Qu’est-ce qu’une Déclaration d’applicabilité (SoA) ?
La Déclaration d’applicabilité (Statement of Applicability ou SoA) est un document clé au sein d’un Système de management de la sécurité de l’information (SMSI) conforme à la norme ISO/IEC 27001. Elle indique quels contrôles de sécurité ont été retenus, leur état de mise en œuvre, ainsi que les raisons justifiant l’inclusion ou l’exclusion de certains contrôles.
Elle permet ainsi aux organisations de démontrer leur conformité aux exigences de la norme ISO/IEC 27001. À ce titre, elle joue un rôle essentiel lors des audits et des processus de certification, tout en apportant de la transparence aux auditeurs, aux clients et aux partenaires commerciaux.
Que contient une Déclaration d’applicabilité ?
Une Déclaration d’applicabilité comprend généralement les éléments suivants :
- Les contrôles pertinents figurant dans l’Annexe A de la norme ISO/IEC 27001 ;
- La justification de l’inclusion ou de l’exclusion de chaque contrôle ;
- L’état de mise en œuvre de chacun des contrôles.
Important : tous les contrôles répertoriés dans l’Annexe A n’ont pas vocation à être mis en œuvre. L’essentiel est de pouvoir justifier, au moyen d’une documentation appropriée, les raisons qui conduisent à retenir ou à exclure chacun d’entre eux.
Les principaux avantages d’une Déclaration d’applicabilité
Une Déclaration d’applicabilité offre notamment les avantages suivants :
- Démontrer la conformité auprès des auditeurs et des clients
- Assurer une visibilité sur les contrôles applicables et ceux qui sont exclus
- Établir une traçabilité claire entre les risques identifiés et les contrôles de sécurité
- Améliorer l’efficacité des audits et de la maintenance du SMSI
- Fournir une base pour l’amélioration continue de la sécurité de l’information
Quel est le lien entre la Déclaration d’applicabilité et la certification ISO/IEC 27001 ?
La norme ISO/IEC 27001 est la référence internationale en matière de Système de management de la sécurité de l’information (SMSI). Elle définit la manière dont les organisations identifient, évaluent et traitent les risques liés à la sécurité de l’information. La certification renforce la confiance des clients et des partenaires, améliore la gestion des risques et est devenue indispensable ou, du moins stratégique, pour les opérateurs d’infrastructures critiques (KRITIS) ainsi que pour de nombreux secteurs d’activité.
L’obtention de cette certification nécessite un SMSI documenté et opérationnel, reposant sur des responsabilités clairement définies, des processus de gestion des risques, des politiques de sécurité, des audits réguliers et une démarche d’amélioration continue des contrôles de sécurité.
Dans ce contexte, la Déclaration d’applicabilité constitue le socle d’une mise en œuvre structurée des contrôles de sécurité. Elle crée les conditions nécessaires à l’obtention de la certification ISO/IEC 27001 et à la mise en place d’une approche organisée et efficace de la gestion de la sécurité de l’information.
Les avantages d’une Déclaration d’applicabilité
L’élaboration d’une Déclaration d’applicabilité répond à plusieurs objectifs précis et constitue un fondement important de la cybersécurité. C’est sur elle que repose le Système de management de la sécurité de l’information (SMSI).
Voici les principaux avantages qu’offre une Déclaration d’applicabilité, qu’une organisation vise ou non une certification ISO/IEC 27001.
1. Une vision d’ensemble
Une Déclaration d’applicabilité offre une vue d’ensemble claire des contrôles de sécurité. Elle aide les organisations à les identifier, les organiser et les documenter de manière structurée.
2. Un document clé pour les audits
Pour les auditeurs, la Déclaration d’applicabilité constitue souvent le point de départ d’un audit. Elle leur permet de vérifier si les contrôles documentés ont été correctement mis en œuvre et sert ainsi de base au bon déroulement de l’audit. Les justifications relatives aux contrôles retenus ou exclus étant déjà documentées, le nombre de questions complémentaires s’en trouve considérablement réduit.
3. Une preuve de conformité réglementaire
En cas de violation de données, une Déclaration d’applicabilité peut démontrer que les mesures de protection mises en œuvre reposent sur une évaluation des risques conforme à la norme ISO/IEC 27001 et répondent ainsi aux exigences réglementaires applicables.
4. Transparence et traçabilité
Une Déclaration d’applicabilité précise, pour chaque contrôle, s’il est applicable, pourquoi il a été retenu ou exclu et, le cas échéant, comment il doit être mis en œuvre. Les décisions prises restent ainsi transparentes et traçables à tout moment.
5. Un lien avec l’évaluation des risques
La Déclaration d’applicabilité établit un lien entre l’évaluation des risques et les contrôles de sécurité mis en œuvre. Elle montre comment les risques identifiés sont traités et pourquoi les contrôles retenus sont adaptés.
6. Pilotage du SMSI
Ce document constitue un point de référence important pour l’exploitation, la maintenance et l’amélioration continue du SMSI. Il facilite la planification et le suivi des contrôles de sécurité appropriés.
7. Une meilleure communication au sein de l’organisation
Les équipes de direction, les services informatiques et les fonctions financières disposent d’une vision commune des contrôles de sécurité applicables. Cette visibilité facilite la coordination des responsabilités, des actions de mise en œuvre et du suivi de leur avancement.
8. Un support pour accompagner les changements
Une Déclaration d’applicabilité offre un cadre structuré pour documenter les évolutions de la stratégie de sécurité de l’organisation. Les mises à jour liées à l’apparition de nouveaux risques, à l’évolution des technologies ou aux nouvelles exigences réglementaires peuvent ainsi être intégrées de manière transparente.
