ISO 27001 vs ISO 27002 : quelle différence ?
9 août 2026 · 3 min de lecture
Sommaire
On voit souvent ISO 27001 et ISO 27002 citées ensemble, au point de les confondre. Pourtant elles ne jouent pas le même rôle. Voici la distinction, une fois pour toutes.
La différence en une phrase
ISO 27001 dit ce que vous devez faire (les exigences, auditables et certifiables). ISO 27002 explique comment le faire (le guide de mise en œuvre des mesures). L'une est la règle du jeu, l'autre le mode d'emploi.
ISO 27001 : les exigences certifiables
ISO 27001 définit les exigences d'un système de management de la sécurité (SMSI) : périmètre, analyse des risques, mesures, amélioration continue. C'est la seule des deux sur laquelle on peut être certifié. Son Annexe A liste 93 mesures de sécurité, mais de façon volontairement courte, en une ligne ou deux chacune.
ISO 27002 : le guide de mise en œuvre
ISO 27002 reprend ces mêmes 93 mesures et les détaille : objectif de chaque mesure, conseils de mise en œuvre, points d'attention. C'est un document de référence pour l'équipe qui déploie concrètement la sécurité. En revanche, on ne se certifie pas ISO 27002 : ce n'est pas un référentiel d'exigences, c'est une aide.
Comment elles se complètent
Dans la pratique, vous les utilisez ensemble. Vous suivez ISO 27001 pour structurer votre démarche et préparer l'audit ; vous ouvrez ISO 27002 chaque fois que vous vous demandez « concrètement, comment met-on en place cette mesure ? ». La version 2022 des deux normes a d'ailleurs été harmonisée : mêmes 93 mesures, mêmes 4 thèmes, ce qui rend le passage de l'une à l'autre très fluide.
Laquelle acheter ?
Si vous visez la certification, ISO 27001 est indispensable. ISO 27002 est un complément très utile pour vos équipes opérationnelles, mais pas obligatoire. Beaucoup de PME commencent avec la seule 27001, puis se procurent la 27002 au moment de déployer les mesures.
Et par rapport à NIS2 ?
Ni l'une ni l'autre n'est une obligation légale, contrairement à NIS2. Mais la logique de mesures qu'elles décrivent recoupe largement les 10 mesures de l'article 21. Vous former sur ISO 27001/27002, c'est donc avancer aussi sur votre conformité NIS2.
En résumé
ISO 27001 fixe les exigences et se certifie ; ISO 27002 détaille la mise en œuvre des mesures et ne se certifie pas. Elles portent sur les mêmes 93 mesures et se lisent en tandem : 27001 pour le cadre, 27002 pour le concret. Pour une PME, 27001 est le socle, 27002 un guide bienvenu au moment du déploiement.
FAQ
Peut-on être certifié ISO 27002 ? Non. Seule ISO 27001 est certifiable. ISO 27002 est un guide de bonnes pratiques, pas un référentiel d'exigences.
Faut-il acheter les deux normes ? Pas obligatoirement. ISO 27001 suffit pour cadrer et se certifier. ISO 27002 aide les équipes à mettre en œuvre les mesures.
Les deux ont-elles la même version 2022 ? Oui, elles ont été révisées de façon coordonnée : mêmes 93 mesures et mêmes 4 thèmes, ce qui facilite leur usage conjoint.
Recevez nos guides conformité
De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.
À lire aussi
Le SMSI, c'est quoi ? Le cœur d'ISO 27001 expliqué
Le système de management de la sécurité de l'information (SMSI) en clair : à quoi il sert, ce qu'il contient, et pourquoi c'est le socle d'ISO 27001.
9 août 2026
ISO 27001 : les étapes de la certification, de A à Z
Les grandes étapes pour obtenir la certification ISO 27001 : périmètre, analyse des risques, mesures, audit en deux stages et cycle de trois ans.
9 août 2026
La déclaration d'applicabilité (SoA) d'ISO 27001, expliquée
La déclaration d'applicabilité (SoA) d'ISO 27001 : à quoi elle sert, ce qu'elle contient, et pourquoi c'est le document que l'auditeur regarde en premier.
9 août 2026