Guide pratique / SaaS B2B
Exemple de SMSI : structure de dossier pour un éditeur SaaS
Demander mon devisCet exemple de SMSI est un canevas de travail pour décrire votre propre service SaaS. Les rubriques ci-dessous proposent des décisions à renseigner et des liens à organiser. Elles ne décrivent aucune entreprise cliente et ne constituent pas un certificat : vous construisez le dossier à partir de vos activités et des pratiques réellement exécutées.

Exemple de SMSI : une fiche de périmètre à renseigner
Écrivez d’abord une phrase qui nomme le service et les activités couvertes : développement, exploitation, support ou autres processus retenus par votre direction. Ajoutez les environnements concernés et les interfaces avec vos fournisseurs. Décrivez les exclusions envisagées et leur motif avant de considérer la fiche comme approuvée.
| Rubrique du canevas | Information à renseigner | Personne à consulter |
|---|---|---|
| Service | Produit, utilisateurs et usage attendu | Direction produit et direction générale |
| Exploitation | Environnements, données et interfaces cloud | CTO et responsables d’exploitation |
| Engagements | Exigences écrites des clients et obligations applicables | Commerce, juridique et sécurité |
| Frontières | Activités incluses, dépendances et exclusions justifiées | Direction et responsables du système |
Cette fiche ouvre le dossier décrit dans le guide SMSI ISO 27001. Pour approfondir les frontières du service, consultez la méthode de définition du périmètre d’un SaaS.
Une arborescence de dossier, sans multiplier les copies
- Périmètre et engagements : description approuvée, interfaces et exigences reçues.
- Risques et décisions : méthode, évaluations, propriétaires et plan de traitement.
- Règles et mesures : politiques applicables, procédures et justification des choix.
- Preuves d’exploitation : index vers les occurrences conservées dans leurs systèmes.
- Vérification et suivi : constats, arbitrages et clôture des actions.
Une rubrique peut pointer vers plusieurs outils internes plutôt que contenir leurs exports complets. Le guide de documentation ISO 27001 fournit les colonnes d’un index : propriétaire, version, emplacement et modalités d’accès. Gardez un lien de référence plutôt que plusieurs copies dont personne ne connaît la dernière version.
Le SC 27 Journal 2026 (numéro 1), notamment sa contribution sur la mise en œuvre du SMSI présente notamment l’articulation entre périmètre, gestion des risques, documents et vérification. Le canevas de cette page est une proposition éditoriale de structure, à rapprocher de votre référentiel.
Parcourir une démonstration de bout en bout
Prenez le scénario d’un compte conservé après le départ d’un salarié. Dans votre dossier, retrouvez le risque, la règle de retrait, le propriétaire de la pratique et la preuve d’une occurrence. Vérifiez que la date du retrait correspond à la décision approuvée. Si un compte technique dépend de la personne partie, documentez aussi le traitement de cette dépendance.
- Référencer le scénario dans le registre des risques.
- Relier le traitement à la règle de gestion des comptes.
- Retrouver la demande, sa validation et la trace du changement.
- Consigner les anomalies et vérifier leur correction.
Le même chemin peut être utilisé pour une restauration ou une livraison logicielle. Il sert à vérifier que la structure fonctionne avec une question réelle. Le guide annexe A ISO 27001 propose une matrice pour suivre ce lien entre mesure et preuve ; les revues d’accès donnent un autre point de départ opérationnel.
Rôles à décider avant de déléguer la rédaction
La direction doit savoir quels arbitrages elle conserve : frontières du système, objectifs et acceptation des risques. Les responsables opérationnels décrivent leurs pratiques et produisent leurs traces. La personne qui coordonne le dossier suit les références et les actions ; elle n’a pas à se substituer à chaque propriétaire de processus.
Peut-on reprendre cette structure pour un autre SaaS ?
Oui, comme canevas de travail. Modifiez les activités, les interfaces et les responsabilités selon votre organisation. Faites approuver chaque décision à partir de votre situation ; une structure similaire ne rend pas deux périmètres identiques.
Un dossier de SMSI signifie-t-il que l’entreprise est certifiée ?
Non. La décision de certification relève d’un organisme externe. Le dossier décrit votre système et ses preuves ; le parcours de certification explique le rôle de l’audit externe.
Qui doit maintenir ce dossier ?
Attribuez un responsable de coordination et un propriétaire par pièce. Reliez les mises à jour aux changements du produit et aux décisions internes, puis contrôlez périodiquement que les liens et les versions restent utilisables.