ISO 27017 évolue vers l'édition 2026 : l'assistant prend en charge les deux langages de citation
Une Déclaration d'Applicabilité de 2024 cite l'ensemble CLD de 2015. Un audit de 2026 peut citer les nouveaux contrôles. L'assistant reconnaît les citations des deux éditions.

Le 27 juillet 2026, l'ISO a publié ISO/IEC 27017:2026, la deuxième édition de sa norme de contrôles de sécurité cloud, et a retiré la première : l'édition 2015 est passée au statut de retrait le même jour.
Si vous gérez un SMSI avec des services cloud dans le périmètre, l'ISO/IEC 27017 est la norme derrière les lignes cloud de votre Déclaration d'Applicabilité : responsabilité partagée entre le client et le fournisseur, séparation dans les environnements virtuels, surveillance des services cloud. Il s'agit d'un code de bonnes pratiques, et non d'une certification que vous pouvez obtenir indépendamment. La conformité est généralement attestée via la Déclaration d'Applicabilité d'une certification ISO 27001. Et les documents qui la portent restent en usage pendant des années. La Déclaration d'Applicabilité que vous avez signée en 2024 cite la numérotation de l'Annexe A de 2015. L'audit commençant le trimestre prochain pourrait travailler à partir du texte de 2026. Les deux sont légitimes et peuvent coexister.
La question pratique après un changement d'édition n'est donc pas « qu'est-ce qui est nouveau dans la norme ? ». Elle est plutôt : « vos outils peuvent-ils lire les citations des deux éditions ? ». C'est ce que nous avons amélioré.
Ce qui a changé dans la norme
L'édition 2026 réaligné le corps de texte avec ISO/IEC 27002:2022 (publié en février 2022), dont les 93 contrôles sont organisés en quatre thèmes. Lorsqu'un contrôle n'a pas besoin d'ajout spécifique au cloud, le texte de 2026 renvoie simplement à 27002:2022. Les contrôles spécifiques au cloud sont passés d'une Annexe A normative dans l'édition 2015, avec sept contrôles portant les numéros CLD.* , à quatre contrôles marqués CLD dans le corps principal :
- 5.38, rôles et responsabilités partagés
- 5.39, rôles des partenaires de services cloud (nouveau)
- 8.35, séparation dans les environnements informatiques virtuels
- 8.36, détection et prévention de l'utilisation non autorisée du cloud (nouveau)
Deux des quatre contrôles sont nouveaux. Les deux autres conservent l'intention cloud de 2015 sous une numérotation étendue. Deux annexes informatives complètent l'édition : l'une établit une correspondance entre les contrôles de 2026 et leurs équivalents de 2015, et l'autre couvre la surveillance des services cloud. La norme elle-même traite la transition comme un problème de correspondance.
Ce que nous avons livré
Le 29 juillet 2026, nous avons mis à jour le module de connaissances ISO 27017 de l'assistant, passant de l'édition 2015 à celle de 2026. Cette mise à jour a été incluse dans notre journal des modifications de juillet. Avant cette mise à jour, le module suivait toujours l'édition 2015, avec une note de révision en attente de la publication de la révision.
Après la mise à jour :
- Les réponses concernant les contrôles cloud suivent la structure de 2026, incluant les quatre contrôles marqués CLD mentionnés ci-dessus.
- L'assistant reconnaît les deux formes de citation de 2026 : la forme pointillée (CLD.5.38) et la forme de la table des matières (5.38 CLD).
- Les motifs hérités de 2015 sont conservés. Une citation utilisant l'ancienne numérotation de l'Annexe A est toujours résolue, et l'assistant peut indiquer à quelle édition une citation fait référence.
- Deux modules associés, ISO 27002 et ISO 27018, ne prétendent plus que 27017 n'a pas été révisé.
Cette troisième ligne est la partie délibérée. Remplacer le texte était la moitié facile. Pour la correspondance détaillée entre l'ancien et le nouveau, l'Annexe A de la norme reste la référence ; l'assistant vous y renvoie plutôt que de deviner une correspondance qu'il ne porte pas.
Pourquoi nous avons conservé les anciennes citations
