Structure harmonisée et exigences communes
Comprendre la structure de haut niveau (HLS) partagée par ISO 27001 et ISO 20000, et son intérêt pour un site d'hébergement.
À retenir
- ISO 27001 et ISO 20000-1 partagent la même structure de haut niveau (Annexe SL), ce qui permet un système de management intégré.
- La structure commune mutualise la gouvernance, pas les exigences détaillées propres à chaque norme.
- ITIL 4 n'est pas certifiable pour l'organisation mais alimente les deux normes en pratiques opérationnelles.
- Un même événement doit être traité de façon cohérente dans les registres sécurité, service et client.
Une structure commune pour éviter trois systèmes parallèles
ISO/IEC 27001 (sécurité de l'information) et ISO/IEC 20000-1 (management des services) partagent la même structure de haut niveau (High Level Structure, HLS), aussi appelée Annexe SL. Un site d'hébergement qui vise les deux certifications peut donc construire un système de management intégré (SMI) unique plutôt que deux systèmes cloisonnés qui se dupliquent.
Chapitres communs de la structure harmonisée
| Chapitre HLS | Exigence générique | Application sur un site d'hébergement |
|---|---|---|
| 4 Contexte | Enjeux internes/externes, parties intéressées | Clients hébergés, régulateurs, fournisseurs d'énergie |
| 5 Leadership | Politique et rôles de direction | Une politique unique couvrant sécurité et services |
| 6 Planification | Risques et objectifs | Registre de risques commun sécurité + disponibilité |
| 7 Support | Ressources, compétences, documentation | Base documentaire partagée entre les deux référentiels |
| 8 Fonctionnement | Maîtrise opérationnelle | Processus d'exploitation communs (changement, incident) |
| 9 Évaluation | Audit interne, revue de direction | Programme d'audit combiné |
| 10 Amélioration | Non-conformités, actions correctives | Registre unique d'actions correctives |
Point clé
la structure harmonisée ne dispense jamais des exigences spécifiques de chaque norme — elle mutualise uniquement le squelette de gouvernance (politique, revue de direction, gestion documentaire, audit).
Ce qui reste spécifique à chaque référentiel
- ISO 27001 exige une déclaration d'applicabilité listant les mesures de sécurité retenues parmi celles de l'Annexe A.
- ISO 20000-1 exige un catalogue de service et des accords de niveau de service formalisés avec les clients hébergés.
- ITIL 4 n'est pas certifiable pour l'organisation, mais alimente les deux normes en pratiques opérationnelles concrètes (gestion des incidents, des changements, des configurations).
Attention
fusionner les politiques ne signifie pas fusionner les exigences détaillées ; un auditeur ISO 27001 vérifiera toujours la déclaration d'applicabilité indépendamment du reste du SMI.
Pourquoi un site d'hébergement a intérêt à intégrer plutôt qu'empiler
Un site d'hébergement gère à la fois des salles physiques, des accès réseau, des équipes d'exploitation et des engagements contractuels envers ses clients. Sans intégration, chaque norme génère sa propre documentation, ses propres audits, ses propres indicateurs — avec un risque élevé d'incohérence entre eux.
Sur le terrain
un même incident (coupure électrique d'une salle) doit apparaître de façon cohérente dans le registre d'incidents ITSM, dans le registre d'incidents de sécurité si des données sont concernées, et dans le rapport de service transmis aux clients — trois vues d'un même événement, pas trois événements distincts.
Rôle du responsable de site dans le SMI
- Garantir que la politique intégrée couvre explicitement sécurité et niveaux de service.
- Arbitrer les priorités quand un objectif de disponibilité entre en tension avec une exigence de sécurité (par exemple un correctif urgent nécessitant un arrêt de service).
- Présenter une revue de direction unique couvrant les deux référentiels, plutôt que deux réunions séparées.
Astuce
commencez l'intégration par la cartographie des risques et la documentation, les chapitres les plus mutualisables de la structure harmonisée, avant de toucher aux processus opérationnels spécifiques.