ISO/IEC 27000:2026 : ce qui change par rapport à l’édition 2018

La norme chapeau de la famille 27000 a été rééditée le 3 juillet 2026. Nouveau titre, vocabulaire réduit de 77 à 12 termes, définition élargie de la sécurité de l'information, Annexe A repositionnée : analyse détaillée et tableau comparatif complet.

ISO/IEC 27000:2026 : ce qui change par rapport à l’édition 2018

La norme chapeau de la famille 27000 a été rééditée le 3 juillet 2026. Nouveau titre, vocabulaire réduit de 77 à 12 termes, définition élargie de la sécurité de l'information, Annexe A repositionnée : analyse détaillée et tableau comparatif complet.

En bref

L’ISO et l’IEC ont publié le 3 juillet 2026 la sixième édition de l’ISO/IEC 27000, qui remplace l’édition 2018. La reprise européenne EN ISO/IEC 27000:2026 a suivi le 15 juillet 2026 et annule l’EN ISO/IEC 27000:2020. Cette norme n’est pas certifiable et ne modifie pas la validité des certificats ISO/IEC 27001:2022 en cours. Elle change en revanche la manière dont la famille 27000 se définit, se structure et pense les notions clés du SMSI : sécurité de l’information, risque, mesures, Annexe A, plan de traitement des risques.

Cet article passe en revue, point par point, ce qui différencie l’ISO/IEC 27000:2026 de l’ISO/IEC 27000:2018, puis ce que ces évolutions impliquent concrètement pour une organisation certifiée ou en cours de certification ISO 27001.

Fiche d'identité de la norme

Fiche d'identité de la norme

ISO/IEC 27000:2018 (5ᵉ édition)

ISO/IEC 27000:2026 (6ᵉ édition)

Publication

Février 2018

3 juillet 2026

Reprise européenne

EN ISO/IEC 27000:2020

EN ISO/IEC 27000:2026 (15 juillet 2026)

Titre

Technologies de l'information – Techniques de sécurité – Systèmes de management de la sécurité de l'information – Vue d'ensemble et vocabulaire

Sécurité de l'information, cybersécurité et protection de la vie privée – Systèmes de management de la sécurité de l'information – Vue d'ensemble

Comité

ISO/IEC JTC 1/SC 27

ISO/IEC JTC 1/SC 27

Nombre de pages

27

11

Termes définis (article 3)

77

12

Rôle

Vue d'ensemble et dictionnaire officiel de la famille

Vue d'ensemble uniquement ; concepts et principes

Édition ISO 27001 de référence

ISO/IEC 27001:2013

ISO/IEC 27001:2022

Certifiable

Non

Non

Accès

Gratuit (téléchargement ISO)

Gratuit (à vérifier sur iso.org)

Tableau comparatif complet des modifications 2018 → 2026

Tableau comparatif complet des modifications 2018-2026

Thème

ISO/IEC 27000:2018

ISO/IEC 27000:2026

Portée du changement

Titre – domaine

« Technologies de l'information – Techniques de sécurité »

« Sécurité de l'information, cybersécurité et protection de la vie privée »

MajeurAligne le titre sur celui de l'ISO 27001:2022 et 27002:2022. La sécurité de l'information sort du périmètre « IT » pour devenir un sujet de gouvernance d'entreprise

Titre – fonction

« Vue d'ensemble et vocabulaire »

« Vue d'ensemble »

MajeurLa norme cesse d'être le dictionnaire officiel de la famille

Vocabulaire (article 3)

77 termes définis, référence unique pour toute la famille

12 termes, limités à ceux nécessaires à la compréhension du document

MajeurLes termes partagés sont gérés via une annexe et chaque norme de la famille peut définir ou actualiser ses propres termes. La plateforme de consultation en ligne de l'ISO (OBP) devient la référence

Mise à jour du vocabulaire

Possible uniquement à chaque révision complète de l'ISO 27000

Chaque norme de la série peut faire évoluer ses termes indépendamment

MajeurMécanisme conçu pour suivre l'IA, le cloud et les nouvelles menaces sans attendre une révision de la norme chapeau

Structure du document

Vocabulaire (art. 3) + vue d'ensemble des SMSI (art. 4) + famille de normes (art. 5)

Deux missions : expliquer les concepts et principes (art. 4) et cartographier les relations entre documents de la famille (art. 5)

