[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:fr:la-revue-de-direction-iso-27001-les-sept-elements-d-entree-de-l-article-9-3-en-ordre-du-jour-les-quatre-tendances-les-deux-sorties-et-une-page-qui-redige-le-compte-rendu":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"fr","la-revue-de-direction-iso-27001-les-sept-elements-d-entree-de-l-article-9-3-en-ordre-du-jour-les-quatre-tendances-les-deux-sorties-et-une-page-qui-redige-le-compte-rendu","La revue de direction ISO 27001 : les sept éléments d'entrée de l'article 9.3 en ordre du jour, les quatre tendances, les deux éléments de sortie, ce que le compte rendu doit montrer, et une page qui le rédige","L'article 9.3 fait revoir par la direction le système de management à intervalles planifiés contre sept éléments d'entrée : les actions de la revue précédente, les changements dans les enjeux externes et internes, les changements dans ce que les parties intéressées ont besoin et attendent, le retour sur la performance avec ses quatre tendances (non-conformités et actions correctives, surveillance et mesurage, résultats d'audit, les objectifs), le retour des parties intéressées, l'appréciation des risques et le plan de traitement, et les opportunités d'amélioration. Les éléments de sortie sont deux : des décisions d'amélioration continue et tout changement dont le système a besoin, conservés comme information documentée. Le compte rendu qu'un auditeur accepte montre chaque élément d'entrée examiné et chaque décision prise, avec un responsable et une date sur chaque action. Une page gratuite rédige le compte rendu dans l'ordre de l'article à partir des faits de la réunion, des chiffres et de ce qui a été dit.","2026-09-13",{"who":10,"when":11,"do":12},"La direction d'une entreprise qui tient un système de management de la sécurité de l'information ISO 27001, et la personne qui prépare la revue pour elle ; la revue est la seule réunion que la norme met personnellement sur la direction, et le compte rendu est ce que l'auditeur de certification lit pour voir qu'elle a eu lieu.","À intervalles planifiés, ce qui pour la plupart des entreprises veut dire une fois par an et une fois de plus avant l'audit de certification, et chaque fois qu'un changement dans l'activité, ses obligations ou ses risques exige une décision au sommet ; la première revue avant le premier audit, avec les actions d'une revue précédente à rapporter au second.","Mettez les sept éléments d'entrée à l'ordre du jour dans l'ordre de l'article, apportez un chiffre pour chacune des quatre tendances, faites parler quelqu'un sur chaque élément, consignez une décision sur l'amélioration et sur les changements du système, donnez à chaque action un responsable et une date, signez et datez le compte rendu, et ouvrez la revue suivante avec les actions ; la page gratuite rédige le compte rendu à partir des entrées.","\nLa revue de direction est la seule réunion qu'ISO 27001 met personnellement sur la direction : pas l'équipe sécurité, pas le consultant, les personnes qui dirigent l'entreprise. C'est aussi l'enregistrement qu'un auditeur ouvre avec une check-list en main, parce que l'article 9.3 liste ce que la revue doit examiner et ce qu'elle doit décider, et le compte rendu montre chaque point ou ne le montre pas. Cet article lit l'article comme un ordre du jour, nomme les sept éléments d'entrée et les quatre tendances sous l'un d'eux, les deux éléments de sortie, ce que le compte rendu doit montrer, et les erreurs qui transforment une vraie réunion en constat ; la [page gratuite](\u002Fiso-27001\u002Fmanagement-review) rédige le compte rendu dans l'ordre de l'article à partir des faits de la réunion, des chiffres et de ce qui a été dit.\n\n## Les sept éléments d'entrée, en ordre du jour\n\nLes éléments d'entrée sont l'ordre du jour, dans l'ordre où l'article les liste. Un : l'état des actions de la revue précédente, chacune clôturée ou reportée avec une raison, ce qui explique que le premier point de chaque revue soit le dernier point de la précédente. Deux : les changements dans les enjeux externes et internes qui comptent pour le système, le contexte de l'article 4.1 relu : un nouveau produit, une nouvelle région d'hébergement, une réglementation entrée en application, un changement d'effectif. Trois : les changements dans les besoins et attentes des parties intéressées, le point que l'édition 2022 a ajouté, où atterrissent le nouveau questionnaire d'un client, l'attente d'un régulateur ou une clause contractuelle. Quatre : le retour sur la performance en sécurité de l'information, avec quatre tendances que l'article nomme, traitées ensuite. Cinq : le retour des parties intéressées, ce que les clients, les auditeurs, le personnel, les fournisseurs et les autorités ont dit du système. Six : les résultats de l'appréciation des risques et l'état du plan de traitement des risques, la date et le résultat de la dernière appréciation, les traitements achevés et les risques résiduels que leurs propriétaires ont acceptés. Sept : les opportunités d'amélioration continue, de la part de n'importe qui. Un ordre du jour avec ces sept titres, dans cet ordre, est l'article ; une réunion qui les couvre sous d'autres noms doit quand même être rapportée à l'article pour l'auditeur.