à leur cadre de gestion. Vous n’aurez pas besoin d’apporter ces modifications immédiatement, car une période de transition sera prévue.

Quand les organisations devront-elles passer au nouvel ensemble de mesures de contrôle ?

À l’heure actuelle, seule la norme ISO 27002:2022 a été publiée, la norme ISO 27001:2022 étant attendue dans le courant de l’année. Une fois la nouvelle norme publiée, nous prévoyons une période de transition d’environ deux ans pour permettre la mise en œuvre des changements. Il est également probable que les organismes de certification aient besoin d’un certain temps pour interpréter et adopter la nouvelle norme ainsi que les modifications apportées à son ensemble de contrôles.



La conformité en toute clarté

Les exigences de conformité peuvent ralentir les progrès et créer des risques inutiles. Nemko intègre la conformité dans le processus de développement des produits afin d’aider les équipes à réduire les retouches, à simplifier les procédures d’homologation et à commercialiser leurs produits en toute confiance.

Essais de produits

Essais de produits

Assurez-vous que les questions de risque et de sécurité sont prises en charge par notre organisme d'ingénieurs et nos laboratoires d'essais, accrédités au niveau international.

Certification des produits

icône 02 - bleu

En tant que partenaire de certification, nous proposons des marques de certification couvrant de nombreux systèmes de certification multinationaux et nationaux.

Accès aux marchés mondiaux

nb-nk-blue-icon-4

Conquérez les marchés mondiaux en toute confiance : découvrez ici les exigences réglementaires de votre marché cible.

Assurance cybernétique

Logo Nemko_Cybersécurité_-_RVB_-_couleur

Notre équipe chargée de la cybersécurité vous aide à évaluer vos niveaux de risque informatique afin que vous puissiez protéger vos actifs de manière efficace et optimale.

Certification des systèmes de gestion

Certification des systèmes de gestion

Nos auditeurs hautement expérimentés vous fournissent des résultats d'audit précis et pertinents afin de vous aider à obtenir la certification de votre système de gestion.

Essais de pré-conformité

Tests de pré-conformité

Faites gagner à votre entreprise un temps et une somme d'argent précieux en faisant appel à Nemko dès les premières étapes du processus de développement de vos produits.

Évaluation sur le terrain et mesures spéciales

Évaluation sur le terrain

En tant que laboratoire d'essais reconnu au niveau national (NRTL), Nemko propose des services d'évaluation sur le terrain et d'inspection spéciale, qui constituent une alternative rapide et économique à la certification traditionnelle en matière de sécurité des produits.

Événements à venir

Cybersecurity by Design: Preparing Connected Products for Global Compliance

Nemko Italy Customer Seminar 2026

Italy AI Training

Compliance without Complexity - SPS in Nürnberg