Demander une démo

Ressources / Guide

ISO/IEC 27001:2022 : ce que l’exigence 7.3 attend de la sensibilisation

Par Majid Dioury, fondateur d’Odeus · Mis à jour le 10 octobre 2026

La réponse courte

L’exigence 7.3 de l’ISO/IEC 27001:2022 attend que chacun connaisse la politique de sécurité de son organisation, sache comment il contribue au système de management et ce qu’entraîne un écart. La mesure A.6.3 demande une sensibilisation adaptée à chaque fonction, mise à jour régulièrement. L’exigence 7.2 demande de conserver des preuves de compétence. C’est l’organisme certificateur qui décide.

La norme et sa version

L’ISO/IEC 27001:2022 est la troisième édition de la norme du système de management de la sécurité de l’information, publiée en octobre 2022. Son amendement 1:2024, sur le changement climatique, ne change rien à la sensibilisation. La période de transition depuis l’édition 2013 est close depuis le 31 octobre 2025 : on cite toujours la norme avec sa version.

Ce que l’exigence 7.3 attend

PointCe que la personne doit savoir
7.3 aLa politique de sécurité de l’information de son organisation, pas une politique générique
7.3 bComment elle contribue à l’efficacité du système de management, et ce qu’apporte une meilleure sécurité
7.3 cCe qu’entraîne un écart aux exigences du système

L’exigence 7.2 et la mesure A.6.3

L’exigence 7.2 demande à l’organisation de définir les compétences nécessaires par rôle, de s’assurer que les personnes les ont, d’agir quand il en manque, d’évaluer si ces actions ont marché et de conserver des preuves de compétence. Définir les compétences reste l’affaire de l’organisation ; un programme de sensibilisation y contribue et en fournit des éléments de preuve.

La mesure A.6.3 de l’annexe A demande que le personnel reçoive une sensibilisation, une éducation et une formation adaptées à sa fonction, avec des mises à jour régulières des politiques et des procédures.

Les mesures qui touchent le quotidien

MesureLe comportement attendu
A.5.1Connaître la politique de sécurité et la reconnaître, par exemple par un accusé de lecture
A.5.9Savoir à qui appartient un actif ou une information : l’inventaire désigne un propriétaire
A.5.11Rendre les actifs de l’organisation quand son poste ou son contrat change
A.5.12 et A.5.13Classer et marquer l’information selon les niveaux que l’organisation a définis
A.6.8Signaler à temps, par les canaux prévus, un événement de sécurité observé ou soupçonné
A.5.27Tirer les leçons des incidents pour améliorer les mesures

Ce que l’auditeur peut demander

Lors d’un audit, l’organisme certificateur peut demander les éléments qui montrent que la sensibilisation a eu lieu et qu’elle touche chaque rôle : qui a suivi quoi, avec quel résultat, qui a lu et reconnu la politique, et comment le programme est tenu à jour. Le système de management reste celui de l’organisation : c’est l’organisme certificateur qui décide.

Bâtir un programme en 7 points

  1. Partir de votre politique, pas d’un modèle générique : chacun la lit et la reconnaît.
  2. Dire à chacun sa contribution et ce qu’un écart entraîne, avec des situations de son travail.
  3. Les actifs et leur propriétaire : à qui est ce fichier, que rendre au départ.
  4. La classification selon vos propres niveaux.
  5. Le signalement : quoi, à qui, par quel canal.
  6. Des exercices surprise qui mesurent le réflexe.
  7. Des preuves par personne et par rôle, prêtes pour l’audit.

Le plan ISO/IEC 27001:2022 d’Odeus applique ces sept points, en version banque, secteur public ou tous secteurs. Son certificat dit : « Sensibilisation couvrant l’exigence 7.3 et la mesure A.6.3 de l’ISO/IEC 27001:2022 ».

Sources officielles

  1. ISO/IEC 27001:2022, Sécurité de l’information, cybersécurité et protection de la vie privée : systèmes de management de la sécurité de l’information, exigences (3e édition, octobre 2022)
  2. ISO/IEC 27001:2022/Amd 1:2024 (changement climatique)

Un pilote d’un mois, des résultats mesurés.

  • Semaine 1Cadrage : trente personnes, vos procédures complétées, le plan relu ensemble.
  • Semaines 2 à 4Pilote en conditions réelles : parcours, signatures, exercices surprise, ODE ouvert.
  • Fin du moisBilan chiffré. Vous décidez du déploiement.

Questions fréquentes

La sensibilisation suffit-elle pour être certifié ISO/IEC 27001:2022 ?

Non. La sensibilisation répond à l’exigence 7.3 et à la mesure A.6.3, et fournit des preuves pour l’exigence 7.2. La certification porte sur tout le système de management de la sécurité de l’information ; c’est l’organisme certificateur qui décide.

Faut-il une politique de sécurité propre à l’organisation ?

Oui. L’exigence 7.3 vise la politique de sécurité de l’organisation elle-même. Un programme de sensibilisation doit donc partir de cette politique, et chacun doit pouvoir la reconnaître.