ISO/IEC 27001:2022 : sensibilisation, formation et risque humain

Si votre organisation vise ou maintient la certification ISO/IEC 27001:2022 — souvent parce que banques et clients internationaux l'exigent — votre auditeur de certification consacrera un temps réel à la couche humaine de votre SMSI. La sensibilisation et la compétence relèvent de clauses obligatoires, pas de contrôles facultatifs. Cette page détaille ce que la norme exige de vos collaborateurs, et comment AfriPhish produit les enregistrements que votre auditeur demandera à voir.

Ce qu'exige ISO/IEC 27001:2022 en matière de sensibilisation et de risque humain

Clause 7.2 — Compétences. Vous devez déterminer les compétences nécessaires aux personnes dont le travail affecte la performance de sécurité de l'information, vous assurer qu'elles sont compétentes par la formation ou l'expérience, agir pour combler les écarts — et conserver des informations documentées comme preuves de ces compétences. L'exigence de preuve figure dans la clause elle-même : l'auditeur est en droit de demander les enregistrements, pas seulement l'intention.

Clause 7.3 — Sensibilisation. Toute personne travaillant sous votre contrôle doit connaître la politique de sécurité de l'information, sa propre contribution à l'efficacité du SMSI et les conséquences d'un non-respect. « Toute personne » inclut les prestataires et les intérimaires, et cette sensibilisation doit être démontrable — une affiche dans la cuisine ne satisfait pas un audit d'étape 2.

Contrôle A 6.3 de l'annexe A — Sensibilisation, enseignement et formation à la sécurité de l'information. Le personnel doit recevoir une sensibilisation et une formation appropriées, ainsi que des mises à jour régulières de la politique et des procédures pertinentes pour sa fonction. Le contrôle attend un programme continu, adapté aux rôles, et non une session d'intégration unique.

Contrôles de l'annexe A qui en dépendent. Plusieurs autres contrôles ne fonctionnent qu'avec des personnes formées : A.5.10 (utilisation acceptable des informations et autres actifs associés) suppose que le personnel connaît et a accepté les règles ; le contrôle A.8.7 de protection contre les logiciels malveillants associe explicitement défenses techniques et sensibilisation des utilisateurs, le phishing restant le principal vecteur de diffusion ; et les contrôles de signalement des événements dépendent d'employés capables de reconnaître une activité suspecte et de l'escalader par un canal connu.

Clauses 9 et 10 — audit, revue, amélioration. Votre audit interne et votre revue de direction doivent couvrir le programme de sensibilisation comme toute autre partie du SMSI : fonctionne-t-il, est-il efficace, s'améliore-t-il ? Cela suppose des indicateurs — taux d'achèvement, résultats de simulation, courbes de tendance — examinés par la direction et suivis d'actions. Un programme sans mesures ne peut pas démontrer d'amélioration continue.

Les obligations qu'AfriPhish vous aide à prouver

Exigence ISO/IEC 27001:2022Module AfriPhishPreuve produite
Preuves de compétences (clause 7.2)Bibliothèque de formations par rôle, dont un parcours dédié IT/SecOpsAttestations de suivi par utilisateur, scores de quiz, dates d'affectation
Sensibilisation à la politique et à la contribution (clause 7.3)Formation + diffusion des politiquesJournaux d'achèvement liés à des politiques nommées et versionnées
Programme continu avec mises à jour (A 6.3)Campagnes planifiées et séries de formationUn historique daté de campagnes attestant une activité régulière et récurrente
Usage acceptable accepté (A.5.10)Gestion des politiques avec signature électroniqueRegistres de signatures versionnés et horodatés par employé
Sensibilisation anti-malware côté utilisateurs (A.8.7)Simulations de phishing sur des scénarios réalistesTaux de clic, de saisie d'identifiants et de signalement par campagne
Mesure pour l'audit et la revue (clause 9)Scoring du risque humain, rapports et analytiqueRapports de tendance et scores prêts pour les dossiers de revue de direction

Simulations, formations et attestations partageant un même modèle de données, l'efficacité se mesure au lieu de s'affirmer : vous pouvez montrer que les personnes ayant cliqué en mars ont suivi une formation corrective en avril et ne cliquaient plus en juin.

Ce que demandent généralement les auditeurs

Les audits de certification et de surveillance de la couche humaine sont prévisibles. Attendez-vous à des demandes sur :

  • Les enregistrements de compétences et de formation (clause 7.2) — qui avait besoin de quelle formation, qui l'a suivie, avec quel résultat documenté.
  • Les preuves de sensibilisation (clause 7.3 et A 6.3) — plans de programme, dates de campagnes et journaux d'achèvement individuels couvrant salariés et prestataires.
  • Les registres d'acceptation des politiques — signatures rattachées à la version en vigueur des politiques de sécurité et d'usage acceptable.
  • Les résultats de simulations et de tests — la preuve que l'efficacité de la sensibilisation est vérifiée en pratique, avec des tendances multi-campagnes.
  • Les entrées de revue de direction — les indicateurs de sensibilisation et de risque humain remontés à la direction, et les décisions prises en retour.
  • Le traitement des non-conformités — la preuve que les cliqueurs récurrents ou les non-participants ont été identifiés et pris en charge, bouclant la boucle d'amélioration.

Tous ces éléments s'exportent directement d'AfriPhish, délimités à votre période d'audit.

Situez votre organisation

Avant votre prochaine étape 1, évaluez les écarts de la couche humaine. Réalisez gratuitement l'évaluation de maturité du risque humain en 4 minutes — elle confronte votre programme aux exigences réelles des clauses 7.2 et 7.3 et du contrôle A 6.3, et met en évidence ce qu'un auditeur relèverait.

Vous préparez la certification avec un consultant ou une équipe interne ? Demandez une démonstration et nous vous montrerons les rapports exacts qui alimentent un dossier de preuves SMSI.