Une base de connaissances peut se contenter de suivre l'édition actuelle. Cela est plus simple à maintenir, mais incorrect sur le terrain. Les documents normatifs ont une longue durée de vie. Les certificats fonctionnent sur des cycles pluriannuels. Les Déclarations d'Applicabilité sont amendées plutôt que réécrites. Tout contrat ou questionnaire citant un numéro CLD de 2015 reste exactement tel qu'il a été écrit. Quiconque a migré un SMSI de l'ISO 27001:2013 vers l'édition 2022 a déjà vécu cela : pendant quelques années, vos propres archives parlent un système de numérotation tandis que les nouveaux travaux en utilisent un autre.
Les transitions entre éditions sont des problèmes de citation autant que des problèmes de contenu. Un assistant de conformité qui ne parle que l'édition actuelle rend vos propres documents illisibles pour lui. Un assistant qui force la migration de chaque réponse vers la nouvelle numérotation peut contredire le document que vous consultez. C'est pourquoi le module prend en charge les deux : les nouvelles questions reçoivent des réponses de 2026, et une citation écrite selon l'édition retirée est toujours reconnue et identifiée comme telle, sans être traitée comme une faute de frappe.
Ce que cela n'est pas
- Pas un changement de certification. L'ISO/IEC 27017 reste un guide pour les contrôles de sécurité de l'information dans les services cloud, et non une certification que vous pouvez obtenir indépendamment. Elle alimente généralement la Déclaration d'Applicabilité d'une certification ISO 27001. L'édition 2026 ne modifie pas cette structure.
- Aucune date limite de transition ici. Les organismes de certification établiront leurs propres attentes concernant le passage des Déclarations d'Applicabilité et des périmètres à la nouvelle numérotation. Nous n'en citons aucune ici, et vous ne devriez pas en tirer une de ce billet.
- Des identifiants, pas le texte de la norme. Le module de référence contient des identifiants de contrôles et des titres concis, et non le texte protégé par copyright de l'ISO.
À qui cela s'adresse
- Les consultants et les équipes SMSI internes avec des services cloud dans le périmètre, dont les Déclarations d'Applicabilité et les preuves d'audit chevauchent désormais deux éditions.
- Les fournisseurs de services cloud détenant une certification ISO 27001 avec un périmètre cloud, où les citations de 27017 apparaissent dans les contrats, les questionnaires clients et les audits.
- Les auditeurs et réviseurs, qui verront les deux systèmes de numérotation coexister dans les années à venir et auront besoin de réponses qui ne contredisent pas le document ouvert.
Si vous n'avez aucun service cloud dans le périmètre et aucune citation de 27017, rien ne change pour vous. C'est très bien aussi.
Essayez-le
Demandez à l'assistant à propos d'un contrôle cloud. Citez-le à la manière de 2026 (CLD.8.36) ou à la manière de 2015 (un numéro CLD.* de l'Annexe A), et demandez à quelle édition la citation fait référence. L'assistant devrait reconnaître l'édition utilisée dans votre document, et l'Annexe A de la norme fournit la correspondance complète lorsque vous en avez besoin.
Les normes évoluent plus lentement que les logiciels, mais elles évoluent. Lorsqu'elles le font, les outils qui les entourent doivent combler le fossé, et non l'effacer.
Articles connexes

Dupliquer un espace de travail : démarrer le prochain projet à partir de votre base
Un nouveau client ou service devrait hériter de votre ensemble de documents contrôlés, et non d'une conversation réutilisée ou d'un compositeur vide.

Un seul plan, des coéquipiers gratuits : les équipes de chat migrent vers un pool d'utilisation partagé
Les équipes de chat ISMS Copilot ne sont plus facturées par utilisateur. Vous achetez un plan une fois, invitez jusqu'à 50 collègues, et toute l'équipe puise dans un seul pool d'utilisation aux limites du plan choisi.

Contexte de l'entreprise : dites à l'assistant qui vous êtes, une seule fois
Un assistant qui ne connaît ni votre secteur, ni vos données, ni où vous hébergez vos systèmes ne peut rédiger des politiques pour une entreprise qui n'existe pas.
