Une plateforme peut collecter automatiquement des centaines de fichiers et pourtant perdre la décision qui rend une preuve utile. L’auditeur doit pouvoir savoir d’où vient une pièce, quel contrôle elle concerne, quelle période elle couvre, qui l’a jugée suffisante et ce qui a changé depuis. La quantité collectée n’est pas une mesure de cette traçabilité.
Cette page propose un scénario de recette avant achat : une preuve est créée, examinée, contestée, remplacée puis exportée. Le comparatif des logiciels d’audit RGPD situe les familles d’outils ; le cahier des charges GRC couvre le projet plus largement. Ici, la décision porte sur un chemin de preuve précis. NIST SP 800-53A fournit une méthode adaptable d’évaluation des contrôles. La documentation AWS Audit Manager illustre des preuves automatiques et manuelles, leurs sources et la revue par délégué ; elle décrit AWS, pas une capacité acquise chez tous les éditeurs.
Choisir une preuve que l’on peut réellement contester
Évitez le PDF de politique parfait fourni pour la démonstration. Prenez un contrôle dont la preuve est naturellement ambiguë : « les droits administrateurs ont été revus et les retraits appliqués ». Préparez un export de droits daté, une décision de revue, un ticket de retrait et une lecture après changement. Ajoutez une difficulté : l’export ne couvre pas un compte local ou le retrait est encore en attente. Le produit doit pouvoir montrer cette limite, pas seulement ranger les fichiers sous une étiquette verte.
Le dossier de revue des accès privilégiés explique la décision au niveau du droit. La recette de plateforme vérifie si cette décision traverse le système sans perdre son identité. Une autre preuve, comme un test de restauration, convient si votre organisation ne gère pas les accès dans l’outil évalué. Gardez toutefois le même cas chez chaque candidat pour pouvoir comparer les résultats.
Demandez une démonstration sur données fictives que vous contrôlez. Ne remettez pas de secrets, d’exports de production non filtrés ni de données RH nominatives. Une fiche factice avec un groupe, deux droits, une exception et un horodatage suffit à tester la chaîne. Le fournisseur peut demander un paramétrage préalable ; notez ce qui sera livré dans l’abonnement et ce qui relève d’une prestation séparée.
Écrire les résultats attendus avant la démonstration
La recette doit distinguer quatre événements : collecte, examen, décision et sortie. Une plateforme peut automatiser le premier et laisser les trois autres à l’équipe ; cela peut être acceptable si les responsabilités restent claires. Définissez les critères éliminatoires selon votre mandat. Si une décision révisée écrase l’ancienne sans historique, l’audit de période précédente peut devenir impossible à reconstituer.
| Étape | Action imposée au candidat | Observation attendue |
|---|---|---|
| Collecte | Importer puis récupérer une preuve de source différente | Source, date, objet et version conservés |
| Portée | Lier la pièce à un contrôle et à une période | Couverture et exclusions visibles |
| Revue | Donner la pièce à un réviseur limité | Décision, réserve, auteur et date attribués |
| Désaccord | Contester la suffisance de la pièce | Motif, demande de complément et statut distincts |
| Remplacement | Charger une nouvelle version après correction | Ancienne version et chronologie conservées |
| Vérification | Contrôler le résultat technique après action | Fermeture séparée du ticket déclaré |
| Export | Produire un dossier pour un tiers | Pièces, liens et décisions interprétables |
| Sortie | Réimporter ou relire hors abonnement | Identifiants et historique récupérables |
La grille donne des questions, pas une certification. L’auditeur vérifie toujours si la pièce soutient la conclusion. Une application ne devient pas conforme parce qu’un fichier y est attaché. Le catalogue de contrôles aide à définir le résultat attendu avant la démonstration.
Contrôler la provenance lors de la collecte
Pour chaque fichier ou événement, relevez le système source, la méthode de collecte, l’horodatage du fait et celui de l’import, le compte ou connecteur utilisé et les filtres appliqués. Une capture prise le 30 septembre peut représenter un état plus ancien ; un connecteur peut ne lire qu’un tenant. L’écran doit rendre ces distinctions visibles ou permettre de les enregistrer dans une fiche liée. Sans provenance, la preuve devient une image rassurante mais difficile à contredire.
Un nom de fichier et une empreinte peuvent aider à identifier une version. L’empreinte ne certifie pas que le système était correctement configuré au moment de l’extraction. Demandez comment le produit conserve un changement de source, une reconnexion après panne et un import manuel qui duplique une collecte automatique. Les doublons peuvent fausser une mesure de complétude ; ils ne doivent pas disparaître si l’on perd avec eux la trace des deux chemins.
