Tous les articlesBlog

Formation de sensibilisation ISO 27001 : exigences et mise en œuvre

Ce que la norme ISO 27001 exige pour la sensibilisation à la sécurité, comment respecter l'Annexe A.7.2.2 et produire des preuves pour l'audit.

2026-06-25|8 min de lecture

Pourquoi ISO 27001 exige une formation de sensibilisation

La norme ISO 27001 considère les personnes comme une couche critique de la sécurité de l'information. Les contrôles techniques seuls sont insuffisants : les employés qui ne comprennent pas les menaces auxquelles ils font face deviennent le maillon faible.

La clause 7.3 de ISO 27001:2022 exige que toutes les personnes travaillant sous le contrôle de l'organisation connaissent la politique de sécurité de l'information, leur contribution au SMSI et les conséquences de la non-conformité. C'est une exigence obligatoire.

Le contrôle de l'Annexe A A.6.3 (anciennement A.7.2.2) dans la révision 2022 va plus loin : les organisations doivent s'assurer que le personnel reçoit une sensibilisation, une éducation et une formation appropriées, ainsi que des mises à jour régulières sur les politiques et procédures.

Ce que les auditeurs vérifient réellement

Lors d'un audit de certification ou de surveillance, les auditeurs ISO 27001 vérifient trois choses :

  1. Un programme de formation documenté couvrant la sensibilisation à la sécurité de l'information pour tout le personnel concerné.
  2. Des preuves de réalisation montrant que la formation a été effectivement dispensée et complétée.
  3. Des enregistrements de compétence démontrant que chaque individu a compris et reconnu le matériel.

Le constat d'audit le plus fréquent dans le domaine de la sensibilisation n'est pas l'absence de matériel de formation, mais l'absence d'enregistrements vérifiables.

Satisfaire l'Annexe A.6.3 en pratique

Pour satisfaire le contrôle, votre programme de sensibilisation doit inclure :

  • Couverture de tous les employés et sous-traitants qui interagissent avec les systèmes d'information ou traitent des données sensibles.
  • Formation régulière au moins annuellement, avec des formations supplémentaires lors de changements de rôle ou après des incidents.
  • Contenu adapté au rôle allant au-delà des diapositives génériques sur le phishing.
  • Évaluation de la compréhension par des quiz, formulaires de reconnaissance ou exercices pratiques.
  • Conservation des enregistrements pour le cycle de certification.

Le problème de la preuve

La plupart des organisations échouent ici. Elles ont le matériel. Elles le dispensent même. Mais quand l'auditeur demande une liste de qui a complété quoi et quand, elles présentent un tableur assemblé manuellement la semaine précédant l'audit.

Les méthodes de suivi manuelles ont des problèmes prévisibles :

  • Les noms sont mal orthographiés ou omis.
  • Les dates d'achèvement sont approximatives ou manquantes.
  • Il n'y a aucun moyen de vérifier si l'enregistrement a été antidaté ou fabriqué.
  • Les employés partants laissent des lacunes jamais réconciliées.

C'est là que les preuves d'achèvement signées cryptographiquement changent la donne. Quand chaque achèvement génère un certificat inviolable et vérifiable indépendamment, le problème de la preuve disparaît.

Comment ProofAware résout ce problème

ProofAware génère une Completion Signature pour chaque achèvement de formation. C'est une preuve cryptographique qu'une personne spécifique a complété un module spécifique à un moment spécifique. Elle ne peut pas être antidatée, modifiée ou fabriquée.

Pour les audits ISO 27001, cela signifie :

  • Preuves d'audit instantanées : exportez un rapport d'achèvement filtré par période, département ou référentiel.
  • Mapping de référentiel : ProofAware associe vos modules de formation aux contrôles ISO 27001 spécifiques.
  • Conformité continue : des tableaux de bord en temps réel montrent les taux d'achèvement et les lacunes.
  • Pas de réconciliation manuelle : le système de référence est la plateforme de formation elle-même.

Pour commencer

Si vous préparez une certification ISO 27001 ou un audit de surveillance :

  1. Inventoriez votre personnel dans le périmètre du SMSI.
  2. Associez les sujets de formation aux contrôles de votre Déclaration d'Applicabilité.
  3. Dispensez des formations adaptées au rôle avec quiz ou reconnaissance.
  4. Collectez des preuves d'achèvement signées vérifiables indépendamment.
  5. Révisez et répétez à intervalles définis.

ProofAware gère les étapes 3 à 5 directement, avec Cloud Free pour démarrer gratuitement.