La norme et sa version
L’ISO/IEC 27001:2022 est la troisième édition de la norme du système de management de la sécurité de l’information, publiée en octobre 2022. Son amendement 1:2024, sur le changement climatique, ne change rien à la sensibilisation. La période de transition depuis l’édition 2013 est close depuis le 31 octobre 2025 : on cite toujours la norme avec sa version.
Ce que l’exigence 7.3 attend
| Point | Ce que la personne doit savoir |
|---|---|
| 7.3 a | La politique de sécurité de l’information de son organisation, pas une politique générique |
| 7.3 b | Comment elle contribue à l’efficacité du système de management, et ce qu’apporte une meilleure sécurité |
| 7.3 c | Ce qu’entraîne un écart aux exigences du système |
L’exigence 7.2 et la mesure A.6.3
L’exigence 7.2 demande à l’organisation de définir les compétences nécessaires par rôle, de s’assurer que les personnes les ont, d’agir quand il en manque, d’évaluer si ces actions ont marché et de conserver des preuves de compétence. Définir les compétences reste l’affaire de l’organisation ; un programme de sensibilisation y contribue et en fournit des éléments de preuve.
La mesure A.6.3 de l’annexe A demande que le personnel reçoive une sensibilisation, une éducation et une formation adaptées à sa fonction, avec des mises à jour régulières des politiques et des procédures.
Les mesures qui touchent le quotidien
| Mesure | Le comportement attendu |
|---|---|
| A.5.1 | Connaître la politique de sécurité et la reconnaître, par exemple par un accusé de lecture |
| A.5.9 | Savoir à qui appartient un actif ou une information : l’inventaire désigne un propriétaire |
| A.5.11 | Rendre les actifs de l’organisation quand son poste ou son contrat change |
| A.5.12 et A.5.13 | Classer et marquer l’information selon les niveaux que l’organisation a définis |
| A.6.8 | Signaler à temps, par les canaux prévus, un événement de sécurité observé ou soupçonné |
| A.5.27 | Tirer les leçons des incidents pour améliorer les mesures |
Ce que l’auditeur peut demander
Lors d’un audit, l’organisme certificateur peut demander les éléments qui montrent que la sensibilisation a eu lieu et qu’elle touche chaque rôle : qui a suivi quoi, avec quel résultat, qui a lu et reconnu la politique, et comment le programme est tenu à jour. Le système de management reste celui de l’organisation : c’est l’organisme certificateur qui décide.
Bâtir un programme en 7 points
- Partir de votre politique, pas d’un modèle générique : chacun la lit et la reconnaît.
- Dire à chacun sa contribution et ce qu’un écart entraîne, avec des situations de son travail.
- Les actifs et leur propriétaire : à qui est ce fichier, que rendre au départ.
- La classification selon vos propres niveaux.
- Le signalement : quoi, à qui, par quel canal.
- Des exercices surprise qui mesurent le réflexe.
- Des preuves par personne et par rôle, prêtes pour l’audit.
Le plan ISO/IEC 27001:2022 d’Odeus applique ces sept points, en version banque, secteur public ou tous secteurs. Son certificat dit : « Sensibilisation couvrant l’exigence 7.3 et la mesure A.6.3 de l’ISO/IEC 27001:2022 ».