« Nous avons contrôlé dix dossiers » ne dit presque rien si l’on ignore combien de dossiers existaient, quels sites étaient couverts et comment les dix ont été choisis. Un échantillon peut découvrir un défaut de contrôle ; il ne prouve pas automatiquement que tous les autres cas sont conformes. La valeur de l’audit vient de la question posée, de la population définie et de l’explication des limites.
Cette page fournit une note de sélection pour un audit de sécurité ou de conformité. Elle complète la vue d’ensemble de l’audit PASSI et la préparation d’une certification ISO/IEC 27001. Elle ne prétend pas traduire les clauses non publiques de cette norme en formule statistique. La publication NIST SP 800-53A, révision 5, dont la version 5.2.0 a été signalée en 2025, décrit des méthodes d’évaluation adaptables. Son annexe C distingue notamment l’ampleur de couverture et la profondeur d’examen. C’est une référence de méthode, pas une taille d’échantillon imposée en France.
Écrire d’abord l’objectif de l’essai
Un test d’accès après départ peut demander si les comptes des personnes sorties ont été désactivés dans le délai interne. Un test de sauvegarde peut demander si un fichier choisi est réellement restaurable. Un examen de contrats peut demander si une clause critique a été approuvée avant la signature. Ces questions conduisent à des populations et à des méthodes différentes. Compter « dix preuves » sans formuler l’objectif rend le résultat difficile à interpréter.
Définissez également la période. Vérifier les départs du trimestre ne permet pas de conclure sur l’année si le processus, le fournisseur ou l’annuaire a changé entre-temps. Indiquez si vous évaluez la conception du contrôle, son exécution sur une période, ou les deux. Une procédure bien écrite peut ne pas avoir été appliquée ; une action observée une fois peut être exceptionnelle. Le catalogue de contrôles aide à préciser le résultat attendu avant de collecter des pièces.
Constituer une population dont on connaît les frontières
Nommez l’unité de sélection : personnes sorties, droits accordés, changements en production, restaurations, fournisseurs ou applications. Une même personne peut avoir plusieurs comptes ; un même ticket peut couvrir plusieurs droits. La population doit correspondre à la conclusion visée. Pour conclure sur les retraits de droits, compter seulement les personnes peut cacher les applications manquantes. Pour conclure sur une décision de direction, compter les journaux techniques n’est pas pertinent.
Conservez la source, la requête, l’horodatage, les filtres et le nombre de lignes avant dédoublonnage. Vérifiez les exclusions : filiales, environnements de test, comptes invités, événements sans ticket, systèmes historiques. Une liste issue du seul outil de tickets ne peut pas détecter les opérations réalisées sans ticket. Une liste issue du système opérationnel peut mieux définir le dénominateur, puis être rapprochée des demandes.
Si la population est incertaine, ne masquez pas la difficulté. Décrivez les deux sources disponibles et un contrôle de complétude. Par exemple, rapprochez les départs RH des comptes désactivés, puis choisissez des cas dans les écarts et dans les cas apparemment normaux. L’approche par événement RH commence dans la politique d’accès ; un audit approfondi doit examiner les systèmes effectivement touchés.
Rédiger une note de sélection avant de regarder les résultats
Une note brève évite que l’auditeur ne choisisse après coup les seuls dossiers propres ou les seuls incidents spectaculaires. Elle n’a pas besoin d’être longue, mais une autre personne doit pouvoir retrouver le périmètre et comprendre les limites de la conclusion. Pour les audits externes, accordez le protocole avec le mandat et les exigences applicables avant de prélever les données.
| Champ de la note | Décision à enregistrer |
|---|---|
| Objectif | Question précise, contrôle et conclusion permise |
| Population | Unité, période, systèmes, source et taille observée |
| Qualité de la source | Exclusions, doublons, manquants, date d’extraction |
| Strates | Sites, types de droits, criticité ou périodes à distinguer |
| Mode de choix | Aléatoire, ciblé, mixte ou exhaustif et pourquoi |
| Volume | Nombre prévu par strate, temps disponible, limites |
| Remplacements | Règle si un cas est introuvable ou inéligible |
| Tests | Examen, entretien, essai et critère d’échec |
| Extension | Signal déclenchant un nouveau prélèvement ou un audit complet |
| Conclusion | Portée du constat et incertitudes restantes |
Cette note est un artefact de travail. Le nombre retenu n’est pas une promesse de confiance statistique si les conditions de calcul ne sont pas réunies. La qualité de la source, le mode de sélection et les biais comptent autant que le nombre. Le responsable de l’audit doit pouvoir expliquer pourquoi un groupe à risque est couvert plutôt que recourir à une valeur copiée d’un autre dossier.