ModéréTexte plus court et centré sur la pédagogie

Définition de la sécurité de l'information

Confidentialité, intégrité, disponibilité (CID), les autres propriétés étant citées en note

CID + accent renforcé sur authenticité, imputabilité et non-répudiation

MajeurLa sécurité de l'information s'étend à la confiance et à la traçabilité : pouvoir prouver l'origine d'un enregistrement et attribuer une action à une personne

Approche du risque

Vocabulaire du risque hérité du Guide ISO 73 et de l'ISO 31000:2009

Alignement renforcé sur l'ISO 31000:2018

ModéréLangage commun avec le management des risques d'entreprise et les autres systèmes de management (9001, 14001, 45001)

Rôle de l'Annexe A

Les objectifs et mesures « doivent être sélectionnés » dans l'Annexe A pour couvrir les exigences identifiées (logique 27001:2013)

Les mesures nécessaires sont déterminées à partir du plan de traitement des risques, conçues par l'organisation ou tirées de toute source ; l'Annexe A sert ensuite à vérifier qu'aucune mesure n'a été omise

MajeurFormalise la logique de l'ISO 27001:2022 : risques d'abord, mesures ensuite, Annexe A en dernier comme filet de contrôle

Catégorisation des mesures

Non abordée

Mesures classées organisationnelles, humaines, physiques, technologiques (comme l'ISO 27002:2022) et préventives, détectives, correctives

MajeurNouveau § 4.1.5

Plan de traitement des risques (PTR)

Non détaillé ; assimilé en pratique à un plan de projet

Les mesures « fonctionnent ensemble » selon le PTR ; un mélange adapté de mesures préventives, détectives et correctives rend le PTR résilient aux défaillances de mesures

MajeurLe PTR devient aussi une description de l'architecture de contrôle, pas seulement une liste d'actions

Classement de la famille 27000

Par nature : normes d'exigences, lignes directrices générales, lignes directrices sectorielles

Par fonction : spécification du SMSI (27001) ; candidats de mesures nécessaires (27002, 27010, 27011, 27017, 27019) ; satisfaction des exigences (27003, 27004, 27005, 27007) ; usage du SMSI (27013, 27014, TR 27016) ; évaluation des mesures, attributs, processus, compétences (TS 27008, 27021, TS 27022, 27028) ; évaluation de la conformité (27006-1)

ModéréLe mot « candidats » est délibéré : l'ISO 27002 est une source de mesures possibles, pas une liste obligatoire

Périmètre de la famille

Inclut ISO/IEC 27009, 27018 et 27799

ISO/IEC 27009, 27018 et 27799 retirées de la liste ; ISO/IEC 27028 (attributs des mesures) ajoutée

ModéréVérifier les références normatives dans vos politiques

Norme d'accréditation citée

ISO/IEC 27006:2015

ISO/IEC 27006-1:2024

MineurMise à jour de référence

Cybersécurité et vie privée

Mentionnées marginalement

Gouvernance coordonnée sécurité de l'information / cybersécurité / protection de la vie privée affirmée dès le titre

ModéréCohérence avec ISO 27701:2025 et ISO/IEC TS 27100

Impact sur les certificats ISO 27001

Aucun : la norme n'est pas certifiable

MineurAucune transition à planifier

Légende : Majeurchange la lecture ou la pratique du SMSI · Modéréajustement de structure ou de cohérence · Mineurmise à jour de référence.

Analyse détaillée des changements

1. Un nouveau titre qui déplace la sécurité de l'information hors de l'informatique

Le changement le plus visible se lit sur la couverture. « Technologies de l’information – Techniques de sécurité » disparaît au profit de « Sécurité de l’information, cybersécurité et protection de la vie privée ». C’est la première fois que la cybersécurité et la protection de la vie privée entrent dans le titre de la norme chapeau, alors que l’ISO 27001 et l’ISO 27002 avaient déjà adopté cette formulation en 2022.

La portée est plus qu’éditoriale. En retirant la référence aux « techniques », l’ISO signale que le SMSI relève de la gouvernance de l’organisation et non de la seule fonction informatique. Conseils d’administration, régulateurs (NIS2, DORA) et grands clients avaient déjà opéré ce déplacement ; la famille 27000 s’y aligne.

