Leadership, politique et rôles (clause 5)
Comprendre l'engagement attendu de la direction, la politique de sécurité et la répartition des rôles.
À retenir
- L'engagement de la direction doit être démontré par des actes, pas seulement une signature.
- La politique de sécurité doit refléter les spécificités d'un exploitant de datacenter.
- Les rôles et responsabilités doivent être formalisés et connus des équipes.
- Le cumul de rôles est acceptable si les responsabilités sont clairement documentées.
Un engagement qui se démontre
La clause 5 impose que la direction s'implique réellement dans le SMSI, et pas seulement en signant une politique une fois par an. Pour un exploitant de datacenter, cet engagement se traduit concrètement : allocation de budget pour la sécurité physique et logique, arbitrage entre disponibilité commerciale et exigences de sécurité, participation aux revues de direction.
Point clé
un auditeur cherche des preuves d'implication active — comptes rendus de comités, décisions budgétaires, communications internes — plus qu'une simple politique signée et jamais évoquée depuis.
La politique de sécurité de l'information
La politique fixe l'orientation générale : elle doit être adaptée à l'activité (hébergement, colocation, cloud) et communiquée aux parties concernées, y compris aux sous-traitants intervenant sur site. Une politique générique, copiée d'un modèle sans adaptation au contexte du data center, est régulièrement relevée comme non-conformité mineure.
Attention
une politique qui ne mentionne jamais les engagements spécifiques (disponibilité contractuelle, protection des salles, gestion des accès physiques) déconnecte le document de la réalité opérationnelle du site.
Rôles, responsabilités et autorités
La clause 5 exige une répartition claire des responsabilités en sécurité de l'information. Sur un site data center, cela couvre typiquement le responsable sécurité (RSSI), les équipes d'exploitation (accès physiques, supervision), le service technique (infrastructure électrique et climatique) et la direction (arbitrages, revue).
| Rôle | Responsabilité type | Preuve attendue en audit |
|---|---|---|
| Direction | Approuve la politique, alloue les ressources | Compte rendu de revue de direction |
| RSSI / pilote SMSI | Anime le système, suit les indicateurs | Tableau de bord, plan d'action |
| Exploitation datacenter | Applique les procédures d'accès et de supervision | Registres d'accès, main courante |
Sur le terrain
dans une petite structure, une même personne peut cumuler plusieurs rôles ; l'important pour l'audit est que les responsabilités soient formalisées quelque part (fiche de poste, organigramme fonctionnel), pas qu'elles soient réparties sur des personnes distinctes.
Astuce
faites approuver la politique de sécurité dans le même cycle que le plan de continuité du data center : cela crée un lien visible entre gouvernance et exploitation, apprécié par les auditeurs.
Erreurs fréquentes
- Politique de sécurité générique, non actualisée depuis la certification initiale.
- Rôles définis sur le papier mais absents de la pratique quotidienne (personne ne sait qui valide un accès exceptionnel en salle).
- Direction absente des revues, engagement uniquement formel.