Les certifications ISO sont devenues un critère courant lors de la sous-traitance de services pour les centres de données, le cloud privé, l’hébergement géré ou l’infrastructure critique. Cependant, accumuler des logos ne suffit pas en soi à prouver qu’un fournisseur est plus sûr, efficace ou résilient. Pour une entreprise espagnole ou européenne, il est essentiel de vérifier la norme certifiée, l’entité juridique inscrite dans le document, les installations et services inclus, ainsi que la reconnaissance de l’organisme certificateur par une accréditation reconnue.
Les clés des certifications ISO pour les centres de données en 30 secondes
- ISO/IEC 27001 constitue la référence fondamentale pour la gestion de la sécurité de l’information.
- ISO 22301 certifie l’existence d’un système organisé de continuité des activités, et non la redondance physique du bâtiment.
- ISO 50001 et ISO 14001:2026 prennent de l’importance en raison de la consommation énergétique et de l’impact environnemental.
- ISO/IEC 27017:2026 et ISO/IEC 27018:2025 fournissent des contrôles spécifiques pour les services cloud.
- En Espagne, il est également crucial de vérifier le ENS, le RGPD, les normes UNE-EN 50600, et la reconnaissance de l’organisme certificateur.
L’Organisation Internationale de Normalisation (ISO) développe les normes mais ne certifie pas les entreprises ni ne délivre de certificats. Cela relève d’organismes de certification indépendants. En Espagne, l’Entidad Nacional de Acreditación (ENAC) évalue la compétence technique de ces organismes pour certifier les systèmes de gestion selon des normes spécifiques. Il ne faut donc pas confondre un certificat délivré par une entité accréditée avec un simple document dont la vérification externe n’est pas possible.
Cette nuance est souvent ignorée lors de l’achat. Une proposition commerciale peut indiquer que le groupe est certifié, alors que le certificat ne couvre qu’une société, un bureau ou une partie des services. Il est également possible que le certificat concerne le système de gestion global, sans inclure spécifiquement le centre de données où sera hébergée l’infrastructure du client.
Les quatre certifications fondamentales
Il n’existe pas un ensemble ISO obligatoire pour tous les centres de données. La sélection adéquate dépend des services fournis : espace, énergie, services managés, cloud, sauvegardes ou gestion de données personnelles.
Cependant, quatre normes constituent une base solide pour un opérateur moderne.
ISO/IEC 27001 : sécurité de l’information
ISO/IEC 27001:2022 établit les exigences d’un Système de Gestion de la Sécurité de l’Information (SGSI). Son objectif est que l’organisation identifie ses risques, sélectionne des contrôles, assigne des responsabilités, et révise en continu le fonctionnement du système.
Dans un centre de données, cela peut inclure, selon le périmètre certifié :
- Contrôle des accès physiques et logiques.
- Gestion des actifs.
- Sécurité du personnel.
- Gestion des fournisseurs.
- Traitement des incidents.
- Sauvegardes.
- Enregistrement et surveillance.
- Gestion des changements.
- Continuité des systèmes d’information.
- Évaluation et traitement des risques.
L’intérêt de cette norme ne réside pas dans la promesse d’aucune intrusion ou interruption, mais dans l’existence d’un système organisé pour gérer ces risques et renforcer les contrôles. ISO définit ce cadre comme le standard international principal pour les systèmes de gestion de la sécurité de l’information.
L’acheteur doit demander le certificat complet et vérifier son périmètre. Par exemple, une phrase comme “fourniture de services d’infrastructure cloud et d’hébergement dans les centres de Madrid et d’Amsterdam” donne beaucoup plus d’informations qu’un logo isolé.
Il est également recommandé de consulter la Déclaration d’Applicabilité si elle peut être partagée sous accord de confidentialité. Ce document précise quels contrôles sont jugés applicables, quelles exclusions sont justifiées, et comment ils ont été intégrés dans le SGSI.
ISO 22301 : continuité des activités
ISO 22301:2019 encadre les systèmes de gestion de la continuité des activités. Elle aide l’organisation à se préparer aux incidents, maintenir des services prioritaires et restaurer ses activités en fonction d’objectifs prédéfinis.
Dans un centre de données, cela peut couvrir :
- Analyse d’impact sur le business.
- Identification des processus critiques.
- Plans de continuité.
- Gestion de crise.
- Disponibilité du personnel.
- Communications en cas d’urgence.
- Dépendances vis-à-vis des fournisseurs.
- Tests et simulations.
- Récupération après une interruption.
Il faut distinguer cela de la redondance physique de l’infrastructure. Un centre avec deux alimentations, générateurs et systèmes UPS peut avoir une architecture résistante sans posséder une gestion organisée de la continuité opérationnelle. De même, ISO 22301 ne certifie pas si le bâtiment est Tier III ou Tier IV.
