Leçon 4/4
20 min Gouvernance, Normes & Certification

Feuille de route de certification d'un site

Construire un plan de certification intégré ISO 27001 et ISO 20000 sur 12 mois, avec jalons et livrables.

À retenir

  • Une feuille de route de 12 mois doit prévoir une analyse des écarts conjointe sur les deux normes dès le départ.
  • L'audit interne combiné doit intervenir après une période suffisante d'accumulation de preuves.
  • La sensibilisation des équipes est souvent le vrai goulot d'étranglement du calendrier de certification.
  • Un mois de marge avant l'audit externe absorbe les retards de clôture des non-conformités internes.

Douze mois pour un système de management intégré crédible

Certifier un site d'hébergement sur deux normes simultanément demande une planification réaliste. Un rythme trop ambitieux produit une documentation formelle sans appropriation réelle par les équipes ; un rythme trop lent démotive et fait perdre le soutien de la direction.

Feuille de route indicative sur 12 mois

MoisJalonLivrable principal
1-2Cadrage et engagement de la directionPolitique intégrée sécurité + service signée
2-3Analyse des écarts (gap analysis)Rapport d'écarts vs exigences des deux normes
3-4Cartographie des risquesRegistre de risques commun sécurité/disponibilité
4-6Construction des processus mutualisésProcédures incident, changement, fournisseur communes
5-6Déclaration d'applicabilité ISO 27001Document validé par la direction
6-7Catalogue de service et SLA ISO 20000Catalogue formalisé et signé par les clients
7-8Formation et sensibilisation des équipesSessions réalisées, émargements conservés
8-9Premier audit interne combinéRapport d'audit interne avec actions correctives
9-10Clôture des non-conformités internesPreuves de vérification d'efficacité
10Revue de direction pré-certificationCompte rendu et décision de passage à l'audit externe
11Audit de certification externe (étape 1 et 2)Rapport d'audit externe
12Traitement des éventuelles non-conformités et obtention des certificatsCertificats ISO 27001 et ISO 20000-1

Point clé

l'analyse des écarts en mois 2-3 doit être menée conjointement sur les deux normes, jamais séparément, pour identifier immédiatement les processus mutualisables.

Facteurs de risque du calendrier

  • Sous-estimer le temps nécessaire à la sensibilisation des équipes opérationnelles, souvent le vrai goulot d'étranglement.
  • Lancer l'audit interne combiné avant que les preuves n'aient eu le temps de s'accumuler sur plusieurs cycles.
  • Négliger la coordination avec les clients pour la formalisation du catalogue de service et des SLA.

Attention

un audit de certification externe programmé trop tôt, avant que les preuves ne couvrent une période suffisante d'exploitation réelle, aboutit fréquemment à des non-conformités liées à l'absence d'historique.

Rôle de chaque partie prenante sur la feuille de route

  1. Direction : porte la politique intégrée et arbitre les priorités en cas de tension entre sécurité et disponibilité.
  2. Responsable qualité/SMI : pilote le calendrier global et la cohérence documentaire.
  3. Équipes opérationnelles : produisent les preuves quotidiennes sur les processus mutualisés.
  4. Clients hébergés : co-valident le catalogue de service et les niveaux de service attendus.

Sur le terrain

les sites qui réussissent leur certification combinée en 12 mois sont ceux qui traitent la sensibilisation des équipes comme un jalon à part entière du calendrier, avec un livrable vérifiable, et non comme une simple communication informelle.

Astuce

prévoyez systématiquement un mois de marge avant l'audit externe pour absorber les retards de clôture des non-conformités internes, plutôt que de fixer une date d'audit rigide dès le mois 1.

Leçon précédente