Mise en Place d'un Système de Management de l'Information ISO 27001
Étapes concrètes pour structurer un SMSI, de la cartographie des actifs à la déclaration d'applicabilité.

Un projet de mise en place d'un système management information ISO 27001 échoue rarement sur la rédaction de procédures — il échoue plus souvent bien plus tôt, dès la première étape : une cartographie des actifs informationnels incomplète ou approximative. Sans savoir précisément quels actifs protéger, toute l'analyse de risques qui suit repose sur des bases fragiles, et la Déclaration d'Applicabilité qui en découle perd sa crédibilité face à un auditeur.
Ce guide détaille le déroulé complet pour structurer un système management information ISO 27001 (SMSI) robuste, de la cartographie initiale des actifs jusqu'à la Déclaration d'Applicabilité, en s'appuyant sur la structure de la norme ISO/IEC 27001:2022.
Prêt à structurer votre SMSI ?
Obtenez un diagnostic gratuit de votre point de départ et un plan d'action réaliste, avec l'équipe Agilion Quality.
L'essentiel en 60 secondes
- La mise en place d'un système management information ISO 27001 se déroule en 8 étapes, de la cartographie des actifs jusqu'à la Déclaration d'Applicabilité.
- La cartographie des actifs informationnels doit précéder toute analyse de risques — elle seule permet d'identifier ce qui mérite réellement d'être protégé.
- La Déclaration d'Applicabilité (SoA) justifie, pour chacun des 93 contrôles de l'Annexe A, son inclusion ou son exclusion — c'est le document le plus scruté en audit.
- Un projet réaliste dure généralement entre 4 et 9 mois selon la complexité du système d'information et le nombre d'actifs à cartographier.
- Un SMSI solide repose sur une analyse de risques justifiée, pas sur une application mécanique de l'ensemble des contrôles de l'Annexe A.
Les 8 étapes de mise en place d'un SMSI
Diagnostic initial
Évaluation de l'écart entre les pratiques actuelles de l'organisation et les exigences de la norme ISO/IEC 27001:2022.
Cartographie des actifs informationnels
Inventaire exhaustif des données, systèmes et infrastructures à protéger, avec identification de leur propriétaire et de leur criticité.
Analyse de risques
Identification des menaces et vulnérabilités pesant sur chaque actif, évaluation de leur probabilité et de leur impact potentiel.
Analyse du contexte et des parties intéressées
Identification des obligations légales, contractuelles et réglementaires applicables, ainsi que des attentes des clients et partenaires.
Politique et objectifs de sécurité de l'information
Formalisation de la politique par la direction et déclinaison en objectifs mesurables, cohérents avec les risques prioritaires identifiés.
Sélection des contrôles et Déclaration d'Applicabilité
Choix justifié des contrôles pertinents parmi les 93 de l'Annexe A, documenté dans la Déclaration d'Applicabilité (SoA).
Documentation, déploiement et sensibilisation
Rédaction des procédures nécessaires, mise en œuvre des contrôles retenus, formation et sensibilisation des équipes.
Audits internes et revue de direction
Premier cycle d'audits internes, traitement des écarts identifiés, puis première revue de direction avant l'audit de certification.
Zoom sur la cartographie des actifs
Système Management Information ISO 27001 : l'étape fondatrice
Ce que couvre une cartographie complète
- Actifs primaires — données clients, données financières, propriété intellectuelle, informations contractuelles.
- Actifs de support — serveurs, postes de travail, applications, réseaux, prestataires cloud.
- Propriétaire de l'actif — une personne clairement identifiée, responsable de son niveau de protection.
- Niveau de criticité — évaluation selon les trois piliers confidentialité, intégrité, disponibilité.
→ Voir notre guide complet des contrôles de l'Annexe A ISO 27001
Besoin d'un accompagnement pas à pas ?
Agilion Quality accompagne les entreprises marocaines à chaque étape de la mise en place de leur SMSI, de la cartographie jusqu'à la certification.
Zoom sur la Déclaration d'Applicabilité
| Élément de la SoA | Contenu attendu |
|---|---|
| Contrôle applicable | Justification du choix, lien avec le risque traité |
| Contrôle exclu | Justification de l'exclusion, absence de risque correspondant identifié |
| État de mise en œuvre | Statut réel : planifié, en cours, opérationnel |
| Référence documentaire | Procédure ou preuve associée à chaque contrôle appliqué |
Documentation obligatoire vs recommandée
Toute mise en place d'un système management information ISO 27001 doit produire, au minimum, les informations documentées suivantes.
| Type de document | Statut |
|---|---|
| Périmètre du SMSI | Obligatoire (information documentée) |
| Politique de sécurité de l'information | Obligatoire (information documentée) |
| Déclaration d'Applicabilité | Obligatoire (information documentée) |
| Rapport d'analyse de risques | Obligatoire (information documentée) |
| Manuel SMSI complet | Non obligatoire — usage courant recommandé |
Durée typique d'un projet SMSI
La durée de mise en place d'un système management information ISO 27001 dépend directement de la complexité du système d'information à cartographier.
