L’annexe A ISO 27001 sert à vérifier les mesures envisagées dans le traitement des risques. Le travail utile consiste à relier chaque choix à une justification, un responsable et une preuve. Cette page propose une matrice de suivi originale à adapter avec votre référentiel acquis légalement et vos décisions internes.

Annexe A ISO 27001 : du choix d’une mesure à sa preuve
L’ISO/IEC 27002:2022 fournit un ensemble de référence de mesures de sécurité et des conseils de mise en œuvre. L’annexe A de la norme de certification se lit dans votre démarche de traitement des risques. Le SC 27 Journal rappelle qu’elle ne définit pas automatiquement une conformité par cases cochées.
Commencez par les scénarios de votre service : exposition d’une donnée client, compte privilégié conservé après un départ ou restauration impossible. Décrivez ensuite la réponse décidée et retrouvez la référence pertinente dans votre exemplaire du référentiel. La déclaration d’applicabilité formalise les choix ; la matrice proposée ici aide à suivre leur exécution.
- Identifier le risque et le service concernés.
- Définir l’objectif de traitement et les mesures retenues.
- Renseigner la référence de mesure après consultation de la norme.
- Attribuer le travail et identifier une pièce de preuve.
- Vérifier le fonctionnement et réexaminer les choix lors des changements.
Une matrice de suivi à ouvrir dans Excel
Le fichier utilise un séparateur point-virgule et l’encodage UTF-8. Ouvrez-le dans Excel ou importez-le dans votre outil de suivi. Il ne contient aucune référence de mesure préjugée applicable : vous renseignez celles qui correspondent à vos décisions. Gardez les informations sensibles dans votre espace interne, puis partagez seulement le niveau de détail convenu avec l’auditeur.
Télécharger la matrice de suivi de l’annexe A (CSV). Pour préparer le dossier dans lequel elle s’insère, consultez la documentation ISO 27001.
| Colonne | Ce qu’il faut saisir | Erreur à éviter |
|---|---|---|
| Risque lié | Référence du scénario et de sa décision de traitement | Une mesure sans motif identifiable |
| Référence et justification | Référence consultée et raison du choix ou de l’exclusion | Un « non applicable » sans explication |
| Responsable et statut | Fonction chargée du travail et état de réalisation | Confondre achat d’un outil et pratique en fonctionnement |
| Preuve et vérification | Lien interne, date et résultat de revue | Une capture sans contexte ni période |
Relire la matrice avec les responsables du SaaS
Prenez une ligne et demandez au responsable de montrer la pratique dans son système source. Pour les accès, examinez une demande approuvée et le changement de droits correspondant. Pour une restauration, rapprochez le compte rendu du test et l’objectif qui avait été décidé. Si personne ne retrouve la pièce, notez une action ; un statut vert dans la matrice ne résout pas ce manque.
- Relier chaque preuve à un produit et un environnement identifiés.
- Vérifier qu’une mesure externalisée a un responsable de suivi chez vous.
- Tenir une justification visible pour les exclusions.
- Conserver la décision précédente lors d’une modification.
L’exemple de structure SMSI montre comment articuler périmètre, registre des risques et dossier de preuves. Le choix d’un logiciel SMSI doit notamment tenir compte de l’export de ces liens et de l’historique des décisions.
Questions sur les références et les téléchargements
C’est quoi la norme ISO 27001 ?
C’est le référentiel d’exigences du SMSI. L’annexe A s’insère dans la démarche de traitement des risques ; elle ne remplace pas les autres exigences du système.
Est-ce que la certification ISO 27001 est obligatoire ?
La certification est un choix distinct de la mise en œuvre de la norme, selon l’ISO. Une exigence imposée par un contrat ou un cadre sectoriel doit être vérifiée pour votre cas.
Où puis-je trouver un PDF gratuit de la norme ISO 27001 ?
La fiche ISO propose un aperçu et les modalités d’achat du texte complet. Notre matrice gratuite est un support de suivi original ; elle ne constitue pas le PDF de la norme ni une copie intégrale de son annexe A.
Le CSV remplace-t-il une déclaration d’applicabilité ?
Non. Il facilite le suivi des mesures. Rapprochez ses lignes de la déclaration approuvée, des risques et des exigences du référentiel ; faites vérifier le contenu avant de l’utiliser comme pièce d’audit.