Aller au contenu

Guide pratique / SaaS B2B

Exemple de SMSI : structure de dossier pour un éditeur SaaS

Demander mon devis

Cet exemple de SMSI est un canevas de travail pour décrire votre propre service SaaS. Les rubriques ci-dessous proposent des décisions à renseigner et des liens à organiser. Elles ne décrivent aucune entreprise cliente et ne constituent pas un certificat : vous construisez le dossier à partir de vos activités et des pratiques réellement exécutées.

Dossiers et pièces de travail sur un bureau clair
Le dossier relie des décisions approuvées aux pièces que l’équipe sait retrouver.

Exemple de SMSI : une fiche de périmètre à renseigner

Écrivez d’abord une phrase qui nomme le service et les activités couvertes : développement, exploitation, support ou autres processus retenus par votre direction. Ajoutez les environnements concernés et les interfaces avec vos fournisseurs. Décrivez les exclusions envisagées et leur motif avant de considérer la fiche comme approuvée.

Rubrique du canevasInformation à renseignerPersonne à consulter
ServiceProduit, utilisateurs et usage attenduDirection produit et direction générale
ExploitationEnvironnements, données et interfaces cloudCTO et responsables d’exploitation
EngagementsExigences écrites des clients et obligations applicablesCommerce, juridique et sécurité
FrontièresActivités incluses, dépendances et exclusions justifiéesDirection et responsables du système

Cette fiche ouvre le dossier décrit dans le guide SMSI ISO 27001. Pour approfondir les frontières du service, consultez la méthode de définition du périmètre d’un SaaS.

Une arborescence de dossier, sans multiplier les copies

  • Périmètre et engagements : description approuvée, interfaces et exigences reçues.
  • Risques et décisions : méthode, évaluations, propriétaires et plan de traitement.
  • Règles et mesures : politiques applicables, procédures et justification des choix.
  • Preuves d’exploitation : index vers les occurrences conservées dans leurs systèmes.
  • Vérification et suivi : constats, arbitrages et clôture des actions.

Une rubrique peut pointer vers plusieurs outils internes plutôt que contenir leurs exports complets. Le guide de documentation ISO 27001 fournit les colonnes d’un index : propriétaire, version, emplacement et modalités d’accès. Gardez un lien de référence plutôt que plusieurs copies dont personne ne connaît la dernière version.

Le SC 27 Journal 2026 (numéro 1), notamment sa contribution sur la mise en œuvre du SMSI présente notamment l’articulation entre périmètre, gestion des risques, documents et vérification. Le canevas de cette page est une proposition éditoriale de structure, à rapprocher de votre référentiel.

Parcourir une démonstration de bout en bout

Prenez le scénario d’un compte conservé après le départ d’un salarié. Dans votre dossier, retrouvez le risque, la règle de retrait, le propriétaire de la pratique et la preuve d’une occurrence. Vérifiez que la date du retrait correspond à la décision approuvée. Si un compte technique dépend de la personne partie, documentez aussi le traitement de cette dépendance.

  1. Référencer le scénario dans le registre des risques.
  2. Relier le traitement à la règle de gestion des comptes.
  3. Retrouver la demande, sa validation et la trace du changement.
  4. Consigner les anomalies et vérifier leur correction.

Le même chemin peut être utilisé pour une restauration ou une livraison logicielle. Il sert à vérifier que la structure fonctionne avec une question réelle. Le guide annexe A ISO 27001 propose une matrice pour suivre ce lien entre mesure et preuve ; les revues d’accès donnent un autre point de départ opérationnel.

Rôles à décider avant de déléguer la rédaction

La direction doit savoir quels arbitrages elle conserve : frontières du système, objectifs et acceptation des risques. Les responsables opérationnels décrivent leurs pratiques et produisent leurs traces. La personne qui coordonne le dossier suit les références et les actions ; elle n’a pas à se substituer à chaque propriétaire de processus.

Peut-on reprendre cette structure pour un autre SaaS ?

Oui, comme canevas de travail. Modifiez les activités, les interfaces et les responsabilités selon votre organisation. Faites approuver chaque décision à partir de votre situation ; une structure similaire ne rend pas deux périmètres identiques.

Un dossier de SMSI signifie-t-il que l’entreprise est certifiée ?

Non. La décision de certification relève d’un organisme externe. Le dossier décrit votre système et ses preuves ; le parcours de certification explique le rôle de l’audit externe.

Qui doit maintenir ce dossier ?

Attribuez un responsable de coordination et un propriétaire par pièce. Reliez les mises à jour aux changements du produit et aux décisions internes, puis contrôlez périodiquement que les liens et les versions restent utilisables.

Demander mon devis