Leçon 2/4
25 min Gouvernance, Normes & Certification

Leadership, politique et rôles (clause 5)

Comprendre l'engagement attendu de la direction, la politique de sécurité et la répartition des rôles.

À retenir

  • L'engagement de la direction doit être démontré par des actes, pas seulement une signature.
  • La politique de sécurité doit refléter les spécificités d'un exploitant de datacenter.
  • Les rôles et responsabilités doivent être formalisés et connus des équipes.
  • Le cumul de rôles est acceptable si les responsabilités sont clairement documentées.

Un engagement qui se démontre

La clause 5 impose que la direction s'implique réellement dans le SMSI, et pas seulement en signant une politique une fois par an. Pour un exploitant de datacenter, cet engagement se traduit concrètement : allocation de budget pour la sécurité physique et logique, arbitrage entre disponibilité commerciale et exigences de sécurité, participation aux revues de direction.

Point clé

un auditeur cherche des preuves d'implication active — comptes rendus de comités, décisions budgétaires, communications internes — plus qu'une simple politique signée et jamais évoquée depuis.

La politique de sécurité de l'information

La politique fixe l'orientation générale : elle doit être adaptée à l'activité (hébergement, colocation, cloud) et communiquée aux parties concernées, y compris aux sous-traitants intervenant sur site. Une politique générique, copiée d'un modèle sans adaptation au contexte du data center, est régulièrement relevée comme non-conformité mineure.

Attention

une politique qui ne mentionne jamais les engagements spécifiques (disponibilité contractuelle, protection des salles, gestion des accès physiques) déconnecte le document de la réalité opérationnelle du site.

Rôles, responsabilités et autorités

La clause 5 exige une répartition claire des responsabilités en sécurité de l'information. Sur un site data center, cela couvre typiquement le responsable sécurité (RSSI), les équipes d'exploitation (accès physiques, supervision), le service technique (infrastructure électrique et climatique) et la direction (arbitrages, revue).

RôleResponsabilité typePreuve attendue en audit
DirectionApprouve la politique, alloue les ressourcesCompte rendu de revue de direction
RSSI / pilote SMSIAnime le système, suit les indicateursTableau de bord, plan d'action
Exploitation datacenterApplique les procédures d'accès et de supervisionRegistres d'accès, main courante

Sur le terrain

dans une petite structure, une même personne peut cumuler plusieurs rôles ; l'important pour l'audit est que les responsabilités soient formalisées quelque part (fiche de poste, organigramme fonctionnel), pas qu'elles soient réparties sur des personnes distinctes.

Astuce

faites approuver la politique de sécurité dans le même cycle que le plan de continuité du data center : cela crée un lien visible entre gouvernance et exploitation, apprécié par les auditeurs.

Erreurs fréquentes

  • Politique de sécurité générique, non actualisée depuis la certification initiale.
  • Rôles définis sur le papier mais absents de la pratique quotidienne (personne ne sait qui valide un accès exceptionnel en salle).
  • Direction absente des revues, engagement uniquement formel.
Leçon précédente