Dans AWS Audit Manager, la description des sources de preuve distingue notamment preuves issues de configurations, activités et contrôles, ainsi que pièces manuelles. Cette terminologie aide à préparer la question, mais ne prouve pas que l’offre évaluée emploie les mêmes sources ni que toutes les données hors AWS sont couvertes.
Tester la décision du réviseur, pas seulement son commentaire
Donnez au réviseur un rôle différent de celui de l’opérateur qui importe la preuve. Il doit pouvoir accepter, demander un complément ou refuser la suffisance, avec un motif et une portée. Peut-il préciser « valide pour les administrateurs du tenant A, pas pour les comptes locaux » ? Peut-il renvoyer au propriétaire sans modifier la pièce d’origine ? Peut-on distinguer son avis technique de l’acceptation du risque par le responsable autorisé ?
Une zone de commentaire libre ne suffit pas toujours. Vérifiez que la décision est liée à la version de la preuve examinée et au contrôle applicable à cette date. Si le fichier est remplacé, la plateforme doit indiquer que l’ancienne acceptation ne vaut pas automatiquement pour la nouvelle pièce. Si la règle de contrôle change, les décisions passées doivent rester lisibles dans leur contexte.
Les méthodes NIST d’examen, d’entretien et de test rappellent qu’une pièce peut nécessiter d’autres vérifications. Demandez au candidat comment joindre un résultat d’essai ou une note d’entretien à la même conclusion sans faire croire que trois pièces semblables constituent trois contrôles indépendants.
Introduire une preuve périmée ou hors portée
Dans le cas fictif, la première revue utilise un export des droits daté d’avant une migration. L’import doit rester possible pour documenter le passé, mais le statut actuel doit signaler la limite. Ajoutez ensuite une nouvelle lecture de droits sur l’application migrée. L’outil peut-il relier la nouvelle pièce au changement et demander une nouvelle décision ? Ou remplace-t-il le fichier silencieusement dans le même emplacement ?
Le guide de validité des preuves pose la question du contrôle et de sa preuve dans le temps. Dans la recette, demandez concrètement qui reçoit l’alerte de renouvellement, quelle règle la déclenche et comment une exception est documentée. Un drapeau « expiré après 365 jours » peut être utile pour certains contrôles, mais il manque une migration survenue le lendemain de la collecte. Une règle uniquement liée à l’âge ne suffit pas.
Conservez l’ancienne pièce et sa conclusion historique. Ne la supprimez pas pour améliorer le tableau de bord. Le système devrait distinguer preuve historique pertinente, preuve courante limitée, demande de complément et preuve rejetée. Ces états permettent de discuter une conclusion sans réécrire le passé.
Suivre l’action corrective jusqu’à son effet
Le réviseur demande de retirer un droit. L’opérateur clôt un ticket. La plateforme marque-t-elle immédiatement le contrôle « conforme » ? Dans la démonstration, imposez une lecture après changement qui montre encore un droit hérité. La décision de fermeture doit rester ouverte, et une nouvelle action doit pouvoir être attribuée. Ce test sépare l’activité déclarée du résultat constaté.
Le plan de conformité multi-référentiels peut réutiliser une preuve pour plusieurs objectifs, mais la décision de suffisance reste propre à chaque question. Un retrait d’accès peut répondre à la PSSI et contribuer à la sécurité des données personnelles ; il ne valide pas automatiquement toutes les obligations de chaque régime. Vérifiez que les liens multiples ne propagent pas un statut vert sans décision distincte.
Si une correction nécessite une exception provisoire, enregistrez le propriétaire, la mesure compensatoire, la date de réexamen et le résultat attendu. Une exception sans sortie peut devenir une manière permanente de fermer artificiellement les constats. La méthode d’audit PASSI fournit le contexte de mandat ; la recette vérifie que l’outil conserve ces étapes de la décision.
Lire l’historique comme un tiers indépendant
Demandez au candidat de reconstituer ce qui était connu au début du mois, avant le remplacement de la preuve. Qui a ajouté le document, qui l’a vu, qui l’a approuvé et quelle version de contrôle s’appliquait ? Modifiez ensuite le titre de la fiche ou l’attribution du propriétaire. L’historique doit distinguer modification de métadonnée, remplacement du contenu et décision de revue. Un simple champ « modifié le » ne raconte pas cette chaîne.
Vérifiez les droits d’accès à l’historique. Un contributeur ne devrait pas pouvoir effacer discrètement le refus du réviseur. Un administrateur peut légitimement corriger une erreur ; l’opération devrait rester identifiable. Dans certaines plateformes, l’export des journaux d’audit dépend d’une option ou d’une durée limitée. Demandez la couverture réelle et les conditions contractuelles, sans supposer une rétention universelle.
