Planification, risques et objectifs (clause 6)
Traiter les risques et opportunités, apprécier le risque de sécurité et fixer des objectifs mesurables.
À retenir
- La clause 6 relie le contexte de l'organisme aux mesures concrètes de l'Annexe A.
- Le risque d'un data center dépasse le seul champ cyber : électrique, climatique, physique.
- La déclaration d'applicabilité doit être cohérente avec les mesures réellement mises en œuvre.
- Les objectifs de sécurité doivent être mesurables et suivis dans la durée.
Le cœur décisionnel du SMSI
La clause 6 est souvent considérée comme le moteur du SMSI : elle relie le contexte (clause 4) aux mesures concrètes (Annexe A), via une appréciation structurée du risque. Pour un exploitant de datacenter, le risque ne se limite pas à la cyberattaque : panne électrique, défaillance de climatisation, intrusion physique ou erreur d'exploitation sont des scénarios tout aussi centraux.
Risques et opportunités liés au SMSI
Avant même le risque de sécurité de l'information à proprement parler, la norme demande d'identifier les risques qui menacent l'atteinte des objectifs du SMSI lui-même — par exemple, la dépendance à une seule personne pour piloter la sécurité, ou un budget insuffisant pour maintenir les équipements de sécurité physique.
Point clé
ne confondez pas ce niveau de risque « système de management » avec l'appréciation du risque de sécurité de l'information menée en parallèle : les deux sont complémentaires, mais répondent à des logiques différentes.
Méthode d'appréciation du risque
La norme n'impose pas de méthode particulière : ISO/IEC 27005 propose un cadre, EBIOS Risk Manager (porté par l'ANSSI) en est une autre. L'essentiel est de définir des critères cohérents et de les appliquer de façon reproductible.
- Identification des actifs (salles, équipements réseau, systèmes de supervision, informations clients) et des scénarios de menace.
- Analyse de la vraisemblance et de la gravité, en tenant compte des mesures déjà en place.
- Évaluation par rapport aux critères d'acceptation définis par la direction.
| Exigence | Preuve attendue en audit |
|---|---|
| Méthode d'appréciation définie | Procédure documentée et validée |
| Résultats de l'appréciation | Registre des risques avec niveaux et propriétaires |
| Décisions de traitement | Plan de traitement avec échéances et responsables |
Attention
une appréciation du risque réalisée une seule fois à la création du SMSI, jamais actualisée après l'ouverture d'une nouvelle salle ou l'arrivée d'un nouveau client, est une non-conformité classique.
La déclaration d'applicabilité (SoA)
La SoA liste les mesures de l'Annexe A retenues ou exclues, avec justification. Pour un datacenter, exclure une mesure liée à la sécurité physique serait difficile à justifier ; en revanche, une mesure liée au développement logiciel peut être exclue si l'organisme n'en fait pas.
Sur le terrain
un auditeur croise systématiquement le registre des risques, la SoA et les procédures opérationnelles : toute mesure retenue dans la SoA doit se retrouver mise en œuvre sur le terrain.
Objectifs de sécurité
Les objectifs doivent être mesurables et suivis : taux de disponibilité des salles, délai de révocation d'un accès physique, taux de complétion des sensibilisations.
Astuce
reliez chaque objectif à un indicateur déjà suivi par l'exploitation (SLA de disponibilité, incidents physiques) plutôt que de créer des indicateurs redondants uniquement pour l'audit.
Erreurs fréquentes
- Registre des risques non mis à jour après un changement d'infrastructure.
- SoA copiée d'un modèle générique sans lien réel avec les mesures effectivement en place.
- Objectifs non mesurables ou jamais suivis en revue de direction.