Si tu demandes à un auditeur ISO 27001 expérimenté quelle est l’erreur qui coûte le plus cher aux entreprises lors de leur première tentative de certification, sa réponse sera immédiate : un périmètre mal défini (Clause 4.3 ISO 27001).
Je vois constamment des banques à Douala, des opérateurs télécoms à Brazzaville ou des sous-traitants pétroliers à Pointe-Noire se lancer dans des projets pharaoniques.
Ils tentent de certifier l’ensemble de leur entreprise — du siège social ultra-sécurisé jusqu’à la petite agence reculée de l’arrière-pays dotée d’une connexion internet instable.
Résultat ?
Le projet s’enlise pendant 18 mois, le budget explose, et les équipes s’épuisent.

C’est en fait ici qu’intervient la Clause 4.3 de l’ISO 27001 : Détermination du domaine d’application du SMSI.
Dans cet article satellite de notre Guide ISO 27001 Ultime, je vais te partager la philosophie des meilleurs consultants internationaux (la fameuse règle du “ne pas faire bouillir l’océan”) et t’expliquer comment tracer le périmètre de ton Système de Management de la Sécurité de l’Information (SMSI) avec une précision chirurgicale, pour garantir le succès de ton audit tout en maîtrisant tes coûts.
Entre autres tu apprendras :
- Qu’est-ce que la clause 4.3 de la norme ISO 27001 ?
- Comment mettre en œuvre ou implémenter la clause 4.3 de la norme ISO 27001 ?
- Comment définir le champ d’application de la norme ISO 27001 dans ton organisation ?
- Exemples de déclarations relatives au périmètre du SMSI de ton organisation.
Et si tu as tout oublié de cet article, voici ce qu’il ne faudrait absolument retenir :
- Le périmètre doit refléter ce que vous souhaitez voir figurer sur votre certificat ISO 27001.
- En restreignant le périmètre, vous éviterez des coûts et des formalités administratives superflus.
- Un périmètre mal défini peut vous coûter beaucoup de temps et d’argent.
Table des matières
Qu’est-ce que la Clause 4.3 ISO 27001 ?
La clause 4.3 de la norme ISO 27001, intitulée « Détermination du domaine d’application du Système de Management de la Sécurité de l’Information (SMSI) » , est une clause de la norme ISO 27001 qui vous impose de définir le périmètre de votre SMSI.
Elle exige simplement de définir les frontières/limites et l’applicabilité du SMSI de ton organisation.
💡En d’autres termes : tu dois dire clairement à l’auditeur ce qui est “dans la boîte” (et qui sera contrôlé) et ce qui est “en dehors de la boîte” (et qui ne le sera pas).
Raison d’être de la Clause 4.3 ISO 27001 (Objectif)
L’objectif de la Clause 4.3 ISO 27001 est de garantir un périmètre clair et bien défini pour votre Système de Management de la Sécurité de l’Information (SMSI) mais aussi carrément, votre future certification ISO 27001.
Cette clarté permet de déterminer :
- Quelles parties (intéressées) de l’organisation sont incluses dans le périmètre du SMSI.
- Les domaines spécifiques qui seront évalués lors de l’audit de certification ISO 27001.
En définissant le périmètre, vous pouvez vous assurer que votre SMSI se concentre sur les domaines les plus critiques et que votre certification reflète fidèlement l’étendue de vos efforts en matière de sécurité de l’information.
Clause 4.3 ISO 27001 – Définition
La norme ISO 27001 définit la clause 4.3 « Détermination du domaine d’application du Système de Management de la Sécurité de l’Information (SMSI) » comme suit :
Pour établir le domaine d’application du Système de Management de la Sécurité de l’Information, l’organisation doit en déterminer les limites et l’applicabilité.
Clause 4.3 ISO 27001 – Détermination du domaine d’application du Système de Management de la Sécurité de l’Information (SMSI)
Lorsque l’organisation établit ce domaine d’application, elle doit prendre en compte :
a) Les enjeux externes et internes auxquels il est fait référence en 4.1 ;
b) Les exigences auxquelles il est fait référence en 4.2 ;
c) Les interfaces et les dépendances existant entre les activités réalisées par l’organisation et celles réalisées par d’autres organisations.
Le domaine d’application doit être disponible sous la forme d’une information documentée.
💡Astuces de Pro
- Périmètre du SMSI : la mise en œuvre de la norme ISO 27001 implique un investissement en temps, en ressources et en argent ; il est donc judicieux de vous concentrer sur la protection des éléments que vos clients attendent de vous que vous protégiez et de ceux qui représentent le plus grand risque pour vous. Plus loin dans cet article, je te montre comment procéder.
