Un catalogue de contrôles devient difficile à utiliser lorsqu’il mélange une ambition, une procédure et une pièce justificative dans la même colonne. « Sécuriser les accès » décrit un objectif. « Réexaminer les droits administrateurs » décrit une activité. Un export des droits décrit une preuve possible. Aucun de ces éléments ne remplace les deux autres.
Le catalogue proposé relie ces trois niveaux et ajoute la responsabilité, le déclencheur et le critère d’échec. Il permet de choisir des contrôles vérifiables avant de préparer un audit ou d’acheter un outil. Les méthodes d’évaluation de NIST SP 800-53A distinguent notamment examen, entretien et test. Elles servent ici de référence de méthode, sans imposer ce format de catalogue. Sources consultées le 27 septembre 2026.
Définir l’objet du contrôle avant son numéro
Commencez par une phrase qui explique le risque traité et le résultat attendu. « Empêcher qu’un ancien prestataire conserve un accès privilégié après son intervention » est plus précis que « gestion des accès ». Le résultat doit porter sur un système, une population ou un processus dont les limites peuvent être établies.
Décrivez ensuite l’activité : qui compare quoi, avec quelle source, et quelle action suit une anomalie ? Un contrôle qui se limite à produire un rapport sans traiter les écarts laisse ouverte la question de son efficacité. L’activité peut être automatique, manuelle ou combinée, mais elle doit rester intelligible à son responsable.
La méthode d’audit de sécurité précise un autre niveau de travail : l’examen indépendant d’un périmètre. Le catalogue organise les activités permanentes de l’organisation. Un audit peut en évaluer la conception et le fonctionnement, sans devenir lui-même l’unique preuve que toutes les opérations quotidiennes ont eu lieu.
Utiliser un schéma stable
| Champ | Question à résoudre | Erreur à éviter |
|---|---|---|
| Identifiant | Comment retrouver ce contrôle dans le temps ? | Renuméroter à chaque export |
| Objectif | Quel résultat réduit quel risque ? | Écrire seulement le nom d’un référentiel |
| Périmètre | Quels systèmes et quelles populations ? | Affirmer « toute l’entreprise » sans inventaire |
| Activité | Quelle comparaison ou vérification est réalisée ? | Confondre procédure écrite et exécution |
| Opérateur | Qui réalise et qui remplace cette personne ? | Nommer une équipe sans responsable |
| Déclencheur | Quand le contrôle doit-il fonctionner ? | Utiliser une fréquence sans justification |
| Preuve | Quelle trace permet de reconstituer le résultat ? | Accepter un document sans date ni portée |
| Échec | Quelle observation invalide le résultat attendu ? | Assimiler absence de preuve et réussite |
| Traitement | Qui corrige et qui accepte le risque restant ? | Fermer l’écart sans vérification |
Ajoutez la version, la date d’effet et les dépendances lorsque plusieurs équipes partagent un contrôle. Il n’est pas nécessaire de multiplier les champs dès le premier jour. Il faut en revanche conserver ceux qui permettent de comprendre une décision après un changement d’équipe ou de système.
Choisir une preuve qui correspond à la question
Pour un contrôle de retrait des accès, une liste de comptes au dernier jour du mois ne démontre pas à elle seule que tous les départs ont été traités dans le délai interne. Il faut rapprocher les départs de la période, les accès concernés, les demandes et les retraits. Le dossier de revue des accès privilégiés illustre cette chaîne au niveau de chaque droit.
Pour une restauration, une notification de sauvegarde réussie ne prouve pas que le service peut repartir. Le catalogue doit exiger un résultat de restauration adapté à l’objectif : données lisibles, relations conservées et opération métier réalisable. La preuve attendue découle de la question, et non du document le plus facile à télécharger.
Conservez les limites : période courte, échantillon, système exclu ou source incomplète. Un contrôle partiellement observé peut être utile, mais il ne doit pas être déclaré efficace sur une population plus large que celle examinée. Une pièce volumineuse n’est pas nécessairement plus probante qu’un petit relevé correctement contextualisé.
Pour vérifier qu’une plateforme conserve ce lien au fil des décisions, le test de traçabilité de preuve suit une pièce de sa collecte à sa revue, puis à l’historique et à l’export.
