Pour garantir la meilleure expérience de navigation, veuillez activer JavaScript dans votre navigateur web. Sans cela, de nombreuses fonctionnalités du site seront inaccessibles.


Tests totaux:
485,773,462
737,046
130,956

Conformité ISO/IEC 27001:2022

La norme ISO/IEC 27001:2022 est la norme internationale pour un système de gestion de la sécurité de l’information. Découvrez comment ImmuniWeb vous aide à prouver la mise en œuvre des contrôles de sécurité applicative de l'Annexe A.

Temps de lecture:8 min. Mise à jour:8 juillet 2025
Conformité à la norme ISO 27001:2022
Veuillez remplir les champs surlignés en rouge ci-dessous.

Talk to a Specialist aboutISO 27001:2022 Compliance Testing

  • Lancez votre essai gratuit des produits ImmuniWeb
  • Recevez des prix personnalisés
  • Parlez avec nos experts techniques
Gartner Cool Vendor
SC Media
IDC Innovator
*
*
Privé et confidentielVos données seront privées et confidentielles.

ISO 27001:2022 Compliance Testing

Qu'est-ce que la norme ISO/IEC 27001?

La norme ISO/IEC 27001 définit comment établir, mettre en œuvre, maintenir et améliorer en continu un SMSI. Ses clauses principales (4 à 10) couvrent le contexte organisationnel, le leadership, la planification, le soutien, l’exploitation, l’évaluation des performances et l’amélioration, guidées par l’évaluation et le traitement des risques.

L'Annexe A fournit un catalogue de contrôles que les organisations sélectionnent via une Statement of Applicability. L'édition 2022 les a réorganisés en 93 contrôles répartis en quatre thèmes, incluant un ensemble moderne de contrôles technologiques couvrant le secure development et la vulnerability management. La certification est obtenue par le biais d'un external audit.

Découvrez comment ImmuniWeb vous aide à prouver la conformité aux contrôles de l’Annexe A de l’ISO 27001 (A.8.25 à A.8.29 et A.8.8) – développement sécurisé et tests de sécurité de vos applications. Demandez une démo · ou lancez un test Community Edition gratuit.

Qui doit se conformer à la norme ISO 27001?

La norme ISO/IEC 27001 est volontaire mais largement attendue:

  • Organisations cherchant une certification pour démontrer leur maturité en matière de sécurité de l’information.
  • Fournisseurs et prestataires tenus d’être certifiés par les clients entreprises ou les appels d’offres.
  • Tous secteurs et tailles – la norme est indépendante de la technologie et du secteur.
  • Lorsque le périmètre du SMSI inclut le développement de logiciels ou des applications exposées à Internet, les contrôles de sécurité des applications de l'Annexe A s'appliquent.

Contrôles clés de l'ISO 27001 pour la sécurité des applications

Plusieurs contrôles de l'Annexe A (2022) guident les travaux de sécurité des applications:

  • A.8.25 - Cycle de vie du développement sécurisé: établir et appliquer des règles pour le développement sécurisé des logiciels et des systèmes.
  • A.8.26 - Exigences de sécurité des applications: identifier et appliquer les exigences de sécurité lors du développement ou de l’acquisition d’applications.
  • A.8.28 - Secure coding: appliquer les principes de secure coding au développement logiciel.
  • A.8.29 - Tests de sécurité dans le développement et l'acceptation: définir et effectuer des tests de sécurité tout au long du cycle de développement.
  • A.8.8 - Gestion des vulnérabilités techniques: obtenir des informations sur les vulnérabilités techniques et y remédier de manière opportune.

Contrôles de sécurité applicative de l'ISO 27001 en détail

A.8.29 - Tests de sécurité en développement et à la réception

Ce contrôle prévoit que les tests de sécurité soient définis et réalisés pendant la phase de développement et avant l'acceptation. Les tests d'intrusion et les scans de vulnérabilités sur les applications web et mobiles fournissent exactement ces preuves, et les rétests après modification démontrent que le contrôle demeure efficace dans le temps.

