Leçon 4/4
30 min Gouvernance, Normes & Certification

Support, réalisation, évaluation, amélioration (7 à 10)

Relier ressources, compétences, fonctionnement opérationnel, surveillance et amélioration continue du SMSI.

À retenir

  • Les clauses 7 et 8 mettent en musique les décisions prises en clauses 5 et 6.
  • La sensibilisation et les compétences concernent aussi les équipes d'exploitation et les prestataires.
  • La clause 9 exige surveillance, audit interne et revue de direction réguliers.
  • La clause 10 impose de traiter la cause racine des non-conformités, pas seulement l'effet.

Le SMSI en fonctionnement

Après le contexte, le leadership et la planification, les clauses 7 à 10 décrivent comment le SMSI vit au quotidien : ressources allouées, compétences des équipes, mise en œuvre opérationnelle, surveillance et amélioration continue. Pour un exploitant de datacenter, ces clauses touchent directement les équipes d'exploitation, souvent en première ligne face aux exigences documentaires.

Clause 7 — Support

Le support couvre les ressources, les compétences, la sensibilisation, la communication et les informations documentées. Sur un site data center, la compétence des techniciens d'exploitation (habilitation électrique, procédures d'astreinte) est aussi importante que celle du RSSI.

ExigencePreuve attendue en audit
Compétences maîtriséesMatrice de compétences, habilitations, formations
Sensibilisation du personnelRegistre de présence aux sessions, contenu diffusé
Informations documentées maîtriséesProcédures versionnées, accès contrôlé

Point clé

la sensibilisation doit toucher aussi les prestataires externes présents sur site (maintenance, nettoyage des salles techniques) dès lors qu'ils ont accès à des zones sensibles.

Clause 8 — Fonctionnement

C'est la mise en œuvre opérationnelle des décisions de la clause 6 : déploiement des mesures de l'Annexe A, gestion des changements, appréciation du risque en continu pour les nouveaux projets (ouverture d'une salle, nouveau client hébergé).

Attention

un projet d'extension de salle lancé sans nouvelle appréciation du risque est une non-conformité fréquente, car de nouveaux actifs et menaces apparaissent sans être intégrés au registre des risques.

Sur le terrain

un processus simple de gestion des changements — même une checklist courte — appliqué systématiquement avant toute modification d'infrastructure suffit souvent à satisfaire cette exigence.

Clause 9 — Évaluation des performances

Elle impose de surveiller, mesurer, auditer et faire réaliser une revue de direction périodique. Les indicateurs opérationnels du datacenter (taux de disponibilité, incidents physiques, temps de réponse aux alarmes) doivent alimenter cette évaluation.

L'audit interne, distinct de l'audit de certification, vérifie la conformité et l'efficacité du SMSI ; il doit couvrir dans la durée l'ensemble du périmètre, y compris les processus d'exploitation physique.

Clause 10 — Amélioration

Toute non-conformité détectée (en audit interne, en exploitation, via un incident) doit donner lieu à une analyse de cause et, si besoin, une action corrective — pas seulement une correction ponctuelle.

Astuce

conservez un registre unique des non-conformités et actions, alimenté aussi bien par les incidents d'exploitation (coupure électrique, alarme intrusion) que par les constats d'audit : cela démontre une boucle d'amélioration continue cohérente.

Erreurs fréquentes

  • Sensibilisation limitée aux équipes IT, sans les équipes d'exploitation physique ni les prestataires.
  • Changements d'infrastructure réalisés sans réévaluation du risque associé.
  • Actions correctives qui traitent le symptôme sans rechercher la cause racine.
Leçon précédente