Leçon 2/4
30 min Gouvernance, Normes & Certification

Processus partagés : incident, changement, fournisseur

Mutualiser trois processus opérationnels critiques entre sécurité de l'information et gestion des services.

À retenir

  • Un incident de sécurité doit rester visible dans le processus de gestion des incidents de service.
  • Un CAB unique doit évaluer conjointement l'impact service et l'impact sécurité de chaque changement.
  • Un audit combiné permet de vérifier un même contrat fournisseur sous deux angles en une seule visite.
  • Des indicateurs partagés, présentés dans un tableau de bord unique, facilitent le pilotage intégré.

Un même processus, deux jeux d'exigences à satisfaire

Plutôt que de dupliquer un processus de gestion des incidents « sécurité » et un processus de gestion des incidents « service », un site d'hébergement performant construit un processus unique capable de répondre aux deux référentiels selon la nature de l'événement.

Gestion des incidents mutualisée

ÉtapeExigence ISO 20000Exigence ISO 27001
DétectionEnregistrement horodaté, catégorisationQualification de l'impact sur la confidentialité, l'intégrité, la disponibilité
TraitementRestauration du service dans les délais SLAConfinement et limitation de la propagation
CommunicationInformation du client selon le SLANotification réglementaire si donnée personnelle concernée
ClôtureEnregistrement de la cause et de l'actionAnalyse post-incident et mise à jour du registre de risques

Point clé

un incident de sécurité doit toujours être visible dans le processus de gestion des incidents de service, sinon les indicateurs de disponibilité communiqués au client deviennent trompeurs.

Gestion des changements mutualisée

Un même changement (mise à jour d'un firewall, migration d'une baie de stockage) peut avoir un impact simultané sur la disponibilité du service et sur la posture de sécurité. Un CAB (comité d'approbation des changements) unique, avec une évaluation de risque sécurité intégrée à l'évaluation d'impact service, évite les approbations contradictoires.

Attention

approuver un changement uniquement du point de vue de la disponibilité, sans évaluation de son impact sécurité, est une des causes les plus fréquentes de non-conformité lors d'un audit combiné.

Gestion des fournisseurs mutualisée

Type de fournisseurExigence ISO 20000Exigence ISO 27001
Fournisseur d'énergieContinuité de l'alimentation, plan de secoursNon prioritaire sauf impact sur les contrôles physiques
Prestataire de maintenance réseauDélai d'intervention contractuelAccès contrôlé aux équipements sensibles
Sous-traitant cloud/stockageNiveaux de service documentésClauses de protection des données et localisation

Sur le terrain

un audit combiné vérifie souvent un même contrat fournisseur sous deux angles en une seule visite : le SLA technique côté ISO 20000, et les clauses de sécurité et de confidentialité côté ISO 27001, évitant deux entretiens séparés avec le même fournisseur.

Indicateurs partagés à construire

  1. Taux d'incidents de sécurité ayant un impact sur la disponibilité du service.
  2. Délai moyen de traitement des changements à double impact (sécurité et service).
  3. Taux de fournisseurs critiques évalués sur les deux dimensions dans l'année.

Astuce

construisez un tableau de bord unique présenté en revue de direction, avec une colonne dédiée à chaque référentiel pour chaque indicateur partagé, plutôt que deux tableaux de bord distincts difficiles à croiser.

Leçon précédente