Une preuve d’audit peut être récente et déjà dépassée. Un export des administrateurs réalisé hier ne décrit plus les droits si une migration a modifié l’annuaire ce matin. À l’inverse, une décision d’architecture ancienne peut rester utile si elle décrit encore le système en place, mais elle ne prouve pas que les contrôles ont fonctionné pendant toute la période. La validité dépend de la question examinée, du rythme du contrôle et des changements survenus.
Cette page propose une matrice de validité à tenir par contrôle. Le guide d’audit PASSI traite le mandat et les méthodes d’audit ; la préparation ISO/IEC 27001 situe le système de management. Ici, l’objet est précis : quand une pièce collectée peut-elle encore appuyer une conclusion et qui doit la renouveler ? NIST SP 800-53A distingue examen, entretien et test dans des procédures adaptables. Ce document n’établit pas une durée de validité universelle ni une exigence légale française de renouvellement mensuel.
Identifier exactement l’affirmation prouvée
Commencez par écrire la phrase que la pièce est censée étayer : « le groupe administrateur ne contient que les personnes autorisées au 30 septembre », « une restauration a réussi sur le service de facturation pendant le trimestre » ou « le responsable a approuvé la version actuelle de la politique ». Ces affirmations ont des horizons différents. Un inventaire instantané répond à une date ; un journal d’exécutions couvre une période ; une procédure approuvée renseigne la conception du contrôle.
La date du fichier n’est donc pas la date du fait prouvé. Un PDF exporté aujourd’hui peut contenir les résultats d’un test réalisé il y a huit mois. Un contrat signé l’année précédente peut régir le service actuel, mais un avenant peut avoir changé son périmètre. Relevez la date du fait, la période couverte, la version du système et la date de collecte. Sans ces éléments, le dossier confond commodité de téléchargement et pertinence.
Le catalogue de contrôles aide à séparer objectif, activité et preuve attendue. Une capture d’écran ne devient pas une preuve d’efficacité parce qu’elle est jointe à un contrôle ; elle doit montrer le résultat demandé sur la bonne population.
Classer les preuves selon ce qui les fait vieillir
Une preuve d’état décrit une configuration, une liste d’accès ou un inventaire à un instant. Elle vieillit lorsqu’un changement pertinent survient. Une preuve d’exécution montre qu’une action a eu lieu : approbation, revue, sauvegarde, restauration, traitement d’une alerte. Elle ne couvre que la période et les objets visibles. Une preuve de conception décrit la règle ou le mécanisme prévu ; elle devient suspecte si l’architecture ou la politique change. Une preuve de décision documente un arbitrage, qui peut devoir être rouvert si les hypothèses ont disparu.
Ce classement n’est pas une taxonomie obligatoire. Il évite d’appliquer mécaniquement « valable douze mois » à tous les fichiers. Un export des droits peut demander une nouvelle collecte après une attribution sensible, alors qu’un compte rendu d’essai de restauration demeure une preuve historique de cet essai, même si un nouveau test est nécessaire pour parler de capacité actuelle. Gardez l’ancienne pièce pour reconstituer le passé ; changez sa qualification pour la conclusion présente.
Écrire une matrice de validité par contrôle
Chaque ligne doit permettre au propriétaire et à l’auditeur de décider quoi faire quand le dossier est ouvert. Les champs suivants peuvent être tenus dans un registre simple. La fréquence indiquée est celle du contrôle local, fondée sur le risque et les exigences applicables, pas une prétendue fréquence NIST ou ISO imposée à tous.
| Champ | Question de validation | Exemple fictif |
|---|---|---|
| Contrôle et affirmation | Quel résultat veut-on démontrer ? | Retrait des comptes sortis |
| Période du contrôle | Quand l’activité devait-elle fonctionner ? | Événements du trimestre |
| Objet/périmètre | Quels systèmes et personnes sont couverts ? | Annuaire et deux applications |
| Preuve et source | Quel fichier ou système produit la pièce ? | Export daté et tickets reliés |
| Date du fait | À quand remonte l’opération observée ? | Dernier départ du 28 septembre |
| Collecte/version | Quand et sur quelle configuration a-t-on extrait ? | Tenant versionné au 30 septembre |
| Cadence locale | Quand ce contrôle est-il normalement réexécuté ? | Selon politique interne |
| Changement déclencheur | Qu’est-ce qui rend la pièce insuffisante ? | Nouveau SSO ou migration |
| Responsable | Qui juge la portée et renouvelle ? | Propriétaire IAM |
| Statut | Courante, limitée, à renouveler, historique | Limitée : application locale absente |
Ajoutez un lien vers la pièce dans son dépôt protégé plutôt que de multiplier les copies. Gardez l’ancienne version et l’explication du changement de statut. Une preuve retirée du tableau sans historique empêche de comprendre pourquoi un audit antérieur avait conclu autrement.
