Chez Agilion Quality, nous accompagnons les entreprises dans l’obtention de certifications, l’amélioration de la conformité et le renforcement de leur performance grâce à un accompagnement expert, des formations professionnelles et des solutions adaptées en systèmes de management.

Contactez-nous
Actualité · 2026

ISO 27001:2022 et son Amendement 2024 : Mise à Jour

93 mesures d'Annexe A et seule version valide depuis fin octobre 2025 : ce qu'il faut vérifier pour votre certification.

ISO 27001:2022 et son Amendement 2024 : la version 2013 n'est plus valide

ISO 27001:2022 est désormais la seule version reconnue : la période de transition depuis ISO 27001:2013, ouverte le 31 octobre 2022, s'est achevée le 31 octobre 2025. Tout certificat encore référencé sur la version 2013 n'est plus considéré comme valide. Pour toute nouvelle certification, la version 2022 s'applique d'office depuis avril 2024.

Pour aller plus loin, consultez notre guide ISO 27001 pour les PME IT au Maroc et notre comparatif ISO 27001 vs DNSSI.

ISO 27001:2022 et son Amendement 2024 : l'Annexe A passe de 114 à 93 mesures

Contrôles organisationnels

37 mesures : politiques, rôles et responsabilités, veille sur les menaces, sécurité de l'information dans la gestion de projet, relations fournisseurs, gestion des incidents.

Contrôles liés au personnel

8 mesures : vérifications préalables à l'embauche, clauses contractuelles de sécurité, formation et sensibilisation, procédures disciplinaires, politique de télétravail.

Contrôles physiques et techniques

14 contrôles physiques (périmètres de sécurité, politique bureau vide/écran vide) et 34 contrôles technologiques (contrôle d'accès, chiffrement, développement sécurisé, surveillance).

Sur les 93 mesures, 11 sont entièrement nouvelles (dont la prévention de la fuite de données, la surveillance des activités, le filtrage web et le codage sécurisé), 57 anciennes mesures ont été fusionnées en 24 contrôles reformulés, et 58 restent globalement inchangées avec des mises à jour contextuelles mineures.

ISO 27001:2022 et son Amendement 2024 : l'amendement sur le changement climatique

ISO 27001:2022 a également fait l'objet d'un amendement publié en février 2024, ISO/IEC 27001:2022/Amd 1:2024, dédié aux actions relatives aux changements climatiques. Ce texte, appliqué à plusieurs dizaines de normes de systèmes de management ISO, ajoute deux éléments précis aux clauses 4.1 et 4.2 : l'obligation pour l'organisme de déterminer si des enjeux découlent des changements climatiques, et la précision que les parties intéressées concernées peuvent avoir des exigences relatives au changement climatique.

Cet amendement reste volontairement limité en portée : il ne s'agit pas d'une refonte du SMSI, mais d'une évaluation documentée à intégrer dans l'analyse de contexte de l'organisation, avec une trace écrite pour les auditeurs, que le sujet soit jugé pertinent ou non pour l'entreprise concernée.

ISO 27001:2022 et son Amendement 2024 : ce qu'il faut vérifier dès maintenant

Pour une entreprise encore certifiée sur la version 2013, il est impératif de vérifier auprès de son organisme certificateur que la transition vers la version 2022 a bien été effectuée avant le 31 octobre 2025, faute de quoi le certificat n'est plus reconnu. Pour une entreprise déjà en version 2022, il convient de vérifier que l'évaluation du changement climatique a bien été documentée dans l'analyse de contexte, conformément à l'amendement de février 2024, un point désormais susceptible d'être contrôlé lors des audits de surveillance.

ISO 27001:2022 et son Amendement 2024 : la Déclaration d'Applicabilité (SoA) à refondre

La Déclaration d'Applicabilité (Statement of Applicability, SoA), document listant les mesures de l'Annexe A retenues par l'entreprise, doit être entièrement révisée pour correspondre aux 93 nouveaux contrôles. Cela implique de cartographier les anciennes mesures 2013 vers les nouvelles, d'identifier les 11 contrôles réellement nouveaux à évaluer, puis de mettre à jour le SoA avant l'audit de transition avec l'organisme certificateur.

