Aller au contenu
PolicyForge
Tous les articles
Par Vyrhak SATH · Fondateur, NAGASHIELD SECURITY5 minRevu le

Comment rédiger une politique de gestion des actifs

Une politique de gestion des actifs maintient un inventaire exact de ce que vous possédez et protégez. Voici quoi inclure — inventaire, propriété, cycle de vie — avec un modèle gratuit.

Pourquoi l'inventaire vient en premier

Vous ne pouvez pas protéger ce dont vous ignorez l'existence. Une politique de gestion des actifs définit comment vous identifiez, attribuez et suivez les actifs d'information — matériel, logiciels, données et services cloud — tout au long de leur cycle de vie. Elle sous-tend presque tous les autres contrôles, d'où le fait que les auditeurs commencent ici.

Quoi inclure

  1. Périmètre — types d'actifs couverts (appareils, serveurs, SaaS, stockages de données, ressources cloud).
  2. Inventaire — un registre maintenu avec des attributs clés (propriétaire, localisation, classification, criticité).
  3. Propriété — chaque actif a un propriétaire nommé, responsable de sa protection.
  4. Cycle de vie — acquisition, déploiement, maintenance, et mise au rebut/effacement sécurisé.
  5. Usage acceptable — lien vers votre politique d'usage acceptable.
  6. Restitution des actifs — récupération au départ d'un collaborateur.
  7. Revue — réconciliation périodique de l'inventaire avec la réalité.

Erreurs fréquentes

  • Un inventaire ponctuel jamais mis à jour.
  • Des actifs sans propriétaire, donc personne n'est responsable.
  • Oublier le SaaS et les ressources cloud, désormais majoritaires.

Alignement référentiels

Correspond à l'Annexe A 5.9–5.11 d'ISO 27001:2022 (inventaire, propriété, restitution des actifs), aux critères SOC 2, et à la fonction Identifier du NIST CSF (ID.AM).

Sources de référence

  • ISO/IEC 27001:2022 — contrôles 5.9 à 5.11 de l'Annexe A, inventaire et usage des actifs (iso.org/standard/27001).
  • NIST — Cybersecurity Framework, gestion des actifs (ID.AM) (nist.gov/cyberframework).
  • CISA — recommandations sur la gestion et la visibilité des actifs (cisa.gov).

Générez-la en quelques minutes

Voir un exemple de politique de gestion des actifs ou générez la vôtre gratuitement.

Questions fréquentes

Qu’est-ce qu’un actif informationnel ?

Bien plus que le matériel. Un actif informationnel est tout ce qui a de la valeur pour l’organisation : équipements et serveurs, mais aussi jeux de données, applications, services cloud, ainsi que les personnes et la documentation qui les soutiennent. L’Annexe A 5.9 attend un inventaire de ces actifs avec un propriétaire attribué.

Pourquoi chaque actif doit-il avoir un propriétaire ?

Sans propriétaire nommé, personne n’est responsable de classifier l’actif, d’approuver les accès ou de le retirer en toute sécurité. L’Annexe A 5.9 exige cette propriété précisément pour que les décisions de protection et d’élimination aient un responsable identifié, au lieu de tomber entre les équipes.

Comment la gestion des actifs s’articule-t-elle aux autres mesures ?

L’inventaire est le socle de presque tout le reste : on ne peut ni classifier des données, ni corriger des systèmes, ni révoquer des accès pour des actifs qu’on ignore. L’usage acceptable (Annexe A 5.10) et l’élimination sécurisée (Annexe A 7.14) reposent directement sur un registre d’actifs fiable.