Ne pas confondre cadence et péremption
Une revue trimestrielle prévue par une politique interne n’implique pas que la preuve du trimestre précédent devient fausse le premier jour du suivant. Elle reste une preuve de ce qui s’est produit sur la période examinée. En revanche, elle ne suffit pas à établir que la revue du trimestre nouveau a eu lieu. Indiquez donc « preuve historique valide pour T2 » plutôt que « expirée » si la pièce est authentique et correctement bornée.
La péremption est plus directe lorsque l’affirmation porte sur un état présent. Un inventaire d’actifs datant de six mois devient insuffisant si une acquisition a ajouté un réseau entier. Une nouvelle collecte peut être nécessaire avant la prochaine cadence formelle. La règle doit lister les événements qui changent la population : nouveau site, fournisseur remplacé, migration, incident, changement de propriétaire ou de privilèges.
Il est utile de fixer une date de revue prévisionnelle, mais elle ne dispense pas d’un mécanisme de signalement des changements. Un tableau qui calcule automatiquement « pièce valable jusqu’au 31 décembre » peut afficher vert une preuve qui a perdu son objet en octobre.
Traiter les changements techniques comme des déclencheurs
Associez à chaque contrôle les changements susceptibles de modifier sa portée. Pour les accès : nouveau tenant, nouveau groupe, application connectée autrement, délégation supplémentaire. Pour une sauvegarde : changement de volume, de clé, de fournisseur, de logiciel ou d’objectif de reprise. Pour un fournisseur : sous-traitance, lieu d’exploitation, service acheté ou personne morale contractante. Tous les changements ne rendent pas toute preuve inutilisable ; ils demandent une qualification.
Une personne responsable examine le changement et indique si la pièce couvre encore le nouveau périmètre. Elle peut décider d’une collecte limitée au composant modifié, d’un test complet, ou de conserver la preuve avec une réserve explicite. Le dossier doit montrer cette décision et son motif. Une règle « tout changement annule tout » génère des collectes inutiles ; une règle « on attend l’audit annuel » masque les écarts importants.
La cartographie du SI et la gestion de la PSSI aident à identifier qui reçoit les annonces de changement. Si l’équipe audit n’apprend une migration qu’au prochain contrôle, la matrice seule ne peut pas réparer la chaîne d’information.
Exemple : une restauration réussie puis une migration
Dans un cas fictif, une équipe a restauré en avril la base de facturation en trois heures. Le rapport indique le périmètre, l’environnement d’essai et le résultat. En septembre, le service passe sur un nouvel hébergeur ; la base est plus volumineuse et la clé de sauvegarde change de dépositaire. Le rapport d’avril reste une preuve fidèle d’un essai historique. Il ne démontre pas que la nouvelle architecture atteint le même objectif de reprise.
La matrice marque la pièce « historique, portée limitée à l’ancienne architecture ». Le propriétaire de continuité demande un nouvel essai incluant la clé, le réseau et l’application métier. Il conserve le rapport d’avril pour comparer les résultats, mais ne le joint pas seul à la conclusion courante. Si l’essai complet ne peut pas être réalisé immédiatement, il documente une mesure provisoire et une date de décision. Une simple notification de sauvegarde réussie ne remplace pas cette vérification.
Le plan de reprise d’activité situe l’objectif métier ; la présente matrice décide si la pièce disponible le démontre sur l’architecture actuelle. Cette frontière garde chaque document à sa place.
Exemple : droits d’accès après un changement de groupe
Un export des administrateurs du lundi montre cinq personnes autorisées. Le mardi, une application change son groupe de synchronisation. L’export initial n’est pas « faux » ; il ne décrit plus toute la chaîne de droits. Pour conclure sur l’état du mercredi, il faut refaire la collecte sur les groupes pertinents et, si nécessaire, lire les permissions effectives dans l’application. La date récente du premier export ne suffit pas.
Un dossier de revue des accès privilégiés relie chaque décision au droit et à la ressource. La matrice de validité ajoute le signal de renouvellement : changement du modèle d’héritage. Si une partie des droits reste couverte, qualifiez la portée plutôt que de rejeter tout le dossier. Cette précision aide l’équipe à concentrer l’effort sur la zone modifiée.
Évaluer la source et la chaîne de conservation
Une pièce peut être « fraîche » mais non fiable parce qu’elle provient d’un export incomplet, d’une capture sans tenant ou d’un fichier modifié après validation. Enregistrez la source, les paramètres de collecte, la personne qui l’a réalisée et la version examinée. Si une signature ou une empreinte est utilisée, expliquez ce qu’elle protège : l’intégrité du fichier, pas nécessairement l’exactitude du système qui l’a produit.
