ISMS Scope ISO 27001
conformiteDéfinition
Le périmètre du SMSI (ISMS Scope en anglais), défini à la clause 4.3 de la norme ISO 27001:2022, est l'une des décisions stratégiques les plus importantes lors de la mise en place d'un Système de Management de la Sécurité de l'Information. Il délimite précisément quels actifs, processus, systèmes, services, sites et parties de l'organisation sont couverts par le SMSI et soumis aux exigences de la norme, et lesquels en sont exclus. La définition du périmètre doit tenir compte du contexte interne et externe de l'organisation (clause 4.1), des besoins et attentes des parties intéressées (clause 4.2), et des interfaces et dépendances entre les activités réalisées par l'organisation et celles réalisées par d'autres organisations. Un périmètre trop restreint peut rendre la certification peu crédible aux yeux des clients ; un périmètre trop large peut rendre la mise en conformité disproportionnellement lourde. Le périmètre du SMSI doit être documenté de manière précise et sans ambiguïté. Il définit les limites de l'organisation (entités juridiques, sites géographiques, départements, fonctions), les services ou produits inclus, les systèmes d'information couverts, et les exclusions avec justification. Les certificats ISO 27001 mentionnent explicitement le périmètre certifié, permettant aux parties prenantes de vérifier ce qui est effectivement couvert. Le choix du périmètre a des implications directes sur la Déclaration d'Applicabilité (SOA) : seuls les contrôles pertinents pour le périmètre défini sont évalués. Exclure un service ou un système du périmètre peut exposer l'organisation à des risques non couverts par la certification et créer une confusion chez les clients qui supposent que l'ensemble des activités est certifié. Pour les organisations avec plusieurs entités, plusieurs certifications séparées (avec des périmètres distincts) sont parfois plus adaptées qu'une certification unique couvrant un périmètre très large. Des périmètres dédiés à des services cloud, à des data centers, ou à des fonctions spécifiques sont fréquents dans les grandes organisations.
Définition et importance stratégique du périmètre
La clause 4.3 d'ISO 27001:2022 impose de déterminer les limites et l'applicabilité du SMSI (le périmètre). Ce périmètre doit être cohérent avec le contexte organisationnel (clause 4.1), les parties intéressées et leurs exigences (clause 4.2), et les interfaces avec les activités externes. Le périmètre est mentionné sur le certificat ISO 27001 : les partenaires et clients peuvent vérifier exactement ce qui est certifié.
La définition du périmètre est souvent une décision stratégique autant que technique : un périmètre restreint (ex. : un seul service ou une seule infrastructure) permet une mise en conformité plus rapide mais offre moins de valeur aux parties prenantes ; un périmètre large couvre mieux les risques organisationnels mais demande un investissement plus important. L'objectif est un périmètre crédible, représentatif des activités critiques.
Exclusions et justifications
Les exclusions de périmètre sont autorisées mais doivent être documentées et justifiées. Un contrôle de l'annexe A peut être exclu de la SOA si sa non-applicabilité est justifiée (ex. : absence d'équipement mobile → exclusion du contrôle sur les appareils mobiles). Un site ou une filiale peut être exclu du périmètre SMSI s'il n'a pas accès aux actifs informationnels couverts.
Les exclusions doivent être transparentes et ne pas masquer des lacunes de sécurité significatives. Un auditeur examinera attentivement les exclusions pour s'assurer qu'elles ne compromettent pas l'intégrité du SMSI. Une exclusion trop large (ex. : exclure les systèmes cloud d'une organisation dont 80% des données sont dans le cloud) serait considérée comme une limitation substantielle du périmètre.
Évolution du périmètre et notification
Le périmètre peut être modifié après la certification initiale. Une extension du périmètre (inclure un nouveau site, service ou système) peut nécessiter un audit supplémentaire. Une réduction du périmètre doit être justifiée et acceptée par l'organisme de certification. Tout changement significatif doit être notifié à l'organisme de certification.
En pratique, les organisations font évoluer leur périmètre progressivement : certification initiale sur un périmètre restreint (service cloud, data center principal), puis extension progressive à d'autres services ou entités. Cette approche progressive permet de maîtriser la complexité et les coûts de mise en conformité tout en bénéficiant rapidement des avantages de la certification.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h