Exemple complet : retrait des accès des prestataires
Une entreprise fictive définit le contrôle ACC-07. Son objectif est de retirer les droits privilégiés à la fin d’une mission. Le périmètre comprend les prestataires du support et les trois environnements administrés. Le responsable exploitation rapproche chaque semaine les missions terminées et les habilitations, tandis que les fins urgentes déclenchent un traitement immédiat selon la procédure interne.
La preuve comprend la liste des missions closes, l’extraction des droits, les décisions de retrait et la vérification après changement. Le critère d’échec est l’existence d’un droit conservé sans justification approuvée, ou l’impossibilité d’établir que la population des missions est complète. La fréquence hebdomadaire appartient à cet exemple : elle n’est pas présentée comme une règle applicable à toutes les entreprises.
Lors du premier passage, les droits ont bien été supprimés pour les missions connues, mais les achats n’ont pas transmis deux prestations achevées. Le contrôle n’est donc pas déclaré entièrement efficace. Une action porte sur la qualité de la source achats ; une autre vérifie immédiatement les deux prestataires manquants. Cette distinction évite de corriger seulement les comptes tout en conservant la cause du défaut.
Distinguer conception et fonctionnement
La conception répond à la question : si cette activité est correctement exécutée, traite-t-elle le risque prévu ? Le fonctionnement répond à une autre question : a-t-elle effectivement eu lieu, sur la population et pendant la période annoncées ? Une procédure parfaitement rédigée peut échouer en exploitation parce que son opérateur n’a pas accès à la source nécessaire.
Inversement, une personne expérimentée peut réaliser de bonnes vérifications sans laisser de trace exploitable. Le catalogue doit alors préserver l’activité utile et améliorer sa documentation. Ajouter un formulaire sans comprendre le travail risque de créer une charge administrative qui ne capture pas la décision réelle.
Pour préparer une démarche ISO 27001, reliez le contrôle à votre analyse de risques et au périmètre concerné. Ne transformez pas ce rapprochement en affirmation que le contrôle suffit, à lui seul, à satisfaire un référentiel ou à obtenir une certification.
Réutiliser un contrôle sans effacer les différences
Un même contrôle peut contribuer à plusieurs objectifs : sécurité, protection des données, continuité ou exigences contractuelles. Gardez un identifiant unique pour l’activité opérationnelle, puis ajoutez des relations vers les exigences pertinentes. Le NIST Cybersecurity Framework aide à organiser les résultats de sécurité à un niveau plus large.
La correspondance doit être expliquée. Un contrôle conçu pour des serveurs internes ne couvre pas automatiquement un service externalisé. Une preuve portant sur un trimestre ne devient pas annuelle parce qu’elle est liée à plusieurs référentiels. La coordination ISO 27001 et RGPD exige précisément de conserver les différences d’objet et de responsabilité.
Gérer les modifications et les contrôles abandonnés
Lorsqu’un système change, examinez l’objectif, le périmètre et la source de preuve. Un export renommé peut être une modification mineure ; la disparition d’une population entière est une modification substantielle. Conservez l’ancienne version pour interpréter les preuves historiques et indiquez à partir de quelle date la nouvelle définition s’applique.
Ne supprimez pas silencieusement un contrôle devenu inutile. Enregistrez son remplacement ou la disparition du risque concerné. Si l’activité est transférée à un fournisseur, identifiez la preuve accessible et la part qui reste à votre charge. Un transfert de tâche ne constitue pas automatiquement un transfert de responsabilité.
Partir d’un échec possible pour choisir la vérification
Avant de définir une pièce justificative, formulez un scénario d’échec observable. Pour un contrôle de changement, le problème peut être une modification mise en production sans validation ni possibilité de retour. Pour un contrôle de sauvegarde, il peut être une restauration inutilisable malgré des copies présentes. Ces scénarios obligent à choisir une activité qui détecte réellement le défaut visé, et non une simple collecte de documents commode.
Décomposez ensuite l’activité en déclencheur, population, comparaison et suite donnée. Une revue des changements pourrait rapprocher les déploiements réellement effectués des demandes approuvées, examiner les écarts et vérifier leur traitement. Un relevé des demandes approuvées ne couvre que la moitié du parcours : il ne permet pas de découvrir un déploiement absent de la liste. La source de population doit donc être indépendante, ou ses limites doivent apparaître dans la fiche.
