La nouvelle version ISO/IEC 27001:2022 a été publiée en octobre 2022. Les organisations certifiées doivent migrer avant le 31 octobre 2025 selon la position IAF MD 26. Sur les 9 migrations que nous avons accompagnées en 2024-2025, le sujet n’est pas l’effort technique, mais l’effort documentaire et la cartographie des contrôles. Voici la méthode en 5 sprints qui marche.
Ce qui change vraiment entre 2013 et 2022
Le corps de la norme (clauses 4 à 10) bouge à la marge. Les vraies évolutions sont sur :
- L’Annexe A totalement refondue (passage de 114 à 93 contrôles, regroupés en 4 thèmes)
- 11 nouveaux contrôles, reflétant les attaques observées en 2018-2022 (cloud, supply chain, threat intelligence)
- Une exigence renforcée sur la planification des changements (clause 6.3 nouvelle)
- La clarification du périmètre du SMSI et de l’analyse de risque
L’Annexe A : 114 → 93 contrôles
La réduction n’est pas un assouplissement : 24 contrôles ont été fusionnés (et leurs exigences cumulées dans le contrôle survivant), 1 contrôle supprimé (A.11.2.5 sortie d’équipement), 11 ajoutés. Le total descend mais le contenu monte légèrement.
Les 4 thèmes et les 11 nouveaux contrôles
| Code | Nouveau contrôle | Thème | Pourquoi maintenant |
|---|---|---|---|
| A.5.7 | Threat intelligence | Organisationnel | Anticipation des attaques ciblées |
| A.5.23 | Sécurité des services cloud | Organisationnel | Shadow IT, dette cloud |
| A.5.30 | ICT readiness for business continuity | Organisationnel | Continuité technique du SI |
| A.7.4 | Surveillance physique | Physique | Sites sensibles |
| A.8.9 | Configuration management | Technologique | Drift de configuration |
| A.8.10 | Information deletion | Technologique | RGPD art. 17 (effacement) |
| A.8.11 | Data masking | Technologique | Environnements pré-prod |
| A.8.12 | Data leakage prevention | Technologique | DLP, exfiltration |
| A.8.16 | Monitoring activities | Technologique | SOC, SIEM, UEBA |
| A.8.23 | Web filtering | Technologique | Phishing, browsing |
| A.8.28 | Secure coding | Technologique | DevSecOps |
Les 11 nouveaux contrôles sont ceux que les organisations rationnellement bien défendues couvrent déjà. La difficulté n’est pas de les implémenter, c’est de produire les preuves d’audit qui vont avec.
5 sprints pour migrer sereinement
Sprint 1 — Cartographie de l’écart (2 semaines)
- Mapping ancien SoA (Statement of Applicability) → nouveau référentiel via le tableau de correspondance ISO/IEC TR 27022
- Identification des 11 nouveaux contrôles et de leur statut existant
- Quick wins documentés : contrôles déjà en place dont la preuve n’est pas formalisée
Sprint 2 — Mise à jour documentaire (3 semaines)
- Refonte du SoA selon la structure 2022 (4 thèmes au lieu de 14 domaines)
- Mise à jour des politiques impactées : threat intelligence, cloud, monitoring, secure coding
- Révision de la politique de gestion des changements (clause 6.3)
Sprint 3 — Implémentation des gaps (4 à 8 semaines)
- Pour les contrôles non couverts : projet dédié avec porteur et budget
- Threat intel : abonnement CTI ou flux gratuit (CERT-FR, MISP communautaire)
- DLP : si pas déjà en place, projet de 6-12 mois — décaler après transition si nécessaire
- Secure coding : intégration SAST + revue de code obligatoire
Sprint 4 — Preuves et reviews (2 semaines)
- Collecte des preuves d’audit pour chaque contrôle applicable
- Revue de direction sur le SMSI 2022
- Audit interne complet sur le nouveau référentiel
Sprint 5 — Audit de transition (1 à 3 semaines)
- Audit par l’OC (organisme certificateur)
- Levée des non-conformités sous 90 jours
- Délivrance du nouveau certificat ISO 27001:2022
Préparer l’audit de transition
Les auditeurs OC se concentrent prioritairement sur :
- La cohérence SoA / contrôles / preuves — pas de contrôle « applicable sans preuve »
- Les 11 nouveaux contrôles : ils savent que c’est là que ça pèche
- La revue de direction sur la version 2022, avec PV signé
- L’analyse de risque mise à jour, intégrant les menaces récentes (supply chain, cloud)
La migration ISO 27001:2022 n’est pas un projet technique : c’est un projet documentaire. Sur les 9 migrations accompagnées, 80 % du temps a été consacré à la cartographie SoA et à la formalisation des preuves. Le reste, c’était de la sensibilisation aux auditeurs.
Calendrier-cible
Pour une organisation déjà certifiée 2013 avec un SMSI mature : 3 à 4 mois suffisent. Pour une organisation moins mature ou avec plusieurs entités : prévoir 6 à 9 mois. Au-delà du 31 octobre 2025, le certificat 2013 devient invalide ; il faudra redémarrer un cycle complet (audit initial, pas seulement transition).