Aller au contenu
PolicyForge
Tous les articles
Par Vyrhak SATH · Fondateur, NAGASHIELD SECURITY5 minRevu le

Comment rédiger une politique de sécurité physique et environnementale

Une politique de sécurité physique protège les lieux et équipements qui détiennent vos données. Voici quoi inclure — accès, visiteurs, contrôles environnementaux — avec un modèle gratuit.

Pourquoi la sécurité physique compte toujours

Le cloud n'a pas supprimé la couche physique : bureaux, appareils, salles serveurs et les personnes qui y circulent. Une politique de sécurité physique et environnementale définit comment vous contrôlez l'accès aux locaux et protégez les équipements contre le vol, l'altération et les dommages environnementaux — une lacune que les auditeurs remarquent même chez les entreprises cloud-native.

Quoi inclure

  1. Périmètre — bureaux, salles de données, équipements, et considérations de télétravail.
  2. Contrôle d'accès — badges, zones, et accès au moindre privilège aux zones sensibles.
  3. Visiteurs — enregistrement, accompagnement et limites d'accès.
  4. Équipements — rangement sécurisé, câbles antivol, pratiques bureau net et écran net.
  5. Contrôles environnementaux — alimentation, refroidissement et protection incendie des équipements critiques.
  6. Mise au rebut — destruction sécurisée des supports et matériels.
  7. Surveillance — vidéosurveillance et alarmes le cas échéant, en tenant compte de la vie privée.

Erreurs fréquentes

  • Supposer que « nous sommes cloud » signifie aucun périmètre physique — ordinateurs et bureaux restent concernés.
  • Aucun processus visiteurs, un écart d'audit facile.
  • Aucune pratique bureau net / écran net, laissant les données exposées.

Alignement référentiels

Correspond à l'Annexe A 7.1–7.14 d'ISO 27001:2022 (sécurité physique et environnementale), aux critères SOC 2, et à la fonction Protéger du NIST CSF (PR.AA / PR.IR).

Sources de référence

Générez-la en quelques minutes

Voir un exemple de politique de sécurité physique ou générez la vôtre gratuitement.

Questions fréquentes

La sécurité physique compte-t-elle pour une entreprise tout-cloud ?

Oui. Même une entreprise entièrement hébergée dans le cloud a des bureaux, des ordinateurs portables et des personnes. L’Annexe A 7 couvre l’entrée physique, les zones sécurisées, la protection des équipements et le bureau net. Un portable volé non verrouillé ou un visiteur non accompagné peut anéantir de solides mesures techniques.

Qu’exige une politique de bureau net et d’écran verrouillé ?

Les documents sensibles et supports amovibles sont rangés sous clé en l’absence de l’utilisateur, et les écrans sont verrouillés ou en verrouillage automatique dès qu’il s’éloigne. L’Annexe A 7.7 nomme cette mesure car documents exposés et écrans déverrouillés sont une voie simple et fréquente de fuite de données.

Comment gérer les visiteurs ?

Les visiteurs doivent être enregistrés, identifiés et accompagnés dans les zones sécurisées, avec un accès limité au strict nécessaire. Les Annexes A 7.2 et 7.3 couvrent l’entrée physique et la sécurisation des bureaux ; un registre des visiteurs et l’accompagnement offrent dissuasion et traçabilité en cas de problème.