Publicité en cours de chargement...

ISO 27 001:2017 vs ISO 27 001:2022

04 mars 2024 - 21:21,
Tribune - Par Brice Simon, Consultant WELIOM
La norme internationale qui définit les exigences pour la mise en place d'un Système de Management de la Sécurité de l’Information (SMSI) a fait l’objet d’une mise à jour il y a déjà plus d’un an. Une période de transition de 3 ans est lancée depuis le 31/10/2022, les certificats délivrés selon l’ISO 27 001:2017 sont valables jusqu'au 31 octobre 2025.

 Par Brice Simon, Consultant WELIOM


Cependant, tous les audits initiaux et de re-certification devront être réalisés selon la nouvelle norme ISO 27 001:2022 à partir du 30 avril 2024. Il ne reste donc plus que quelques semaines aux organisations concernées pour se conformer aux nouvelles exigences. 

Même si la  transition actuelle marque plusieurs évolutions importantes, le processus de certification n’a pas changé. Un cycle de certification dure 3 ans, est rythmé par un audit initial l’année N et des audits de surveillance les années N+1 et N+2. Il se conclut par un audit de renouvellement de certification (N+3) avant d’initier un nouveau cycle. 

Le référentiel ISO 27 001:2022 détaille les exigences pour la mise en place d’un SMSI dont le est but d’organiser un ensemble d’activités. Il s’agit en quelque sorte d’une méthodologie pour permettre aux organisations de structurer efficacement la gestion de la sécurité. 

Le référentiel est également constitué d’une « Annexe A ». Elle référence un ensemble de mesures de sécurité de l’information qui sont davantage détaillées dans la norme ISO 27 002:2022.

Alors que la norme ISO 27 001:2022 ne présente que quelques évolutions limitées, son « Annexe A » a fait l’objet d’une refonte importante. Dans le but de faciliter son utilisation, le nombre de mesures de sécurité a été réduit de 114 à 93 et sont désormais réparties en 4 thématiques :

WELIOM vous accompagne pour atteindre la conformité ISO 27 001 :2022 et implémenter votre SMSI de manière pragmatique.

Se lancer dans une démarche de conformité à la norme ISO 27 001:2022, même sans objectif de certification, présente des bénéfices certains pour la sécurité de l’information : 

  • Structurer la gouvernance de la sécurité avec une démarche d’amélioration continue
  • Impliquer le management et la Direction Générale
  • Faire de la sécurité au-delà de la DSI : Achats, Qualité, Ressources Humaines, Sûreté, Ressources Techniques, Juridique… et diffuser une culture sécurité au sein de votre organisation

Grâce à un ensemble de mesures de sécurité adaptées et reconnues, ISO 27 001 :2022 est l’opportunité d’accentuer votre niveau de protection face au contexte actuel de cybermenace, d’amorcer votre certification HDS mais aussi de répondre à la majorité des exigences de sécurité réglementaires et celles des programmes nationaux actuels (SUN’ES, DSSIS-309, Directive NIS1, etc.) et futurs (Programme Care, Directive NIS 2, HDSv2, etc.). 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Comment quantifier un risque

Comment quantifier un risque

31 mars 2026 - 08:06,

Tribune

-
Cédric Cartau

Après avoir expliqué qu’une PSSI et une appréciation des risques ne servaient à rien (ici 1) -mais un peu quand même -, intéressons-nous à un autre sujet brûlant qui déchaîne les passions, pire que JR (2) et la fin du Prisonnier (3) : la quantification du risque.

Illustration Publication d’un corpus inédit de comptes rendus médicaux fictifs en open data pour accélérer l’IA en santé

Publication d’un corpus inédit de comptes rendus médicaux fictifs en open data pour accélérer l’IA en santé

26 mars 2026 - 19:08,

Actualité

- Rédaction, DSIH

Dans un contexte réglementaire européen exigeant, qui garantit un accès et un partage sécurisés des données de santé, le projet PARTAGES apporte une réponse opérationnelle aux défis posés à l’IA en santé. Coordonné par la Plateforme des données de santé (Health Data Hub) et réunissant 32 partenaires...

Illustration Health Data Hub et Microsoft : un cadre juridique clarifié, une souveraineté à construire

Health Data Hub et Microsoft : un cadre juridique clarifié, une souveraineté à construire

23 mars 2026 - 09:58,

Actualité

- Rédaction, DSIH

En validant l’autorisation donnée au Health Data Hub pour traiter des données de santé hébergées par Microsoft en France, le Conseil d’État consolide le cadre posé par la CNIL dans sa décision du 20 mars 2026, relative à l’autorisation CNIL 2025‑013 (délibération n° 2025‑013 du 13 février 2025, proj...

Illustration Imprivata lance Agentic Identity Management pour sécuriser et gouverner les agents IA dans le secteur de la santé

Imprivata lance Agentic Identity Management pour sécuriser et gouverner les agents IA dans le secteur de la santé

11 mars 2026 - 09:52,

Communiqué

- Imprivata

Imprivata, fournisseur leader de solutions de gestion des identités et des accès pour le secteur de la santé et les industries critiques, vient de dévoiler Agentic Identity Management, de nouvelles capacités conçues pour sécuriser et gouverner les agents IA dans les environnements de soins de santé ...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.