[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:fr:la-declaration-d-applicabilite-iso-27001-pour-une-entreprise-de-logiciels-les-93-mesures-les-quatre-colonnes-du-6-1-3-d-les-exclusions-qu-un-auditeur-accepte-et-une-page-qui-la-redige":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"fr","la-declaration-d-applicabilite-iso-27001-pour-une-entreprise-de-logiciels-les-93-mesures-les-quatre-colonnes-du-6-1-3-d-les-exclusions-qu-un-auditeur-accepte-et-une-page-qui-la-redige","La déclaration d'applicabilité ISO 27001 pour une entreprise de logiciels : les 93 mesures, les quatre colonnes de l'article 6.1.3 d), les exclusions qu'un auditeur accepte, et une page qui la rédige","La déclaration d'applicabilité est le seul document ISO 27001 qu'un auditeur lit avant tout le reste, et l'article 6.1.3 d) en fait quatre questions par mesure : est-elle nécessaire, pourquoi est-elle incluse, est-elle mise en œuvre, et pourquoi une mesure de l'annexe A est-elle laissée de côté. Pour une entreprise de logiciels sans bureaux propres et avec une pile hébergée, les 93 mesures de l'édition 2022 se répartissent entre celles qui s'appliquent en entier, la poignée honnêtement exclue, et celles partiellement mises en œuvre qui décident des constats de l'audit. Ce que chaque colonne signifie, les exclusions qu'un auditeur accepte et celles qu'il n'accepte jamais, comment la déclaration suit le plan de traitement des risques, et une page gratuite qui la rédige en six langues avec les statuts dans l'adresse.","2026-09-12",{"who":10,"when":11,"do":12},"Une entreprise de logiciels qui construit ou exploite un système de management de la sécurité de l'information ISO 27001, au moment où l'appréciation des risques est faite et où les mesures doivent être déclarées, et la même entreprise un an plus tard quand l'audit de surveillance demande ce qui a changé.","Avant l'audit de certification, comme résultat du traitement des risques de l'article 6.1.3, et de nouveau chaque fois que le statut d'une mesure ou un périmètre change ; les 93 mesures de l'édition 2022 sont celles contre lesquelles tout nouveau certificat et tout certificat transféré au plus tard le 31 octobre 2025 sont audités.","Partez des 93 mesures toutes applicables et planifiées ; marquez une mesure mise en œuvre seulement quand sa preuve existe ; excluez une mesure seulement avec une raison écrite liée au périmètre ; rédigez la déclaration en tableau avec les quatre colonnes et datez-la ; la page gratuite la rédige à partir des statuts et les porte dans l'adresse.","\nChaque audit ISO 27001 s'ouvre de la même manière : l'auditeur demande le périmètre et la déclaration d'applicabilité, et lit la seconde au regard du premier avant de regarder une seule politique. La raison est à l'article 6.1.3 de l'ISO\u002FIEC 27001:2022, l'article du traitement des risques : une fois les risques appréciés, l'organisation choisit les mesures dont elle a besoin, les compare à l'annexe A pour vérifier que rien de nécessaire n'a été omis, puis produit une déclaration d'applicabilité qui dit, pour chaque mesure, si elle est nécessaire, pourquoi elle est incluse, si elle est mise en œuvre, et pourquoi une mesure de l'annexe A a été exclue. Cet article lit ce document pour une entreprise de logiciels, au regard des 93 mesures que le paquet tient comme données et de la [page gratuite](\u002Fiso-27001\u002Fstatement-of-applicability) qui le rédige.\n\n## Ce que les quatre colonnes signifient\n\nLa première colonne est la mesure elle-même : la référence de l'annexe A, A.5.1 à A.8.34, l'identifiant que l'auditeur et l'entreprise doivent entendre de la même manière, et un titre. Les titres sur la page et dans le document sont les descriptions propres de StandardOS, en langage clair, de ce dont chaque mesure traite, parce que la formulation de la norme est le texte protégé de l'ISO et qu'une déclaration n'en a pas besoin ; c'est la référence qui rend la ligne auditable. La deuxième colonne est l'applicabilité : si la mesure est nécessaire au périmètre, ce qui, pour une mesure de l'annexe A, est la réponse à « y a-t-il dans le périmètre un risque que cette mesure traite ». La troisième est la mise en œuvre : si la mesure est en place, en entier, en partie, ou pas encore, ce que l'auditeur testera contre des preuves et non contre le mot dans la colonne. La quatrième est la justification : pour une mesure incluse, le traitement des risques qui en a besoin ; pour une mesure exclue, la raison pour laquelle elle ne s'applique pas au périmètre. La déclaration n'est pas une liste de bonnes intentions ; c'est la carte entre le plan de traitement des risques et les preuves, et chaque ligne qui dit « mise en œuvre » est une promesse que l'audit viendra encaisser.