A.8.8 - Gestion des vulnérabilités techniques

A.8.8 requires organizations to identify technical vulnerabilities, evaluate exposure and take appropriate action. Regular vulnerability scanning and attack-surface management feed this control directly.

A.8.25 & A.8.28 - Secure Development and Coding

L’intégration de la sécurité dans le cycle de vie du développement et l’application des principes de secure coding sont les mieux attestées par des tests en CI/CD, shiftant la sécurité à gauche afin que les applications restent sécurisées à chaque release.

Risques courants des applications Web et mobiles à remédier

Les risques applicatifs que ces contrôles de l’Annexe A visent à prévenir correspondent étroitement à l’OWASP Top 10:

  • Contrôle d'accès cassé — des utilisateurs accédant à des données ou actions interdites.
  • Échecs cryptographiques — chiffrement faible ou absent exposant des données sensibles.
  • Injection — Injection SQL, de commande ou autre via des entrées non validées.
  • Insecure Design — des contrôles de sécurité manquants par conception, et non pas seulement par bug.
  • Mauvaise configuration de sécurité — configuration par défaut, incomplète ou non sécurisée.
  • Composants vulnérables et obsolètes — bibliothèques et frameworks non corrigés.
  • Échecs d'identification et d'authentification —gestion faible des connexions, des sessions ou des identifiants.
  • Échecs d'intégrité des logiciels et des données — mises à jour non fiables, pipelines CI/CD non sécurisés.
  • Échecs de journalisation et de surveillance de la sécurité — attaques qui passent inaperçues.
  • Server-Side Request Forgery (SSRF) — le serveur est induit en erreur pour effectuer des requêtes malveillantes.

Pour les applications mobiles, le OWASP Mobile Top 10 constitue la référence équivalente (stockage de données non sécurisé, communication non sécurisée, cryptographie faible, etc.). Identifier fiablement ces problèmes nécessite de tester l'application en cours d'exécution, et non de se limiter à une revue de documentation.

Comment prouver les contrôles applicatifs ISO 27001 avec ImmuniWeb

  1. Définir le périmètre. Cartographiez les applications et actifs en scope avec ImmuniWeb Discovery.
  2. Test en développement et à l'acceptation (A.8.29) avec On-Demand et Neuron.
  3. Gérez les vulnérabilités (A.8.8) avec l'analyse Neuron et la gestion de la surface d'attaque Discovery.
  4. Sécurisez le SDLC (A.8.25 / A.8.28) avec Continuous dans CI/CD.
  5. Corrigez et retestez grâce à des rapports clairs, sans faux positifs, servant de preuves d’audit.
  6. Conservez les preuves grâce à des retests périodiques entre les audits de surveillance.

Comment ImmuniWeb vous aide à atteindre la conformité ISO 27001

ImmuniWeb fournit les tests qui attestent des contrôles de sécurité des applications de l'ISO 27001 pour votre auditeur.

Exigence Ce que cela nécessite Produits ImmuniWeb
A.8.29 Tests de sécurité lors du développement et de l'acceptation. On-Demand, Neuron, Continuous
A.8.8 Gestion des vulnérabilités techniques. Neuron, Discovery, On-Demand
A.8.25 / A.8.26 / A.8.28 Cycle de vie de développement sécurisé, exigences et codage. Continuous, On-Demand

ImmuniWeb On-Demand offre des tests d’intrusion manuels sur les applications Web ; Neuron et Neuron Mobile fournissent des analyses automatisées ; MobileSuite couvre les applications mobiles ; Continuous intègre les tests dans le CI/CD ; et Discovery cartographie votre surface d’attaque – ensemble produisant des preuves prêtes pour l’audit pour l’Annex A.