- Contexte de l’organisation : Lorsque vous définissez le périmètre, vous vous assurez d’avoir pris en compte les enjeux internes et externes abordés dans la clause 4.1 de la norme ISO 27001.
- Prendre en compte les besoins et les attentes des parties intéressées : les parties intéressées et leurs exigences, que nous avons abordées dans la clause 4.2 de la norme ISO 27001, feront l’objet d’un examen afin de déterminer si et dans quelle mesure elles ont une incidence sur le périmètre que vous définissez.
- Comparer ce que vous faites à ce que les autres font pour vous : on fera largement appel à des tiers/fournisseurs, et ces derniers seront responsables des domaines qu’ils contrôlent ; vous devrez donc définir les interfaces et les dépendances entre les activités que vous menez et celles qu’ils mènent.
La règle d’or : “Ne fais pas bouillir l’océan”
En zone CEMAC, où la maturité numérique des infrastructures est parfois hétérogène, la règle d’or est de commencer petit.
Tu n’es absolument pas obligé de certifier toute ton entreprise.
La norme ISO 27001 te permet de certifier un périmètre restreint : un département spécifique, un service particulier, ou même un seul bâtiment.
Exemple stratégique pour une banque (Conformité COBAC/GIMAC)
Si tu diriges une institution financière, ne certifie pas toutes tes agences de détail.
Limite le périmètre de ton premier projet ISO 27001 au “Département des services financiers digitaux (Mobile Money) et à l’interconnexion monétique (GIMAC) hébergés au siège central de Libreville”.
Tu réponds ainsi immédiatement à l’urgence de tes régulateurs et tu sécurises le cœur de ton business. Tu pourras étendre le périmètre aux autres départements l’année suivante ou au moment opportun.
Exemple stratégique pour un acteur Oil & Gas
Ne certifie pas la sécurité des ressources humaines ou de la comptabilité.

Définis ton périmètre SMSI ISO 27001 autour du “Système d’ingénierie et de supervision OT/SCADA des plateformes offshore gérées depuis Pointe-Noire”.
C’est ce qui intéresse les majors pétrolières lors des appels d’offres de Local Content.
Comment déterminer le périmètre du SMSI ISO 27001 ?
Déterminer efficacement votre périmètre ISO 27001 peut s’avérer difficile.
Pour vous aider, voici comment mettre en œuvre la clause 4.3 de la norme ISO 27001 intitulée « Détermination du domaine d’application du Système de Management de la Sécurité de l’Information (SMSI) » :
Définir les limites de l’organisation
Identifier clairement où se situent les limites de l’organisation, en particulier dans le cas d’organisations complexes ou multinationales.
- Utiliser les organigrammes, les documents juridiques et les entretiens avec les parties intéressées pour définir la structure organisationnelle.
- Prendre en compte les relations avec les tiers/fournisseurs et leur impact sur la sécurité de l’information.
Répertorier l’ensemble de vos produits et services
Dresser la liste de tous les produits et services que vous proposez et les documenter.
- Organiser des ateliers avec les principales parties intéressées (par exemple, la direction générale, les responsables produit, les commerciaux) afin d’identifier et de documenter vos offres clés.
- Utiliser la cartographie des processus et les diagrammes de flux de données pour visualiser le flux des produits et services.
Demander à vos clients
À partir de votre liste de produits et services, demandez à vos clients lesquels, selon eux, devraient être inclus dans le périmètre. Passez en revue les contrats en cours pour vérifier s’ils contiennent des exigences relatives au périmètre ISO 27001.
Demander à votre équipe de direction
À partir de votre liste de produits et services, demander à votre équipe de direction lesquels, selon elle, devraient être inclus dans le périmètre.
Demandez aux parties intéressées
À partir de votre liste de produits et services, demandez à vos parties intéressées lesquels, selon elles, devraient être inclus dans le périmètre.
Établir la liste des produits et services concernés retenus
En s’appuyant sur les contributions des clients, de la direction et des parties intéressées, établir la liste des produits et services concernés et retenus pour le périmètre ISO 27001.
Passer en revue vos enjeux internes et externes
Passer en revue les produits et services concernés/retenus dans le périmètre/domaine d’application en les comparant à la liste/registre des enjeux internes et externes afin de déterminer s’il existe des problèmes directs ou si des changements sont intervenus concernant ces enjeux.
Valider la liste des produits et services concernés
Convenir du périmètre d’application avec l’équipe de direction et le valider, puis consigner cet accord par écrit.