\n\n## Les exclusions qu'un auditeur accepte, et celles qu'il n'accepte jamais\n\nUne entreprise de logiciels sans locaux propres, avec une pile hébergée et une équipe à distance, a un vrai motif d'exclure certaines des 14 mesures physiques de A.7, parce que le périmètre physique, les contrôles d'accès aux locaux et l'emplacement du matériel sont ceux de l'hébergeur, évalués au titre des mesures fournisseurs A.5.19 à A.5.22 plutôt qu'exploités par l'entreprise. Cette exclusion est acceptée quand la déclaration le dit en ces mots : aucun local physique dans le périmètre, le fournisseur certifié et son certificat au dossier, les mesures fournisseurs applicables et mises en œuvre. Les exclusions qu'un auditeur n'accepte jamais sont celles qui retirent une mesure parce qu'elle dérange : exclure le développement sécurisé (A.8.25 à A.8.31) parce que « nous sommes une petite équipe », exclure la journalisation (A.8.15) parce que les journaux sont dans la console du fournisseur cloud, exclure les mesures fournisseurs parce que les fournisseurs sont grands. Une mesure est exclue parce qu'aucun risque du périmètre n'en a besoin, jamais parce que la mettre en œuvre est du travail, et la justification doit survivre à la question « et si ce risque se matérialise ». Quand une mesure s'applique à une partie du périmètre, le statut honnête est partiellement mise en œuvre avec la partie nommée, ni exclue ni mise en œuvre.\n\n## D'où viennent les statuts\n\nLa déclaration suit le plan de traitement des risques, pas l'inverse : une mesure est nécessaire parce qu'un risque du registre est traité par elle, et le plan nomme la mesure, le responsable et la date. Une entreprise qui rédige la déclaration d'abord et le registre des risques ensuite produit deux documents qui se contredisent, et un auditeur trouve la contradiction dans la première heure. L'ordre est le périmètre (article 4.3), l'appréciation des risques (6.1.2), le plan de traitement (6.1.3 e)), puis la déclaration (6.1.3 d)), la justification de chaque ligne renvoyant au risque. La mise en œuvre est ensuite une affaire de preuves : la politique approuvée et publiée pour A.5.1, l'enregistrement de la revue des accès pour A.5.18, le test de sauvegarde pour A.8.13, le réglage de rétention des journaux pour A.8.15. La page fait partir chaque mesure comme applicable et planifiée, ce qui est l'état honnête d'un système en construction, et ne passe une mesure en mise en œuvre que lorsque l'entreprise dit que la preuve existe.\n\n## La déclaration dans le temps\n\nLa déclaration est datée, et elle change : une nouvelle fonctionnalité du produit ajoute un risque et transforme une mesure planifiée en mesure nécessaire ; le passage d'un bureau à une équipe entièrement à distance transforme trois mesures physiques en exclusions ; un constat d'audit de surveillance transforme une « mise en œuvre » en « partiellement » jusqu'à la clôture de l'action corrective. L'article 9.3 fait revoir les changements par la direction, et l'article 10.2 fait corriger les non-conformités, si bien que chaque version de la déclaration est conservée avec sa date, et l'auditeur de surveillance demande la différence. La page gratuite garde les statuts dans l'adresse, un caractère par mesure dans l'ordre de l'annexe A, si bien qu'une version est un lien qui peut être envoyé, conservé et comparé.\n\n## Quoi en faire\n\nPrenez le registre des risques et, pour chaque risque, nommez les mesures qui le traitent ; chaque mesure nommée est applicable. Pour chaque mesure de l'annexe A non nommée, écrivez pourquoi elle ne s'applique pas au périmètre, en une phrase qui nomme l'élément du périmètre qui est absent, ou rendez-la applicable et planifiée. Ne marquez une mesure mise en œuvre que si la preuve peut être montrée aujourd'hui. Rédigez les quatre colonnes en tableau, datez-le, et mettez le périmètre en tête. La [page gratuite](\u002Fiso-27001\u002Fstatement-of-applicability) le fait pour les 93 mesures, avec le [guide des mesures](\u002Fiso-27001\u002Fcontrols) à côté pour ce que chaque mesure demande, la [déclaration de périmètre](\u002Farticles\u002Fthe-iso-27001-scope-statement-why-a-certificate-that-says-head-office-does-not-cover-your-saas-what-clause-4-3-asks-for-what-a-buyer-under-dora-checks-and-three-that-pass) en première ligne, et la [page des coûts](\u002Fiso-27001\u002Fcost) pour le nombre de jours d'audit que le périmètre achète.\n",1789383973047]