Chez Agilion Quality, nous accompagnons les entreprises dans l’obtention de certifications, l’amélioration de la conformité et le renforcement de leur performance grâce à un accompagnement expert, des formations professionnelles et des solutions adaptées en systèmes de management.

Contactez-nous
Guide Expert · Système de Management de la Sécurité de l'Information

Mise en Place d'un Système de Management de l'Information ISO 27001

Étapes concrètes pour structurer un SMSI, de la cartographie des actifs à la déclaration d'applicabilité.

📖 Temps de lecture ~10 min 🏢 Agilion Quality — Casablanca 🇲🇦 ISO/IEC 27001:2022
Mise en place d'un système de management de l'information ISO 27001

Un projet de mise en place d'un système management information ISO 27001 échoue rarement sur la rédaction de procédures — il échoue plus souvent bien plus tôt, dès la première étape : une cartographie des actifs informationnels incomplète ou approximative. Sans savoir précisément quels actifs protéger, toute l'analyse de risques qui suit repose sur des bases fragiles, et la Déclaration d'Applicabilité qui en découle perd sa crédibilité face à un auditeur.

Ce guide détaille le déroulé complet pour structurer un système management information ISO 27001 (SMSI) robuste, de la cartographie initiale des actifs jusqu'à la Déclaration d'Applicabilité, en s'appuyant sur la structure de la norme ISO/IEC 27001:2022.

Prêt à structurer votre SMSI ?

Obtenez un diagnostic gratuit de votre point de départ et un plan d'action réaliste, avec l'équipe Agilion Quality.

L'essentiel en 60 secondes

  • La mise en place d'un système management information ISO 27001 se déroule en 8 étapes, de la cartographie des actifs jusqu'à la Déclaration d'Applicabilité.
  • La cartographie des actifs informationnels doit précéder toute analyse de risques — elle seule permet d'identifier ce qui mérite réellement d'être protégé.
  • La Déclaration d'Applicabilité (SoA) justifie, pour chacun des 93 contrôles de l'Annexe A, son inclusion ou son exclusion — c'est le document le plus scruté en audit.
  • Un projet réaliste dure généralement entre 4 et 9 mois selon la complexité du système d'information et le nombre d'actifs à cartographier.
  • Un SMSI solide repose sur une analyse de risques justifiée, pas sur une application mécanique de l'ensemble des contrôles de l'Annexe A.

Les 8 étapes de mise en place d'un SMSI

1

Diagnostic initial

Évaluation de l'écart entre les pratiques actuelles de l'organisation et les exigences de la norme ISO/IEC 27001:2022.

2

Cartographie des actifs informationnels

Inventaire exhaustif des données, systèmes et infrastructures à protéger, avec identification de leur propriétaire et de leur criticité.

3

Analyse de risques

Identification des menaces et vulnérabilités pesant sur chaque actif, évaluation de leur probabilité et de leur impact potentiel.

4

Analyse du contexte et des parties intéressées

Identification des obligations légales, contractuelles et réglementaires applicables, ainsi que des attentes des clients et partenaires.

5

Politique et objectifs de sécurité de l'information

Formalisation de la politique par la direction et déclinaison en objectifs mesurables, cohérents avec les risques prioritaires identifiés.

6

Sélection des contrôles et Déclaration d'Applicabilité

Choix justifié des contrôles pertinents parmi les 93 de l'Annexe A, documenté dans la Déclaration d'Applicabilité (SoA).

7

Documentation, déploiement et sensibilisation

Rédaction des procédures nécessaires, mise en œuvre des contrôles retenus, formation et sensibilisation des équipes.

8

Audits internes et revue de direction

Premier cycle d'audits internes, traitement des écarts identifiés, puis première revue de direction avant l'audit de certification.

→ Voir notre guide de la formation ISO 27001

Zoom sur la cartographie des actifs

Système Management Information ISO 27001 : l'étape fondatrice

Étape fondatrice

Ce que couvre une cartographie complète

  • Actifs primaires — données clients, données financières, propriété intellectuelle, informations contractuelles.
  • Actifs de support — serveurs, postes de travail, applications, réseaux, prestataires cloud.
  • Propriétaire de l'actif — une personne clairement identifiée, responsable de son niveau de protection.
  • Niveau de criticité — évaluation selon les trois piliers confidentialité, intégrité, disponibilité.

→ Voir notre guide complet des contrôles de l'Annexe A ISO 27001

Besoin d'un accompagnement pas à pas ?

Agilion Quality accompagne les entreprises marocaines à chaque étape de la mise en place de leur SMSI, de la cartographie jusqu'à la certification.

Zoom sur la Déclaration d'Applicabilité

La Déclaration d'Applicabilité (SoA) n'est pas une simple formalité administrative de fin de projet : c'est le document qui démontre, contrôle par contrôle, que la sélection opérée découle d'une analyse de risques réelle plutôt que d'une application mécanique de l'Annexe A. Une SoA cohérente avec la cartographie des actifs et l'analyse de risques constitue la meilleure preuve de maturité du SMSI face à un auditeur.
Élément de la SoAContenu attendu
Contrôle applicableJustification du choix, lien avec le risque traité
Contrôle excluJustification de l'exclusion, absence de risque correspondant identifié
État de mise en œuvreStatut réel : planifié, en cours, opérationnel
Référence documentaireProcédure ou preuve associée à chaque contrôle appliqué

Documentation obligatoire vs recommandée

Toute mise en place d'un système management information ISO 27001 doit produire, au minimum, les informations documentées suivantes.