Identifier les fonctions de support
Déterminer quels services et fonctions sont essentiels à la fourniture des produits et services clés.
- Analyser la structure organisationnelle et identifier les services qui soutiennent, directement ou indirectement, les fonctions clés de l’entreprise.
- Prendre en compte des services/départements tels que l’informatique, les ressources humaines, la finance, le service juridique, la conformité et la gestion des installations (facility management).
Déterminer les exclusions – ce qu’il faut exclure du périmètre
Identifier les activités, les services/départements ou les systèmes qui seront explicitement exclus du périmètre du SMSI conforme à la norme ISO 27001.
- Documenter clairement la justification de chaque exclusion.
- S’assurer que les domaines exclus ne présentent pas de risques significatifs pour la sécurité de l’information de l’organisation.
Documenter et comprendre les limites du périmètre
Identifier les personnes, les locaux, les technologies et les fournisseurs qui soutiennent/supportent directement les produits et services entrant dans le domaine d’application, et comprendre les interfaces entre les entités entrant dans le périmètre et celles qui en sont exclues, ainsi qu’avec les organisations tierces.
Rédiger votre déclaration de périmètre ISO 27001
Résumer votre périmètre dans la déclaration de périmètre ISO 27001 requise.
- Utiliser un langage clair et concis.
- Recueillir les commentaires et obtenir l’accord des principales parties intéressées.
- Réexaminer et mettre à jour régulièrement la déclaration de périmètre afin de refléter les changements intervenus au sein de l’organisation ou dans son environnement.
Obtenir la validation de la direction générale
Obtenir l’accord de la direction concernant le périmètre défini du SMSI.
- Présenter le périmètre proposé à la direction générale et répondre à toutes les préoccupations ou questions éventuelles.
- Obtenir la validation officielle du top management.
Communiquer le périmètre aux parties intéressées
Veiller à ce que toutes les parties intéressées concernées comprennent le périmètre du SMSI ainsi que leurs rôles et responsabilités dans ce cadre.
- Organiser des sessions de formation et des campagnes de sensibilisation.
- Diffuser la déclaration de périmètre à l’ensemble des collaborateurs.
- Intégrer la déclaration de périmètre dans les politiques et procédures concernées.
(Optionnel) Partager la déclaration de périmètre SMSI ISO 27001 auprès de l’organisme de certification
Transmettre votre déclaration de périmètre ISO 27001 à l’auditeur externe de l’organisme de certification ISO 27001 afin d’obtenir ses commentaires/feedback et si possible, sa validation aussi.
Comment documenter le périmètre SMSI ISO 27001
Votre déclaration de périmètre est au cœur de votre certification. Il s’agit du texte qui figurera finalement sur votre certificat ISO 27001.
Si elle est mal rédigée, vous risquez d’induire vos clients en erreur ou, pire encore, d’échouer à votre audit de phase 1, car l’auditeur ne pourra pas identifier ce qu’il est censé contrôler.
Une déclaration de périmètre rédigée de manière professionnelle doit inclure quatre éléments clés :
- L’entité juridique : indiquer clairement le nom de l’entreprise ou de l’unité opérationnelle spécifique faisant l’objet de la certification.
- Les services/produits : définir exactement ce que protège le SMSI (par exemple, « La fourniture de services de gestion agricole dans le cloud »).
- Les limites physiques et logiques : mentionner vos principaux sites et votre infrastructure de base (par exemple, « Opérant depuis le siège social de Douala et utilisant les régions Cloud de ST Digital »).
- Les exclusions : si vous excluez un service ou un site, vous devez en documenter la justification. « Nous ne souhaitions tout simplement pas les inclure » ne constitue pas une justification valable.
🛡 Note : Si tu optes pour mon accompagnement, nous utiliserons le modèle exact validé par des centaines d'audits internationaux pour verrouiller cette étape en moins de 48 heures. Contacte-moi: miakassissa@miakassissa.com
Les 3 dimensions d’un périmètre SMSI ISO 27001 réussi
Pour documenter proprement ta Clause 4.3, tu dois détailler les frontières/limites de ton SMSI selon trois axes stricts :
1. Le périmètre logique (réseaux et données)
Où circulent et où sont stockées les données visées par la certification ?
- S’agit-il d’une application spécifique de Mobile Banking comme un Wallet ou autre ?
- Les données sont-elles sur un Cloud privé, sur Microsoft 365, ou dans des bases de données locales sur tes serveurs ?
- L’astuce d’expert 💡 Sois précis sur les exclusions. Si le réseau Wi-Fi invité du siège n’est pas dans le périmètre, écris-le noir sur blanc.