2. La fin du dictionnaire centralisé

L’édition 2018 définissait 77 termes et servait de référence lexicale à toute la famille 27000. L’édition 2026 n’en conserve que 12, ceux strictement nécessaires à sa propre lecture. Les termes partagés sont désormais maintenus via une annexe, et chaque norme de la série est autorisée à définir et à actualiser ses propres termes.

L’intérêt est structurel : dans l’ancien système, un terme ne pouvait évoluer qu’à l’occasion d’une révision complète de l’ISO 27000, soit tous les huit ans environ. Avec l’arrivée de l’ISO/IEC 42001 (management de l’IA) et des lignes directrices cloud, le vocabulaire aurait pris un retard permanent sur les technologies qu’il décrit. Pour les praticiens, la conséquence est simple : la plateforme de consultation en ligne de l’ISO (Online Browsing Platform) devient la source de référence pour les définitions, et les glossaires internes doivent être révisés.

3. Une définition élargie de la sécurité de l'information

Le triptyque confidentialité, intégrité, disponibilité reste le socle, mais la nouvelle édition met davantage en avant trois propriétés qui figuraient jusqu’ici en note : l’authenticité, l’imputabilité et la non-répudiation.

Ce glissement traduit une extension du sujet vers la confiance et la gouvernance : il ne s’agit plus seulement de protéger l’information, mais de pouvoir établir qu’une information et une action sont fiables et attribuables. Un test simple pour situer votre organisation : si l’origine d’un enregistrement était contestée, ou si une action devait être attribuée à une personne précise, quelles preuves existeraient ? La réponse dépend en général de la conservation des journaux, des pistes d’audit et des dispositifs de signature électronique, souvent conçus pour la commodité opérationnelle plutôt que pour leur valeur probante.

4. Un alignement plus étroit sur l'ISO 31000

L’édition 2026 rapproche le management du risque de sécurité de l’information du cadre général ISO 31000. L’objectif est de disposer d’un langage de risque commun entre le SMSI et les autres systèmes de management (ISO 9001, 14001, 45001) et, au-delà, avec le management des risques d’entreprise.

Le bénéfice est concret pour les organisations multi-certifiées : un risque de sécurité évalué sur une échelle que seule l’équipe sécurité comprend ne peut pas être rapporté aux côtés des risques qualité, environnementaux ou SST. Un langage partagé permet une seule revue de direction et un seul registre de risques.

5. L'Annexe A n'est pas un catalogue

C’est probablement le passage le plus important pour les auditeurs et les responsables de SMSI. L’article 5.2 de la nouvelle édition décrit la séquence suivante : l’organisation détermine les mesures qu’elle juge nécessaires pour mettre en œuvre son plan de traitement des risques ; ces mesures peuvent être conçues en interne ou tirées de n’importe quelle source (ISO 27002, ISO 27017, référentiels sectoriels, ingénierie propre) ; elles sont ensuite comparées aux mesures de référence de l’Annexe A pour vérifier qu’aucune mesure nécessaire n’a été omise.

L’ordre est donc : risques, puis mesures, puis Annexe A. L’édition 2018, encore écrite pour l’ISO 27001:2013, disait au contraire que les objectifs et mesures « doivent être sélectionnés » dans l’Annexe A. L’Annexe A était le menu ; elle devient une liste de vérification. Le classement de l’ISO 27002 et des normes sectorielles comme « candidats de mesures nécessaires » dit la même chose.

Conséquence pratique : une Déclaration d’applicabilité qui recopie l’Annexe A avec une colonne oui/non, sans lien démontré avec l’appréciation des risques, est de moins en moins défendable en audit.

6. Le plan de traitement des risques comme architecture de contrôle

Le nouveau § 4.1.5 introduit une double classification des mesures, absente de l’édition 2018 : par thème (organisationnel, humain, physique, technologique, comme dans l’ISO 27002:2022) et par fonction (préventive, détective, corrective). Il ajoute que les mesures fonctionnent ensemble conformément au plan de traitement des risques, et qu’un mélange adapté de ces trois fonctions rend ce plan résilient aux défaillances de mesures.

