Qu'est-ce que le périmètre de l'ISMS dans la norme ISO 27001 ?
Le périmètre de l'ISMS définit les limites et l'applicabilité de votre Système de Management de la Sécurité de l'Information. Requis par la clause 4.3 de la norme ISO 27001:2022, il…
Vue d'ensemble
Le périmètre de l'ISMS définit les limites et l'applicabilité de votre Système de Management de la Sécurité de l'Information. Requis par la clause 4.3 de la norme ISO 27001:2022, il spécifie exactement quelles parties de votre organisation, quels sites, quels systèmes et quels processus sont couverts par votre ISMS — et, tout aussi important, ce qui est exclu.
Le périmètre est un document fondamental qui façonne toutes les activités ultérieures de l'ISMS, de l'évaluation des risques à la mise en œuvre des contrôles, en passant par la préparation des audits.
Le périmètre de l'ISMS en pratique
Votre périmètre de l'ISMS doit être documenté et prendre en compte :
- Les questions internes et externes identifiées dans la clause 4.1 (contexte commercial, réglementations, menaces)
- Les exigences des parties intéressées issues de la clause 4.2 (clients, régulateurs, partenaires)
- Les interfaces et dépendances avec d'autres activités organisationnelles
Le périmètre doit être disponible pour les parties intéressées et est généralement partagé avec les clients, les auditeurs et les organismes de certification.
Votre périmètre détermine quels contrôles de l'Annexe A s'appliquent. Un périmètre plus large signifie plus d'actifs à protéger et plus de contrôles à mettre en œuvre ; un périmètre plus restreint réduit la complexité mais peut limiter la valeur commerciale.
Composantes du périmètre de l'ISMS
Limites organisationnelles
Définissez quelles unités commerciales, départements ou entités juridiques sont incluses.
Exemple (organisation complète) : "Ce ISMS s'applique à toutes les opérations d'Acme Corporation, y compris le siège social, les bureaux régionaux et les travailleurs à distance."
Exemple (unité spécifique) : "Ce ISMS couvre la division des Services Informatiques d'Acme Corporation, à l'exclusion des opérations de fabrication et de vente au détail."
Sites physiques
Spécifiez quels sites géographiques ou installations sont couverts.
Exemple : "Le périmètre de l'ISMS inclut notre centre de données principal à Francfort, en Allemagne ; les bureaux corporatifs à Paris, en France ; et tous les bureaux à domicile des employés à distance au sein de l'UE."
Processus et activités
Identifiez quels processus métiers relèvent de l'ISMS.
Exemple : "L'ISMS couvre le développement logiciel, les opérations d'infrastructure cloud, le traitement des données clients, le support technique et la gestion des services informatiques. Il exclut les systèmes de paie des ressources humaines gérés par un tiers."
Actifs informationnels
Définissez les types d'informations et les systèmes protégés par l'ISMS.
Exemple : "L'ISMS protège les données personnelles des clients, le code source propriétaire, les registres financiers, les informations des employés et toute l'infrastructure informatique de soutien (réseaux, serveurs, bases de données, applications SaaS)."
Exclusions et justifications
Indiquez clairement ce qui n'est PAS inclus et expliquez pourquoi.
Exemple : "L'ISMS ne couvre pas l'usine de fabrication à Shanghai, car elle fonctionne sous un système de management de la qualité ISO 9001 distinct avec ses propres contrôles de sécurité de l'information supervisés par la filiale locale."
Les exclusions doivent être justifiées et ne peuvent pas compromettre votre capacité à atteindre les résultats escomptés de l'ISMS ou à respecter les obligations légales/réglementaires. Les auditeurs examineront de près les exclusions non justifiées.
Définir votre périmètre : considérations clés
Contexte commercial (Clause 4.1)
Alignez le périmètre avec les objectifs stratégiques, les risques et les exigences de conformité :
- Quels sont vos processus métiers critiques ?
- Quelles exigences réglementaires s'appliquent (RGPD, HIPAA, PCI DSS) ?
- Quelles menaces et opportunités affectent votre organisation ?
Exigences des parties intéressées (Clause 4.2)
Assurez-vous que le périmètre répond aux besoins des parties prenantes :
- Les clients exigent-ils une certification ISO 27001 pour des services spécifiques ?
- Les contrats imposent-ils des mesures de sécurité pour certaines données ou systèmes ?
- Existe-t-il des obligations légales de protéger certains types d'informations ?
Approche basée sur les risques
Priorisez les zones à haut risque :
- Quels actifs, s'ils étaient compromis, causeraient le plus de dommages ?
- Où se trouvent vos plus grandes vulnérabilités en matière de sécurité de l'information ?
- Quels processus gèrent les données les plus sensibles ?
Faisabilité et ressources
Équilibrez l'exhaustivité avec la faisabilité de la mise en œuvre :
- Disposez-vous des ressources nécessaires pour mettre en œuvre des contrôles dans toute l'organisation ?