2. Le périmètre physique (lieux géographiques)
En Afrique, la sécurité physique est cruciale. L’auditeur viendra visiter les lieux déclarés.
- Quels sont les bâtiments inclus ? (ex: “Le datacenter principal de Brazzaville et les bureaux du 3ème étage”).
- Où travaillent les collaborateurs inclus dans le périmètre ? Télétravaillent-ils ?
- As-tu un site de secours (DRP: Disaster Recovery Plan) ? Si oui, il doit être inclus.
3. Les interfaces et dépendances (la zone de danger)
C’est ici que 90 % des entreprises échouent.
Ton SMSI ne flotte pas dans le vide.
Tu dois identifier où, à quels niveaux ton système certifié se connecte au “monde extérieur”.
- Comment les données de ta plateforme certifiée s’interfacent-elles avec l’API d’un fournisseur tiers non certifié ?
- Si tu utilises Amazon Web Services (AWS) ou un datacenter local (comme ST Digital), comment gères-tu la frontière des responsabilités ? L’auditeur vérifiera si tu as documenté ces interfaces.
En résumé – rédiger votre périmètre SMSI ISO 27001
La norme exige une information documentée pour cette clause.
Tu dois rédiger un “Document de définition du périmètre du SMSI”.
Ce document, généralement d’une à deux pages, doit être clair, concis et signé par la Direction Générale.
Voici la structure recommandée pour un document percutant :
- Objectif du SMSI : Pourquoi faisons-nous cela ? (ex: Sécuriser les transactions monétiques pour répondre à la COBAC).
- Déclaration d’applicabilité du périmètre : Une phrase claire (ex: Le SMSI couvre la gestion, le développement et l’hébergement de la plateforme X au siège social de Y.).
- Frontières logiques : Liste des systèmes et réseaux inclus.
- Frontières physiques : Adresses exactes des bâtiments et datacenters.
- Exclusions justifiées : Ce qui n’est pas audité et pourquoi (ex: “Le service marketing est exclu car il ne traite aucune donnée d’exploitation critique”).
Comment faire valider votre périmètre SMSI ISO 27001 ?
La validation ne se résume pas à une simple signature sur un document ; c’est le moment où votre direction générale accepte les risques et les responsabilités liés aux limites que vous avez définies.

Conformément à la clause 5.1 ISO 27001 (Leadership et engagement), la direction doit démontrer qu’elle s’engage pleinement.
Si elle n’a pas officiellement approuvé le périmètre défini dans la clause 4.3, votre certification échouera dès la première étape.
Pour que votre périmètre soit correctement approuvé, suivre ces trois étapes incontournables :
- L’atelier de définition du périmètre : présentez le projet de délimitation au conseil d’administration ou à la haute direction. Expliquez précisément ce qui est INCLUS et ce qui est EXCLU. Si les décideurs ne comprennent pas les exclusions, ils ne pourront pas les approuver.
- Consignation formelle dans le procès-verbal : l’approbation doit intervenir lors d’une réunion de revue de direction ou d’une réunion dédiée du comité de pilotage de la sécurité. S’assurer que la décision soit consignée dans le procès-verbal. Un auditeur vous demandera de le consulter.
- La validation versionnée : votre déclaration de périmètre doit comporter un historique des versions et un bloc de validation. Un auditeur sérieux s’attend à y voir un nom, une fonction (généralement le PDG ou le RSSI) et une date.
Exemple de formule de déclaration de périmètre SMSI ISO 27001
Le domaine d’application du présent Système de Management de la Sécurité de l’Information (SMSI) englobe l’ensemble des produits et services proposés par [Nom de l’organisation], tels que décrits dans [lien vers le catalogue de produits/services ou le document pertinent]. La mise en œuvre des contrôles est détaillée dans la déclaration d’applicabilité (SoA), version [numéro de version].
10 exemples concrets de déclaration de périmètre SMSI ISO 27001
Pour vous aider à rédiger votre propre déclaration de périmètre SMSI ISO 27001, voici 10 exemples de issues de divers secteurs d’activité. Ici, la clarté est prioriser.