La norme évalue la préparation et la capacité de réponse de l’organisation elle-même. D’autres standards comme l’Uptime Institute, TIA-942 ou UNE-EN 50600 analysent l’infrastructure physique. Ces cadres sont complémentaires, mais pas interchangeables. ISO 22301 offre une approche pour la préparation, la réponse et la reprise face aux incidents disruptifs.
ISO 50001 : gestion de l’énergie
ISO 50001:2018 définit un Système de Gestion de l’Énergie. Il permet de fixer des lignes de base, d’identifier les consommations importantes, de définir des objectifs, et de mesurer les progrès.
Particulièrement pertinent pour un centre de données, car l’énergie impacte le coût, la capacité et l’empreinte environnementale de l’installation.
Cela peut inclure :
- Mesure de consommation.
- Indicateurs de performance énergétique.
- Suivi des systèmes électriques et de refroidissement.
- Identification des consommations significatives.
- Évaluation des investissements.
- Objectifs d’efficacité.
- Revue périodique des résultats.
- Formation et responsabilités opérationnelles.
La certification ne garantit pas un Power Usage Effectiveness (PUE) précis, ni ne prouve nécessairement que deux centres certifiés consomment moins qu’un autre sans certification.
ISO 50001 atteste la gestion systématique du rendement énergétique. Les chiffres opérationnels illustrent ces résultats. Il est donc conseillé de demander, en plus du certificat, la valeur mesurée du PUE, sa méthodologie, la période évaluée, ainsi que d’autres données comme la consommation d’eau, l’électricité renouvelable ou les émissions liées. ISO présente cette norme comme un cadre pour l’amélioration continue de la performance énergétique.
ISO 14001:2026 et gestion environnementale
ISO 14001:2026 a remplacé en avril 2026 la version de 2015. La nouvelle version conserve la structure du système de gestion environnementale mais actualise et clarifie certains impératifs pour répondre aux priorités environnementales actuelles.
Dans un centre de données, cela peut couvrir :
- Consommation d’énergie et d’eau.
- Émissions des générateurs.
- Utilisation de réfrigérants.
- Gestion des déchets.
- Batteries et équipements électroniques.
- Prévention de la pollution.
- Obligations légales environnementales.
- Évaluation des fournisseurs.
- Cycle de vie des matériaux.
- Objectifs de réduction et suivi.
Une certification ne signifie pas que le centre fonctionne exclusivement à partir d’énergies renouvelables, ne consomme pas d’eau ou est neutre en carbone. Elle indique que l’organisation identifie ses impacts, gère ses obligations environnementales, et met en place un processus d’amélioration dans le périmètre certifié.
La version 2026 est la version en vigueur, la précédente étant retraitée. Les organisations certifiées suivant la version 2015 devront effectuer la transition selon le calendrier établi par les organismes d’accréditation et de certification.
Les normes spécifiques essentielles pour le cloud
Un centre de données proposant du cloud ou des services gérés doit dépasser les quatre certifications fondamentales. Les normes de la famille ISO 27000 relatives au cloud et à la confidentialité sont particulièrement pertinentes dans ces environnements.
ISO/IEC 27017:2026 pour la sécurité cloud
ISO/IEC 27017:2026 met à jour le guide des contrôles de sécurité pour les fournisseurs et clients de services cloud. Il s’aligne sur ISO/IEC 27002:2022 et intègre des orientations supplémentaires et des contrôles spécifiques au cloud.
Les thèmes abordés incluent notamment :
- Répartition des responsabilités.
- Gestion des environnements virtuels.
- Ségrégation entre clients.
- Configuration sécurisée.
- Suppression ou restitution des actifs.
- Surveillance du service.
- Opération des infrastructures cloud.
- Responsabilités du fournisseur et du client.
Il est important de noter que ISO/IEC 27017 est une norme de contrôle, pas un système de gestion indépendant équivalent à ISO/IEC 27001. En pratique, certains organismes proposent des évaluations ou certifications de conformité liées au SGSI, mais l’acheteur doit vérifier la façon dont cette reconnaissance a été délivrée et le schéma d’accréditation associé.
La version 2026 remplace celle de 2015 et reflète les contrôles actualisés de ISO/IEC 27002.
ISO/IEC 27018:2025 pour la protection des données personnelles dans le cloud public
ISO/IEC 27018:2025 fournit des contrôles pour protéger les données personnelles traitées par un fournisseur de cloud public en tant que responsable du traitement.
Elle concerne notamment :
- Machines virtuelles publiques.
- Stockage cloud.