ISO 27001:2022 et son Amendement 2024 : quel effort pour une entreprise déjà certifiée

Pour une entreprise déjà certifiée ISO 27001:2013 ayant réalisé sa transition avant l'échéance du 31 octobre 2025, l'effort principal a porté sur trois chantiers : la refonte de la Déclaration d'Applicabilité pour couvrir les 93 nouvelles mesures, l'analyse des écarts sur les 11 contrôles réellement nouveaux (notamment la prévention de la fuite de données, la surveillance des activités et le codage sécurisé), et la mise à jour des procédures internes pour refléter la nouvelle nomenclature en 4 thèmes. Dans la majorité des cas, cet exercice a représenté un demi-jour à une journée d'audit supplémentaire, réalisé conjointement avec l'audit de surveillance ou de renouvellement déjà planifié, plutôt qu'une démarche entièrement séparée.

ISO 27001:2022 et son Amendement 2024 n'imposent donc pas de reconstruire le système de management de la sécurité de l'information depuis zéro : les fondamentaux du SMSI (politique de sécurité, gestion des risques, revue de direction, audits internes) restent inchangés depuis la version 2013. L'essentiel du travail se concentre sur la mise en cohérence de l'Annexe A et sur la trace documentaire de l'évaluation climatique exigée par l'amendement de février 2024, un point souvent traité en quelques heures pour les entreprises dont l'activité n'est pas directement exposée à des risques climatiques opérationnels.

Pour les entreprises marocaines exportatrices ou travaillant avec des donneurs d'ordre européens particulièrement attentifs à la conformité normative, s'assurer que son certificat référence bien la version 2022 devient un prérequis commercial de plus en plus systématiquement vérifié en amont des appels d'offres.

ISO 27001:2022 et son Amendement 2024 : impact concret pour les entreprises marocaines

Pour les entreprises marocaines certifiées ou en cours de certification, ISO 27001:2022 et son Amendement 2024 ne changent rien à la reconnaissance internationale du certificat : la version 2022 reste délivrée par les mêmes organismes accrédités présents au Maroc (Bureau Veritas, SGS, DNV, AFNOR Certification, entre autres), selon les mêmes règles de portée d'accréditation. Ce qui change, en revanche, c'est le contenu technique à démontrer lors de l'audit : les entreprises IT, les centres d'appels et les prestataires traitant des données sensibles pour des clients européens doivent désormais s'assurer que leur système couvre les 11 nouveaux contrôles de l'Annexe A, en particulier ceux liés à la sécurité du cloud et à la surveillance continue.

Les entreprises marocaines candidates à la qualification Cloud auprès de la DGSSI, dans le cadre du décret n° 2-24-921, ont également intérêt à s'appuyer sur un système ISO 27001:2022 déjà à jour, la base commune entre les deux référentiels facilitant la constitution du dossier technique. Un cabinet de conseil ISO déjà familier de ISO 27001:2022 et son Amendement 2024 peut accompagner cette double démarche de façon coordonnée plutôt que séquentielle, ce qui réduit le temps global de mise en conformité.

ISO 27001:2022 et son Amendement 2024 : le rôle du guide ISO 27002:2022

La refonte de l'Annexe A d'ISO 27001:2022 et son Amendement 2024 ne peut se comprendre sans évoquer ISO 27002:2022, le guide de mise en œuvre des mesures de sécurité publié en parallèle. Alors qu'ISO 27001 se limite à nommer les 93 contrôles dans son Annexe A, ISO 27002:2022 détaille chaque mesure et lui associe cinq attributs (type de contrôle, propriétés de sécurité, concepts de cybersécurité, capacités opérationnelles, domaines de sécurité). Ces attributs permettent de filtrer, trier et présenter les contrôles selon différents points de vue organisationnels, un outil précieux pour prioriser les chantiers de mise en conformité.