- Software as a Service (SaaS) – « Le périmètre du SMSI couvre le développement, la maintenance et l’hébergement de la plateforme [Nom du produit], y compris toutes les données clients stockées dans l’environnement de production AWS. »
- Services professionnels : « Prestation de services juridiques et de conseil, incluant les services IT supports associés ainsi que les locaux situés à [Adresse]. »
- Fournisseur de services gérés (MSP: Managed Service Provider) : « Gestion et surveillance de l’infrastructure du client, y compris les services d’assistance, les outils de gestion à distance et le personnel d’assistance sur site. »
- Start-up FinTech : « Le SMSI couvre l’application mobile [Nom de l’application], l’architecture API sous-jacente et les interfaces d’interconnexion avec des services tiers pour le traitement des paiements. »
- Commerce électronique : « Sécurité de la plateforme de vente en ligne, y compris le processus de paiement, les systèmes de gestion des entrepôts et la base de données clients. »
- Professionnel de santé : « Protection des dossiers des patients et des données diagnostiques au sein du [nom du système], y compris tous les dispositifs médicaux connectés au réseau interne de l’hôpital/dispensaire. »
- Usine de fabrication : « Le SMSI couvre la conception et la production du [Produit], en protégeant notamment la propriété intellectuelle stockée sur les serveurs de CAO (Conception Assistée par Ordinateur) et les automates programmables (PLC: Programmable Logic Controller) utilisés dans l’usine. »
- Enseignement/éducation : « La gestion des dossiers des étudiants et la mise à disposition de modules d’apprentissage en ligne via l’environnement d’apprentissage virtuel (VLE) de l’université. »
- Développement de l’IA : « Le cycle de vie de l’entraînement des modèles d’IA, y compris les pipelines d’ingestion de données, les clusters de calcul sur GPU et le référentiel d’algorithmes propriétaires. »
- Externalisation des ressources humaines et de la paie : « Traitement des données de paie des salariés et gestion des avantages sociaux, y compris le transfert sécurisé des données vers le service des impôts et des contributions sociales pour les employeurs et les organismes de retraite tiers. »
Comment légalement réduire le périmètre pour diminuer les coûts d’audit ISO 27001
L’un des secrets les mieux gardés de la mise en œuvre de la norme ISO 27001 réside dans le fait qu’un périmètre plus restreint se traduit généralement par un système plus efficace et des frais d’audit nettement moins élevés.
De nombreuses organisations paient pour cinq à quatorze jours d’audit alors qu’elles n’en auraient besoin que de trois.
La réduction stratégique du périmètre SMSI ISO 27001 consiste à exclure les unités opérationnelles non essentielles sans compromettre votre niveau de sécurité de l’information.
Les règles du Lead Auditor pour réduire le périmètre SMSI ISO 27001
Vous pouvez légalement exclure certaines parties de votre organisation si vous êtes en mesure de prouver à l’auditeur qu’elles n’ont aucune incidence sur la sécurité des principaux actifs concernés.
Vous pouvez utiliser ces trois stratégies pour alléger votre SMSI :
| Stratégie de réduction du périmètre | Comment cela fonctionne | Avantage business pour l’entreprise |
| Exclusion de département | Exclure les services non techniques (par exemple, les services généraux ou le marketing) s’ils ne traitent pas de données sensibles relatives aux clients. | Réduit le nombre d’entretiens avec le personnel nécessaire au cours de l’audit. |
| Exclusion géographique | Ne prendre en compte que le siège social principal ou le centre de données. Exclure les petites antennes. | Élimine les coûts liés aux inspections physiques sur site pour les sites de moindre importance. |
| Ségrégation de produit | Certification d’une seule plateforme spécifique à haut risque, plutôt que de l’ensemble de l’entreprise. | Vous permet d’obtenir le « label ISO 27001 » pour votre principale source de revenus à un coût très réduit. |
Pourquoi le changement climatique est-il important pour la clause 4.3 de la norme ISO 27001 ?
Trop d’organisations considèrent la clause 4.3 ISO 27001 comme une simple formalité à remplir une fois pour toutes.
C’est une erreur qui entraînera une non-conformité mineure lors de votre prochain audit.
Suite à l’amendement 1 de février 2024, vous êtes désormais tenus de prendre en compte le changement climatique lors de la définition de votre périmètre.
Si votre contexte (clause 4.1) identifie des risques climatiques mais que votre déclaration de périmètre (clause 4.3) les ignore, votre SMSI manque de cohérence.
Vous ne pouvez pas prétendre disposer d’un SMSI efficace si les limites de votre sécurité ne tiennent pas compte des risques physiques et de transition écologique bien réels posés par un climat en mutation.
La norme vous impose désormais de déterminer si le changement climatique constitue un enjeu pertinent.
Si tel est le cas, cette pertinence doit se refléter directement dans votre périmètre.
Vous définissez le « où » et le « quoi » de votre sécurité.