Choisir entre aléatoire, ciblé et exhaustif
Une sélection aléatoire donne à chaque élément de la population définie une chance connue d’être choisi, si le tirage et la liste sont réellement maîtrisés. Elle est utile pour éviter la sélection de convenance. Elle peut cependant manquer un événement rare mais très risqué. Gardez la graine ou la procédure de tirage, la liste source et les remplacements ; « pris au hasard » ne suffit pas si l’auditeur a choisi les dossiers qui étaient les plus faciles à ouvrir.
Une sélection ciblée examine des objets particuliers : droits administrateurs, départs urgents, applications critiques, nouveaux sites ou mois de migration. Elle aide à trouver des défauts dans les cas où leur impact serait grave. Elle ne permet pas d’extrapoler un taux à l’ensemble de l’entreprise comme si chaque élément avait la même probabilité d’être sélectionné. Nommez cette limite dans le rapport.
L’examen exhaustif peut être préférable pour une petite population ou un contrôle très critique. S’il existe sept comptes de secours, il est souvent plus clair de les examiner tous que d’en tirer trois. Mais « exhaustif » suppose une population complète. Vérifier tous les comptes d’un export qui oublie un second tenant n’est pas une couverture totale de l’organisation.
Construire des strates qui correspondent au risque
Une moyenne peut masquer un site défaillant. Si une entreprise gère trois environnements d’identité, cinq catégories de prestataires et deux périodes avant/après une migration, un prélèvement unique risque de concentrer les cas dans la population dominante. Définissez les strates avant le tirage : type de compte, propriétaire, criticité, site, canal de traitement ou période. Choisissez seulement les différences qui peuvent changer le fonctionnement du contrôle.
La sélection peut combiner quelques cas aléatoires par strate et des cas ciblés. Indiquez séparément les résultats des deux groupes. Un incident connu ne doit pas être ajouté discrètement au « hasard » pour gonfler le taux de défauts ; il mérite une ligne d’investigation distincte. Inversement, exclure les dossiers litigieux parce qu’ils sont « atypiques » peut retirer exactement le risque que l’audit cherche à comprendre.
Le dossier de revue des accès privilégiés montre pourquoi un droit activable, un compte partagé et un droit permanent appellent des vérifications différentes. Échantillonner des utilisateurs sans conserver cette distinction peut produire un résultat vert alors que les privilèges les plus risqués n’ont pas été examinés.
Exemple chiffré sans prétention statistique
Supposons, dans un cas fictif, 186 changements de droits pendant six mois. L’extraction technique en montre 186, mais l’outil de demandes n’en contient que 174. Avant tout tirage, l’auditeur documente les 12 changements sans demande correspondante. Il vérifie si ce sont des opérations d’urgence autorisées, des erreurs de rapprochement ou des écarts. Il ne les retire pas pour ramener la population au seul nombre commode.
L’équipe choisit ensuite 18 changements : huit par tirage documenté dans les demandes ordinaires, quatre droits administrateurs, trois changements effectués pendant la migration et trois changements du site distant. Ces nombres reflètent un budget et des risques décidés pour cet exemple ; ils ne donnent aucune assurance chiffrée universelle. Certains cas ciblés peuvent appartenir à plusieurs catégories : la feuille identifie les doublons au lieu de compter deux fois la même opération.
Chaque cas est suivi de la demande à l’état final de l’autorisation : qui a demandé, qui a approuvé, quel droit a été accordé, quelle ressource le reçoit et ce qui est visible après la modification. Sur deux cas, le ticket indique un retrait mais le groupe parent maintient l’accès. Le constat porte sur ces cas et sur une faiblesse plausible du contrôle. L’auditeur cherche alors si le mécanisme existe ailleurs, plutôt que d’annoncer « 11 % des droits de l’entreprise sont erronés ».
Distinguer profondeur et largeur de contrôle
La largeur désigne les objets couverts : sites, systèmes, personnes et périodes. La profondeur décrit ce que l’auditeur fait sur chaque objet. Lire une procédure, interroger son responsable et tester un changement réel ne produisent pas la même assurance. NIST SP 800-53A décrit des approches d’examen, d’entretien et de test, avec des niveaux de couverture adaptables. Sa terminologie n’est pas une grille légale à cocher pour une certification européenne.
Pour un contrôle nouvellement déployé, il peut être préférable de suivre quelques cas de bout en bout, de l’événement source à la preuve d’effet, plutôt que de regarder cinquante captures identiques. Pour un contrôle stable dont le risque principal est l’oubli d’un site, élargir la population examinée peut être plus utile. Consignez ce choix. Une note d’audit crédible explique pourquoi la méthode répond à la question, pas seulement combien de documents elle a ouverts.
