Aller au contenu
Legiscope
Menu
Cybersecurity

Catalogue de contrôles : distinguer objectif, activité et preuve

Construire un catalogue de contrôles vérifiables : objectif, activité, responsable, fréquence, preuve attendue et critère d'échec.

Un catalogue de contrôles devient difficile à utiliser lorsqu’il mélange une ambition, une procédure et une pièce justificative dans la même colonne. « Sécuriser les accès » décrit un objectif. « Réexaminer les droits administrateurs » décrit une activité. Un export des droits décrit une preuve possible. Aucun de ces éléments ne remplace les deux autres.

Le catalogue proposé relie ces trois niveaux et ajoute la responsabilité, le déclencheur et le critère d’échec. Il permet de choisir des contrôles vérifiables avant de préparer un audit ou d’acheter un outil. Les méthodes d’évaluation de NIST SP 800-53A distinguent notamment examen, entretien et test. Elles servent ici de référence de méthode, sans imposer ce format de catalogue. Sources consultées le 27 septembre 2026.

Définir l’objet du contrôle avant son numéro

Commencez par une phrase qui explique le risque traité et le résultat attendu. « Empêcher qu’un ancien prestataire conserve un accès privilégié après son intervention » est plus précis que « gestion des accès ». Le résultat doit porter sur un système, une population ou un processus dont les limites peuvent être établies.

Décrivez ensuite l’activité : qui compare quoi, avec quelle source, et quelle action suit une anomalie ? Un contrôle qui se limite à produire un rapport sans traiter les écarts laisse ouverte la question de son efficacité. L’activité peut être automatique, manuelle ou combinée, mais elle doit rester intelligible à son responsable.

La méthode d’audit de sécurité précise un autre niveau de travail : l’examen indépendant d’un périmètre. Le catalogue organise les activités permanentes de l’organisation. Un audit peut en évaluer la conception et le fonctionnement, sans devenir lui-même l’unique preuve que toutes les opérations quotidiennes ont eu lieu.

Utiliser un schéma stable

Champ Question à résoudre Erreur à éviter
Identifiant Comment retrouver ce contrôle dans le temps ? Renuméroter à chaque export
Objectif Quel résultat réduit quel risque ? Écrire seulement le nom d’un référentiel
Périmètre Quels systèmes et quelles populations ? Affirmer « toute l’entreprise » sans inventaire
Activité Quelle comparaison ou vérification est réalisée ? Confondre procédure écrite et exécution
Opérateur Qui réalise et qui remplace cette personne ? Nommer une équipe sans responsable
Déclencheur Quand le contrôle doit-il fonctionner ? Utiliser une fréquence sans justification
Preuve Quelle trace permet de reconstituer le résultat ? Accepter un document sans date ni portée
Échec Quelle observation invalide le résultat attendu ? Assimiler absence de preuve et réussite
Traitement Qui corrige et qui accepte le risque restant ? Fermer l’écart sans vérification

Ajoutez la version, la date d’effet et les dépendances lorsque plusieurs équipes partagent un contrôle. Il n’est pas nécessaire de multiplier les champs dès le premier jour. Il faut en revanche conserver ceux qui permettent de comprendre une décision après un changement d’équipe ou de système.

Choisir une preuve qui correspond à la question

Pour un contrôle de retrait des accès, une liste de comptes au dernier jour du mois ne démontre pas à elle seule que tous les départs ont été traités dans le délai interne. Il faut rapprocher les départs de la période, les accès concernés, les demandes et les retraits. Le dossier de revue des accès privilégiés illustre cette chaîne au niveau de chaque droit.

Pour une restauration, une notification de sauvegarde réussie ne prouve pas que le service peut repartir. Le catalogue doit exiger un résultat de restauration adapté à l’objectif : données lisibles, relations conservées et opération métier réalisable. La preuve attendue découle de la question, et non du document le plus facile à télécharger.

