Feuille de route de certification d'un site
Construire un plan de certification intégré ISO 27001 et ISO 20000 sur 12 mois, avec jalons et livrables.
À retenir
- Une feuille de route de 12 mois doit prévoir une analyse des écarts conjointe sur les deux normes dès le départ.
- L'audit interne combiné doit intervenir après une période suffisante d'accumulation de preuves.
- La sensibilisation des équipes est souvent le vrai goulot d'étranglement du calendrier de certification.
- Un mois de marge avant l'audit externe absorbe les retards de clôture des non-conformités internes.
Douze mois pour un système de management intégré crédible
Certifier un site d'hébergement sur deux normes simultanément demande une planification réaliste. Un rythme trop ambitieux produit une documentation formelle sans appropriation réelle par les équipes ; un rythme trop lent démotive et fait perdre le soutien de la direction.
Feuille de route indicative sur 12 mois
| Mois | Jalon | Livrable principal |
|---|---|---|
| 1-2 | Cadrage et engagement de la direction | Politique intégrée sécurité + service signée |
| 2-3 | Analyse des écarts (gap analysis) | Rapport d'écarts vs exigences des deux normes |
| 3-4 | Cartographie des risques | Registre de risques commun sécurité/disponibilité |
| 4-6 | Construction des processus mutualisés | Procédures incident, changement, fournisseur communes |
| 5-6 | Déclaration d'applicabilité ISO 27001 | Document validé par la direction |
| 6-7 | Catalogue de service et SLA ISO 20000 | Catalogue formalisé et signé par les clients |
| 7-8 | Formation et sensibilisation des équipes | Sessions réalisées, émargements conservés |
| 8-9 | Premier audit interne combiné | Rapport d'audit interne avec actions correctives |
| 9-10 | Clôture des non-conformités internes | Preuves de vérification d'efficacité |
| 10 | Revue de direction pré-certification | Compte rendu et décision de passage à l'audit externe |
| 11 | Audit de certification externe (étape 1 et 2) | Rapport d'audit externe |
| 12 | Traitement des éventuelles non-conformités et obtention des certificats | Certificats ISO 27001 et ISO 20000-1 |
Point clé
l'analyse des écarts en mois 2-3 doit être menée conjointement sur les deux normes, jamais séparément, pour identifier immédiatement les processus mutualisables.
Facteurs de risque du calendrier
- Sous-estimer le temps nécessaire à la sensibilisation des équipes opérationnelles, souvent le vrai goulot d'étranglement.
- Lancer l'audit interne combiné avant que les preuves n'aient eu le temps de s'accumuler sur plusieurs cycles.
- Négliger la coordination avec les clients pour la formalisation du catalogue de service et des SLA.
Attention
un audit de certification externe programmé trop tôt, avant que les preuves ne couvrent une période suffisante d'exploitation réelle, aboutit fréquemment à des non-conformités liées à l'absence d'historique.
Rôle de chaque partie prenante sur la feuille de route
- Direction : porte la politique intégrée et arbitre les priorités en cas de tension entre sécurité et disponibilité.
- Responsable qualité/SMI : pilote le calendrier global et la cohérence documentaire.
- Équipes opérationnelles : produisent les preuves quotidiennes sur les processus mutualisés.
- Clients hébergés : co-valident le catalogue de service et les niveaux de service attendus.
Sur le terrain
les sites qui réussissent leur certification combinée en 12 mois sont ceux qui traitent la sensibilisation des équipes comme un jalon à part entière du calendrier, avec un livrable vérifiable, et non comme une simple communication informelle.
Astuce
prévoyez systématiquement un mois de marge avant l'audit externe pour absorber les retards de clôture des non-conformités internes, plutôt que de fixer une date d'audit rigide dès le mois 1.