Pour une PME ou une société de services de taille moyenne, un projet réaliste dure généralement entre 4 et 9 mois, de la cartographie initiale des actifs jusqu'à la première revue de direction — un système d'information complexe ou multisite pouvant allonger sensiblement ce délai.
Erreurs fréquentes à éviter
Pour formaliser le suivi des actions issues de l'analyse de risques, notre guide de rédaction et de suivi d'un plan d'action reste directement applicable au SMSI.
Étude de cas : une société d'offshoring
Une société marocaine d'offshoring IT, gérant des données sensibles pour des clients européens, devait structurer un SMSI pour répondre à une exigence contractuelle explicite de certification ISO 27001.
Cartographie exhaustive
Un consultant Agilion Quality a réalisé une cartographie complète des actifs informationnels, révélant des données clients hébergées sur des postes non inventoriés jusqu'alors.
Analyse de risques ciblée
Sélection justifiée des contrôles de l'Annexe A directement liés aux risques identifiés sur ces actifs critiques, documentée dans une SoA argumentée.
Résultat
Certification ISO 27001 obtenue, avec une Déclaration d'Applicabilité jugée particulièrement solide par l'auditeur, renforçant la confiance des clients internationaux.
Questions fréquentes
Par où commencer la mise en place d'un système management information ISO 27001 ?
Par une cartographie exhaustive des actifs informationnels à protéger, incluant leur propriétaire et leur niveau de criticité, avant toute analyse de risques ou sélection de contrôles.
Qu'est-ce que la Déclaration d'Applicabilité (SoA) ?
C'est le document qui justifie, pour chacun des 93 contrôles de l'Annexe A, s'il est appliqué ou exclu, et pourquoi. C'est l'un des documents les plus examinés lors d'un audit de certification ISO 27001.
Combien de temps prend la mise en place d'un SMSI ?
Pour une PME ou une société de services de taille moyenne, un projet réaliste dure généralement entre 4 et 9 mois, de la cartographie initiale des actifs jusqu'à la première revue de direction.
Faut-il appliquer tous les contrôles de l'Annexe A ?
Non, la sélection des contrôles découle de l'analyse de risques propre à chaque organisation. Appliquer l'intégralité des contrôles sans justification produit une SoA peu crédible plutôt qu'un système réellement adapté aux risques identifiés.
Qui doit être impliqué dans la cartographie des actifs ?
Au-delà de la seule équipe IT, les responsables métier doivent être associés, car ils connaissent la criticité réelle des données qu'ils manipulent au quotidien, souvent invisible depuis une vision purement technique du système d'information.
Cette démarche est-elle adaptée aux petites structures IT ?
Oui, la méthodologie s'adapte à la taille de l'organisation : une petite structure peut couvrir moins d'actifs et de contrôles, tout en respectant la même logique de cartographie et d'analyse de risques justifiée. C'est cette rigueur, plus que le volume traité, qui fait la solidité d'un système management information ISO 27001.
Passez à l'action avec Agilion Quality
Diagnostic gratuit de votre point de départ, cartographie exhaustive de vos actifs, et accompagnement jusqu'à la certification ISO 27001.
Conclusion
La mise en place réussie d'un système management information ISO 27001 repose sur un fil conducteur simple mais souvent négligé : chaque contrôle sélectionné doit pouvoir se justifier par un risque réel, identifié sur un actif réellement cartographié. En suivant les 8 étapes détaillées dans ce guide — de la cartographie initiale des actifs jusqu'à une Déclaration d'Applicabilité argumentée — une organisation construit un SMSI qui protège réellement ses informations critiques, plutôt qu'un exercice de conformité déconnecté des risques concrets.
Pour aller plus loin
Pour le texte officiel de la norme, consultez ISO/IEC 27001:2022 sur iso.org, ainsi que la norme complémentaire ISO/IEC 27002:2022 sur iso.org, qui détaille la mise en œuvre de chaque contrôle.
Article rédigé par Agilion Quality, cabinet de conseil en certification ISO et QHSE au Maroc — Casablanca.