Conservez les limites : période courte, échantillon, système exclu ou source incomplète. Un contrôle partiellement observé peut être utile, mais il ne doit pas être déclaré efficace sur une population plus large que celle examinée. Une pièce volumineuse n’est pas nécessairement plus probante qu’un petit relevé correctement contextualisé.

Pour vérifier qu’une plateforme conserve ce lien au fil des décisions, le test de traçabilité de preuve suit une pièce de sa collecte à sa revue, puis à l’historique et à l’export.

Exemple complet : retrait des accès des prestataires

Une entreprise fictive définit le contrôle ACC-07. Son objectif est de retirer les droits privilégiés à la fin d’une mission. Le périmètre comprend les prestataires du support et les trois environnements administrés. Le responsable exploitation rapproche chaque semaine les missions terminées et les habilitations, tandis que les fins urgentes déclenchent un traitement immédiat selon la procédure interne.

La preuve comprend la liste des missions closes, l’extraction des droits, les décisions de retrait et la vérification après changement. Le critère d’échec est l’existence d’un droit conservé sans justification approuvée, ou l’impossibilité d’établir que la population des missions est complète. La fréquence hebdomadaire appartient à cet exemple : elle n’est pas présentée comme une règle applicable à toutes les entreprises.

Lors du premier passage, les droits ont bien été supprimés pour les missions connues, mais les achats n’ont pas transmis deux prestations achevées. Le contrôle n’est donc pas déclaré entièrement efficace. Une action porte sur la qualité de la source achats ; une autre vérifie immédiatement les deux prestataires manquants. Cette distinction évite de corriger seulement les comptes tout en conservant la cause du défaut.

Distinguer conception et fonctionnement

La conception répond à la question : si cette activité est correctement exécutée, traite-t-elle le risque prévu ? Le fonctionnement répond à une autre question : a-t-elle effectivement eu lieu, sur la population et pendant la période annoncées ? Une procédure parfaitement rédigée peut échouer en exploitation parce que son opérateur n’a pas accès à la source nécessaire.

Inversement, une personne expérimentée peut réaliser de bonnes vérifications sans laisser de trace exploitable. Le catalogue doit alors préserver l’activité utile et améliorer sa documentation. Ajouter un formulaire sans comprendre le travail risque de créer une charge administrative qui ne capture pas la décision réelle.

Pour préparer une démarche ISO 27001, reliez le contrôle à votre analyse de risques et au périmètre concerné. Ne transformez pas ce rapprochement en affirmation que le contrôle suffit, à lui seul, à satisfaire un référentiel ou à obtenir une certification.

Réutiliser un contrôle sans effacer les différences

Un même contrôle peut contribuer à plusieurs objectifs : sécurité, protection des données, continuité ou exigences contractuelles. Gardez un identifiant unique pour l’activité opérationnelle, puis ajoutez des relations vers les exigences pertinentes. Le NIST Cybersecurity Framework aide à organiser les résultats de sécurité à un niveau plus large.

La correspondance doit être expliquée. Un contrôle conçu pour des serveurs internes ne couvre pas automatiquement un service externalisé. Une preuve portant sur un trimestre ne devient pas annuelle parce qu’elle est liée à plusieurs référentiels. La coordination ISO 27001 et RGPD exige précisément de conserver les différences d’objet et de responsabilité.

Gérer les modifications et les contrôles abandonnés

Lorsqu’un système change, examinez l’objectif, le périmètre et la source de preuve. Un export renommé peut être une modification mineure ; la disparition d’une population entière est une modification substantielle. Conservez l’ancienne version pour interpréter les preuves historiques et indiquez à partir de quelle date la nouvelle définition s’applique.

Ne supprimez pas silencieusement un contrôle devenu inutile. Enregistrez son remplacement ou la disparition du risque concerné. Si l’activité est transférée à un fournisseur, identifiez la preuve accessible et la part qui reste à votre charge. Un transfert de tâche ne constitue pas automatiquement un transfert de responsabilité.

