Propriétaire des Actifs ISO 27001
conformiteDéfinition
La notion de propriétaire des actifs est un concept fondamental dans le cadre de la norme ISO 27001 et du référentiel ISO 27002:2022. Un propriétaire d'actif est une personne ou entité à qui a été confiée la responsabilité d'un actif informationnel, comprenant la gestion de son cycle de vie, la définition de sa classification, l'autorisation d'accès, et la garantie que cet actif bénéficie du niveau de protection approprié tout au long de son existence. Dans le contexte de la sécurité de l'information, les actifs couvrent l'ensemble des ressources qui ont de la valeur pour l'organisation : données (bases de données, fichiers de configuration, données clients), logiciels (applications, systèmes d'exploitation, outils de développement), matériels (serveurs, postes de travail, équipements réseau), services (services cloud, services d'infrastructure), et actifs immatériels (réputation, propriété intellectuelle). Le propriétaire d'actif est généralement une personne ayant une responsabilité métier pour l'actif (pas nécessairement la personne qui le gère techniquement). Par exemple, le Directeur Financier est souvent le propriétaire des données comptables, même si la DSI gère les systèmes les hébergeant. Cette distinction entre propriété métier et gestion technique est essentielle pour aligner la sécurité sur les besoins de l'organisation. Les responsabilités du propriétaire d'actif incluent : identifier et classer l'actif, définir les exigences d'accès et d'utilisation acceptable, évaluer les risques associés à l'actif, s'assurer que les contrôles de sécurité appropriés sont en place, participer au processus d'analyse de risques lié à l'actif, et définir les règles de conservation et de destruction en fin de vie. La norme ISO 27002:2022 traite de la propriété des actifs dans le contrôle 5.9 (Inventaire des actifs d'information) et 5.10 (Utilisation acceptable des actifs). L'identification systématique des propriétaires est une prérequis à une gestion efficace des risques informationnels.
Rôle et responsabilités du propriétaire d'actif
ISO 27002:2022 (contrôle 5.9) définit le propriétaire d'actif comme la personne ou entité responsable d'un actif, comprenant sa classification, son accès et sa protection. Le propriétaire est généralement un responsable métier, pas un technicien : le DRH pour les données RH, le DAF pour les données financières, le DSI pour l'infrastructure elle-même. Cette attribution claire des responsabilités évite les zones grises dans la gouvernance des données.
Les responsabilités opérationnelles du propriétaire comprennent : valider la classification de l'actif (public, interne, confidentiel, secret), approuver les droits d'accès (qui peut accéder à quoi), participer à l'évaluation des risques pesant sur l'actif, et décider des mesures de protection proportionnées à la valeur et à la sensibilité de l'actif.
Inventaire et classification des actifs
L'inventaire des actifs (contrôle 5.9 d'ISO 27002:2022) est le document de référence listant tous les actifs informationnels avec leurs propriétaires, leur classification et les contrôles associés. Cet inventaire est le point de départ de l'analyse des risques : on ne peut pas protéger ce qu'on ne connaît pas. Les outils CMDB (Configuration Management Database), les solutions ITAM (IT Asset Management) et les scanners de découverte réseau facilitent la construction et la maintenance de cet inventaire.
La classification des actifs (contrôle 5.12 d'ISO 27002:2022) suit généralement quatre niveaux : public (accessible à tous), interne (réservé aux employés), confidentiel (accès restreint à des groupes définis), et secret/très confidentiel (accès exceptionnel et tracé). Le propriétaire d'actif détermine le niveau de classification et les règles d'accès associées.
Cycle de vie des actifs et fin de vie
Le propriétaire est responsable du cycle de vie complet de l'actif : création/acquisition, utilisation et maintenance, archivage, et destruction sécurisée en fin de vie. La destruction sécurisée est souvent négligée : des données confidentielles sur des disques durs revendus ou mis au rebut sans effacement sécurisé constituent une violation de données.
Les procédures de fin de vie des actifs doivent prévoir : effacement sécurisé (DoD 5220.22-M, algorithmes d'écrasement), destruction physique pour les supports sensibles (broyage des disques), certificat de destruction, et mise à jour de l'inventaire. Ces procédures doivent être documentées et appliquées systématiquement.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h