Leçon 1/4
30 min Gestion des Services IT

Typologie des changements et autorisations

Distinguer changements standards, normaux et urgents selon ITIL 4 et choisir le circuit d'approbation adapté.

À retenir

  • ITIL 4 distingue changement standard, normal et urgent, chacun avec son propre circuit d'autorisation.
  • Un changement standard est pré-autorisé selon une procédure figée ; toute déviation le fait basculer en normal.
  • La voie urgence doit rester exceptionnelle et faire l'objet d'un suivi pour éviter les dérives.
  • Un catalogue de changements standards à jour réduit la charge du CAB sans augmenter le risque.

Pourquoi classer un changement avant de le traiter

La pratique « Change Enablement » d'ITIL 4 (anciennement Change Management) part d'un constat simple : tous les changements ne présentent pas le même niveau de risque, et traiter une mise à jour de routine avec le même formalisme qu'une refonte d'architecture réseau ralentit inutilement l'organisation. ITIL 4 distingue trois catégories.

Les trois catégories ITIL 4

  • Changement standard : à faible risque, bien compris, déjà réalisé avec succès, pré-autorisé. Exemple : ajout d'un utilisateur à un groupe Active Directory selon une procédure documentée.
  • Changement normal : nécessite une évaluation au cas par cas et une autorisation, en général via le Change Authority ou le CAB (Change Advisory Board).
  • Changement urgent (emergency change) : doit être traité en dehors du cycle normal, typiquement pour corriger un incident critique en cours ou une vulnérabilité de sécurité exploitée activement.

Point clé

un changement standard n'est pas « sans risque », il est pré-évalué une fois pour toutes, avec une procédure figée ; toute déviation par rapport à cette procédure documentée le fait basculer automatiquement en changement normal.

Choisir la bonne Change Authority

Type de changementAutorité typiqueDélai habituel
StandardPré-autorisation (aucune validation cas par cas)Immédiat
Normal à faible risqueResponsable d'équipe ou change managerQuelques jours
Normal à risque élevéCAB completCycle CAB (souvent hebdomadaire)
UrgentECAB (Emergency CAB, format réduit)Quelques heures

Procédure de classification

  1. Décrire précisément le changement demandé (quoi, sur quel système, quel impact attendu).
  2. Vérifier s'il correspond à un modèle de changement standard déjà catalogué.
  3. À défaut, évaluer risque et impact (voir module suivant) pour déterminer s'il relève du CAB complet ou d'une autorisation allégée.
  4. Si un incident critique est en cours, envisager la voie urgence — mais uniquement si le risque de ne pas agir dépasse le risque de contourner le processus normal.

Attention

l'abus de la voie « changement urgent » pour éviter les délais du CAB est un piège fréquent en exploitation sous pression ; ISO/IEC 20000 comme ITIL 4 recommandent un audit périodique du taux de changements urgents comme indicateur de dérive du processus.

Le catalogue de changements standards

Un catalogue à jour de changements standards, avec procédure détaillée et critères d'éligibilité, est l'outil le plus efficace pour réduire la charge du CAB sans augmenter le risque : il permet de traiter en autonomie ce qui est réellement répétitif et maîtrisé.

Sur le terrain

une équipe infrastructure qui fait valider chaque semaine par le CAB des changements de règles de pare-feu identiques et récurrents gaspille du temps de comité ; les transformer en changement standard documenté libère le CAB pour les vrais arbitrages.

Astuce

revoyez le catalogue de changements standards au moins une fois par an : un changement qui a généré un incident, même mineur, doit en être retiré et repasser par le circuit normal.