Cartographier les actifs
Objectif
Produire un registre où chaque actif porte un identifiant stable, un propriétaire nommé, une criticité et une sensibilité justifiées par une source, et où les trous sont visibles.
Un registre d'actifs n'est pas un inventaire technique. Un inventaire liste ce qui existe ; une cartographie dit ce qui compte, pour qui, et ce qu'on perd si ça tombe.
Lire references/cotation.md avant de coter. Lire references/sources-inventaire.md pour savoir ce que vaut chaque type de source.
Préconditions
- Un périmètre défini, même provisoire.
- Au moins une source d'inventaire.
Si le périmètre n'est pas défini, le proposer et le faire valider avant de produire le registre. Une cartographie sans périmètre s'étale indéfiniment.
Procédure
- Lister les actifs à partir des sources disponibles, sans les interpréter.
- Pour chaque actif : type, zone ou environnement, propriétaire métier, exploitant technique.
- Rattacher chaque actif à un processus métier. Un actif qui ne se rattache à rien est soit hors périmètre, soit le signe d'un processus non documenté : le signaler, ne pas le supprimer.
- Coter la criticité (impact de l'indisponibilité) et la sensibilité (impact de la divulgation) séparément. Ne jamais fusionner les deux en une note unique.
- Reporter les objectifs de continuité (RTO, RPO) tels qu'ils figurent dans les sources, avec leur source.
- Relever les dépendances : un actif qui dépend d'un autre hérite d'une partie de sa criticité.
- Marquer les actifs non couverts : pas de propriétaire, pas de sauvegarde documentée, obsolescence connue, hors support.
- Produire
registre-actifs.mdà partir du modèle.
Conservation des désaccords
Quand deux sources donnent des valeurs différentes pour le même actif — deux RTO, deux propriétaires, deux versions —, conserver les deux, citer chaque source, et ouvrir un D-xxx. Ne jamais choisir la plus récente, la plus prudente ou la plus vraisemblable à la place du client : la divergence est elle-même une information sur l'organisation.
Ce qui ne se déduit pas
- Le propriétaire d'un actif ne se déduit pas de qui l'exploite. Si aucune source ne le nomme, écrire
non_attribue. - Une criticité ne se déduit pas du prix ni de la technologie.
- L'absence d'un actif dans une CMDB ne prouve pas qu'il n'existe pas. Le taux d'exactitude déclaré d'une CMDB est une déclaration, pas une mesure.
Arrêts
S'arrêter et demander un arbitrage si :
- le périmètre ne peut pas être délimité ;
- les sources se contredisent sur l'existence même d'un actif ;
- un actif porte des données dont la nature (personnelles, sensibles, classifiées) change le régime applicable et n'est pas documentée ;
- une cotation demanderait de trancher un enjeu métier que les documents n'éclairent pas.