Leçon 1/4
30 min Gouvernance, Normes & Certification

Thème organisationnel : politiques, tiers, cloud

Explorer les mesures organisationnelles de l'Annexe A applicables à la gouvernance d'un exploitant de datacenter.

À retenir

  • Le thème organisationnel regroupe 37 mesures, le plus grand nombre des quatre thèmes.
  • Les relations avec les fournisseurs critiques doivent être encadrées contractuellement, pas seulement en confiance.
  • La gestion des incidents doit couvrir les origines physiques autant que cyber sur un data center.
  • Un registre des exigences légales et contractuelles doit être tenu à jour en continu.

Le thème le plus étoffé

Depuis la révision 2022, l'Annexe A d'ISO/IEC 27001 regroupe 93 mesures en quatre thèmes : organisationnel (37 mesures), humain (8), physique (14) et technologique (34). Le thème organisationnel est le plus fourni : il couvre la gouvernance, les relations avec les tiers, la gestion des incidents et la continuité, autant de sujets structurants pour un exploitant de datacenter qui héberge des tiers et dépend lui-même de prestataires.

Politiques et organisation interne

Les mesures organisationnelles couvrent la définition de politiques thématiques (accès, télétravail, classification de l'information), la ségrégation des tâches, et les relations avec les autorités et groupes d'intérêt (CERT, ANSSI). Pour un data center, la ségrégation des tâches est particulièrement sensible entre équipes d'exploitation, équipes réseau et équipes de sécurité physique.

Point clé

une politique thématique n'a de valeur que si elle est connue et appliquée par les équipes concernées ; un document approuvé mais jamais diffusé aux équipes d'astreinte ne constitue pas une preuve suffisante.

Sécurité dans les relations avec les fournisseurs

Un exploitant de datacenter dépend souvent de prestataires critiques : maintenance électrique, climatisation, télésurveillance, connectivité. L'Annexe A demande d'intégrer des exigences de sécurité dans ces relations et de surveiller leur respect dans la durée.

ExigencePreuve attendue en audit
Exigences de sécurité contractualiséesClauses spécifiques dans les contrats fournisseurs
Surveillance des prestatairesRevues périodiques, indicateurs de service
Gestion des services cloudRegistre des services cloud utilisés et responsabilités partagées

Attention

une erreur fréquente est de considérer qu'un prestataire certifié ISO 27001 dispense l'organisme de tout contrôle ; la certification du fournisseur ne remplace pas la définition contractuelle des responsabilités partagées.

Gestion des incidents et continuité

Le thème organisationnel couvre la planification de la réponse aux incidents de sécurité de l'information et la continuité d'activité en cas de perturbation. Pour un data center, ces mesures doivent être articulées avec les plans de continuité déjà existants pour les pannes électriques ou climatiques, sans les dupliquer inutilement.

Sur le terrain

un incident de sécurité de l'information sur un data center peut avoir une origine purement physique (intrusion, coupure) : le processus de gestion des incidents doit donc être partagé entre les équipes cyber et les équipes d'exploitation, pas cloisonné.

Conformité légale et protection des données

Les mesures organisationnelles imposent d'identifier les exigences légales, réglementaires et contractuelles applicables, notamment en matière de protection des données à caractère personnel lorsque l'hébergement inclut de telles données pour le compte de clients.

Astuce

tenez un registre unique des exigences légales et contractuelles, mis à jour à chaque nouveau contrat client ou évolution réglementaire, plutôt que de le reconstituer à chaque audit.

Erreurs fréquentes

  • Politiques thématiques nombreuses mais jamais diffusées aux équipes opérationnelles.
  • Absence de clauses de sécurité dans les contrats de maintenance ou de télésurveillance.
  • Processus de gestion des incidents limité au périmètre IT, sans lien avec les événements physiques.