Un SMSI ISO 27001 est le système de management de la sécurité de l’information de votre organisation. Sa mise en place relie les enjeux du SaaS aux risques, aux responsabilités et aux preuves de fonctionnement. Le choix d’un outil vient après les décisions sur le service à couvrir et la capacité des équipes à appliquer les règles.

SMSI ISO 27001 : les éléments à relier
La présentation officielle ISO/IEC 27001 associe le SMSI à une gestion de risques adaptée aux besoins de l’organisation. Pour votre SaaS, écrivez les activités couvertes et les interfaces cloud, puis identifiez les décisions nécessaires à leur sécurisation. Un tableau de bord d’outils ne décrit pas ces frontières.
| Élément | Décision concrète | Pièce à organiser |
|---|---|---|
| Périmètre | Quelles activités et quelles interfaces sont couvertes ? | Description approuvée |
| Risques | Quels scénarios traiter et qui les porte ? | Registre et plan de traitement |
| Mesures | Quelles pratiques appliquer et pourquoi ? | Justifications et responsabilités |
| Fonctionnement | Comment conserver les occurrences ? | Index de preuves datées |
| Vérification | Comment traiter les écarts et arbitrer ? | Constats, décisions et clôtures |
Le guide de documentation ISO 27001 organise les pièces. L’annexe A et sa matrice de suivi relient les mesures retenues à leur mise en œuvre.
Mettre en place le système dans la vie du produit
- Faire approuver le périmètre, les objectifs et les responsabilités.
- Décrire les risques liés au service et décider leur traitement.
- Organiser les pratiques retenues avec leurs propriétaires.
- Retrouver des preuves dans les systèmes utilisés par les équipes.
- Vérifier les pratiques, traiter les constats et revoir les décisions.
Ne commencez pas par rédiger toutes les procédures. Faites une liste des décisions attendues, des pratiques existantes et des pièces disponibles. Cette liste révèle ce qui doit être construit, ce qui peut être mieux documenté et ce qui exige une capacité supplémentaire. L’exemple de dossier SMSI pour un SaaS sert à visualiser les liens entre ces rubriques.
Pour chaque pratique récurrente, prévoyez qui l’exécute en cas d’absence du responsable. Vérifiez qu’un nouveau collègue peut retrouver la règle, sa version et les pièces. Le système sera plus facile à maintenir si les mêmes tickets ou comptes rendus servent au travail quotidien et aux vérifications.
Les décisions qui restent à la direction
La coordination peut être confiée à un responsable sécurité ou à un consultant, mais les arbitrages doivent rester identifiables. Demandez à la direction de confirmer les priorités, les ressources disponibles et les risques qu’elle accepte. Une action sans propriétaire ou sans capacité de réalisation reste ouverte, même si son descriptif figure dans un document approuvé.
- Relier chaque objectif à une activité et à un responsable.
- Décrire comment un changement d’architecture fait revoir les risques.
- Faire remonter les pratiques qui produisent des exceptions répétées.
- Vérifier la clôture des actions après leur mise en œuvre.
La méthode d’accompagnement ISO 27001 aide à comparer les missions de conseil. Le guide logiciel SMSI examine la collecte, l’export et les limites de l’automatisation lorsque le fonctionnement est défini.
Questions sur la définition et les obligations
Que signifie SMSI ?
SMSI signifie système de management de la sécurité de l’information ; ISMS est son sigle anglais. Il organise les responsabilités, les risques, les mesures et les vérifications dans un périmètre défini.
Est-il obligatoire d’avoir une PSSI ?
Dans une démarche ISO 27001, la politique de sécurité s’insère dans les exigences du référentiel. Le nom « PSSI » n’établit pas à lui seul une obligation universelle pour tous les SaaS. Vérifiez les exigences de votre norme et celles qui s’appliquent à votre activité.
Quels sont les éléments composant un SMSI ?
Périmètre, objectifs, rôles, gestion des risques, mesures, documentation et mécanismes de vérification doivent fonctionner ensemble. Le tableau de cette page propose des pièces de travail pour rendre leurs liens visibles.
Mettre en place un SMSI oblige-t-il à se faire certifier ?
La mise en œuvre et la certification sont deux décisions distinctes, selon l’ISO. Si un client exige un certificat, le parcours de certification ISO 27001 indique les étapes à prévoir avec l’organisme externe.