La norme ISO/IEC 27001:2022 décrit les exigences pour la mise en place d’un Système de Gestion de la Sécurité de l’information (SGSI).
Une des étapes cruciales de ce processus est la création d’une définition précise et claire de la portée du SGSI.
J’ai déjà parlé de ce sujet ici.
Aujourd’hui, je voudrais me concentrer sur l’écriture de cette portée, cette simple phrase qui se retrouve sur votre certificat!
Puisque cette simple phrase, cette définition établit les limites et l’applicabilité du SGSI pour l’organisation.
En d’autres mots, c’est l’équivalent de la mission du programme de sécurité. La portée vise à répondre à une question fondamentale : «Pourquoi met-on en place un programme de sécurité?»
La portée claire permet de :
- Aligner le SGSI sur les objectifs stratégiques : s’assurer que les mesures de sécurité mise en place permettent à la mission l’organisation de continuer.
- Identifier les actifs critiques : concentrer les efforts sur la protection des informations essentielles à l’organisation.
- Faciliter l’allocation des ressources : optimiser l’utilisation des ressources humaines et financières en ciblant les items prioritaires.
- Assurer la conformité réglementaire : garantir que le SGSI couvre les exigences légales et réglementaires.
Voici quelques exemples de définition de la portée
Exemple 1 : Entreprise manufacturière
Contexte : Une entreprise produisant des composants électroniques souhaite protéger ses secrets industriels et assurer la continuité de ses opérations.
Portée du SGSI : « Le SGSI couvre les processus de conception, production et maintenance des composants électroniques sur les sites de Toronto et Montréal, incluant les départements R&D, production et support informatique. »
Exemple 2 : Société de services financiers
Contexte : Une institution financière offrant des services bancaires en ligne veut sécuriser les données sensibles de ses clients et se conformer aux régulations en vigueur.
Portée du SGSI : « Le SGSI englobe les services bancaires en ligne, les infrastructures TI supportant ces services, ainsi que les départements de gestion des risques et de conformité, sur l’ensemble des bureaux canadiens. »
Exemple 3 : Fournisseur de services TI — Surveillance et opérations
Portée du SGSI : « L’objectif et la portée de ce SGSI sont la préservation de la confidentialité des informations échangées par les clients ainsi que la disponibilité des systèmes informatiques offrant les services aux utilisateurs. Cela couvre les activités du centre de surveillance des opérations et de sécurité de nos clients
Exemple 4 : Développement et support de centres de contact
Portée du SGSI : « Le SGSI s’applique au développement et au support des services de centres de contact.»
Exemple 5 : Gouvernance et cycle de vie logiciel
Portée du SGSI : « Le domaine principal du SGSI est la gouvernance de la protection des données de ABC et de ses clients. Les domaines couverts incluent le cycle de vie de développement de logiciels, la réussite des clients, les systèmes informatiques internes, le processus d’acquisition de clients et l’administration du SGSI»
Exemple 6 : Protection de l’information confidentielle
Portée du SGSI : « Protéger l’information confidentielle de nos clients»
Pourquoi mentionner la déclaration d’applicabilité dans la portée du SGSI?
Une phrase revient à la fin des portées dans le monde ISO 27001 :
« … conformément à la déclaration d’applicabilité version 1.0 datée du xx/xx/xxxx. »
Ce n’est pas un hasard si elle se retrouve sur chaque portée c’est une exigence implicite de la norme et une attente explicite des organismes de certification.
Ce que dit la norme
ISO/IEC 27001:2022 ne demande pas littéralement d’inscrire cette phrase dans la portée, mais elle impose deux obligations clés :
- Clause 4.3 : la portée du SGSI doit être déterminée, documentée, et tenir compte des interfaces, des dépendances, et des exigences des parties intéressées.
- Clause 6.1.3 : l’organisation doit établir une déclaration d’applicabilité (SoA) qui identifie les mesures pertinentes de l’annexe A, justifie les inclusions et exclusions, et en documente la version.
Donc, pour qu’un auditeur puisse vérifier la cohérence entre la portée déclarée et les mesures réellement en place, il faut que la portée soit rattachée à une version précise et datée de la SoA. D’où l’importance de cette mention finale.
Lorsqu’un auditeur lit la portée d’un SGSI, il doit pouvoir :
- Faire le lien immédiat avec les contrôles en place ;
- Comprendre quelles exclusions sont justifiées dans la SoA ;
- Identifier la version exacte de la déclaration sur laquelle repose l’ensemble du système de gestion.
Cette traçabilité est essentielle pour garantir que la portée n’est pas théorique, mais bien ancrée dans une analyse de risques concrète et actualisée.
Exemple de formulation
« Le SGSI couvre les activités de développement, de support et de gestion de l’infrastructure TI pour les bureaux de Montréal et Québec, conformément à la déclaration d’applicabilité version 3.1 datée du 4 avril 2025. »
De voir cette formulation renforce l’assurance que le SGSI est vivant et maitrisé par l’organisation. Tous les documents sont liée entre eux.
Bonnes pratiques et pièges à éviter
- Impliquer les parties prenantes : collaborer étroitement avec toutes les entités concernées pour une définition exhaustive de la portée.
- Éviter une portée trop large ou trop restreinte : une portée excessive peut diluer les efforts, tandis qu’une portée trop étroite peut laisser des vulnérabilités non adressées.
- Revoir régulièrement la portée : adapter la portée en fonction des évolutions organisationnelles, technologiques ou réglementaires.
- Documenter clairement les exclusions : toute exclusion doit être justifiée pour éviter les zones d’ombre lors des audits ou évaluations.
Critère de succès
Voici quelques questions que vérifie un auditeur lorsqu’il regarde une portée d’un SGSI:
- La phrase de la portée est-elle claire, simple et compréhensible pour savoir ce qui est couvert par le programme de sécurité?
- Les limites géographiques sont-elles claires, par exemple les sites et adresses sont-ils documentés?
- Les unités, services et processus inclus dans la portée sont-ils identifiés sans ambiguïté?
- Les exclusions sont-elles justifiées et bien documentées?
- Les liens avec les fournisseurs ou services externes sont-ils couverts dans la portée ou traités comme dépendances?
Sans une définition claire de la portée du SGSI, tout le programme de sécurité est à risque. Les équipes risquent d’avancer dans toutes les directions sans savoir ce qui est vraiment important… ni ce qui ne l’est pas. Une portée bien définie constitue la fondation d’un SGSI efficace, cohérent et pertinent.