Leçon14 min

Mutualiser sans diluer

Ce qui se mutualise

ÉlémentMutualisableRemarque
Analyse de contexte (4.1)OuiUne seule analyse, deux lectures
Parties intéressées (4.2)OuiRegistre commun
Périmètre (4.3)PartiellementLes périmètres peuvent différer, ils doivent alors être explicitement comparés
Politique (5.2)OuiPolitique intégrée ou deux politiques renvoyant à un socle commun
Rôles (5.3)OuiUne seule matrice de responsabilités
Compétences et documentation (7.2, 7.5)OuiUn seul système documentaire
Appréciation des risquesNonLes objets diffèrent : risque sur l'information contre risque de perturbation
Audit interne (9.2)OuiUn seul programme, des auditeurs formés aux deux référentiels
Revue de direction (9.3)OuiUne revue unique, avec les entrées des deux systèmes
Amélioration (10)OuiUn seul registre de non-conformités

Le gain typique est d'environ un tiers de l'effort documentaire et près de la moitié du temps d'audit, un organisme certificateur pouvant conduire un audit combiné.

A.5.29 et A.5.30 : le point de jonction

La version 2022 d'ISO/IEC 27001 a introduit deux mesures qui ancrent la continuité dans le système de sécurité :

  • A.5.29 — Sécurité de l'information pendant une perturbation. Elle exige de maintenir un niveau approprié de sécurité pendant la crise. C'est le contraire de la pratique courante, qui consiste à désactiver les contrôles pour aller plus vite.
  • A.5.30 — Préparation des TIC pour la continuité d'activité. Elle exige que les systèmes soient conçus pour soutenir les objectifs de continuité.

Ces mesures ne dupliquent pas ISO 22301 : elles imposent que la sécurité ne disparaisse pas au moment où elle est le plus exposée.

Les trois zones grises à fermer

Zone 1 — Qui déclenche quoi ? Un incident de sécurité devient-il automatiquement un incident de continuité ? La règle à écrire : toute compromission avérée d'un système soutenant une activité prioritaire déclenche les deux dispositifs simultanément.

Zone 2 — Qui décide de l'arrêt de service ? Le SOC veut isoler, le métier veut continuer. La décision appartient à la cellule de crise, sur proposition du SOC, avec un seuil défini à l'avance.

Zone 3 — Qui possède la sauvegarde ? Techniquement l'infrastructure, fonctionnellement la continuité, en termes de protection la sécurité. Sans propriétaire unique désigné, l'isolation du domaine d'administration n'est jamais traitée : chacun pense que c'est l'affaire d'un autre.

La fermeture de ces trois zones tient en une page, insérée dans les deux systèmes de management. C'est probablement le document au meilleur rapport valeur/effort de l'ensemble du dispositif.

À retenir

  • Les articles 4, 5, 7, 9 et 10 sont mutualisables
  • A.5.29 traite la sécurité pendant la perturbation, pas la continuité
  • Les zones grises se ferment par une règle d'escalade unique