Recommandations pratiques pour les organisations
Une Déclaration d’applicabilité ne doit pas être considérée uniquement comme un document exigé dans le cadre de la certification ISO/IEC 27001. Elle doit également être perçue comme un outil efficace pour améliorer en continu la sécurité de l’information. C’est lorsqu’elle est étroitement intégrée à la gestion des risques et aux pratiques quotidiennes de sécurité de l’organisation qu’elle apporte le plus de valeur.
Les organisations devraient donc éviter de se contenter de suivre une simple liste de contrôle. Elles ont tout intérêt à intégrer la Déclaration d’applicabilité de manière pertinente dans leurs processus de sécurité afin de mettre en place une approche efficace de la gestion de la sécurité de l’information.
Les bonnes pratiques suivantes ont fait leurs preuves :
#1 Réaliser une évaluation approfondie des risques
La première étape consiste à identifier les risques qui concernent les informations, les systèmes et les processus métier. Les contrôles retenus doivent être fondés sur ces risques réels, et non être mis en œuvre uniquement parce qu’ils figurent dans la norme.
#2 Évaluer chaque contrôle en toute transparence
Pour chaque contrôle, l’organisation doit documenter clairement s’il est applicable, pourquoi il est applicable ou pas, son état de mise en œuvre, le responsable de sa mise en œuvre. Les contrôles exclus doivent également être accompagnés d’une justification clairement documentée.
#3 Ne pas se contenter pas de « cocher » les contrôles de l’Annexe A
Les organisations doivent évaluer avec attention si des contrôles techniques ou organisationnels supplémentaires sont nécessaires. D’un point de vue opérationnel, il est tout aussi important que la Déclaration d’applicabilité reflète fidèlement la stratégie de sécurité réellement mise en œuvre.
#4 Mettre régulièrement à jour la Déclaration d’applicabilité
Une fois établie, une Déclaration d’applicabilité n’est pas valable indéfiniment. Elle doit être mise à jour régulièrement afin de tenir compte des évolutions de l’environnement informatique, des incidents de sécurité ou des nouvelles exigences légales et réglementaires. À minima, elle devrait être réexaminée et actualisée dans le cadre de la revue annuelle du SMSI.
#5 Relier la Déclaration d’applicabilité aux autres documents du SMSI
Pour disposer d’un SMSI cohérent plutôt que d’un ensemble de documents indépendants, les organisations devraient relier la Déclaration d’applicabilité aux autres documents relatifs à la sécurité. Il s’agit notamment de la documentation relative au traitement des risques, de la gestion des actifs (Asset Management), de la documentation relative à la gestion de la continuité d’activité (Business Continuity Management), des processus de gestion des incidents (Incident Management).
#6 Suivre l’état de mise en œuvre
La Déclaration d’applicabilité ne vise pas uniquement à documenter les contrôles applicables. Les responsables doivent également s’assurer que ces contrôles sont effectivement mis en œuvre. Les audits internes ainsi que des indicateurs de performance appropriés constituent des moyens efficaces d’en assurer le suivi.
#7 Impliquer les différents métiers
Lorsqu’une Déclaration d’applicabilité est élaborée selon un point de vue unique ou en silos, son périmètre et sa qualité s’en trouvent inévitablement limités. Les parties prenantes issues de l’IT, de la sécurité de l’information et de la conformité devraient donc collaborer afin de définir les contrôles les plus appropriés. Cette démarche favorise des évaluations des risques plus réalistes ainsi qu’une meilleure adhésion de l’organisation.
#8 Utiliser la Déclaration d’applicabilité comme feuille de route d’amélioration
Une Déclaration d’applicabilité peut également servir de feuille de route pour faire évoluer le SMSI. Les contrôles qui n’ont pas encore été mis en œuvre peuvent, par exemple, être priorisés, attribués à des responsables et associés à un calendrier de déploiement clairement défini.
FAQ
Vous trouverez ci-dessous les questions fréquemment posées au sujet de la Déclaration d’applicabilité.
Quel est le rôle d’une Déclaration d’applicabilité dans la norme ISO/IEC 27001 ?Quel est le rôle d’un Statement of Applicability dans la norme ISO/IEC 27001 ?
Dans le cadre de la norme ISO/IEC 27001, la Déclaration d’applicabilité (Statement of Applicability ou SoA) précise quels contrôles de sécurité s’appliquent à l’organisation, lesquels sont exclus et les raisons qui justifient ces choix. Elle démontre que la sélection des contrôles repose sur une évaluation formelle des risques et soutient à la fois la mise en œuvre du SMSI ainsi que les audits internes et externes.
Une Déclaration d’applicabilité est-elle obligatoire ?Le SoA est-il obligatoire ?
Oui. La Déclaration d’applicabilité (SoA) est un élément obligatoire d’un Système de management de la sécurité de l’information (SMSI) conforme à la norme ISO/IEC 27001. Les organisations doivent l’établir afin de documenter les contrôles de sécurité qu’elles ont retenus.
Quels sont les quatre types d’évaluation des risques ?
On distingue généralement quatre types d’évaluation des risques :
- L’évaluation qualitative : fondée sur des catégories telles que « faible », « moyen » ou « élevé ».
- L’évaluation quantitative : fondée sur des valeurs chiffrées, telles que les pertes financières potentielles.
- L’évaluation semi-quantitative : combinaison de catégories qualitatives et de systèmes de notation.
- L’évaluation fondée sur des scénarios : analyse de scénarios de menace spécifiques et de leurs impacts potentiels.
La méthode la plus adaptée dépend des besoins propres à l’organisation, ainsi que de la complexité et de la disponibilité des données relatives aux risques.