Si votre « où » correspond à une zone inondable ou à une région dont le réseau électrique est instable pour X raison(s), votre périmètre doit refléter cette réalité.
Impact stratégique du changement climatique sur les périmètres de SMSI
| Facteur climat | Impact sur la clause 4.3 ISO 27001 | Attentes de l’auditeur |
| Risques physiques (inondations/incendies/érosions) | Inclusion obligatoire de sites géographiques spécifiques ou de datacenters situés dans des zones à haut risque | S’assurer que les limites de vos « locaux » englobent les mesures de protection physiques spécifiques à ces sites. |
| Pénurie/rareté de ressources (électricité/eau) | Le périmètre doit être étendu afin d’inclure les systèmes d’alimentation de secours et les infrastructures de refroidissement des salles de serveurs. | Vous ne pouvez pas exclure la « gestion des installations » de votre périmètre si le changement climatique menace la disponibilité de vos serveurs. |
| Volatilité de la chaîne d’approvisionnement | Nous avons élargi les limites de l’« interface » afin d’inclure d’autres fournisseurs de SaaS ou d’hébergement dans différentes régions. | Votre cahier des charges doit tenir compte des dépendances vis-à-vis de tiers qui sont eux-mêmes exposés à des risques. |
| Évolutions réglementaires | Intégration de la « conformité légale et réglementaire » parmi les principaux facteurs déterminants du périmètre du SMSI. | Si de nouvelles lois environnementales imposent des changements en matière de localisation des données, vous devrez adapter votre périmètre à ces nouveaux territoires. |
Comment mettre à jour votre périmètre pour se conformer à l’amendement n° 1 ISO 27001
Pour réussir votre audit, vous devez démontrer que vous avez procédé à une « vérification de la cohérence climatique » de vos périmètres.
Vous pouvez utiliser la liste suivante pour vérifier que votre documentation de périmètre SMSI ISO 27001 relative à la clause 4.3 est conforme.
- Passez en revue le résultat de la clause 4.1 : examinez les enjeux internes et externes que vous avez identifiés en matière de climat.
- Identifiez les vulnérabilités géographiques : si vous êtes passé à un modèle « Remote First » parce que votre siège social se trouve dans une zone à haut risque d’innondations, votre périmètre doit désormais se concentrer sur le « terminal » plutôt que sur le « bureau ».
- Adaptez les définitions d’interface : définissez clairement la limite entre votre organisation et vos fournisseurs de services publics si le changement climatique fait de l’alimentation électrique ou de la connectivité une dépendance à haut risque.
- Consignez la décision : même si vous décidez que le changement climatique n’affecte pas votre périmètre, vous devez consigner que vous en avez tenu compte. Le silence ne constitue pas un moyen de défense lors d’un audit de phase 2.
- Mettez à jour l’énoncé/déclaration du périmètre : assurez-vous que la version finale de vos informations documentées mentionne que les considérations climatiques ont été prises en compte dans les définitions des limites.
Comment réussir l’audit relatif à la clause 4.3 de la norme ISO 27001
Pour réussir l’audit de la clause 4.3 de la norme ISO 27001, étape cruciale pour l’obtention de la certification ISO 27001, vous devez vous assurer d’avoir mis en œuvre les documents et les politiques obligatoires de la norme ISO 27001.
Vous devrez mettre en place des contrôles ISO 27001 afin de :
- Documenter une déclaration de périmètre ISO 27001
- Mettre en œuvre la norme ISO 27001
Ce que l’auditeur recherche
L’auditeur de l’organisme de certification ISO 27001 s’assurera :
- Que vous devez disposer d’un périmètre documenté pour votre SMSI. L’auditeur vérifiera l’existence d’une déclaration de périmètre documentée.
- Que vous ayez mis en œuvre le périmètre : vous devez avoir mis en œuvre la norme ISO 27001 dans le périmètre défini. L’auditeur évaluera si les exigences de la norme ISO 27001 ont été appliquées efficacement aux produits, services et domaines identifiés et inclus dans le périmètre.
- Que le périmètre ait été approuvé : votre périmètre documenté doit être formellement approuvé par le top management. L’auditeur vérifiera l’existence de preuves de l’approbation du périmètre, telles que des approbations documentées et les signatures des membres de la direction concernés.
Lors d’un audit de phase 1 ou de phase 2, l’auditeur recherche « l’intégrité du périmètre ». Il veut savoir si vous dites la vérité sur l’emplacement de vos données.
