Aller au contenu
PolicyForge
Tous les articles
Par Vyrhak SATH · Fondateur, NAGASHIELD SECURITY5 minRevu le

Comment rédiger une politique de gestion des changements

Une politique de gestion des changements garantit des déploiements sûrs et traçables. Voici quoi inclure — demande, revue, approbation, retour arrière — avec un modèle gratuit.

Pourquoi la gestion des changements est un incontournable d'audit

La plupart des pannes et de nombreux incidents sont auto-infligés, causés par un changement non revu. Une politique de gestion des changements définit comment les modifications des systèmes et du code sont demandées, évaluées, approuvées, testées et annulées — vous apportant sécurité et traçabilité.

Quoi inclure

  1. Périmètre — quels changements sont couverts (systèmes de production, infrastructure, code, configuration).
  2. Types de changement — standard (pré-approuvé, faible risque), normal (revu) et urgent (accéléré avec approbation a posteriori).
  3. Demande et évaluation — ce que capture une demande de changement : objectif, risque, impact, plan de retour arrière.
  4. Approbation — qui approuve quel niveau de risque ; séparation des tâches.
  5. Test — validation avant la production.
  6. Retour arrière — une procédure de revert définie.
  7. Traçabilité — chaque changement journalisé.

Erreurs fréquentes

  • Aucun circuit pour les changements urgents, qui contournent alors tout le processus.
  • Des approbations sans séparation des tâches (l'auteur approuve son propre changement).
  • Aucun plan de retour arrière consigné dans la demande.

Alignement référentiels

Correspond à l'Annexe A 8.32 d'ISO 27001:2022 (gestion des changements), aux critères de gestion des changements SOC 2, et à la fonction Protéger du NIST CSF.

Sources de référence

Générez-la en quelques minutes

Voir un exemple de politique de gestion des changements ou générez la vôtre gratuitement.

Questions fréquentes

Quelle différence entre changement normal, standard et d’urgence ?

Un changement normal suit le circuit complet d’évaluation et d’approbation. Un changement standard est pré-approuvé et à faible risque (un correctif de routine, par exemple) et avance sans validation au cas par cas. Un changement d’urgence corrige un incident pressant et est approuvé a posteriori, la documentation étant complétée juste après.

L’ISO 27001 exige-t-elle une politique de gestion des changements ?

L’Annexe A 8.32 impose de soumettre les modifications des systèmes et installations de traitement à des procédures de gestion des changements. Elle n’impose pas d’outil, mais attend des demandes documentées, une analyse d’impact, une approbation, des tests et la possibilité d’annuler un changement défaillant.

Que doit contenir un enregistrement de changement ?

Au minimum : la description du changement, le motif, une analyse de risque et d’impact, l’approbateur, un plan de retour arrière, les preuves de test et la fenêtre de mise en œuvre. C’est cet enregistrement que l’auditeur échantillonne pour confirmer que les changements sont maîtrisés.