Pour chaque scénario, demandez ce qui serait observé si le contrôle échouait silencieusement. Un tableau toujours vert peut signifier que les exceptions ne sont pas chargées. Prévoyez une vérification ponctuelle de l’alimentation, surtout après une migration ou un changement d’outil. Il s’agit d’une recommandation de conception, à adapter au risque et aux moyens, pas d’une périodicité légale. La méthode d’évaluation NIST SP 800-53A offre un cadre public pour distinguer documents examinés, entretiens et essais, sans imposer un catalogue prêt à l’emploi.
Rendre les preuves comparables d’une période à l’autre
Une fiche stable doit permettre de comparer deux exécutions sans supposer que le périmètre est resté identique. Enregistrez l’intervalle couvert, la source des objets contrôlés, le nombre d’éléments attendus, les exclusions et la version de la méthode. Si un service a été migré, ajoutez la correspondance entre les anciens et les nouveaux identifiants. Sans elle, une baisse apparente des exceptions peut simplement refléter une disparition des données de la revue.
Une preuve devrait montrer la décision prise à partir de l’observation. Pour dix comptes examinés, l’export des dix comptes n’explique pas pourquoi deux accès ont été conservés et un accès supprimé. Reliez l’observation à la justification, au responsable du traitement et au résultat après action. Si une preuve contient des données sensibles ou des chemins d’administration, conservez une référence protégée et un résumé accessible à la personne qui pilote le catalogue.
Indiquez quand une preuve manque. Il peut s’agir d’un contrôle qui n’a pas fonctionné ou d’une activité réalisée dont la trace n’est plus disponible ; ce ne sont pas les mêmes constats. L’enquête doit établir lequel des deux s’est produit. En attendant, la fiche ne peut pas prétendre démontrer une efficacité que personne ne peut vérifier. Une revue indépendante sur un petit échantillon aide à repérer ces différences avant une campagne d’audit plus large.
Organiser les transmissions entre équipes
Le catalogue perd vite sa valeur si l’opérateur change et si personne ne reprend les déclencheurs. Pour chaque contrôle, indiquez l’équipe qui fournit la population, celle qui exécute la vérification, celle qui corrige les écarts et la personne qui tranche un risque non résolu. Une seule personne peut remplir plusieurs fonctions, mais la chaîne doit rester explicite. Ajoutez une procédure de remplacement pour les absences lorsqu’une activité ne peut pas attendre.
Lorsqu’un contrôle traverse une frontière fournisseur, convenez à l’avance de la preuve accessible. Une attestation générale peut confirmer l’existence d’un dispositif sans montrer que votre service était dans le périmètre pendant la période utile. Demandez le champ couvert, les exclusions et le traitement des réserves. La fiche de criticité fournisseur peut aider à proportionner la profondeur de cette vérification à la dépendance et aux accès réels.
Au moment d’un changement technique, ne remplacez pas automatiquement l’ancienne fiche par une nouvelle. Faites approuver la date de bascule, testez une exécution avec la nouvelle source et conservez les deux définitions pour lire les preuves historiques. Si la nouvelle activité répond à un objectif différent, créez un contrôle distinct. Cette discipline évite de produire une longue série de résultats apparemment homogènes alors que la question vérifiée a changé au milieu de la période.
Pour prioriser la première version, choisissez les contrôles dont l’échec changerait une décision opérationnelle : maintien d’un accès, restauration d’un service, correction d’une vulnérabilité ou poursuite d’une relation fournisseur. Une fiche très détaillée sur une activité sans enjeu clair n’aide guère l’équipe. À l’inverse, une fiche courte mais précise sur une source de population et un critère d’échec peut être utilisée immédiatement. Réservez une colonne aux questions non résolues, avec responsable et date de réexamen, pour éviter qu’une rédaction incomplète soit confondue avec un contrôle absent.
Faire une première revue du catalogue
Choisissez quelques contrôles couvrant des mécanismes différents : accès, sauvegarde, changement technique, suivi fournisseur et incident. Demandez à une personne qui n’a pas rédigé les fiches de reconstituer une exécution à partir des preuves. Les questions qu’elle pose révèlent les champs ambigus et les liens manquants.
La préparation d’un audit de conformité NIS2 peut ensuite utiliser ce catalogue comme index de travail, sous réserve du périmètre applicable. Avant validation, vérifiez que chaque contrôle possède un opérateur, une source, un critère d’échec et une voie de traitement. Le catalogue devient ainsi un outil de pilotage de l’activité, et non un simple inventaire de documents.