Support, réalisation, évaluation, amélioration (7 à 10)
Relier ressources, compétences, fonctionnement opérationnel, surveillance et amélioration continue du SMSI.
À retenir
- Les clauses 7 et 8 mettent en musique les décisions prises en clauses 5 et 6.
- La sensibilisation et les compétences concernent aussi les équipes d'exploitation et les prestataires.
- La clause 9 exige surveillance, audit interne et revue de direction réguliers.
- La clause 10 impose de traiter la cause racine des non-conformités, pas seulement l'effet.
Le SMSI en fonctionnement
Après le contexte, le leadership et la planification, les clauses 7 à 10 décrivent comment le SMSI vit au quotidien : ressources allouées, compétences des équipes, mise en œuvre opérationnelle, surveillance et amélioration continue. Pour un exploitant de datacenter, ces clauses touchent directement les équipes d'exploitation, souvent en première ligne face aux exigences documentaires.
Clause 7 — Support
Le support couvre les ressources, les compétences, la sensibilisation, la communication et les informations documentées. Sur un site data center, la compétence des techniciens d'exploitation (habilitation électrique, procédures d'astreinte) est aussi importante que celle du RSSI.
| Exigence | Preuve attendue en audit |
|---|---|
| Compétences maîtrisées | Matrice de compétences, habilitations, formations |
| Sensibilisation du personnel | Registre de présence aux sessions, contenu diffusé |
| Informations documentées maîtrisées | Procédures versionnées, accès contrôlé |
Point clé
la sensibilisation doit toucher aussi les prestataires externes présents sur site (maintenance, nettoyage des salles techniques) dès lors qu'ils ont accès à des zones sensibles.
Clause 8 — Fonctionnement
C'est la mise en œuvre opérationnelle des décisions de la clause 6 : déploiement des mesures de l'Annexe A, gestion des changements, appréciation du risque en continu pour les nouveaux projets (ouverture d'une salle, nouveau client hébergé).
Attention
un projet d'extension de salle lancé sans nouvelle appréciation du risque est une non-conformité fréquente, car de nouveaux actifs et menaces apparaissent sans être intégrés au registre des risques.
Sur le terrain
un processus simple de gestion des changements — même une checklist courte — appliqué systématiquement avant toute modification d'infrastructure suffit souvent à satisfaire cette exigence.
Clause 9 — Évaluation des performances
Elle impose de surveiller, mesurer, auditer et faire réaliser une revue de direction périodique. Les indicateurs opérationnels du datacenter (taux de disponibilité, incidents physiques, temps de réponse aux alarmes) doivent alimenter cette évaluation.
L'audit interne, distinct de l'audit de certification, vérifie la conformité et l'efficacité du SMSI ; il doit couvrir dans la durée l'ensemble du périmètre, y compris les processus d'exploitation physique.
Clause 10 — Amélioration
Toute non-conformité détectée (en audit interne, en exploitation, via un incident) doit donner lieu à une analyse de cause et, si besoin, une action corrective — pas seulement une correction ponctuelle.
Astuce
conservez un registre unique des non-conformités et actions, alimenté aussi bien par les incidents d'exploitation (coupure électrique, alarme intrusion) que par les constats d'audit : cela démontre une boucle d'amélioration continue cohérente.
Erreurs fréquentes
- Sensibilisation limitée aux équipes IT, sans les équipes d'exploitation physique ni les prestataires.
- Changements d'infrastructure réalisés sans réévaluation du risque associé.
- Actions correctives qui traitent le symptôme sans rechercher la cause racine.