Thème organisationnel : politiques, tiers, cloud
Explorer les mesures organisationnelles de l'Annexe A applicables à la gouvernance d'un exploitant de datacenter.
À retenir
- Le thème organisationnel regroupe 37 mesures, le plus grand nombre des quatre thèmes.
- Les relations avec les fournisseurs critiques doivent être encadrées contractuellement, pas seulement en confiance.
- La gestion des incidents doit couvrir les origines physiques autant que cyber sur un data center.
- Un registre des exigences légales et contractuelles doit être tenu à jour en continu.
Le thème le plus étoffé
Depuis la révision 2022, l'Annexe A d'ISO/IEC 27001 regroupe 93 mesures en quatre thèmes : organisationnel (37 mesures), humain (8), physique (14) et technologique (34). Le thème organisationnel est le plus fourni : il couvre la gouvernance, les relations avec les tiers, la gestion des incidents et la continuité, autant de sujets structurants pour un exploitant de datacenter qui héberge des tiers et dépend lui-même de prestataires.
Politiques et organisation interne
Les mesures organisationnelles couvrent la définition de politiques thématiques (accès, télétravail, classification de l'information), la ségrégation des tâches, et les relations avec les autorités et groupes d'intérêt (CERT, ANSSI). Pour un data center, la ségrégation des tâches est particulièrement sensible entre équipes d'exploitation, équipes réseau et équipes de sécurité physique.
Point clé
une politique thématique n'a de valeur que si elle est connue et appliquée par les équipes concernées ; un document approuvé mais jamais diffusé aux équipes d'astreinte ne constitue pas une preuve suffisante.
Sécurité dans les relations avec les fournisseurs
Un exploitant de datacenter dépend souvent de prestataires critiques : maintenance électrique, climatisation, télésurveillance, connectivité. L'Annexe A demande d'intégrer des exigences de sécurité dans ces relations et de surveiller leur respect dans la durée.
| Exigence | Preuve attendue en audit |
|---|---|
| Exigences de sécurité contractualisées | Clauses spécifiques dans les contrats fournisseurs |
| Surveillance des prestataires | Revues périodiques, indicateurs de service |
| Gestion des services cloud | Registre des services cloud utilisés et responsabilités partagées |
Attention
une erreur fréquente est de considérer qu'un prestataire certifié ISO 27001 dispense l'organisme de tout contrôle ; la certification du fournisseur ne remplace pas la définition contractuelle des responsabilités partagées.
Gestion des incidents et continuité
Le thème organisationnel couvre la planification de la réponse aux incidents de sécurité de l'information et la continuité d'activité en cas de perturbation. Pour un data center, ces mesures doivent être articulées avec les plans de continuité déjà existants pour les pannes électriques ou climatiques, sans les dupliquer inutilement.
Sur le terrain
un incident de sécurité de l'information sur un data center peut avoir une origine purement physique (intrusion, coupure) : le processus de gestion des incidents doit donc être partagé entre les équipes cyber et les équipes d'exploitation, pas cloisonné.
Conformité légale et protection des données
Les mesures organisationnelles imposent d'identifier les exigences légales, réglementaires et contractuelles applicables, notamment en matière de protection des données à caractère personnel lorsque l'hébergement inclut de telles données pour le compte de clients.
Astuce
tenez un registre unique des exigences légales et contractuelles, mis à jour à chaque nouveau contrat client ou évolution réglementaire, plutôt que de le reconstituer à chaque audit.
Erreurs fréquentes
- Politiques thématiques nombreuses mais jamais diffusées aux équipes opérationnelles.
- Absence de clauses de sécurité dans les contrats de maintenance ou de télésurveillance.
- Processus de gestion des incidents limité au périmètre IT, sans lien avec les événements physiques.