Résumé
- Le 24 mai 2026, les administrateurs présents de LACNIC ont approuvé à l’unanimité le Cadre de sécurité de l’information dans sa version DIR-POL-019.01.
- Le procès-verbal prévoit qu’après cette approbation des experts externes mesurent la maturité actuelle, avant la fixation du niveau visé ; ces passages décrivent une chronologie de gouvernance, pas un audit public.
Une résolution peut donner le départ sans donner le score. Dans le procès-verbal du 24 mai 2026, le cadre présenté au Conseil de LACNIC doit protéger le registre, les informations qui lui sont liées et les services critiques nécessaires à la mission de l’institution. Sa mise en œuvre et son évaluation sont envisagées par étapes, dans le but de consolider un système de gestion durable, formalisé et continuellement amélioré.
La discussion fixe ensuite l’ordre des opérations. Une fois le cadre approuvé, des experts externes devaient mesurer le niveau de maturité actuel ; ce résultat permettrait ensuite de déterminer le niveau à atteindre. La résolution adopte à l’unanimité la version DIR-POL-019.01.
Ce choix peut être rationnel : il est possible de faire approuver la règle, le vocabulaire et l’autorité de l’évaluation avant de mesurer. Mais il faut alors refuser les raccourcis. Une politique approuvée n’est pas un contrôle déployé. Une référence mesurée n’est pas une cible autorisée. Une cible n’est pas un plan d’écarts exécuté. Une amélioration n’est pas une acceptation du risque résiduel. Et aucun de ces états ne constitue automatiquement une certification.
Ce que le document public permet d’affirmer
Le procès-verbal établit une date, un organe, un vote, une version et l’intention déclarée de faire intervenir des experts externes. Il ne fournit ni le texte de DIR-POL-019.01, ni la méthode et l’échelle d’évaluation, ni l’identité de l’évaluateur, ni le périmètre des systèmes, ni le niveau initial, ni la cible, ni l’échéancier de correction.
Il ne faut pas transformer cette limite documentaire en diagnostic. L’absence de ces éléments dans les sources consultées ne signifie pas qu’ils n’existent pas en interne. Elle ne permet pas davantage de dire si l’évaluation a été achevée depuis, si une cible a été adoptée, ou si LACNIC possède ou non une certification ISO/IEC 27001.
La stratégie 2026–2029 de LACNIC situe la sécurité de l’information parmi les capacités internes qui garantissent l’intégrité et la résilience des processus et systèmes. La page de présentation du CSIRT de LACNIC précise, elle, que le CSIRT sert la communauté des membres mais n’a pas autorité pour opérer leurs systèmes, à l’exception des systèmes internes de LACNIC. Le procès-verbal discute justement de la manière d’intégrer ses capacités au travail interne.
Cette frontière compte. Registre, services critiques, systèmes administratifs, services aux membres et réponse communautaire sont interdépendants, sans former nécessairement un seul périmètre d’évaluation. Un score peut varier parce qu’un système entre ou sort du champ, alors même qu’aucune protection n’a changé.
CIS, ISO et trois types de preuve
Le procès-verbal rapporte, sous forme condensée, que CIS ne certifie pas tandis qu’ISO le permet. Les sources officielles invitent à distinguer trois objets.
Les CIS Critical Security Controls forment un ensemble priorisé de pratiques. Les groupes de mise en œuvre servent à adapter la séquence d’adoption aux moyens et au profil de risque. La spécification d’évaluation propose des mesures pour établir si les protections sont en place et avec quelle efficacité. Ce dispositif peut produire une référence étayée, mais pas à lui seul un certificat portant sur toute l’organisation.
ISO/IEC 27001:2022 formule des exigences pour un système de management de la sécurité de l’information. L’ISO précise aussi qu’une organisation peut appliquer la norme sans demander de certification. La certification par un organisme d’évaluation de la conformité est une démarche distincte et facultative.
Ainsi, un catalogue de contrôles décrit quoi examiner ; une mesure de maturité décrit un état daté ; un système de management organise la décision sur les risques ; un certificat atteste, pour un périmètre et une période, qu’une évaluation tierce a été menée. Aucun de ces éléments ne promet une sécurité parfaite.
Une proposition éditoriale : le reçu de transition
Le prochain objet public le plus utile ne serait pas un chiffre isolé, mais un reçu versionné reliant l’autorité, la mesure et la décision. Cette proposition est celle de l’auteur ; elle n’est pas présentée comme un engagement de LACNIC.
| Passage | Éléments minimaux |
|---|---|
| Approbation | Cadre, version, date, autorité et périmètre autorisé |
| Référence | Date d’arrêté, évaluateur externe, indépendance, méthode et version, systèmes inclus, échelle et pièces par contrôle |
| Cible | Niveau retenu, autorité d’adoption, date cible et justification des priorités |
| Plan d’écarts | Protection manquante, responsable, jalon, dépendance, exception et mesure compensatoire |
| Risque résiduel | Risque maintenu, personne qui l’accepte, durée et déclencheur de réexamen |
| Nouvelle mesure | Date prévue et changement de méthode ou de périmètre affectant la comparaison |
| Certification, si elle est invoquée | Norme, certificat, périmètre certifié, organisme et validité |
Le numéro de version protège le sens. Une nouvelle édition des contrôles CIS, un autre groupe de mise en œuvre, un inventaire élargi ou un barème modifié peuvent rendre deux scores apparemment identiques incompatibles. Il faut conserver la règle du calcul avec le résultat.
DIR-POL-019.01 fournit donc un point d’autorité daté. Une mesure externe fournirait un point d’observation. La cible exprimerait un arbitrage entre risque et ressources. Le plan attribuerait les travaux. L’acceptation du risque dirait qui répond de ce qui demeure. Une éventuelle certification demanderait un justificatif séparé.
Sources
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
