Pourquoi la sécurité physique compte toujours
Le cloud n'a pas supprimé la couche physique : bureaux, appareils, salles serveurs et les personnes qui y circulent. Une politique de sécurité physique et environnementale définit comment vous contrôlez l'accès aux locaux et protégez les équipements contre le vol, l'altération et les dommages environnementaux — une lacune que les auditeurs remarquent même chez les entreprises cloud-native.
Quoi inclure
- Périmètre — bureaux, salles de données, équipements, et considérations de télétravail.
- Contrôle d'accès — badges, zones, et accès au moindre privilège aux zones sensibles.
- Visiteurs — enregistrement, accompagnement et limites d'accès.
- Équipements — rangement sécurisé, câbles antivol, pratiques bureau net et écran net.
- Contrôles environnementaux — alimentation, refroidissement et protection incendie des équipements critiques.
- Mise au rebut — destruction sécurisée des supports et matériels.
- Surveillance — vidéosurveillance et alarmes le cas échéant, en tenant compte de la vie privée.
Erreurs fréquentes
- Supposer que « nous sommes cloud » signifie aucun périmètre physique — ordinateurs et bureaux restent concernés.
- Aucun processus visiteurs, un écart d'audit facile.
- Aucune pratique bureau net / écran net, laissant les données exposées.
Alignement référentiels
Correspond à l'Annexe A 7.1–7.14 d'ISO 27001:2022 (sécurité physique et environnementale), aux critères SOC 2, et à la fonction Protéger du NIST CSF (PR.AA / PR.IR).
Sources de référence
- ISO/IEC 27001:2022 — contrôles 7.1 à 7.4 de l'Annexe A, périmètres et mesures de sécurité physique (iso.org/standard/27001).
- NIST SP 800-53 Rev. 5 — famille de contrôles « Physical and Environmental Protection » (PE) (csrc.nist.gov/pubs/sp/800/53/r5/upd1/final).
- ANSSI — recommandations sur la sécurité physique des locaux (ssi.gouv.fr).
Générez-la en quelques minutes
Voir un exemple de politique de sécurité physique ou générez la vôtre gratuitement.