Voici précisément ce que l’auditeur vérifie :
| Point de contrôle | La question de l’auditeur |
| Informations documentées | « Montrez-moi votre déclaration de périmètre. Puis-je y avoir accès dès maintenant ? » |
| Justification d’exclusion | « Vous avez exclu votre service de R&D. Pourquoi ? Prouvez-moi qu’aucune donnée client ne passe jamais par ce service. » |
| Preuve des limites | « Vous indiquez que votre champ d’application se limite au “bureau de Makotipoko”. Comment assurez-vous la sécurité des données lorsque vos collaborateurs travaillent depuis chez eux ? » |
| Clarté sur les interfaces | « Où s’arrête votre responsabilité et où commence celle de votre fournisseur de services cloud ? Montrez-moi le tableau RACI ou le contrat. » |
Les 3 principales erreurs et comment y remédier
Voici les 3 principales erreurs commises concernant le périmètre SMSI ISO 27001 :
- Définir un périmètre trop large : inclure des domaines inutiles dans le périmètre de votre SMSI peut entraîner une perte de temps, de ressources et des coûts superflus. Réfléchissez soigneusement et documentez les produits, services et domaines spécifiques qui nécessitent des contrôles de sécurité de l’information.
- Négliger les attentes des clients : ne pas prendre en compte les attentes et les exigences des clients dans le périmètre de votre SMSI peut réduire la valeur de votre certification. Impliquez les clients dans le processus de définition du périmètre afin de vous assurer que votre SMSI réponde à leurs besoins et préoccupations spécifiques.
- Mauvaise gestion du périmètre : une documentation insuffisante, un contrôle des versions inadéquat et un examen insuffisant de la déclaration de périmètre peuvent entraîner une confusion et une non-conformité. Tenez à jour des registres précis et actualisés de la déclaration de périmètre, mettez en place un système de contrôle des versions robuste, réexaminez et mettez régulièrement à jour la déclaration de périmètre afin de refléter les changements au sein de l’organisation ou de son environnement.
Comment la clause 4.3 ISO 27001 s’applique aux différents modèles économiques
| Type d’entreprise | Applicabilité | Pourquoi est-ce important ? | Clause 4.3 – Exemples de périmètre (périmètres et exclusions) |
| Petite entreprises (PME) | Élevée / Indispensable | Les petites entreprises disposent souvent de budgets limités ; un périmètre clairement défini vous permet de ne pas dépenser d’argent pour sécuriser des aspects non essentiels de votre activité. | Périmètre : tous les bureaux physiques et le personnel travaillant à distance. Exclusions : les installations communes des bâtiments ou la gestion externalisée de la paie. |
| Start-ups tech | Stratégique / Évolutive | Un périmètre clairement défini permet aux start-ups de se développer rapidement. Il indique précisément aux investisseurs quels actifs (généralement la propriété intellectuelle essentielle et les données clients) sont protégés. | Périmètre : infrastructure de la plateforme SaaS, environnements DevOps et code source. Exclusions : agences de marketing tierces ou espaces de coworking. |
| Entreprises IA | Complexe / Critique | Il est essentiel de définir le périmètre afin de garantir que l’ensemble du cycle de vie des données — de leur collecte à l’entraînement des modèles — soit couvert par les contrôles de sécurité du SMSI. | Périmètre : data lakes, clusters de calcul GPU et référentiels d’algorithmes propriétaires. Exclusions : ensembles de données accessibles au public utilisés pour le pré entraînement général. |
🤖 En matière d’intelligence artificielle, il existe la norme ISO 42001 (Système de Management de l’Intelligence Artificielle). Il s’agit de l’équivalent de la norme ISO 27001 mais spécifique à l’IA. La clause 4.3 de la norme ISO 42001 a exactement le même objectif : vous devez définir le périmètre du système d’IA, en précisant notamment si vous êtes un fournisseur ou un exploitant. Les deux périmètres doivent être synchronisés.
FAQ – Clause 4.3 ISO 27001
Qu’est-ce que la Clause 4.3 de l’ISO 27001 ?
La Clause 4.3 impose à une organisation de déterminer les limites (frontières physiques, logiques et organisationnelles) et l’applicabilité de son Système de Management de la Sécurité de l’Information (SMSI) pour en définir le périmètre exact d’audit et de certification ISO 27001.
Peut-on certifier un seul département de l’entreprise avec l’ISO 27001 ?
Oui, absolument. C’est même la stratégie la plus recommandée. L’ISO 27001 permet de restreindre le périmètre de certification à un service spécifique (ex: le service informatique, la plateforme Mobile Money, l’hébergement Cloud), sans avoir à inclure toute l’entreprise.