Partir d’un échec possible pour choisir la vérification

Avant de définir une pièce justificative, formulez un scénario d’échec observable. Pour un contrôle de changement, le problème peut être une modification mise en production sans validation ni possibilité de retour. Pour un contrôle de sauvegarde, il peut être une restauration inutilisable malgré des copies présentes. Ces scénarios obligent à choisir une activité qui détecte réellement le défaut visé, et non une simple collecte de documents commode.

Décomposez ensuite l’activité en déclencheur, population, comparaison et suite donnée. Une revue des changements pourrait rapprocher les déploiements réellement effectués des demandes approuvées, examiner les écarts et vérifier leur traitement. Un relevé des demandes approuvées ne couvre que la moitié du parcours : il ne permet pas de découvrir un déploiement absent de la liste. La source de population doit donc être indépendante, ou ses limites doivent apparaître dans la fiche.

Pour chaque scénario, demandez ce qui serait observé si le contrôle échouait silencieusement. Un tableau toujours vert peut signifier que les exceptions ne sont pas chargées. Prévoyez une vérification ponctuelle de l’alimentation, surtout après une migration ou un changement d’outil. Il s’agit d’une recommandation de conception, à adapter au risque et aux moyens, pas d’une périodicité légale. La méthode d’évaluation NIST SP 800-53A offre un cadre public pour distinguer documents examinés, entretiens et essais, sans imposer un catalogue prêt à l’emploi.

Rendre les preuves comparables d’une période à l’autre

Une fiche stable doit permettre de comparer deux exécutions sans supposer que le périmètre est resté identique. Enregistrez l’intervalle couvert, la source des objets contrôlés, le nombre d’éléments attendus, les exclusions et la version de la méthode. Si un service a été migré, ajoutez la correspondance entre les anciens et les nouveaux identifiants. Sans elle, une baisse apparente des exceptions peut simplement refléter une disparition des données de la revue.

Une preuve devrait montrer la décision prise à partir de l’observation. Pour dix comptes examinés, l’export des dix comptes n’explique pas pourquoi deux accès ont été conservés et un accès supprimé. Reliez l’observation à la justification, au responsable du traitement et au résultat après action. Si une preuve contient des données sensibles ou des chemins d’administration, conservez une référence protégée et un résumé accessible à la personne qui pilote le catalogue.

Indiquez quand une preuve manque. Il peut s’agir d’un contrôle qui n’a pas fonctionné ou d’une activité réalisée dont la trace n’est plus disponible ; ce ne sont pas les mêmes constats. L’enquête doit établir lequel des deux s’est produit. En attendant, la fiche ne peut pas prétendre démontrer une efficacité que personne ne peut vérifier. Une revue indépendante sur un petit échantillon aide à repérer ces différences avant une campagne d’audit plus large.

Organiser les transmissions entre équipes

Le catalogue perd vite sa valeur si l’opérateur change et si personne ne reprend les déclencheurs. Pour chaque contrôle, indiquez l’équipe qui fournit la population, celle qui exécute la vérification, celle qui corrige les écarts et la personne qui tranche un risque non résolu. Une seule personne peut remplir plusieurs fonctions, mais la chaîne doit rester explicite. Ajoutez une procédure de remplacement pour les absences lorsqu’une activité ne peut pas attendre.

Lorsqu’un contrôle traverse une frontière fournisseur, convenez à l’avance de la preuve accessible. Une attestation générale peut confirmer l’existence d’un dispositif sans montrer que votre service était dans le périmètre pendant la période utile. Demandez le champ couvert, les exclusions et le traitement des réserves. La fiche de criticité fournisseur peut aider à proportionner la profondeur de cette vérification à la dépendance et aux accès réels.