ISO 27001 face aux référentiels internationaux

Si vous respectez déjà des normes internationales, les mêmes tests ImmuniWeb les couvrent toutes:

Framework Perspective sécurité des applications Comment ImmuniWeb s'aligne
ISO/IEC 27001:2022 Contrôles techniques de l'annexe A (A.8.x) Tests d'intrusion Web/mobile, scans de vulnérabilité et ASM comme preuves de contrôle
SOC 2 Critères de services de confiance (Sécurité) Tests comme preuve de contrôle
NIST CSF 2.0 Protect / Detect functions Tests et surveillance des applications
PCI DSS 4.0.1 Exigences 6 et 11 Pentest et analyse d'applications web

Tests d'intrusion vs scans de sécurité

Les deux sont nécessaires. Le scan automatisé (DAST) offre une couverture large et fréquente et est idéal pour les tests continus dans le CI/CD ; le penetration testing manuel trouve les vulnérabilités de logique métier et complexes que les scanners manquent et produit la profondeur attendue par les auditeurs et les régulateurs. Combinez le scanning continu avec du penetration testing manuel périodique, et re-testez après des changements significatifs.

Liste de contrôle de conformité (Sécurité des applications)

  • Applications et actifs en scope inventoriés
  • Tests de sécurité définis et réalisés en développement/acceptation (A.8.29)
  • Vulnérabilités techniques gérées et corrigées (A.8.8)
  • Application d’un cycle de vie de développement sécurisé et de pratiques de codage sécurisé (A.8.25 / A.8.28)
  • Constatations corrigées et retestées ; preuves conservées
  • Rétests maintenus entre les audits de surveillance
  • La déclaration d'applicabilité reflète les contrôles en place

Pourquoi la conformité ISO 27001 est importante

La certification ISO/IEC 27001 constitue fréquemment une condition préalable pour les contrats avec des grandes entreprises, les appels d’offres et les partenariats, et signale une posture de sécurité mature aux clients et aux régulateurs. Les auditeurs s’attendent à des preuves démonstratives que les contrôles fonctionnent, et non pas seulement des politiques.

Les contrôles de sécurité des applications figurent parmi les plus rigoureusement examinés lors des audits modernes, raison pour laquelle les tests réguliers des applications web et mobiles constituent l'un des moyens les plus clairs d'apporter des preuves concernant l'Annexe A et de réussir les audits de surveillance.

Foire aux questions

  • Q
    Qu'est-ce que la norme ISO/IEC 27001?
    A
    La norme internationale pour un système de gestion de la sécurité de l'information (ISMS), à laquelle les organisations peuvent se faire certifier de manière indépendante.
  • Q
    Quelle est la version actuelle de la norme ISO 27001?
    A
    La norme ISO/IEC 27001:2022, qui a remplacé l’édition de 2013 ; la période de transition pour les organisations certifiées a pris fin en octobre 2025.
  • Q
    Qui a besoin d’une certification ISO 27001?
    A
    Bien que facultative, cette norme est largement exigée par les clients entreprises, les appels d'offres et les partenaires comme preuve de maturité en matière de sécurité.
  • Q
    Which Annex A controls relate to application security?
    A
    A.8.25, A.8.26, A.8.28 et A.8.29 (développement et tests sécurisés) et A.8.8 (gestion des vulnérabilités techniques).
  • Q
    La norme ISO 27001 exige-t-elle des tests d'intrusion?
    A
    Le contrôle A.8.29 exige des tests de sécurité lors du développement et de l'acceptation, satisfaits en pratique par des tests d'intrusion et des analyses de vulnérabilité.
  • Q
    Comment ImmuniWeb vous aide-t-il à respecter la norme ISO 27001?
    A
    En proposant des tests d’intrusion d’applications, des analyses de vulnérabilité et la gestion de la surface d’attaque, qui attestent du respect des contrôles pertinents de l’Annexe A pour votre auditeur.
Veuillez remplir les champs surlignés en rouge ci-dessous.

Talk to a Specialist about
ISO 27001:2022 Compliance Testing

  • Lancez votre essai gratuit des produits ImmuniWeb
  • Recevez des prix personnalisés
  • Parlez avec nos experts techniques
Gartner Cool Vendor
SC Media
IDC Innovator
*
*
Privé et confidentielVos données seront privées et confidentielles.
Parlez à un expert