Mutualiser sans diluer
Ce qui se mutualise
| Élément | Mutualisable | Remarque |
|---|---|---|
| Analyse de contexte (4.1) | Oui | Une seule analyse, deux lectures |
| Parties intéressées (4.2) | Oui | Registre commun |
| Périmètre (4.3) | Partiellement | Les périmètres peuvent différer, ils doivent alors être explicitement comparés |
| Politique (5.2) | Oui | Politique intégrée ou deux politiques renvoyant à un socle commun |
| Rôles (5.3) | Oui | Une seule matrice de responsabilités |
| Compétences et documentation (7.2, 7.5) | Oui | Un seul système documentaire |
| Appréciation des risques | Non | Les objets diffèrent : risque sur l'information contre risque de perturbation |
| Audit interne (9.2) | Oui | Un seul programme, des auditeurs formés aux deux référentiels |
| Revue de direction (9.3) | Oui | Une revue unique, avec les entrées des deux systèmes |
| Amélioration (10) | Oui | Un seul registre de non-conformités |
Le gain typique est d'environ un tiers de l'effort documentaire et près de la moitié du temps d'audit, un organisme certificateur pouvant conduire un audit combiné.
A.5.29 et A.5.30 : le point de jonction
La version 2022 d'ISO/IEC 27001 a introduit deux mesures qui ancrent la continuité dans le système de sécurité :
- A.5.29 — Sécurité de l'information pendant une perturbation. Elle exige de maintenir un niveau approprié de sécurité pendant la crise. C'est le contraire de la pratique courante, qui consiste à désactiver les contrôles pour aller plus vite.
- A.5.30 — Préparation des TIC pour la continuité d'activité. Elle exige que les systèmes soient conçus pour soutenir les objectifs de continuité.
Ces mesures ne dupliquent pas ISO 22301 : elles imposent que la sécurité ne disparaisse pas au moment où elle est le plus exposée.
Les trois zones grises à fermer
Zone 1 — Qui déclenche quoi ? Un incident de sécurité devient-il automatiquement un incident de continuité ? La règle à écrire : toute compromission avérée d'un système soutenant une activité prioritaire déclenche les deux dispositifs simultanément.
Zone 2 — Qui décide de l'arrêt de service ? Le SOC veut isoler, le métier veut continuer. La décision appartient à la cellule de crise, sur proposition du SOC, avec un seuil défini à l'avance.
Zone 3 — Qui possède la sauvegarde ? Techniquement l'infrastructure, fonctionnellement la continuité, en termes de protection la sécurité. Sans propriétaire unique désigné, l'isolation du domaine d'administration n'est jamais traitée : chacun pense que c'est l'affaire d'un autre.
La fermeture de ces trois zones tient en une page, insérée dans les deux systèmes de management. C'est probablement le document au meilleur rapport valeur/effort de l'ensemble du dispositif.
À retenir
- Les articles 4, 5, 7, 9 et 10 sont mutualisables
- A.5.29 traite la sécurité pendant la perturbation, pas la continuité
- Les zones grises se ferment par une règle d'escalade unique