Processus partagés : incident, changement, fournisseur
Mutualiser trois processus opérationnels critiques entre sécurité de l'information et gestion des services.
À retenir
- Un incident de sécurité doit rester visible dans le processus de gestion des incidents de service.
- Un CAB unique doit évaluer conjointement l'impact service et l'impact sécurité de chaque changement.
- Un audit combiné permet de vérifier un même contrat fournisseur sous deux angles en une seule visite.
- Des indicateurs partagés, présentés dans un tableau de bord unique, facilitent le pilotage intégré.
Un même processus, deux jeux d'exigences à satisfaire
Plutôt que de dupliquer un processus de gestion des incidents « sécurité » et un processus de gestion des incidents « service », un site d'hébergement performant construit un processus unique capable de répondre aux deux référentiels selon la nature de l'événement.
Gestion des incidents mutualisée
| Étape | Exigence ISO 20000 | Exigence ISO 27001 |
|---|---|---|
| Détection | Enregistrement horodaté, catégorisation | Qualification de l'impact sur la confidentialité, l'intégrité, la disponibilité |
| Traitement | Restauration du service dans les délais SLA | Confinement et limitation de la propagation |
| Communication | Information du client selon le SLA | Notification réglementaire si donnée personnelle concernée |
| Clôture | Enregistrement de la cause et de l'action | Analyse post-incident et mise à jour du registre de risques |
Point clé
un incident de sécurité doit toujours être visible dans le processus de gestion des incidents de service, sinon les indicateurs de disponibilité communiqués au client deviennent trompeurs.
Gestion des changements mutualisée
Un même changement (mise à jour d'un firewall, migration d'une baie de stockage) peut avoir un impact simultané sur la disponibilité du service et sur la posture de sécurité. Un CAB (comité d'approbation des changements) unique, avec une évaluation de risque sécurité intégrée à l'évaluation d'impact service, évite les approbations contradictoires.
Attention
approuver un changement uniquement du point de vue de la disponibilité, sans évaluation de son impact sécurité, est une des causes les plus fréquentes de non-conformité lors d'un audit combiné.
Gestion des fournisseurs mutualisée
| Type de fournisseur | Exigence ISO 20000 | Exigence ISO 27001 |
|---|---|---|
| Fournisseur d'énergie | Continuité de l'alimentation, plan de secours | Non prioritaire sauf impact sur les contrôles physiques |
| Prestataire de maintenance réseau | Délai d'intervention contractuel | Accès contrôlé aux équipements sensibles |
| Sous-traitant cloud/stockage | Niveaux de service documentés | Clauses de protection des données et localisation |
Sur le terrain
un audit combiné vérifie souvent un même contrat fournisseur sous deux angles en une seule visite : le SLA technique côté ISO 20000, et les clauses de sécurité et de confidentialité côté ISO 27001, évitant deux entretiens séparés avec le même fournisseur.
Indicateurs partagés à construire
- Taux d'incidents de sécurité ayant un impact sur la disponibilité du service.
- Délai moyen de traitement des changements à double impact (sécurité et service).
- Taux de fournisseurs critiques évalués sur les deux dimensions dans l'année.
Astuce
construisez un tableau de bord unique présenté en revue de direction, avec une colonne dédiée à chaque référentiel pour chaque indicateur partagé, plutôt que deux tableaux de bord distincts difficiles à croiser.