Leçon 3/4
30 min Cybersécurité & Risques

Les 93 mesures ISO 27002 appliquées au data center

Cartographier les quatre thèmes de l'Annexe A / ISO 27002 et leur application concrète sur un site technique.

À retenir

  • L'Annexe A/ISO 27002 (2022) regroupe 93 mesures en 4 thèmes : organisationnel, personnes, physique, technologique.
  • Un data center s'appuie fortement sur les mesures physiques en complément des mesures technologiques.
  • La classification de l'information conditionne les règles de protection applicables à chaque donnée.
  • Chaque mesure retenue doit être adossée à une preuve concrète, vérifiable en audit.

L'Annexe A, boîte à outils des mesures

L'Annexe A de l'ISO/IEC 27001 (détaillée dans l'ISO/IEC 27002) rassemble un catalogue de mesures de sécurité. Depuis la révision de 2022, ces mesures sont passées de 114 réparties en 14 domaines à 93 mesures regroupées en 4 thèmes, une simplification qui facilite la lecture transversale du référentiel.

Les quatre thèmes de l'Annexe A

ThèmeNombre de mesuresExemples pour un data center
Organisationnel37Politiques de sécurité, gestion des fournisseurs, gestion des incidents, classification de l'information
Personnes8Sensibilisation et formation, vérifications préalables, clauses contractuelles, processus disciplinaire
Physique14Contrôle d'accès physique aux salles, protection contre les menaces environnementales, câblage sécurisé
Technologique34Contrôle des accès logiques, cryptographie, journalisation, sécurité réseau, gestion des vulnérabilités

Point clé

un data center s'appuie fortement sur le thème physique (contrôle d'accès aux salles, vidéosurveillance, détection incendie) en complément du thème technologique, ce qui distingue son profil de risque d'une organisation purement tertiaire.

La classification de l'information

Une mesure organisationnelle centrale est la classification de l'information : chaque information est étiquetée selon un niveau (par exemple public, interne, confidentiel, secret) qui détermine les règles de manipulation, de stockage et de transmission applicables. Sans classification, il est impossible d'appliquer un niveau de protection cohérent : on protège soit trop peu une information sensible, soit trop une information anodine, au détriment de l'efficacité opérationnelle.

Attention

la classification n'a de valeur que si elle est appliquée concrètement — un document marqué « confidentiel » mais envoyé sans chiffrement par e-mail externe annule l'effet de l'étiquette.

Application concrète sur un site technique

Sur un site data center, les mesures physiques (Annexe A) se traduisent par un contrôle d'accès à plusieurs niveaux (parking, bâtiment, salle blanche, baie), une journalisation des accès, et des procédures d'escorte pour les visiteurs. Les mesures technologiques couvrent la segmentation réseau entre supervision et production, le chiffrement des sauvegardes, et la gestion des comptes à privilèges des équipes d'exploitation.

Sur le terrain

lors d'un audit, l'auditeur croise systématiquement les mesures physiques et technologiques avec les journaux d'accès réels : un contrôle d'accès théoriquement en place mais dont les registres ne sont jamais consultés constitue une non-conformité, même si la porte est physiquement sécurisée.

Astuce

pour chaque mesure de l'Annexe A retenue dans la SoA, associez une preuve concrète et datée (capture d'écran, registre, procédure signée) : c'est ce que l'auditeur demandera systématiquement.

Leçon précédente