\n\n## Les quatre tendances sous le quatrième élément d'entrée\n\nLe quatrième élément d'entrée est là où vivent les chiffres, et l'article nomme quatre tendances : les non-conformités et ce qui a été fait à leur sujet, les résultats des mesures que l'entreprise surveille, les résultats de ses audits, et si les objectifs ont été atteints. Chacune est une ligne avec un chiffre pour la période et une phrase sur ce qu'il signifie. Non-conformités : combien ont été ouvertes, combien clôturées, et pour celles qui restent ouvertes la cause et la correction, parce que l'article 10.2 veut la cause trouvée et la correction vérifiée, pas seulement la rectification. Surveillance et mesurage : les mesures que l'entreprise a choisies au titre de l'article 9.1, la disponibilité contre l'engagement, le taux de clic au test d'hameçonnage, les revues d'accès faites à temps, chacune contre la période précédente. Résultats d'audit : les audits internes réalisés sur la période et ce qu'ils ont trouvé, avec l'état des constats. Objectifs : combien des objectifs fixés dans la politique ont été atteints, et ce qui a été décidé pour ceux qui ne l'ont pas été. Une revue qui rapporte ces quatre en chiffres est une revue qu'un auditeur lit en une minute ; une revue qui rapporte « la sécurité est bonne » est une revue qu'il lit comme un écart.\n\n## Les deux éléments de sortie, et ce que le compte rendu doit montrer\n\nL'article demande deux choses de la revue : ce qui sera amélioré, et ce que le système lui-même doit changer. Un bon compte rendu en ajoute une troisième que la norme ne nomme pas, les ressources que ces décisions exigent, parce qu'une décision sans budget ni personne est une intention. Le compte rendu doit ensuite montrer, pour l'auditeur, que la revue a eu lieu à un intervalle planifié, qui a participé et qui a présidé, que chacun des sept éléments d'entrée a été examiné, les décisions prises, et les actions avec un responsable et une date ; et il doit être conservé comme information documentée au titre de l'article 7.5, ce qui signifie une version, une approbation et un lieu. Deux conséquences en découlent. Les actions de cette revue sont le premier élément d'entrée de la suivante, de sorte que le compte rendu est aussi l'ordre du jour de la réunion dans un an. Et la revue est là où les objectifs, le registre des risques et la déclaration d'applicabilité se rejoignent : un objectif manqué devient une action, un risque accepté devient une ligne que le propriétaire a signée, une mesure exclue reste justifiée ou revient.\n\n## Les erreurs qui transforment une réunion en constat\n\nLa revue tenue mais sans compte rendu, ou consignée comme « tous les sujets ont été abordés ». Un élément d'entrée manquant parce que l'ordre du jour utilisait les titres de l'entreprise et que personne n'a rattaché le troisième élément, les attentes des parties intéressées, à l'un d'eux. L'élément performance rédigé sans chiffres. Des actions sans responsables ni dates, de sorte que la revue suivante ne peut pas rapporter leur état. Un compte rendu non approuvé, ou approuvé par le responsable sécurité plutôt que par la direction, ce qui manque le sens de l'article. Aucune revue depuis le dernier audit, dans une entreprise qui a changé de produits, d'hébergement ou de fournisseurs depuis. Et la revue tenue deux semaines avant l'audit de certification sans revue précédente à rapporter, ce qui est admis pour un premier audit et constitue un constat au second. Chacune s'évite en utilisant l'article comme ordre du jour et en écrivant moins avec des chiffres plutôt que plus sans.\n\n## Quoi en faire\n\nSaisissez la réunion sur la [page gratuite](\u002Fiso-27001\u002Fmanagement-review) : l'entreprise, la date, la période revue, le président et les participants ; les chiffres des quatre tendances ; une note pour chacun des sept éléments d'entrée, que la page rédige comme un blanc à compléter là où il est laissé vide plutôt que de le sauter ; les décisions sur l'amélioration, les changements et les ressources ; et les actions avec responsable et date. Copiez le compte rendu, faites-le approuver et dater par le président, classez-le comme information documentée de la revue, et mettez les actions devant la revue suivante. StandardOS ouvre la revue avec les éléments d'entrée préremplis depuis les enregistrements qu'il détient, les actions de la revue précédente, les non-conformités et les audits de la période, les objectifs avec leurs mesures, la date et les risques résiduels du registre des risques et les retours des parties intéressées consignés, de sorte que la direction ajoute les décisions et signe ; la [politique](\u002Fiso-27001\u002Fpolicy) fixe les objectifs sur lesquels le quatrième élément rend compte, le [registre des risques](\u002Fiso-27001\u002Frisk-register) est le sixième élément, et la [déclaration d'applicabilité](\u002Fiso-27001\u002Fstatement-of-applicability) est là où atterrit un changement décidé ici.\n",1789383963080]