Quel est le lien entre la Clause 4.1, la Clause 4.2 et la Clause 4.3 ?
C’est le fil logique de la norme. Tu ne peux pas définir ton périmètre (4.3) sans avoir d’abord compris tes enjeux (4.1) et les exigences légales et contractuelles de tes régulateurs et clients (4.2). Le périmètre est la réponse directe à ces enjeux et attentes.
Dois-je inclure mes sous-traitants dans le périmètre de mon SMSI ?
Les sous-traitants (comme un fournisseur de Cloud ou un mainteneur réseau tiers) ne sont généralement pas “dans” ton périmètre de certification car tu ne les gères pas. Cependant, la frontière (interface) avec eux doit être dans ton périmètre, et tu dois contrôler leurs risques via l’Annexe A (Contrôles 5.19 à 5.23).
Faut-il inclure le télétravail dans le périmètre ISO 27001 en Afrique ?
Si les employés qui ont accès aux données situées dans ton périmètre SMSI ISO 27001 travaillent à distance, oui, le télétravail devient une extension de ton périmètre logique. Tu devras appliquer les contrôles de sécurité appropriés (VPN, politiques de travail à distance – Annexe A 6.7).
Que se passe-t-il si je modifie mon périmètre après la certification ?
Le SMSI est évolutif. Si ton périmètre s’agrandit (ex: rachat d’une autre entreprise, ajout d’un nouveau datacenter), tu dois mettre à jour ton Document de périmètre et informer ton organisme certificateur, qui évaluera cette extension lors de l’audit de surveillance suivant.
Peut-on exclure un risque majeur identifié par la COBAC de notre périmètre ?
Non. Si une partie intéressée obligatoire (comme la COBAC ou l’ARPCE) impose une exigence sur un processus critique de ton métier, et que tu l’exclus arbitrairement de ton périmètre pour “faciliter l’audit”, l’organisme de certification refusera de te certifier car le périmètre sera jugé invalide.
Le document de périmètre doit-il être très long ?
Non. Un Document de Périmètre (Scope Document) bien rédigé fait généralement entre 1 et 3 pages. Il doit être suffisamment précis pour qu’un auditeur externe comprenne exactement quels bâtiments visiter et quels réseaux auditer, sans fioritures commerciales.
Comment gérer un datacenter local loué (colocation) dans le périmètre ?
Dans le cas d’une colocation (ex: ST Digital, Raxio), ton périmètre physique inclut uniquement ta baie de serveurs. Les contrôles de sécurité globaux du bâtiment (caméras extérieures, gardiens, alimentation électrique) relèvent de la responsabilité du fournisseur, que tu gères comme une interface externe.
Est-il moins cher d’avoir un périmètre ISO 27001 réduit ?
Oui. Le coût de la mise en conformité technologique, le temps d’implémentation par un consultant (Lead Implementer comme moi) et surtout les honoraires de l’organisme de certification (qui facturent au nombre de jours/homme) dépendent directement de la taille et de la complexité de ton périmètre.
Prends le contrôle dès aujourd’hui
La détermination de la Clause 4.3 est le moment de vérité où ton projet SMSI ISO 27001 devient soit un investissement ultra-rentable, soit un gouffre financier.
En tant que dirigeant, ton but n’est pas de créer une bureaucratie géante, mais de fournir des garanties solides à tes régulateurs (COBAC, ARCEP, CIMA) et à tes clients ou donneurs d’ordres High-Ticket, avec le meilleur Retour sur Investissement possible.
Ne laisse pas l’enthousiasme technique engloutir ton budget.
En tant que Lead Implementer ISO 27001 expert des marchés d’Afrique Centrale, j’aide les comités de direction à définir des périmètres stratégiques à la méthode digne d’un “Sniper”.
Nous ciblons les processus critiques qui débloquent de la valeur immédiate, tout en isolant les zones à risque qui alourdiraient le projet.
👉 [Réserve un appel stratégique avec moi dès maintenant: miakassissa@miakassissa.com].
Nous discuterons des objectifs autour de ton projet d’implémentation d’un SMSI conforme à la norme ISO 27001 et voir dans quelle mesure établir un gameplan pour garantir une certification rapide, sans stress et budgétairement maîtrisée.
Suggestions de lectures pour aller plus loin
🛡 Lire ➡️ Le Guide de référence ISO 27001
🛡 Lire ➡️ Clause 4.1 ISO 27001 - Comprendre l'organisation et son contexte
🛡 Lire ➡️ Clause 4.2 ISO 27001 – Compréhension des besoins et attentes des parties intéressées








Aucun Commentaire