Dans la plupart des SMSI, le plan de traitement des risques est un plan de projet : quelles mesures, par qui, pour quand. Il est pertinent pour une certification initiale, puis il s’éteint une fois les mesures déployées. L’ISO 27000:2026 suggère une seconde lecture : le PTR décrit comment les mesures se combinent. Quelles mesures préventives réduisent la vraisemblance ? Quelles mesures détectives rattrapent ce que la prévention laisse passer ? Quelles mesures correctives limitent les conséquences quand les deux premières échouent ? Un PTR structuré ainsi révèle les points de défaillance unique : une mesure préventive sans détection derrière elle est un traitement fragile, quelle que soit la qualité de sa mise en œuvre. Un SMSI mature a besoin des deux lectures.

7. Une famille reclassée par fonction

L’édition 2018 triait la famille en normes d’exigences, lignes directrices générales et lignes directrices sectorielles. L’édition 2026 classe par rôle dans le SMSI : spécification (27001), candidats de mesures (27002, 27010, 27011, 27017, 27019), satisfaction des exigences (27003, 27004, 27005, 27007), usage du SMSI (27013, 27014, TR 27016), évaluation des mesures et compétences (TS 27008, 27021, TS 27022, 27028), évaluation de la conformité (27006-1). Les ISO/IEC 27009, 27018 et 27799 sortent de la liste ; l’ISO/IEC 27028 sur les attributs des mesures y entre.

Ce que cela change pour votre SMSI ISO 27001

Ce que cela change pour votre SMSI ISO 27001

Domaine du SMSI

Action recommandée

Clause ISO 27001 concernée

Documents d'origine externe

Remplacer la référence ISO/IEC 27000:2018 par ISO/IEC 27000:2026 dans la liste des documents externes et les politiques

§ 7.5.3

Glossaire interne

Réviser les définitions ; pointer vers l'OBP de l'ISO pour les termes non définis dans la 27001

§ 7.5

Analyse de contexte

Inscrire la publication de l'ISO 27000:2026 comme changement d'enjeu externe

§ 4.1, § 9.3.2 b

Déclaration d'applicabilité

Vérifier que chaque mesure retenue est reliée à un ou plusieurs risques ; documenter les mesures issues d'autres sources que l'Annexe A

§ 6.1.3 b, c, d

Plan de traitement des risques

Ajouter une vue « préventif / détectif / correctif » et identifier les mesures sans filet

§ 6.1.3 e, § 8.3

Appréciation des risques

Harmoniser échelles et critères avec le management des risques d'entreprise (ISO 31000)

§ 6.1.2 a

Journalisation et preuves

Évaluer la valeur probante des journaux, pistes d'audit et signatures au regard de l'authenticité, de l'imputabilité et de la non-répudiation

A.5.28, A.5.33, A.8.15

Revue de direction

Présenter ces évolutions et les décisions associées

§ 9.3

Veille normative

Suivre les travaux du SC 27 sur l'alignement futur des ISO 27001 et 27002

§ 4.1

Questions fréquentes

Non. Seule l’ISO/IEC 27001 fait l’objet d’une certification. L’ISO 27000 fournit les concepts, principes et relations entre normes de la famille.

Non. La publication de l’ISO 27000:2026 n’a aucun effet sur la validité des certificats existants ni sur les critères d’audit.

Aucune révision de l’ISO 27001 n’est engagée à ce jour. L’ISO 27001 et l’ISO 27002 devraient s’aligner progressivement sur la 27000:2026 lors de leur prochain cycle de revue, attendu vers 2027, sans calendrier de publication annoncé.

Pas nécessairement, mais il est prudent de vérifier qu’elle est bâtie à partir des risques et non par recopie de l’Annexe A. C’est l’approche que la 27000:2026 rend explicite et que les auditeurs regardent de plus près.

L’ISO/IEC 27000 est historiquement mise à disposition gratuitement par l’ISO, car elle constitue le point d’entrée de la famille. La disponibilité de l’édition 2026 est à vérifier sur iso.org.

Sources : ISO/IEC 27000:2026 (iso.org) ; ISO/IEC 27000:2018 ; ISO/IEC 27001:2022 + Amd 1:2024 ; analyses DQS (août 2026) et GRC Lab (juillet 2026).

Ce document est une ressource pédagogique. L’ISO/IEC 27000:2026 n’est pas certifiable ; seule l’ISO/IEC 27001:2022 (+ Amd 1:2024) fait foi en certification.

Nos autres articles