- Une approche progressive est-elle plus réaliste (commencer par les services essentiels, puis élargir) ?
Commencez par un périmètre plus restreint, axé sur les systèmes critiques et les processus à haute valeur ajoutée. Vous pourrez élargir le périmètre ultérieurement à mesure que votre ISMS mûrit, démontrant ainsi une amélioration continue.
Modèles de périmètre courants
Périmètre basé sur un produit/service
"L'ISMS s'applique à la conception, au développement, au déploiement et au support de notre plateforme SaaS de gestion de la relation client (CRM)."
Idéal pour : Les entreprises de logiciels, les fournisseurs de services, les lignes de produits spécifiques.
Périmètre basé sur la localisation
"L'ISMS couvre toutes les activités de sécurité de l'information au siège européen et l'infrastructure cloud associée."
Idéal pour : Les organisations avec des opérations régionales distinctes ou des frontières de conformité (par exemple, le RGPD dans l'UE).
Périmètre basé sur un département
"L'ISMS s'applique au département des Technologies de l'Information et à tous les systèmes, réseaux et données qu'il gère."
Idéal pour : Les organisations commençant la mise en œuvre de l'ISMS ou avec une gestion de la sécurité fédérée.
Périmètre pour toute l'organisation
"L'ISMS couvre toutes les opérations, installations, employés et actifs informationnels d'Acme Corporation à l'échelle mondiale."
Idéal pour : Les organisations matures recherchant une gouvernance de la sécurité complète ou démontrant un engagement à l'échelle de l'entreprise.
Format de la déclaration de périmètre
Bien que la norme ISO 27001:2022 n'impose pas de format spécifique, les déclarations de périmètre efficaces suivent généralement cette structure :
- Introduction : Nom de l'organisation et objectif de l'ISMS
- Inclusions : Unités commerciales, sites, processus, systèmes, types de données couverts
- Exclusions : Ce qui n'est pas couvert et pourquoi
- Applicabilité : À qui s'applique l'ISMS (employés, sous-traitants, partenaires)
- Interfaces : Connexions avec d'autres systèmes de management ou parties externes
- Approbation : Autorisé par la haute direction avec la date
Exemple de déclaration de périmètre
"L'ISMS d'Acme Cloud Services s'applique à la conception, au développement, à l'exploitation et au support de notre plateforme de stockage cloud multi-locataires, y compris toute l'infrastructure associée (centres de données à Francfort et Dublin), le personnel (équipes d'ingénierie, d'opérations et de support) et les actifs informationnels (données clients, code de la plateforme, systèmes informatiques corporatifs). Le périmètre inclut les employés à distance dans le monde entier. Exclu : Le traitement des paiements par des tiers géré par Stripe sous leur propre certification ISO 27001. Cet ISMS est conforme aux exigences de la norme ISO 27001:2022, du RGPD et de la norme SOC 2 Type II."
Utilisez ISMS Copilot pour rédiger une déclaration de périmètre de l'ISMS adaptée à votre organisation, identifier les inclusions et exclusions appropriées, ou mapper les exigences des parties intéressées aux éléments du périmètre.
Révision et mises à jour du périmètre
Votre périmètre n'est pas statique. Passez-le en revue et mettez-le à jour :
- Lors de la revue de direction (Clause 9.3) à intervalles planifiés
- En cas de changements significatifs (fusions, nouveaux services, changements réglementaires)
- Si des audits internes ou des incidents révèlent des lacunes dans la couverture
- Dans le cadre de l'amélioration continue pour étendre la protection
Documentez les changements de périmètre, obtenez l'approbation de la haute direction et communiquez les mises à jour aux parties intéressées.
Impact du périmètre sur les contrôles
Votre périmètre détermine directement :
- Les limites de l'évaluation des risques : Quels actifs et menaces évaluer (Clause 6.1.2)
- Les contrôles applicables : Quels contrôles de l'Annexe A sont pertinents (Clause 6.1.3)
- La Déclaration d'Applicabilité : Ce qu'il faut inclure dans le SoA
- Le périmètre d'audit : Ce que les organismes de certification évalueront
- Les exigences en ressources : Budget, personnel, outils nécessaires
Erreurs courantes à éviter
- Un périmètre trop large pour les ressources disponibles, conduisant à une mise en œuvre incomplète
- Un périmètre trop étroit, excluant des systèmes ou des données critiques
- Un langage vague rendant les limites floues
- L'exclusion de zones à haut risque sans justification valable
- Le non-alignement du périmètre avec les exigences des clients ou réglementaires
- L'absence de mise à jour du périmètre lorsque l'entreprise évolue
- L'absence d'approbation de la haute direction
Termes associés
- ISMS – Ce pour quoi le périmètre définit des limites
- Interested Parties – Les exigences informent la définition du périmètre
- Risk Assessment – Réalisé dans le périmètre défini
- Statement of Applicability – Contrôles sélectionnés en fonction du périmètre