Les 93 mesures ISO 27002 appliquées au data center
Cartographier les quatre thèmes de l'Annexe A / ISO 27002 et leur application concrète sur un site technique.
À retenir
- L'Annexe A/ISO 27002 (2022) regroupe 93 mesures en 4 thèmes : organisationnel, personnes, physique, technologique.
- Un data center s'appuie fortement sur les mesures physiques en complément des mesures technologiques.
- La classification de l'information conditionne les règles de protection applicables à chaque donnée.
- Chaque mesure retenue doit être adossée à une preuve concrète, vérifiable en audit.
L'Annexe A, boîte à outils des mesures
L'Annexe A de l'ISO/IEC 27001 (détaillée dans l'ISO/IEC 27002) rassemble un catalogue de mesures de sécurité. Depuis la révision de 2022, ces mesures sont passées de 114 réparties en 14 domaines à 93 mesures regroupées en 4 thèmes, une simplification qui facilite la lecture transversale du référentiel.
Les quatre thèmes de l'Annexe A
| Thème | Nombre de mesures | Exemples pour un data center |
|---|---|---|
| Organisationnel | 37 | Politiques de sécurité, gestion des fournisseurs, gestion des incidents, classification de l'information |
| Personnes | 8 | Sensibilisation et formation, vérifications préalables, clauses contractuelles, processus disciplinaire |
| Physique | 14 | Contrôle d'accès physique aux salles, protection contre les menaces environnementales, câblage sécurisé |
| Technologique | 34 | Contrôle des accès logiques, cryptographie, journalisation, sécurité réseau, gestion des vulnérabilités |
Point clé
un data center s'appuie fortement sur le thème physique (contrôle d'accès aux salles, vidéosurveillance, détection incendie) en complément du thème technologique, ce qui distingue son profil de risque d'une organisation purement tertiaire.
La classification de l'information
Une mesure organisationnelle centrale est la classification de l'information : chaque information est étiquetée selon un niveau (par exemple public, interne, confidentiel, secret) qui détermine les règles de manipulation, de stockage et de transmission applicables. Sans classification, il est impossible d'appliquer un niveau de protection cohérent : on protège soit trop peu une information sensible, soit trop une information anodine, au détriment de l'efficacité opérationnelle.
Attention
la classification n'a de valeur que si elle est appliquée concrètement — un document marqué « confidentiel » mais envoyé sans chiffrement par e-mail externe annule l'effet de l'étiquette.
Application concrète sur un site technique
Sur un site data center, les mesures physiques (Annexe A) se traduisent par un contrôle d'accès à plusieurs niveaux (parking, bâtiment, salle blanche, baie), une journalisation des accès, et des procédures d'escorte pour les visiteurs. Les mesures technologiques couvrent la segmentation réseau entre supervision et production, le chiffrement des sauvegardes, et la gestion des comptes à privilèges des équipes d'exploitation.
Sur le terrain
lors d'un audit, l'auditeur croise systématiquement les mesures physiques et technologiques avec les journaux d'accès réels : un contrôle d'accès théoriquement en place mais dont les registres ne sont jamais consultés constitue une non-conformité, même si la porte est physiquement sécurisée.
Astuce
pour chaque mesure de l'Annexe A retenue dans la SoA, associez une preuve concrète et datée (capture d'écran, registre, procédure signée) : c'est ce que l'auditeur demandera systématiquement.