La capacité à prouver l’intégrité d’une version peut être utile, mais elle ne remplace pas l’identité du collecteur ni le jugement du réviseur. Une empreinte du fichier démontre au mieux qu’il n’a pas changé depuis un point de référence. Elle ne garantit pas la complétude du périmètre ou la pertinence juridique de la conclusion.
Examiner l’export avant de signer
Un auditeur externe n’utilisera pas nécessairement l’application. Exportez donc le cas complet : contrôle, périmètre, période, pièce ou référence, version, source, décision, réserve, action et résultat après correction. Ouvrez le dossier sur un poste sans accès à la plateforme. Les liens sont-ils résolus ? Les pièces sont-elles lisibles ? Les noms et dates permettent-ils de comprendre la chronologie ?
Un rapport PDF séduisant peut ne contenir que le statut final. Demandez les données structurées si vous devrez migrer ou analyser plusieurs dossiers. Vérifiez si les pièces sont incluses, si les commentaires restent associés aux bonnes versions et si les identifiants se conservent à la sortie. Le prix de l’export, ses limites de volume et l’assistance à la restitution font partie de l’offre à comparer.
Protégez les données remises. Un dossier d’audit peut contenir des droits sensibles, noms de personnes, incidents ou détails d’architecture. Contrôlez les autorisations d’export et la durée de disponibilité des fichiers générés. Une plateforme qui trace bien les décisions mais ouvre tous les exports à tous les contributeurs crée un autre risque.
Simuler l’interruption d’un connecteur
La collecte automatique doit signaler ses propres échecs. Pendant la recette, interrompez une source fictive ou demandez au candidat de montrer un connecteur dont l’authentification a expiré. Le tableau de bord conserve-t-il le dernier résultat comme s’il était actuel ? Affiche-t-il la dernière collecte réussie, la période manquante et la personne chargée de rétablir le flux ? Une absence de nouvelles pièces peut signifier que tout va bien, que le contrôle n’a pas fonctionné ou que le connecteur est arrêté. L’outil doit aider à distinguer ces hypothèses.
Après la reconnexion, vérifiez si les événements manqués sont récupérés et comment les doublons sont traités. Demandez si le réviseur doit reconsidérer une décision prise pendant la lacune. Il peut être raisonnable d’accepter une preuve manuelle temporaire, avec sa source et sa limite, mais elle ne devrait pas être présentée comme une collecte automatique continue. Le compte rendu de recette conserve la durée de l’interruption et les opérations nécessaires pour rétablir une chaîne de preuve fiable.
Faire varier les droits sans changer la conclusion
Attribuez au collecteur, au propriétaire du contrôle, au réviseur et à un lecteur externe les permissions correspondant à leurs tâches. Le collecteur doit-il pouvoir approuver sa propre pièce ? Le réviseur peut-il corriger le contenu original plutôt que demander un complément ? Un lecteur externe peut-il voir des données d’un autre client ou d’une autre filiale ? Ces questions doivent être testées avec des comptes distincts, car une présentation sur le seul compte administrateur ne révèle pas les frontières.
Répétez l’export avec le rôle de lecteur prévu dans le contrat. Certaines plateformes montrent une chronologie dans l’interface mais n’autorisent son export qu’à un administrateur. Si c’est le cas, identifiez le responsable et le délai nécessaire pour préparer un audit imprévu. Une permission trop large ou un export impossible peut rendre le processus de revue plus fragile, même lorsque chaque écran individuel paraît satisfaisant.
Évaluer avec des critères observés
Attribuez à chaque candidat une observation et une réserve, pas seulement une note. « L’ancienne décision est retrouvée dans l’export » est vérifiable ; « excellent versioning » ne l’est pas. Distinguez ce qui fonctionne dans la version démontrée, ce qui nécessite une configuration, un connecteur, une prestation ou une évolution promise. Exigez une confirmation écrite pour tout point déterminant de l’achat.
L’outil peut faciliter l’audit sans remplacer l’auditeur. AWS rappelle dans sa documentation que des preuves automatiques peuvent ne montrer qu’une conformité partielle et nécessiter des pièces manuelles. Cette limite vaut comme question de recette : quel jugement humain reste nécessaire pour votre contrôle ? Une promesse d’« audit automatisé complet » ne doit pas empêcher d’expliquer les exclusions et les décisions.
Concluez par le résultat du scénario : le candidat permet-il de suivre le fait depuis sa source jusqu’à une conclusion datée, puis de reconstituer cette conclusion après changement et hors de l’outil ? Si la réponse dépend d’un export manuel et d’un tableur, comptez ce travail dans le coût réel. Si le chemin est démontré, testez ensuite un deuxième contrôle d’une autre nature avant d’étendre la plateforme à l’ensemble du programme d’audit.