La nouvelle version ISO/IEC 27001:2022 a été publiée en octobre 2022. Les organisations certifiées doivent migrer avant le 31 octobre 2025 selon la position IAF MD 26. Sur les 9 migrations que nous avons accompagnées en 2024-2025, le sujet n’est pas l’effort technique, mais l’effort documentaire et la cartographie des contrôles. Voici la méthode en 5 sprints qui marche.

Ce qui change vraiment entre 2013 et 2022

Le corps de la norme (clauses 4 à 10) bouge à la marge. Les vraies évolutions sont sur :

  • L’Annexe A totalement refondue (passage de 114 à 93 contrôles, regroupés en 4 thèmes)
  • 11 nouveaux contrôles, reflétant les attaques observées en 2018-2022 (cloud, supply chain, threat intelligence)
  • Une exigence renforcée sur la planification des changements (clause 6.3 nouvelle)
  • La clarification du périmètre du SMSI et de l’analyse de risque
ISO 27001:2013 vs 2022 — refonte de l’Annexe A ISO 27001:2013 114 contrôles · 14 domaines (A.5 → A.18) A.5 Politiques A.6 Organisation A.7 RH A.8 Actifs A.9 Accès A.10 Crypto A.11 Physique A.12 Exploitation A.13 Comm. A.14 Acquisition A.15 Fournisseurs A.16 Incidents A.17 PCA A.18 Conformité refonte ISO 27001:2022 93 contrôles · 4 thèmes (A.5 → A.8) A.5 Organisationnel 37 contrôles A.6 Personnes 8 contrôles A.7 Physiques 14 contrôles A.8 Technologiques 34 contrôles
Figure 1 — Refonte structurelle de l’Annexe A.

L’Annexe A : 114 → 93 contrôles

La réduction n’est pas un assouplissement : 24 contrôles ont été fusionnés (et leurs exigences cumulées dans le contrôle survivant), 1 contrôle supprimé (A.11.2.5 sortie d’équipement), 11 ajoutés. Le total descend mais le contenu monte légèrement.

Les 4 thèmes et les 11 nouveaux contrôles

Code Nouveau contrôle Thème Pourquoi maintenant
A.5.7 Threat intelligence Organisationnel Anticipation des attaques ciblées
A.5.23 Sécurité des services cloud Organisationnel Shadow IT, dette cloud
A.5.30 ICT readiness for business continuity Organisationnel Continuité technique du SI
A.7.4 Surveillance physique Physique Sites sensibles
A.8.9 Configuration management Technologique Drift de configuration
A.8.10 Information deletion Technologique RGPD art. 17 (effacement)
A.8.11 Data masking Technologique Environnements pré-prod
A.8.12 Data leakage prevention Technologique DLP, exfiltration
A.8.16 Monitoring activities Technologique SOC, SIEM, UEBA
A.8.23 Web filtering Technologique Phishing, browsing
A.8.28 Secure coding Technologique DevSecOps

Les 11 nouveaux contrôles sont ceux que les organisations rationnellement bien défendues couvrent déjà. La difficulté n’est pas de les implémenter, c’est de produire les preuves d’audit qui vont avec.

5 sprints pour migrer sereinement

Sprint 1 — Cartographie de l’écart (2 semaines)

  • Mapping ancien SoA (Statement of Applicability) → nouveau référentiel via le tableau de correspondance ISO/IEC TR 27022
  • Identification des 11 nouveaux contrôles et de leur statut existant
  • Quick wins documentés : contrôles déjà en place dont la preuve n’est pas formalisée

Sprint 2 — Mise à jour documentaire (3 semaines)

  • Refonte du SoA selon la structure 2022 (4 thèmes au lieu de 14 domaines)
  • Mise à jour des politiques impactées : threat intelligence, cloud, monitoring, secure coding
  • Révision de la politique de gestion des changements (clause 6.3)

Sprint 3 — Implémentation des gaps (4 à 8 semaines)

  • Pour les contrôles non couverts : projet dédié avec porteur et budget
  • Threat intel : abonnement CTI ou flux gratuit (CERT-FR, MISP communautaire)
  • DLP : si pas déjà en place, projet de 6-12 mois — décaler après transition si nécessaire
  • Secure coding : intégration SAST + revue de code obligatoire

Sprint 4 — Preuves et reviews (2 semaines)

  • Collecte des preuves d’audit pour chaque contrôle applicable
  • Revue de direction sur le SMSI 2022
  • Audit interne complet sur le nouveau référentiel

Sprint 5 — Audit de transition (1 à 3 semaines)

  • Audit par l’OC (organisme certificateur)
  • Levée des non-conformités sous 90 jours
  • Délivrance du nouveau certificat ISO 27001:2022
Conseil opérationnel : ne planifiez pas votre audit de transition à la dernière minute. Les OC (Bureau Veritas, LRQA, AFNOR, DEKRA) saturent leurs créneaux entre juillet et octobre 2025. Bloquez le créneau dès maintenant.

Préparer l’audit de transition

Les auditeurs OC se concentrent prioritairement sur :

  1. La cohérence SoA / contrôles / preuves — pas de contrôle « applicable sans preuve »
  2. Les 11 nouveaux contrôles : ils savent que c’est là que ça pèche
  3. La revue de direction sur la version 2022, avec PV signé
  4. L’analyse de risque mise à jour, intégrant les menaces récentes (supply chain, cloud)

La migration ISO 27001:2022 n’est pas un projet technique : c’est un projet documentaire. Sur les 9 migrations accompagnées, 80 % du temps a été consacré à la cartographie SoA et à la formalisation des preuves. Le reste, c’était de la sensibilisation aux auditeurs.

Calendrier-cible

Pour une organisation déjà certifiée 2013 avec un SMSI mature : 3 à 4 mois suffisent. Pour une organisation moins mature ou avec plusieurs entités : prévoir 6 à 9 mois. Au-delà du 31 octobre 2025, le certificat 2013 devient invalide ; il faudra redémarrer un cycle complet (audit initial, pas seulement transition).