Concrètement, une équipe qui prépare sa transition vers ISO 27001:2022 et son Amendement 2024 a tout intérêt à travailler directement sur ISO 27002:2022 comme document de référence opérationnel, plutôt que de se limiter à la liste succincte de l'Annexe A. C'est ce guide qui permet de comprendre précisément ce qu'implique chacun des 11 nouveaux contrôles, notamment ceux liés à la sécurité du cloud, au filtrage web et à la gestion des configurations, avant de les traduire en procédures internes concrètes.

ISO 27001:2022 et son Amendement 2024 : questions fréquentes

Mon certificat ISO 27001:2013 est-il encore valable ?

Non. La période de transition s'est achevée le 31 octobre 2025. Tout certificat encore référencé sur la version 2013 n'est plus considéré comme valide, et doit être traité avec prudence par vos clients et partenaires si vous le présentez encore.

Combien de mesures compte l'Annexe A de la version 2022 ?

93 mesures réparties en 4 thèmes (organisationnelles, personnes, physiques, technologiques), contre 114 mesures réparties en 14 domaines dans la version 2013. La réduction du nombre ne signifie pas une baisse d'exigence : de nombreuses mesures ont simplement été fusionnées ou reformulées.

L'amendement climat 2024 demande-t-il un audit supplémentaire ?

Non, aucun audit de transition spécifique n'est requis pour cet amendement seul. Le point est généralement vérifié lors du prochain audit de surveillance ou de renouvellement déjà planifié, sans démarche séparée à engager.

Faut-il documenter le changement climatique même si le sujet n'est pas pertinent pour l'entreprise ?

Oui, une trace écrite reste nécessaire même en cas de non-pertinence. Il suffit de documenter dans l'analyse de contexte que le sujet a été examiné et jugé non applicable, plutôt que de l'ignorer complètement, pour répondre à l'exigence formelle de l'amendement.

Un audit initial peut-il encore se faire sur la version 2013 ?

Non. Depuis avril 2024, toute nouvelle certification ISO 27001, première certification ou recertification, doit être réalisée directement sur la version 2022, la version 2013 n'étant plus proposée par les organismes certificateurs pour les audits initiaux.

Faut-il lire ISO 27002:2022 en plus d'ISO 27001:2022 ?

Ce n'est pas une obligation formelle, mais c'est fortement recommandé. ISO 27001:2022 se contente de lister les 93 mesures de l'Annexe A, tandis qu'ISO 27002:2022 les détaille avec des lignes directrices de mise en œuvre. Pour bien préparer ISO 27001:2022 et son Amendement 2024, s'appuyer sur les deux documents conjointement facilite grandement la traduction des exigences en actions concrètes.

Existe-t-il un risque à ignorer ces mises à jour ?

Oui. Une entreprise qui ignore ISO 27001:2022 et son Amendement 2024 s'expose à voir son certificat contesté par des clients ou partenaires vigilants, voire à un refus de renouvellement par son organisme certificateur si la Déclaration d'Applicabilité n'a pas été mise à jour selon les 93 mesures actuelles.

ISO 27001:2022 et son Amendement 2024 : sécurisons votre conformité

Gap analysis, refonte de votre SoA sur les 93 mesures et intégration de l'amendement climat : parlons de votre mise à niveau ISO 27001.

Demander un devis

ISO 27001:2022 et son Amendement 2024 : ce qu'il faut retenir

ISO 27001:2022 est désormais la seule version valide depuis la clôture de la période de transition le 31 octobre 2025, avec une Annexe A restructurée en 93 mesures réparties en 4 thèmes. L'amendement de février 2024 y ajoute une exigence légère mais formelle d'évaluation du changement climatique. Pour toute entreprise encore en version 2013 ou n'ayant pas documenté cet amendement, une vérification rapide auprès de l'organisme certificateur s'impose.

Pour structurer votre mise à niveau, découvrez également nos ressources sur l'accompagnement à la certification ISO 27001, le secteur Télécom & IT et notre centre de ressources Agilion Quality.

Sources : ISO — ISO/IEC 27001:2022/Amd 1:2024, Climate action changes · ISMS.online — Annexe A ISO 27001:2022 expliquée