Contexte de l'organisme et périmètre (clause 4)
Cerner le contexte de l'organisme, les parties intéressées et délimiter un périmètre de SMSI auditable.
À retenir
- La clause 4 identifie les enjeux internes/externes qui influencent la sécurité de l'information.
- Les parties intéressées d'un data center incluent clients, régulateurs et fournisseurs critiques.
- Le périmètre du SMSI doit être précis, documenté et justifié pour toute exclusion.
- Le contexte doit être revu régulièrement, pas figé une fois pour toutes.
Pourquoi commencer par le contexte
La clause 4 pose la première brique du système de management de la sécurité de l'information (SMSI) : avant de parler de mesures de sécurité, il faut comprendre l'organisme qui les met en œuvre. Un exploitant de datacenter n'a pas les mêmes enjeux qu'un éditeur de logiciel : ses clients hébergés, ses obligations contractuelles de disponibilité, ses contraintes énergétiques et réglementaires façonnent directement le périmètre de son SMSI.
Enjeux internes et externes
L'organisme doit identifier les éléments qui influencent sa capacité à protéger l'information : évolutions réglementaires (protection des données, obligations sectorielles), dépendance à des sous-traitants critiques (maintenance électrique, télésurveillance, connectivité), attentes des clients hébergés en matière de certification, ou encore contraintes de capacité et de continuité liées à l'infrastructure physique.
Point clé
ces enjeux ne sont pas un exercice théorique — ils justifient ensuite les risques retenus en clause 6 et les mesures choisies en Annexe A. Un enjeu non identifié ici a de fortes chances de devenir un angle mort du SMSI.
Parties intéressées et leurs exigences
Un data center a un nombre de parties intéressées particulièrement large : clients hébergés, actionnaires, autorités de régulation, riverains (nuisances, urbanisme), fournisseurs d'énergie, assureurs. Chacune porte des exigences pertinentes pour la sécurité de l'information, qu'il faut recenser et tenir à jour.
| Partie intéressée | Exigence typique | Preuve attendue en audit |
|---|---|---|
| Client hébergé | Certification, notification d'incident | Registre des exigences contractuelles |
| Régulateur / autorité | Conformité sectorielle, protection des données | Liste des textes applicables et responsable désigné |
| Fournisseur critique (énergie, télécoms) | Continuité de service | Contrats avec clauses de sécurité et niveaux de service |
Attention
une erreur fréquente consiste à limiter la liste des parties intéressées aux seuls clients, en oubliant les fournisseurs critiques dont la défaillance affecte directement la disponibilité, pourtant un des trois piliers de la sécurité de l'information avec la confidentialité et l'intégrité.
Délimiter le périmètre du SMSI
Le périmètre décrit quels sites, quelles salles, quels processus et quels systèmes d'information sont couverts par le SMSI. Pour un exploitant multi-sites, une exclusion doit toujours être justifiée : exclure un site sous prétexte qu'il n'héberge « que » des équipements réseau, alors qu'une compromission de ce site impacterait la disponibilité des salles hébergées, est une justification fragile face à un auditeur.
Sur le terrain
documentez le périmètre par un schéma avec les frontières physiques (bâtiments, salles), logiques (réseaux, applications de supervision) et organisationnelles (équipes d'exploitation, sous-traitants inclus). C'est en général le tout premier document réclamé en audit de certification.
Astuce
reliez chaque enjeu et chaque partie intéressée identifiés à au moins un élément du périmètre ou à un risque futur — cela évite un document de contexte qui reste une liste sans lien avec le reste du SMSI.
Erreurs fréquentes
- Périmètre flou ou trop large, impossible à apprécier de façon cohérente au niveau des risques.
- Enjeux listés une fois puis jamais revus, alors que le contexte évolue (nouveaux clients, nouvelle réglementation).
- Parties intéressées limitées aux clients, sans les fournisseurs et prestataires critiques.