Séparation des tâches (SoD)
La séparation des tâches (SoD) réduit le risque d'erreurs, de conflits d'intérêts et de décisions non contrôlées en garantissant que les activités critiques de l'ISMS ne sont pas…
La séparation des tâches (SoD) réduit le risque d'erreurs, de conflits d'intérêts et de décisions non contrôlées en garantissant que les activités critiques de l'ISMS ne sont pas détenues et approuvées par la même personne.
Pourquoi la SoD est importante dans un ISMS
La norme ISO 27001 exige des rôles définis, une responsabilité claire et une supervision indépendante pour les activités clés de l'ISMS. Lorsque les responsabilités se chevauchent, l'organisation doit reconnaître le risque de gouvernance et démontrer comment il est géré.
Notre situation actuelle
En tant que petite organisation, la personne qui met en œuvre l'ISMS fait également partie de la haute direction et effectue la revue de direction. Cela crée un risque de séparation des tâches, car la conception, l'exécution et la revue ne sont pas entièrement indépendantes.
Approche de traitement des risques
Nous traitons ce risque comme un risque documenté et accepté dans notre registre des risques. Compte tenu de notre taille et de nos ressources actuelles, nous acceptons cette limitation tout en mettant en place des contrôles compensatoires et en planifiant une atténuation future au fur et à mesure de notre croissance.
Contrôles compensatoires
- Processus formel de revue de direction avec un ordre du jour structuré et des résultats documentés
- Documentation explicite du conflit et de la justification de son acceptation
Atténuations prévues
- Embauche et expansion de l'équipe pour séparer les rôles de gouvernance et d'exécution
- Délégation de la propriété des contrôles lorsque cela est possible
- Apport externe ou revue indépendante périodique pour réduire les biais
Lorsque la SoD est limitée, la transparence est essentielle : le risque, la justification et le plan d'atténuation doivent être explicitement documentés.
Preuves que nous maintenons
- Entrée dans le registre des risques pour le risque SoD (statut, responsable, plan de traitement, justification de l'acceptation)
- Enregistrements des revues de direction montrant la reconnaissance et les actions de suivi
- Documentation de tout apport externe ou vérification indépendante réalisée