- Systèmes de sauvegarde.
- Bases de données gérées.
- Logiciel en tant que service (SaaS).
- Outils de collaboration.
- Services traitant des données utilisateurs.
La norme aborde les risques spécifiques à la confidentialité et complète le cadre d’ISO/IEC 27001. Elle est considérée comme un guide de bonnes pratiques, non comme une norme de système de gestion autonome certifiable.
Disposer de cette référence ne garantit pas automatiquement la conformité au RGPD. Le client doit toujours examiner le contrat, les lieux de traitement, les sous-traitants, les transferts internationaux, les durées de conservation, et les mesures techniques en place.
ISO/IEC 27701:2025 pour la gestion de la vie privée
ISO/IEC 27701:2025 établit un Système de Gestion des Informations de Confidentialité. La version 2025 peut être utilisée comme cadre autonome et ne nécessite pas forcément une certification préalable selon ISO/IEC 27001, bien que ces normes soient complémentaires.
Elle s’applique notamment lorsque le fournisseur manipule des données personnelles dans des domaines tels que :
- Contrôle d’accès et de visiteurs.
- Vidéosurveillance.
- Portails clients.
- Support technique.
- Données des employés.
- Systèmes en mode service (SaaS).
- Plateformes cloud.
- Enregistrements opérationnels liés aux individus.
La norme peut prouver la responsabilité et la gestion de la vie privée, mais ne remplace pas l’analyse juridique du RGPD ni les obligations de la Loi Organique 3/2018.
Autres certifications dépendant du service fourni
ISO 9001 : gestion de la qualité
ISO 9001:2015 certifie un Système de Gestion de la Qualité. Elle apporte une cohérence dans l’enregistrement des clients, la documentation, la gestion des changements, les audits internes, les réclamations, les actions correctives, et l’évaluation des fournisseurs.
Norme transversale, non spécifique aux centres de données. Elle ne garantit pas la sécurité, la disponibilité ou l’efficacité énergétique, mais aide à assurer une gestion rigoureuse des processus.
Elle reste valable jusqu’en août 2026, après quoi la prochaine révision est en cours de finalisation et devrait la remplacer durant l’année. La version ne sera pas considérée comme publiée tant que l’ISO n’aura pas achevé le processus de révision.
ISO/IEC 20000-1 : gestion des services
ISO/IEC 20000-1:2018 devient essentielle lorsque le fournisseur ne se limite pas à vendre de l’espace ou des serveurs, mais gère un système avec support continu.
Elle peut couvrir :
- Incidents.
- Demandes de service.
- Problèmes récurrents.
- Changements.
- Capacité.
- Disponibilité.
- Niveaux de service.
- Fournisseurs.
- Transition des services.
- Amélioration continue.
Pour un client pure colocataire, elle peut paraître secondaire, mais est essentielle pour ceux qui souscrivent à du cloud géré, systèmes d’exploitation, surveillance, migrations ou support 24/7.
ISO 45001 : sécurité au travail
ISO 45001:2018 concerne la sécurité et la santé au travail. Les centres de données présentent des risques électriques, liés aux batteries, combustibles, machinerie, travaux en hauteur, maintenance et intervention de sous-traitants.
Elle est particulièrement pertinente dans les grands campus, lors de travaux d’expansion ou lorsque du personnel du client accède régulièrement aux salles techniques.
Elle couvre :
- Identification des dangers.
- Participation des salariés.
- Formation.
- Préparation aux urgences.
- Enquête sur les incidents.
- Conformité réglementaire.
- Amélioration de la gestion préventive.
Bien que cette certification ne soit pas toujours la première demandée par un responsable IT, elle témoigne d’une maturité opérationnelle et d’une gestion sérieuse des sous-traitants.
Ce qu’une entreprise espagnole doit ajouter à l’analyse
Les normes ISO étant internationales, en Espagne, certains requis locaux ou références réglementaires peuvent avoir autant d’importance.
Le Esquema Nacional de Seguridad (ENS) est essentiel lorsque le fournisseur fournit des services à des entités publiques ou à des entreprises impliquées dans des systèmes relevant de son champ d’application. Le Real Decreto 311/2022 définit principes et mesures selon la catégorie du système.
Une certification ISO/IEC 27001 aide à organiser certains contrôles, mais ne remplace pas la conformité à l’ENS. Les deux frameworks ont des portées et procédures distinctes.
Il est aussi conseillé de vérifier :
- Conformité au RGPD et à la Loi Organique 3/2018.
- Les normes UNE-EN 50600 pour l’infrastructure des centres de données.
- Les audits SOC 1 ou SOC 2 si pertinents.
- PCI DSS si des données de cartes bancaires sont traitées.
