Exigences des chapitres 4 à 10
Comprendre la structure normative de l'ISO/IEC 27001 et les exigences de management applicables au SMSI.
À retenir
- L'ISO/IEC 27001 impose une démarche de gouvernance structurée en chapitres 4 à 10.
- Le cycle PDCA (Plan-Do-Check-Act) rend le SMSI vivant et continu, pas ponctuel.
- Le périmètre du SMSI doit être défini précisément dès le chapitre 4.
- Les chapitres 6 et 9 (risque et audit) sont le cœur du dispositif dans la durée.
Une norme de management, pas seulement technique
L'ISO/IEC 27001 définit les exigences d'un système de management de la sécurité de l'information (SMSI). Contrairement à une idée répandue, la norme ne décrit pas d'abord des mesures techniques : ses chapitres 4 à 10 imposent une démarche de gouvernance qui s'applique à toute organisation, indépendamment de sa taille ou de son secteur.
La structure harmonisée (HLS)
Depuis sa révision, l'ISO/IEC 27001 suit la structure de haut niveau commune à toutes les normes de système de management ISO (High Level Structure), ce qui facilite les systèmes de management intégrés (qualité, environnement, sécurité).
| Chapitre | Contenu |
|---|---|
| 4 — Contexte | Enjeux internes/externes, parties intéressées, périmètre du SMSI |
| 5 — Leadership | Engagement de la direction, politique de sécurité, rôles et responsabilités |
| 6 — Planification | Appréciation et traitement du risque, objectifs de sécurité |
| 7 — Support | Ressources, compétences, sensibilisation, communication, documentation |
| 8 — Fonctionnement | Mise en œuvre opérationnelle des mesures et du traitement du risque |
| 9 — Évaluation des performances | Surveillance, audit interne, revue de direction |
| 10 — Amélioration | Non-conformités, actions correctives, amélioration continue |
Point clé
le chapitre 6 (planification, appréciation du risque) et le chapitre 9 (audit, revue de direction) forment le cœur du cycle vivant du SMSI : sans eux, la certification n'a pas de sens dans la durée.
Le cycle PDCA
Le SMSI s'appuie sur le cycle Plan-Do-Check-Act : Planifier (définir le périmètre, apprécier les risques, fixer les objectifs), Faire (déployer les mesures, former les équipes), Vérifier (auditer, mesurer les indicateurs) et Agir (corriger, améliorer). Ce cycle se répète en continu, ce qui distingue un SMSI vivant d'une simple checklist ponctuelle réalisée une fois pour obtenir un certificat.
Attention
une erreur fréquente est de traiter la certification ISO 27001 comme un projet avec une date de fin. En réalité, l'engagement porte sur le maintien du cycle PDCA en continu, vérifié chaque année par un audit de surveillance.
Le périmètre (scope) du SMSI
Le chapitre 4 impose de définir précisément le périmètre du SMSI : quels sites, quels processus, quelles données sont couverts. Un périmètre mal défini est l'une des non-conformités les plus fréquemment relevées en audit initial, car il rend impossible une appréciation cohérente des risques.
Sur le terrain
sur un site data center, le périmètre inclut typiquement les salles informatiques, les systèmes de supervision, les processus d'exploitation et parfois les prestataires critiques (maintenance, télésurveillance), qui doivent alors être couverts par des clauses contractuelles de sécurité.
Astuce
documentez le périmètre du SMSI avec un schéma simple (sites, processus, systèmes inclus/exclus) : c'est souvent le premier document demandé par un auditeur, avant même la politique de sécurité.