L'Annexe A d'ISO 27001 : les 93 mesures de sécurité
9 août 2026 · 3 min de lecture
Sommaire
Quand on parle des « mesures » d'ISO 27001, on parle de l'Annexe A. C'est le catalogue de référence dans lequel vous piochez pour traiter vos risques. Voici comment il est organisé et comment s'en servir.
L'Annexe A, c'est quoi ?
L'Annexe A est la liste des mesures de sécurité proposées par ISO 27001. Dans la version en vigueur, ISO/IEC 27001:2022, elle contient 93 mesures. La version précédente (2013) en comptait 114 : la révision de 2022 les a regroupées, modernisées et réorganisées, en ajoutant quelques mesures nouvelles liées au cloud et à la sécurité moderne.
Point important : l'Annexe A liste les mesures de façon synthétique. Le « mode d'emploi » détaillé de chaque mesure se trouve dans la norme complémentaire ISO 27002.
Les 4 thèmes
La grande nouveauté de 2022 est le passage de 14 chapitres à 4 grands thèmes, plus lisibles :
- Mesures organisationnelles (37 mesures) : politiques, rôles, gestion des fournisseurs, gestion des incidents, classification de l'information. C'est le thème le plus large.
- Mesures liées aux personnes (8 mesures) : sensibilisation, responsabilités, télétravail, départ d'un collaborateur.
- Mesures physiques (14 mesures) : contrôle des accès aux locaux, sécurité du matériel, protection contre les sinistres.
- Mesures technologiques (34 mesures) : gestion des accès, chiffrement, sauvegardes, journalisation, protection contre les logiciels malveillants, sécurité du développement.
Faut-il appliquer les 93 mesures ?
Non, et c'est une confusion fréquente. Vous n'appliquez que les mesures pertinentes au regard de vos risques. Pour chaque mesure, vous décidez si elle s'applique ou non à votre contexte, et vous justifiez ce choix. Cette justification se formalise dans la déclaration d'applicabilité (SoA).
Une petite entreprise sans développement logiciel, par exemple, écartera légitimement plusieurs mesures technologiques liées au code. L'important n'est pas de tout cocher, mais de montrer que vos choix sont réfléchis.
Comment s'en servir concrètement
L'Annexe A n'est pas un point de départ, c'est une boîte à outils. La bonne séquence est : d'abord l'analyse des risques, qui révèle vos priorités ; ensuite l'Annexe A, dans laquelle vous choisissez les mesures qui répondent à ces priorités. Prendre le problème dans l'autre sens (parcourir les 93 mesures sans avoir analysé ses risques) mène vite à l'épuisement.
Le recoupement avec NIS2
Les thèmes de l'Annexe A recouvrent très largement les 10 mesures de l'article 21 de NIS2 : gestion des incidents, contrôle d'accès, cryptographie, continuité, sécurité des fournisseurs. Travailler l'Annexe A, c'est donc avancer sur NIS2 en même temps.
En résumé
L'Annexe A d'ISO 27001:2022 propose 93 mesures réparties en 4 thèmes (organisationnel, humain, physique, technologique). Vous ne retenez que celles justifiées par vos risques, et vous consignez vos choix dans la déclaration d'applicabilité. C'est un catalogue à utiliser après l'analyse des risques, pas avant.
FAQ
Combien de mesures compte l'Annexe A de 2022 ? 93 mesures, contre 114 dans la version 2013. La révision les a regroupées et modernisées, sans réduire la couverture.
Doit-on justifier les mesures qu'on n'applique pas ? Oui. Chaque mesure écartée doit être justifiée dans la déclaration d'applicabilité. C'est un point que l'auditeur vérifie.
Quelle différence entre l'Annexe A et ISO 27002 ? L'Annexe A liste les mesures de façon courte. ISO 27002 en donne le détail de mise en œuvre. Les deux se lisent ensemble.
Recevez nos guides conformité
De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.
À lire aussi
Le SMSI, c'est quoi ? Le cœur d'ISO 27001 expliqué
Le système de management de la sécurité de l'information (SMSI) en clair : à quoi il sert, ce qu'il contient, et pourquoi c'est le socle d'ISO 27001.
9 août 2026
ISO 27001 vs ISO 27002 : quelle différence ?
ISO 27001 et ISO 27002 : l'une est certifiable et fixe les exigences, l'autre est un guide de mise en œuvre des mesures. Comment elles se complètent.
9 août 2026
ISO 27001 : les étapes de la certification, de A à Z
Les grandes étapes pour obtenir la certification ISO 27001 : périmètre, analyse des risques, mesures, audit en deux stages et cycle de trois ans.
9 août 2026