Au moment d’un changement technique, ne remplacez pas automatiquement l’ancienne fiche par une nouvelle. Faites approuver la date de bascule, testez une exécution avec la nouvelle source et conservez les deux définitions pour lire les preuves historiques. Si la nouvelle activité répond à un objectif différent, créez un contrôle distinct. Cette discipline évite de produire une longue série de résultats apparemment homogènes alors que la question vérifiée a changé au milieu de la période.

Pour prioriser la première version, choisissez les contrôles dont l’échec changerait une décision opérationnelle : maintien d’un accès, restauration d’un service, correction d’une vulnérabilité ou poursuite d’une relation fournisseur. Une fiche très détaillée sur une activité sans enjeu clair n’aide guère l’équipe. À l’inverse, une fiche courte mais précise sur une source de population et un critère d’échec peut être utilisée immédiatement. Réservez une colonne aux questions non résolues, avec responsable et date de réexamen, pour éviter qu’une rédaction incomplète soit confondue avec un contrôle absent.

Faire une première revue du catalogue

Choisissez quelques contrôles couvrant des mécanismes différents : accès, sauvegarde, changement technique, suivi fournisseur et incident. Demandez à une personne qui n’a pas rédigé les fiches de reconstituer une exécution à partir des preuves. Les questions qu’elle pose révèlent les champs ambigus et les liens manquants.

La préparation d’un audit de conformité NIS2 peut ensuite utiliser ce catalogue comme index de travail, sous réserve du périmètre applicable. Avant validation, vérifiez que chaque contrôle possède un opérateur, une source, un critère d’échec et une voie de traitement. Le catalogue devient ainsi un outil de pilotage de l’activité, et non un simple inventaire de documents.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Cybersecurity

Archivage électronique à valeur probante : NF Z42-013, coffre-fort et durées légales en 2026

En une phrase. Un document électronique a valeur probante en droit français dès lors qu'il permet d'identifier son auteur et qu'il est conservé dans des conditions garantissant son intégrité (article…

4 juillet 2026
02Cybersecurity

Arrivées, mobilités, départs : rapprocher RH et habilitations

Une liste des salariés sortis et une liste des comptes désactivés peuvent être exactes chacune de leur côté tout en laissant des accès ouverts. La première ignore parfois les prestataires, les…

30 septembre 2026
03Cybersecurity

Audit PASSI : choisir la portée, cadrer la mission et exploiter le rapport

Un audit PASSI est une prestation d’audit de sécurité réalisée dans les conditions du dispositif de qualification des prestataires d’audit de la sécurité des systèmes d’information. Il aide à obtenir…

2 juillet 2026
04Cybersecurity

Cartographie du SI : guide complet 2026 (méthode + outils)

La cartographie du système d'information décrit les applications, équipements, acteurs et flux nécessaires aux activités d'une organisation. Elle permet de répondre à des questions concrètes : quel…

14 décembre 2024
05Cybersecurity

Certification HDS 2026 : périmètre, référentiel v2 et vérifications

La certification HDS encadre certaines prestations d'hébergement de données de santé à caractère personnel pour le compte d'autrui. Son application dépend des données, du contexte de leur recueil et…

2 juillet 2026
06Cybersecurity

Certification ISO 27001 en France : démarche et budget

Obtenir une certification ISO 27001 en France suppose de faire évaluer un système de management de la sécurité de l’information, ou SMSI, dans un périmètre défini. Le projet porte sur les risques,…

2 juillet 2026
07Cybersecurity

Chiffrement des données personnelles : guide ANSSI 2026

Chiffrement des données personnelles : décider, déployer et prouver

3 juin 2026
08Cybersecurity

Coffre-fort numérique : NF Z42-020, obligations et cas d'usage RH en 2026

En une phrase. Le coffre-fort numérique est un service de conservation sécurisée de documents électroniques, défini à l'article L. 137 du Code des postes et des communications électroniques et…

4 juillet 2026