Keyfactor Days 2027 – Participez à la conférence « Trust Security » à San Diego Inscrivez-vous dès maintenant !

ISO/IEC 27001:2022 pour le secteur manufacturier :

Cryptographie et « PKI » pour la gestion de la sécurité de l'information

Mise à jour : Août 24, 2026
Région International (norme de certification SMSI reconnue à l'échelle mondiale, utilisée comme référence en matière d'assurance qualité des fournisseurs dans tous les secteurs d'activité) 
Champ d'application Organismes certifiés :tout organisme qui sollicite ou maintient la certification ISO/IEC 27001 pour son système de gestion de la sécurité de l’information (SGSI)Fournisseurs et partenaires :organismes tenus, en vertu de contrats clients ou d’accords-cadres d’approvisionnement, de détenir la certification 27001 ou de démontrer leur conformité à celle-ciOrganismes de certification et auditeurs :organismes accrédités chargés de la certification initiale, de la surveillance annuelle et des audits de recertification triennaux 
Sections concernées Annexe A, paragraphe 8.24 :Utilisation de la cryptographieAnnexe A, paragraphes 8.5 et 5.34 :Authentification sécurisée ; confidentialité et protection des informations à caractère personnelClauses 6.1.2 / 6.1.3 :Évaluation des risques, traitement des risques et déclaration d'applicabilité 

Vue d'ensemble

La norme ISO/IEC 27001:2022 est la norme internationalement reconnue pour la certification des systèmes de gestion de la sécurité de l’information (SGSI). La révision de 2022 a restructuré l'annexe A en 93 mesures de contrôle réparties en quatre thèmes, et a regroupé les mesures de contrôle distinctes relatives à la cryptographie et à la gestion des clés (10.1.1 et 10.1.2) de l'édition 2013 en une seule mesure de contrôle, la 8.24, « Utilisation de la cryptographie ». 

Concrètement, la norme 8.24 exige la mise en place d'une politique de cryptographie documentée et fondée sur les risques, définissant les algorithmes approuvés et les niveaux minimaux de sécurité des clés, ainsi qu'un cycle de vie géré pour les clés cryptographiques (génération, distribution, stockage, rotation et destruction), que les auditeurs vérifient à l'aide de preuves opérationnelles plutôt que sur la seule base des déclarations de politique générale. 

Pourquoi est-ce important ? 

La certification est facultative, mais elle est devenue de facto une condition préalable à toute activité commerciale : les questionnaires de sécurité destinés aux clients, les appels d’offres et les évaluations des risques liés aux fournisseurs exigent de plus en plus souvent une certification ISO/IEC 27001 en cours de validité comme condition préalable à toute collaboration, ce qui fait d’un certificat périmé une menace directe pour le chiffre d’affaires plutôt qu’un simple manquement à la conformité. 

La norme ISO/IEC 27001 étant une norme relative à un système de gestion plutôt qu’une norme technique prescriptive, les auditeurs chargés de vérifier le point 8.24 s’attendent à constater la prise en charge, la traçabilité et les preuves correspondantes, ainsi qu’un inventaire des certificats et des clés, une déclaration d’applicabilité justifiant le périmètre du contrôle et les conclusions des audits internes, vérifiées chaque année lors des audits de surveillance et de manière exhaustive lors de la recertification triennale. 

En quoi cela s'applique-t-il à la cryptographie ? 

La norme ISO/IEC 27001:2022 aborde la cryptographie de manière très directe dans la section 8.24 de l’annexe A, renforcée par des dispositions relatives à l’authentification sécurisée et à la confidentialité figurant ailleurs dans cette même annexe. Les principaux domaines de contrôle ayant des implications cryptographiques directes sont les suivants : 

SectionFonctionCe qu'il ditProduits
Annexe A 8.24 — Règles pour une utilisation efficace de la cryptographie Politique en matière de cryptographie et de gestion des clés Politique de cryptographie documentée et spécifique à un domaine, définissant les algorithmes approuvés, les longueurs minimales de clés et les règles relatives au cycle de vie, en lien avec l'évaluation des risques du SMSI Command 
Annexe A 8.24 — Gestion des clés cryptographiques Cycle de vie des clés cryptographiques Génération, distribution, rotation et destruction centralisées des clés et des certificats, avec une piste d'audit complète EJBCA 
Annexe A, point 8.24, complétée par l'annexe A, point 5.34, relative à la protection des données à caractère personnel Confidentialité et intégrité des données PKI- des certificats délivrés permettant de chiffrer les données au repos et en transit dans le périmètre certifié EJBCA 
Annexe A 8.5 — Authentification sécurisée Authentification sécurisée Authentification par certificat réduisant le recours aux secrets partagés et aux mots de passe statiques Command 
Annexe A, points 5.19 à 5.22 — Relations avec les fournisseurs Assurance cryptographique des fournisseurs Inventaire des composants cryptographiques servant à étayer les évaluations de sécurité des fournisseurs et les preuves relatives à la déclaration d'applicabilité AgileSec 
Clause 6.1.3 — Gestion des risques et déclaration d'assurance (SoA) Déclaration de traçabilité de l'applicabilité Rapports centralisés établissant un lien entre les contrôles cryptographiques et les décisions documentées en matière de gestion des risques, à l'intention des auditeurs Command 

Préparation à l'audit 

Les audits de surveillance et de recertification selon la norme ISO/IEC 27001 visent principalement à vérifier si les contrôles cryptographiques sont mis en œuvre conformément à la documentation, et non pas simplement décrits dans la politique. Voici les principaux domaines que les auditeurs vérifient généralement : 

  • Politique de cryptographie documentée : existe-t-ilune politique spécifique à ce sujet définissant les algorithmes approuvés, les longueurs minimales de clé et les conditions dans lesquelles le chiffrement est obligatoire ? 
  • Preuves relatives au cycle de vie des clés :L'organisation est-elle en mesure dedémontrer qu'elle dispose de procédures de génération, de stockage sécurisé, de rotation et de destruction des clés cryptographiques, et pas seulement d'une déclaration de politique générale ? 
  • Déclaration de traçabilité de l'applicabilité :la déclaration de traçabilité justifie-t-ellecorrectement l'inclusion de la clause 8.24 et établit-elle un lien avec l'évaluation des risques sous-jacente ? 
  • Conformité légale et réglementaire :L'organisation a-t-ellepris en compte les restrictions réglementaires en matière de cryptographie, y compris les contrôles à l'exportation et les exigences de résidence des données, comme l'exige la clause 8.24 ? 
  • Actualité de l'inventaire des certificats et des clés : existe-t-ilun inventaire à jour des certificats et des clés cryptographiques, indiquant le nom de leurs détenteurs et leurs dates d'expiration ? 
  • Audit interne et revue de direction :l'audit interne a-t-ilvérifié les contrôles 8.24, et les conclusions ont-elles été examinées par la direction dans le cadre du cycle du SMSI ? 

Foire aux questions

Vous ne trouvez pas ce que vous cherchez ?