Keyfactor Days 2027 – Participez à la conférence « Trust Security » à San Diego Inscrivez-vous dès maintenant !

ISO/IEC 27001:2022 :

Cryptographie et gestion des clés pour les prestataires de services informatiques

Mise à jour : Août 24, 2026
RégionInternational (norme de certification SMSI reconnue à l'échelle mondiale, utilisée comme référence en matière d'assurance qualité par les entreprises et les administrations publiques de tous les secteurs d'activité)
Champ d'applicationOrganisations certifiées : fournisseurs de services de gestion de la sécurité de l'information ( software ) , fournisseurs de logiciels en tant que service (SaaS), prestataires de services gérés (MSP) et sociétés de services informatiques cherchant à obtenir ou à maintenir la certification ISO/IEC 27001 pour leur système de gestion de la sécurité de l' . Fournisseurs et partenaires : organisations tenues, en vertu de contrats clients ou de cadres d’approvisionnement, de détenir la certification 27001 ou de démontrer leur conformité à celle-ci. Organismes de certification et auditeurs : organismes accrédités chargés de la certification initiale, de la surveillance annuelle et des audits de recertification triennaux.
Sections concernéesAnnexe A, point 8.24 : Utilisation de la cryptographie ; Annexe A, points 8.5 et 5.34 : Authentification sécurisée ; confidentialité et protection des informations à caractère personnel ; clauses 6.1.2 et 6.1.3 : Évaluation des risques , gestion des risques et déclaration d’applicabilité

Vue d'ensemble

La norme ISO/IEC 27001:2022 est la norme internationalement reconnue pour la certification des systèmes de gestion de la sécurité de l’information (SGSI). La révision de 2022 a réorganisé l’annexe A en 93 mesures de contrôle réparties en quatre thèmes et a regroupé les mesures de contrôle distinctes relatives à la cryptographie et à la gestion des clés de l’édition 2013 en une seule mesure, la 8.24, intitulée « Utilisation de la cryptographie ».

Concrètement, la norme 8.24 exige une politique de cryptographie documentée et fondée sur les risques, définissant les algorithmes approuvés et les niveaux minimaux de sécurité des clés, ainsi qu’un cycle de vie géré pour les clés cryptographiques (génération, distribution, stockage, rotation et destruction), que les auditeurs vérifient à l’aide de preuves opérationnelles plutôt que sur la seule base des déclarations de politique générale. Pour les entreprises d’ software s et de services informatiques, ce champ d’application inclut systématiquement la cryptographie intégrée au produit lui-même, et pas seulement à l’environnement informatique interne.

Pourquoi c'est important

La certification est facultative, mais elle est devenue de facto une condition préalable commerciale, en particulier pour les fournisseurs de services informatiques et de solutions « software » : les questionnaires de sécurité destinés aux clients, les appels d’offres et les évaluations des risques liés aux fournisseurs exigent de plus en plus une certification ISO 27001 en cours de validité comme condition pour établir une relation commerciale, ce qui fait d’un certificat périmé une menace directe pour le chiffre d’affaires plutôt qu’un simple manquement à la conformité.

La norme 27001 étant une norme relative à un système de gestion plutôt qu’une norme technique prescriptive, les auditeurs chargés de vérifier le point 8.24 s’attendent à constater la prise en charge, la traçabilité et la présence de preuves : un inventaire des certificats et des clés, une déclaration d’applicabilité justifiant le périmètre du contrôle, ainsi que les conclusions des audits internes, vérifiées chaque année lors des audits de surveillance et de manière exhaustive lors de la recertification triennale.

En quoi cela s'applique-t-il à la cryptographie ? 

La norme ISO/IEC 27001 aborde la cryptographie à travers plusieurs domaines de contrôle étroitement liés. Les principaux domaines ayant des implications cryptographiques directes sont les suivants :

SectionFonctionCe qu'il ditProduits complémentaires
Annexe A 8.24Politique en matière de cryptographie et de gestion des clésUne politique de cryptographie documentée et spécifique à un domaine, définissant les algorithmes approuvés, les longueurs minimales de clé et les règles relatives au cycle de vie, en lien avec l'évaluation des risques du SMSI.Keyfactor Command
Annexe A 8.24Cycle de vie des clés cryptographiquesGénération, distribution, rotation et destruction centralisées des clés et des certificats, y compris ceux intégrés dans les appareils « software » livrés, avec une piste d'audit complète.EJBCA
Annexe A, point 8.24, confirmée par l'annexe A, point 5.34Confidentialité et intégrité des donnéesPKI- des certificats délivrés assurant le chiffrement des données des clients au repos et en transit dans l'ensemble du périmètre certifié, y compris dans les environnements SaaS multi-locataires.EJBCA
Annexe A, point 8.5Authentification sécuriséeUne authentification par certificat qui réduit le recours aux secrets partagés et aux mots de passe statiques pour les accès clients et administratifs.Keyfactor Command
Annexe A, points 5.19 à 5.22Assurance cryptographique des fournisseursInventaire des composants cryptographiques servant à étayer les évaluations de sécurité des fournisseurs et à fournir les preuves requises dans la déclaration d'applicabilité pour les composants intégrés ou tiers.AgileSec
Clause 6.1.3Déclaration de traçabilité de l'applicabilitéRapports centralisés établissant une correspondance entre les contrôles cryptographiques et les décisions documentées en matière de gestion des risques, à l'intention des auditeurs.Keyfactor Command

Préparation à l'audit

Les évaluations et les contrôles, qu'ils soient menés en interne, réalisés par une autorité de régulation ou examinés par un évaluateur indépendant, se concentrent sur les preuves concrètes plutôt que sur les simples déclarations de principe. Voici les principaux domaines sur lesquels les contrôleurs et les évaluateurs s'attardent généralement :

  • Politique de cryptographie documentée : existe-t-il une politique spécifique à ce sujet définissant les algorithmes approuvés, les longueurs minimales de clé et les conditions dans lesquelles le chiffrement est obligatoire, couvrant à la fois les systèmes internes et les produits commercialisés ?
  • Preuves relatives au cycle de vie des clés : L'organisation est-elle en mesure de démontrer qu'elle dispose de procédures de génération, de stockage sécurisé, de rotation et de destruction des clés cryptographiques, et pas seulement d'une déclaration de politique générale ?
  • Déclaration de traçabilité de l'applicabilité : la déclaration de traçabilité justifie-t-elle correctement l'inclusion de la clause 8.24 et établit-elle un lien avec l'évaluation des risques sous-jacente ?
  • Conformité légale et réglementaire : L'organisation a-t-elle pris en compte les restrictions réglementaires en matière de cryptographie, notamment les contrôles à l'exportation et les exigences de résidence des données, comme l'exige la clause 8.24 ?
  • Actualité de l'inventaire des certificats et des clés : Existe-t-il un inventaire à jour des certificats et des clés cryptographiques, indiquant le nom de leurs détenteurs et leurs dates d'expiration, y compris ceux intégrés aux versions d'software ?
  • Audit interne et revue de direction : L'audit interne a-t-il testé les contrôles 8.24, et les conclusions ont-elles été examinées par la direction dans le cadre du cycle du SMSI ?