Prévoir l’extension lorsque le premier prélèvement échoue
La note doit définir les signaux qui déclenchent un examen supplémentaire : écart matériel, source incomplète, approbateur absent, contradiction entre journal et ticket, défaut commun à plusieurs cas. L’extension peut viser une période plus longue, une autre application, tous les droits d’un même groupe ou un processus voisin. Elle n’est pas automatiquement « doubler le nombre » : il faut rechercher la cause probable.
Si le défaut provient d’une règle commune à tous les cas, prélever davantage de dossiers issus de la même règle peut ajouter peu d’information. Examinez plutôt la configuration, l’historique des changements et la population affectée. Si les écarts semblent aléatoires dans un traitement manuel, un prélèvement élargi peut aider à estimer la portée opérationnelle, avec une méthode statistique adaptée seulement si l’objectif le justifie. Dans les deux cas, séparez la sélection initiale de l’extension dans le rapport.
Un audit n’est pas terminé lorsqu’il a trouvé un écart. Le plan de préparation NIS 2 organise des thèmes de contrôle ; la vérification de fermeture demandera plus tard une nouvelle preuve et parfois un nouveau prélèvement, sur le bon périmètre.
Traiter les absences et les remplacements honnêtement
Un dossier introuvable est un résultat possible du contrôle documentaire. Ne le remplacez pas silencieusement par un dossier complet. Décrivez si l’absence est une erreur de conservation, un filtre d’extraction, un événement annulé ou un défaut de traçabilité. Si un objet est réellement hors périmètre, notez pourquoi et choisissez un remplaçant selon une règle établie avant d’examiner son contenu.
Un audité peut proposer « un meilleur exemple » pour expliquer le processus ; il peut être utile comme illustration, mais ne doit pas effacer l’élément tiré. Gardez distincts les cas prélevés, les documents fournis à titre explicatif et les cas d’investigation. Le guide d’audit PASSI concerne le choix et le déroulement d’un audit de sécurité ; cette note traite la justification des objets inspectés dans un mandat donné.
Protéger les données collectées
Les échantillons d’accès, journaux et dossiers RH peuvent exposer des données personnelles, des secrets d’architecture ou des informations contractuelles. Définissez ce dont l’auditeur a réellement besoin : parfois un identifiant pseudonymisé accompagné d’une preuve accessible sur place suffit. Conservez la liste de correspondance dans un espace séparé si elle est nécessaire, avec un accès limité. Ne copiez pas tout un journal ou un coffre de secrets dans la note de sélection.
La durée de conservation découle du mandat, de la nécessité de justifier les conclusions et des règles applicables ; une valeur uniforme inventée serait trompeuse. Si un auditeur externe intervient, clarifiez le périmètre de remise, les restrictions de partage et la restitution ou suppression des copies. Une preuve techniquement riche mais diffusée sans contrôle peut aggraver le risque que l’audit cherchait à réduire.
Formuler une conclusion proportionnée
Écrivez d’abord ce qui a été observé : « Sur les 18 changements retenus, deux retraits n’ont pas supprimé l’accès indirect ». Précisez ensuite la portée : sélection mixte, six mois, trois environnements connus, source technique jugée complète après rapprochement mais application secondaire non examinée. Enfin, expliquez les conséquences possibles et l’action recommandée. Ces trois phrases sont plus utiles qu’un pourcentage précis sans fondement.
Une absence d’écart dans l’échantillon ne prouve pas que toute la population est exempte de défaut. Elle soutient une conclusion limitée par l’objectif, la qualité de la source, la période et la méthode. À l’inverse, un défaut dans un cas ciblé peut justifier une correction systémique même si aucune fréquence globale n’est mesurée. Reliez le résultat au risque et à la décision attendue.
Pour une démarche ISO/IEC 27001, accordez la note avec le périmètre du système de management et les méthodes de l’auditeur compétent. La page publique ISO décrit le système de management et l’approche par les risques ; elle ne fournit pas une formule de taille d’échantillon à recopier. Une exigence contractuelle ou un programme d’audit peut définir des règles supplémentaires : citez alors sa version et son périmètre au lieu de les attribuer à tous les audits.
Questions de revue avant de signer la note
Le dénominateur vient-il du système qui enregistre les opérations réelles ? Les sites et périodes critiques ont-ils une chance d’être vus ? Le tirage est-il reproductible ? Les cas ciblés sont-ils annoncés comme tels ? Que devient un document absent ? Quel défaut conduit à élargir le contrôle ? La conclusion envisagée reste-t-elle dans les frontières de la population effectivement observée ?
Si l’une de ces réponses manque, complétez la note avant de publier un taux ou un verdict. Le but n’est pas de rendre chaque audit plus volumineux. Il est de pouvoir défendre une sélection limitée, d’indiquer ce qu’elle révèle et de savoir quand une vérification supplémentaire est nécessaire.