Ressource gratuite · ISO/IEC 27001:2022

Modèle de Déclaration d’applicabilité ISO 27001

Construisez votre DdA obligatoire sur les quatre thèmes de l’Annexe A 2022 — avec les colonnes applicabilité, justification et statut de mise en œuvre, y compris les 11 nouveaux contrôles. Téléchargez le CSV pour commencer.

A.5

Contrôles organisationnels

37 contrôles

Politiques, rôles, contrôle d’accès, sécurité des fournisseurs et du cloud, gestion des incidents, continuité des TIC, renseignement sur les menaces (nouveau en 2022).

A.6

Contrôles liés aux personnes

8 contrôles

Sélection, formation de sensibilisation, processus disciplinaire, télétravail, signalement des événements.

A.7

Contrôles physiques

14 contrôles

Périmètres, entrées physiques, surveillance (nouveau en 2022), supports de stockage, élimination sécurisée.

A.8

Contrôles technologiques

34 contrôles

Terminaux, authentification, logiciels malveillants, gestion des vulnérabilités et des configurations (nouveau), DLP (nouveau), journalisation et surveillance (nouveau), cryptographie, développement et codage sécurisés (nouveau), filtrage web (nouveau).

Votre DdA nécessite une ligne par contrôle de l’Annexe A avec quatre éléments : applicable (O/N), la justification (légale / contractuelle / métier / traitement des risques, ou motif d’exclusion), le statut de mise en œuvre, et une référence vers les preuves du contrôle. Le CSV téléchargeable présente ces colonnes sur les quatre thèmes et signale les 11 contrôles nouveaux en 2022.

Fondé sur l’Annexe A d’ISO/IEC 27001:2022 (93 contrôles). Le CSV inclut une sélection représentative sur les quatre thèmes et chaque contrôle nouveau en 2022 — étendez-le aux 93 contrôles pour votre DdA opérationnelle. Voir iso.org pour la norme faisant autorité.

FAQ sur la Déclaration d’applicabilité

Qu’est-ce qu’une Déclaration d’applicabilité ?
La Déclaration d’applicabilité (DdA) est le document central d’ISO 27001 qui liste chaque contrôle de l’Annexe A, indique s’il est applicable, donne la justification de son inclusion ou de son exclusion, et consigne son statut de mise en œuvre. Elle est obligatoire (clause 6.1.3 d) et fait partie des premiers éléments qu’un auditeur demande à voir — elle relie votre traitement des risques à des contrôles précis.
Combien de contrôles compte l’Annexe A d’ISO 27001:2022 ?
ISO/IEC 27001:2022 compte 93 contrôles de l’Annexe A, réorganisés en quatre thèmes — Organisationnels (A.5, 37 contrôles), Personnes (A.6, 8), Physiques (A.7, 14) et Technologiques (A.8, 34). La version 2013 comptait 114 contrôles répartis en 14 domaines ; la révision 2022 en a fusionné beaucoup et ajouté 11 nouveaux contrôles (par ex. renseignement sur les menaces, services cloud, DLP, gestion des configurations, codage sécurisé).
Comment justifier l’inclusion ou l’exclusion d’un contrôle ?
Pour chaque contrôle, consignez pourquoi il s’applique — généralement un motif légal, contractuel, métier ou de traitement des risques — ou, s’il est exclu, la justification de l’exclusion. Les exclusions doivent être défendables : vous ne pouvez pas écarter un contrôle simplement parce qu’il est contraignant. Ce modèle vous fournit les colonnes applicabilité, justification et statut pour l’expliciter.
CATAAM peut-il générer la DdA pour moi ?
CATAAM maintient une bibliothèque de contrôles de l’Annexe A, relie les contrôles à votre traitement des risques et collecte en continu les preuves des contrôles techniques — votre Déclaration d’applicabilité et son statut de mise en œuvre restent ainsi à jour automatiquement au lieu de s’éloigner de la réalité entre deux audits.

Gardez votre DdA fidèle à la réalité

CATAAM relie les contrôles de l’Annexe A à votre traitement des risques et collecte les preuves en continu — votre Déclaration d’applicabilité et son statut ne s’éloignent jamais de ce qui fonctionne réellement.