Leçon 1/4
30 min Gouvernance, Normes & Certification

Contexte de l'organisme et périmètre (clause 4)

Cerner le contexte de l'organisme, les parties intéressées et délimiter un périmètre de SMSI auditable.

À retenir

  • La clause 4 identifie les enjeux internes/externes qui influencent la sécurité de l'information.
  • Les parties intéressées d'un data center incluent clients, régulateurs et fournisseurs critiques.
  • Le périmètre du SMSI doit être précis, documenté et justifié pour toute exclusion.
  • Le contexte doit être revu régulièrement, pas figé une fois pour toutes.

Pourquoi commencer par le contexte

La clause 4 pose la première brique du système de management de la sécurité de l'information (SMSI) : avant de parler de mesures de sécurité, il faut comprendre l'organisme qui les met en œuvre. Un exploitant de datacenter n'a pas les mêmes enjeux qu'un éditeur de logiciel : ses clients hébergés, ses obligations contractuelles de disponibilité, ses contraintes énergétiques et réglementaires façonnent directement le périmètre de son SMSI.

Enjeux internes et externes

L'organisme doit identifier les éléments qui influencent sa capacité à protéger l'information : évolutions réglementaires (protection des données, obligations sectorielles), dépendance à des sous-traitants critiques (maintenance électrique, télésurveillance, connectivité), attentes des clients hébergés en matière de certification, ou encore contraintes de capacité et de continuité liées à l'infrastructure physique.

Point clé

ces enjeux ne sont pas un exercice théorique — ils justifient ensuite les risques retenus en clause 6 et les mesures choisies en Annexe A. Un enjeu non identifié ici a de fortes chances de devenir un angle mort du SMSI.

Parties intéressées et leurs exigences

Un data center a un nombre de parties intéressées particulièrement large : clients hébergés, actionnaires, autorités de régulation, riverains (nuisances, urbanisme), fournisseurs d'énergie, assureurs. Chacune porte des exigences pertinentes pour la sécurité de l'information, qu'il faut recenser et tenir à jour.

Partie intéresséeExigence typiquePreuve attendue en audit
Client hébergéCertification, notification d'incidentRegistre des exigences contractuelles
Régulateur / autoritéConformité sectorielle, protection des donnéesListe des textes applicables et responsable désigné
Fournisseur critique (énergie, télécoms)Continuité de serviceContrats avec clauses de sécurité et niveaux de service

Attention

une erreur fréquente consiste à limiter la liste des parties intéressées aux seuls clients, en oubliant les fournisseurs critiques dont la défaillance affecte directement la disponibilité, pourtant un des trois piliers de la sécurité de l'information avec la confidentialité et l'intégrité.

Délimiter le périmètre du SMSI

Le périmètre décrit quels sites, quelles salles, quels processus et quels systèmes d'information sont couverts par le SMSI. Pour un exploitant multi-sites, une exclusion doit toujours être justifiée : exclure un site sous prétexte qu'il n'héberge « que » des équipements réseau, alors qu'une compromission de ce site impacterait la disponibilité des salles hébergées, est une justification fragile face à un auditeur.

Sur le terrain

documentez le périmètre par un schéma avec les frontières physiques (bâtiments, salles), logiques (réseaux, applications de supervision) et organisationnelles (équipes d'exploitation, sous-traitants inclus). C'est en général le tout premier document réclamé en audit de certification.

Astuce

reliez chaque enjeu et chaque partie intéressée identifiés à au moins un élément du périmètre ou à un risque futur — cela évite un document de contexte qui reste une liste sans lien avec le reste du SMSI.

Erreurs fréquentes

  • Périmètre flou ou trop large, impossible à apprécier de façon cohérente au niveau des risques.
  • Enjeux listés une fois puis jamais revus, alors que le contexte évolue (nouveaux clients, nouvelle réglementation).
  • Parties intéressées limitées aux clients, sans les fournisseurs et prestataires critiques.