Type de documentStatut
Périmètre du SMSIObligatoire (information documentée)
Politique de sécurité de l'informationObligatoire (information documentée)
Déclaration d'ApplicabilitéObligatoire (information documentée)
Rapport d'analyse de risquesObligatoire (information documentée)
Manuel SMSI completNon obligatoire — usage courant recommandé

Durée typique d'un projet SMSI

La durée de mise en place d'un système management information ISO 27001 dépend directement de la complexité du système d'information à cartographier.

Pour une PME ou une société de services de taille moyenne, un projet réaliste dure généralement entre 4 et 9 mois, de la cartographie initiale des actifs jusqu'à la première revue de direction — un système d'information complexe ou multisite pouvant allonger sensiblement ce délai.

Erreurs fréquentes à éviter

L'erreur la plus fréquente : appliquer mécaniquement l'ensemble des 93 contrôles de l'Annexe A sans les relier à une analyse de risques réelle. Cette approche produit une SoA volumineuse mais peu crédible, incapable de justifier pourquoi tel contrôle a été retenu plutôt qu'un autre — une faiblesse rapidement identifiée par un auditeur expérimenté.

Pour formaliser le suivi des actions issues de l'analyse de risques, notre guide de rédaction et de suivi d'un plan d'action reste directement applicable au SMSI.

Étude de cas : une société d'offshoring

Une société marocaine d'offshoring IT, gérant des données sensibles pour des clients européens, devait structurer un SMSI pour répondre à une exigence contractuelle explicite de certification ISO 27001.

1

Cartographie exhaustive

Un consultant Agilion Quality a réalisé une cartographie complète des actifs informationnels, révélant des données clients hébergées sur des postes non inventoriés jusqu'alors.

2

Analyse de risques ciblée

Sélection justifiée des contrôles de l'Annexe A directement liés aux risques identifiés sur ces actifs critiques, documentée dans une SoA argumentée.

3

Résultat

Certification ISO 27001 obtenue, avec une Déclaration d'Applicabilité jugée particulièrement solide par l'auditeur, renforçant la confiance des clients internationaux.

Questions fréquentes

Par où commencer la mise en place d'un système management information ISO 27001 ?

Par une cartographie exhaustive des actifs informationnels à protéger, incluant leur propriétaire et leur niveau de criticité, avant toute analyse de risques ou sélection de contrôles.

Qu'est-ce que la Déclaration d'Applicabilité (SoA) ?

C'est le document qui justifie, pour chacun des 93 contrôles de l'Annexe A, s'il est appliqué ou exclu, et pourquoi. C'est l'un des documents les plus examinés lors d'un audit de certification ISO 27001.

Combien de temps prend la mise en place d'un SMSI ?

Pour une PME ou une société de services de taille moyenne, un projet réaliste dure généralement entre 4 et 9 mois, de la cartographie initiale des actifs jusqu'à la première revue de direction.

Faut-il appliquer tous les contrôles de l'Annexe A ?

Non, la sélection des contrôles découle de l'analyse de risques propre à chaque organisation. Appliquer l'intégralité des contrôles sans justification produit une SoA peu crédible plutôt qu'un système réellement adapté aux risques identifiés.

Qui doit être impliqué dans la cartographie des actifs ?

Au-delà de la seule équipe IT, les responsables métier doivent être associés, car ils connaissent la criticité réelle des données qu'ils manipulent au quotidien, souvent invisible depuis une vision purement technique du système d'information.

Cette démarche est-elle adaptée aux petites structures IT ?

Oui, la méthodologie s'adapte à la taille de l'organisation : une petite structure peut couvrir moins d'actifs et de contrôles, tout en respectant la même logique de cartographie et d'analyse de risques justifiée. C'est cette rigueur, plus que le volume traité, qui fait la solidité d'un système management information ISO 27001.

Passez à l'action avec Agilion Quality

Diagnostic gratuit de votre point de départ, cartographie exhaustive de vos actifs, et accompagnement jusqu'à la certification ISO 27001.

Conclusion

La mise en place réussie d'un système management information ISO 27001 repose sur un fil conducteur simple mais souvent négligé : chaque contrôle sélectionné doit pouvoir se justifier par un risque réel, identifié sur un actif réellement cartographié. En suivant les 8 étapes détaillées dans ce guide — de la cartographie initiale des actifs jusqu'à une Déclaration d'Applicabilité argumentée — une organisation construit un SMSI qui protège réellement ses informations critiques, plutôt qu'un exercice de conformité déconnecté des risques concrets.

Pour le texte officiel de la norme, consultez ISO/IEC 27001:2022 sur iso.org, ainsi que la norme complémentaire ISO/IEC 27002:2022 sur iso.org, qui détaille la mise en œuvre de chaque contrôle.

Article rédigé par Agilion Quality, cabinet de conseil en certification ISO et QHSE au Maroc — Casablanca.