- Les classifications Tier ou TIA-942 pour l’infrastructure physique.
- Les exigences de la NIS2 et de la résilience des entités critiques, si applicables.
- Les rapports environnementaux et énergétiques exigés par la réglementation européenne.
Aucun de ces cadres ne peut être remplacé automatiquement par une certification ISO.
Comment déterminer si un certificat apporte une valeur réelle
Avant d’accepter un certificat comme preuve suffisante, le client doit vérifier :
| Élément | Ce qu’il faut vérifier |
|---|---|
| Titulaire | Que la société certifiée est bien celle qui signera ou fournira le service. |
| Périmètre | Qu’il couvre le centre de données, la région et le service commandé. |
| Version | Que c’est la dernière version ou une transition valide. |
| Certificateur | Qu’il est indépendant et compétent pour cette norme. |
| Agrément | Que cela peut être vérifié via ENAC ou tout autre organisme signataire d’accords internationaux. |
| Dates | Date d’émission, de validité, audits de suivi et recertification. |
| Exclusions | Services, sites ou processus exclus de la certification. |
| Preuves | Rapports, métriques et tests prouvant le fonctionnement réel du système. |
L’accréditation de l’organisme certificateur n’est pas une formalité administrative. ENAC précise que la certification atteste la conformité d’un système à une norme, tandis que l’accréditation reconnaît la compétence technique de l’évaluateur.
Un certificat d’entreprise ne doit pas être automatiquement généralisé à toutes ses filiales. Si un groupe possède des centres en Madrid, Barcelone, Paris et Amsterdam, le périmètre doit préciser lesquels sont couverts.
Quelles certifications doivent être prioritaires?
Pour un centre de données d’entreprise en Espagne, une combinaison raisonnable pourrait être :
| Priorité | Norme | Quand est-ce plus pertinent |
|---|---|---|
| De base | ISO/IEC 27001 | Dans presque tous les services d’infrastructure ou cloud. |
| Haute | ISO 22301 | Pour les activités critiques et fournisseurs 24/7. |
| Haute | ISO 50001 | Dans les installations à forte consommation énergétique. |
| Haute | ISO 14001:2026 | Pour la gestion environnementale et les obligations européennes. |
| Cloud | ISO/IEC 27017:2026 | Pour les services cloud. |
| Confidentialité cloud | ISO/IEC 27018:2025 | Pour les données personnelles dans un cloud public. |
| Confidentialité | ISO/IEC 27701:2025 | Pour les services traitant largement des données personnelles. |
| Gestion | ISO/IEC 20000-1 | Pour la gestion opérationnelle des services. |
| Complémentaire | ISO 9001 | Pour la cohérence et l’amélioration des processus. |
| Opérationnelle | ISO 45001 | Dans les grands campus, sur les chantiers ou avec intervention fréquente de sous-traitants. |
Tous les fournisseurs ne nécessitent pas la possession de toutes ces certifications. Par exemple, un centre de colocation peut avoir des priorités différentes de celles d’une plateforme cloud gérée. La difficulté réside souvent dans la quantité sans lien avec le service réellement fourni.
Un opérateur avec plusieurs certifications peu pertinentes ou trop limitées peut offrir moins de garanties qu’un autre avec moins de normes, mais bien implantées, avec des périmètres précis et des preuves vérifiables.
La dernière question ne doit pas être « combien de normes ISO possède le fournisseur », mais plutôt quelles risques chacune couvre, où elle s’applique, et comment elle influence le fonctionnement quotidien que recevra le client.
Questions fréquentes
Quelle certification ISO est la plus importante pour un centre de données ?
ISO/IEC 27001 est généralement considérée comme la référence de base, car elle régule la gestion de la sécurité de l’information. Cependant, elle doit être complétée selon le type de service par des normes relatives à la continuité, l’énergie, l’environnement, etc.
L’ISO 27001 garantit-elle qu’il n’y aura jamais d’incident de sécurité ?
Non. Elle certifie qu’un système est en place pour identifier, traiter, revoir et améliorer les risques de sécurité dans un périmètre défini. Elle ne supprime pas la possibilité d’incidents.
L’ISO 50001 prouve-t-elle que le PUE d’un centre est bas ?
Non. Elle atteste que l’organisation gère systématiquement sa performance énergétique. Le PUE et autres métriques doivent être demandés et analysés séparément.
Une certification ISO remplace-t-elle l’ENS en Espagne ?
Non. L’ENS possède ses propres exigences, catégories et procédures. Bien qu’ISO/IEC 27001 puisse contribuer à certains contrôles, elle ne vaut pas certifcation conforme au Schéma National de Sécurité (ENS).