Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Propriétaire des Actifs ISO 27001

conformite

Définition

La notion de propriétaire des actifs est un concept fondamental dans le cadre de la norme ISO 27001 et du référentiel ISO 27002:2022. Un propriétaire d'actif est une personne ou entité à qui a été confiée la responsabilité d'un actif informationnel, comprenant la gestion de son cycle de vie, la définition de sa classification, l'autorisation d'accès, et la garantie que cet actif bénéficie du niveau de protection approprié tout au long de son existence. Dans le contexte de la sécurité de l'information, les actifs couvrent l'ensemble des ressources qui ont de la valeur pour l'organisation : données (bases de données, fichiers de configuration, données clients), logiciels (applications, systèmes d'exploitation, outils de développement), matériels (serveurs, postes de travail, équipements réseau), services (services cloud, services d'infrastructure), et actifs immatériels (réputation, propriété intellectuelle). Le propriétaire d'actif est généralement une personne ayant une responsabilité métier pour l'actif (pas nécessairement la personne qui le gère techniquement). Par exemple, le Directeur Financier est souvent le propriétaire des données comptables, même si la DSI gère les systèmes les hébergeant. Cette distinction entre propriété métier et gestion technique est essentielle pour aligner la sécurité sur les besoins de l'organisation. Les responsabilités du propriétaire d'actif incluent : identifier et classer l'actif, définir les exigences d'accès et d'utilisation acceptable, évaluer les risques associés à l'actif, s'assurer que les contrôles de sécurité appropriés sont en place, participer au processus d'analyse de risques lié à l'actif, et définir les règles de conservation et de destruction en fin de vie. La norme ISO 27002:2022 traite de la propriété des actifs dans le contrôle 5.9 (Inventaire des actifs d'information) et 5.10 (Utilisation acceptable des actifs). L'identification systématique des propriétaires est une prérequis à une gestion efficace des risques informationnels.

Rôle et responsabilités du propriétaire d'actif

ISO 27002:2022 (contrôle 5.9) définit le propriétaire d'actif comme la personne ou entité responsable d'un actif, comprenant sa classification, son accès et sa protection. Le propriétaire est généralement un responsable métier, pas un technicien : le DRH pour les données RH, le DAF pour les données financières, le DSI pour l'infrastructure elle-même. Cette attribution claire des responsabilités évite les zones grises dans la gouvernance des données.

Les responsabilités opérationnelles du propriétaire comprennent : valider la classification de l'actif (public, interne, confidentiel, secret), approuver les droits d'accès (qui peut accéder à quoi), participer à l'évaluation des risques pesant sur l'actif, et décider des mesures de protection proportionnées à la valeur et à la sensibilité de l'actif.

Inventaire et classification des actifs

L'inventaire des actifs (contrôle 5.9 d'ISO 27002:2022) est le document de référence listant tous les actifs informationnels avec leurs propriétaires, leur classification et les contrôles associés. Cet inventaire est le point de départ de l'analyse des risques : on ne peut pas protéger ce qu'on ne connaît pas. Les outils CMDB (Configuration Management Database), les solutions ITAM (IT Asset Management) et les scanners de découverte réseau facilitent la construction et la maintenance de cet inventaire.

La classification des actifs (contrôle 5.12 d'ISO 27002:2022) suit généralement quatre niveaux : public (accessible à tous), interne (réservé aux employés), confidentiel (accès restreint à des groupes définis), et secret/très confidentiel (accès exceptionnel et tracé). Le propriétaire d'actif détermine le niveau de classification et les règles d'accès associées.

Cycle de vie des actifs et fin de vie

Le propriétaire est responsable du cycle de vie complet de l'actif : création/acquisition, utilisation et maintenance, archivage, et destruction sécurisée en fin de vie. La destruction sécurisée est souvent négligée : des données confidentielles sur des disques durs revendus ou mis au rebut sans effacement sécurisé constituent une violation de données.

Les procédures de fin de vie des actifs doivent prévoir : effacement sécurisé (DoD 5220.22-M, algorithmes d'écrasement), destruction physique pour les supports sensibles (broyage des disques), certificat de destruction, et mise à jour de l'inventaire. Ces procédures doivent être documentées et appliquées systématiquement.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis