Provaly
ISO 27001

La déclaration d'applicabilité (SoA) d'ISO 27001, expliquée

9 août 2026 · 3 min de lecture

Sommaire

Parmi tous les documents d'ISO 27001, il y en a un que l'auditeur ouvre presque en premier : la déclaration d'applicabilité, souvent appelée SoA (Statement of Applicability). Voici à quoi elle sert et comment la construire.

La SoA, c'est quoi ?

La déclaration d'applicabilité est le document qui fait le lien entre vos risques et les mesures de sécurité que vous avez choisies. Concrètement, c'est un tableau qui reprend les 93 mesures de l'Annexe A et indique, pour chacune :

  • si elle s'applique ou non à votre organisation ;
  • la justification de ce choix ;
  • son statut de mise en œuvre (en place, en cours, prévue).

C'est un document obligatoire dans ISO 27001. Sans SoA, pas de certification possible.

Pourquoi c'est si important

La SoA est la carte de votre système de sécurité. En une lecture, un auditeur ou un client comprend ce que vous protégez et pourquoi. Elle prouve que vos décisions ne sont pas arbitraires : chaque mesure retenue répond à un risque, chaque mesure écartée est justifiée.

C'est aussi un formidable outil de pilotage interne. En regardant la colonne « statut », vous voyez d'un coup d'œil où vous en êtes et ce qu'il reste à faire.

Comment on la construit

La SoA n'est pas le point de départ, c'est un aboutissement. La séquence logique est la suivante :

  1. vous menez l'analyse des risques ;
  2. vous décidez comment traiter chaque risque prioritaire ;
  3. vous sélectionnez les mesures de l'Annexe A correspondantes ;
  4. vous consignez tout cela dans la SoA, mesure par mesure.

Une mesure peut être écartée pour de bonnes raisons : elle ne concerne pas votre activité, ou le risque associé est négligeable. L'essentiel est que la justification tienne debout.

Les erreurs fréquentes

Deux pièges reviennent souvent. Le premier : cocher « applicable » partout par prudence, puis se retrouver incapable de prouver que toutes ces mesures sont réellement en place. Le second : justifier les exclusions par une phrase vague du type « non pertinent », sans explication. Dans les deux cas, l'auditeur reviendra à la charge. Mieux vaut peu de mesures bien maîtrisées que beaucoup mal documentées.

SoA et questionnaires clients

La SoA est aussi une mine d'or quand un client vous envoie un questionnaire de sécurité. La plupart des questions y trouvent déjà une réponse structurée : vous n'avez qu'à reformuler. C'est un exemple concret de mutualisation entre votre démarche interne et vos réponses commerciales.

En résumé

La déclaration d'applicabilité relie vos risques à vos mesures : pour chacune des 93 mesures de l'Annexe A, elle indique si elle s'applique, pourquoi, et où vous en êtes. C'est un document obligatoire, le premier que l'auditeur consulte, et un excellent outil de pilotage. Construisez-la après l'analyse des risques, pas avant.

FAQ

La SoA est-elle obligatoire ? Oui. C'est l'un des documents exigés par ISO 27001. Aucune certification n'est délivrée sans elle.

Combien de temps pour la rédiger ? Si l'analyse des risques est faite, quelques jours suffisent pour une PME. La difficulté n'est pas la rédaction, c'est le travail d'analyse en amont.

Doit-on la mettre à jour ? Oui, à chaque évolution des risques ou des mesures. La SoA est un document vivant, pas un livrable figé.

Recevez nos guides conformité

De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.

À lire aussi