Leçon 3/4
35 min Gouvernance, Normes & Certification

Planification, risques et objectifs (clause 6)

Traiter les risques et opportunités, apprécier le risque de sécurité et fixer des objectifs mesurables.

À retenir

  • La clause 6 relie le contexte de l'organisme aux mesures concrètes de l'Annexe A.
  • Le risque d'un data center dépasse le seul champ cyber : électrique, climatique, physique.
  • La déclaration d'applicabilité doit être cohérente avec les mesures réellement mises en œuvre.
  • Les objectifs de sécurité doivent être mesurables et suivis dans la durée.

Le cœur décisionnel du SMSI

La clause 6 est souvent considérée comme le moteur du SMSI : elle relie le contexte (clause 4) aux mesures concrètes (Annexe A), via une appréciation structurée du risque. Pour un exploitant de datacenter, le risque ne se limite pas à la cyberattaque : panne électrique, défaillance de climatisation, intrusion physique ou erreur d'exploitation sont des scénarios tout aussi centraux.

Risques et opportunités liés au SMSI

Avant même le risque de sécurité de l'information à proprement parler, la norme demande d'identifier les risques qui menacent l'atteinte des objectifs du SMSI lui-même — par exemple, la dépendance à une seule personne pour piloter la sécurité, ou un budget insuffisant pour maintenir les équipements de sécurité physique.

Point clé

ne confondez pas ce niveau de risque « système de management » avec l'appréciation du risque de sécurité de l'information menée en parallèle : les deux sont complémentaires, mais répondent à des logiques différentes.

Méthode d'appréciation du risque

La norme n'impose pas de méthode particulière : ISO/IEC 27005 propose un cadre, EBIOS Risk Manager (porté par l'ANSSI) en est une autre. L'essentiel est de définir des critères cohérents et de les appliquer de façon reproductible.

  1. Identification des actifs (salles, équipements réseau, systèmes de supervision, informations clients) et des scénarios de menace.
  2. Analyse de la vraisemblance et de la gravité, en tenant compte des mesures déjà en place.
  3. Évaluation par rapport aux critères d'acceptation définis par la direction.
ExigencePreuve attendue en audit
Méthode d'appréciation définieProcédure documentée et validée
Résultats de l'appréciationRegistre des risques avec niveaux et propriétaires
Décisions de traitementPlan de traitement avec échéances et responsables

Attention

une appréciation du risque réalisée une seule fois à la création du SMSI, jamais actualisée après l'ouverture d'une nouvelle salle ou l'arrivée d'un nouveau client, est une non-conformité classique.

La déclaration d'applicabilité (SoA)

La SoA liste les mesures de l'Annexe A retenues ou exclues, avec justification. Pour un datacenter, exclure une mesure liée à la sécurité physique serait difficile à justifier ; en revanche, une mesure liée au développement logiciel peut être exclue si l'organisme n'en fait pas.

Sur le terrain

un auditeur croise systématiquement le registre des risques, la SoA et les procédures opérationnelles : toute mesure retenue dans la SoA doit se retrouver mise en œuvre sur le terrain.

Objectifs de sécurité

Les objectifs doivent être mesurables et suivis : taux de disponibilité des salles, délai de révocation d'un accès physique, taux de complétion des sensibilisations.

Astuce

reliez chaque objectif à un indicateur déjà suivi par l'exploitation (SLA de disponibilité, incidents physiques) plutôt que de créer des indicateurs redondants uniquement pour l'audit.

Erreurs fréquentes

  • Registre des risques non mis à jour après un changement d'infrastructure.
  • SoA copiée d'un modèle générique sans lien réel avec les mesures effectivement en place.
  • Objectifs non mesurables ou jamais suivis en revue de direction.
Leçon précédente