Un entretien avec le propriétaire peut clarifier une anomalie, mais il ne remplace pas systématiquement un essai technique. NIST SP 800-53A présente examen, entretien et test comme méthodes possibles selon l’objectif d’évaluation. Choisissez la combinaison qui répond à l’affirmation. Si un mécanisme de retrait automatique est en cause, voir le réglage puis tester un événement contrôlé peut apporter davantage qu’une troisième attestation orale.
Ne déplacez pas des journaux complets ou des secrets dans un répertoire partagé « preuves d’audit ». Une référence à un dépôt protégé, avec accès et durée justifiés, peut suffire. La traçabilité de la pièce ne doit pas créer une nouvelle exposition.
Organiser le renouvellement sans chasse aux PDF
Le propriétaire du contrôle devrait connaître ses pièces attendues, leur source et les changements qui déclenchent une vérification. Une alerte de calendrier peut aider pour les contrôles périodiques ; un signal issu de la gestion des changements est nécessaire pour les événements hors cadence. L’outil, s’il existe, doit afficher une tâche attribuée et la raison du renouvellement, pas seulement une couleur orange calculée sur l’âge du document.
Lorsque le responsable ne répond pas, la pièce ne devient pas automatiquement valide par défaut. Escaladez selon la criticité, signalez la limite dans les rapports et distinguez retard de collecte, contrôle non exécuté et source indisponible. Ces trois états appellent des actions différentes. Le plan d’audit NIS 2 peut aider à identifier les thèmes, mais ne fixe pas une durée unique pour chaque preuve.
Un renouvellement doit aussi vérifier si l’ancienne pièce était correcte. Si un nouveau test révèle un défaut présent depuis plusieurs mois, examinez quelles décisions s’appuyaient sur la preuve précédente et si leur conclusion doit être révisée. L’historique de la matrice sert précisément à cette reconstitution.
Définir la règle avec le propriétaire et l’auditeur
Le propriétaire connaît le rythme de changement du système ; l’auditeur connaît la conclusion qu’il devra soutenir. Faites-les examiner ensemble deux ou trois preuves existantes. Pour chacune, demandez quel fait elle établit, pendant quelle période et quel événement rendrait nécessaire une nouvelle collecte. Cette discussion est plus efficace qu’un seuil d’âge imposé uniformément par l’outil documentaire. Elle révèle aussi les pièces produites uniquement pour l’audit alors que le contrôle quotidien laisse une trace plus pertinente.
Enregistrez la règle dans la fiche du contrôle, puis testez-la sur un changement récent. Si une rotation de clé n’a déclenché aucune revue de la preuve de restauration, le déclencheur est trop étroit. Si chaque correction typographique d’une procédure exige de refaire un test de production, il est probablement trop large. La règle doit évoluer avec le système et garder son historique, afin que les décisions anciennes puissent être appréciées avec les critères en vigueur à leur date.
Dans un audit externe, le programme de travail et le jugement de l’auditeur peuvent conduire à demander une pièce plus récente ou plus profonde que votre règle interne. La matrice facilite la discussion, mais ne lie pas l’auditeur. Notez la demande supplémentaire, sa raison et la nouvelle pièce obtenue. Ne changez pas rétroactivement la date de collecte de l’ancienne preuve pour donner l’impression qu’elle répondait déjà à cette exigence.
Conclure avec une portée plutôt qu’un feu tricolore
Une preuve « courante » n’est pas nécessairement suffisante : elle peut couvrir un seul site, une seule application ou une fenêtre très courte. Une preuve « ancienne » peut être parfaitement pertinente pour expliquer une décision historique. La conclusion doit dire ce qu’elle couvre, ce qu’elle ne couvre pas et si une action est attendue avant une décision nouvelle. Remplacez « périmée » par une description plus précise chaque fois que possible.
La page publique ISO/IEC 27001 décrit un système de management fondé sur le risque et l’amélioration continue. Elle ne fournit pas de seuil de validité des preuves à appliquer mécaniquement. Si un contrat, un programme d’audit ou une exigence sectorielle impose une cadence particulière, notez la source exacte, son champ et sa version dans la matrice. Le lecteur pourra alors distinguer une règle applicable d’une recommandation interne.
Avant de fermer une ligne, demandez si l’auditeur pourra refaire le chemin : contrôle, affirmation, période, source, changement, décision de validité et action. Si le chemin est clair, la pièce peut soutenir une conclusion proportionnée. S’il manque le système, la date ou le propriétaire, collecter davantage de fichiers ne résoudra pas le problème ; il faut d’abord restaurer le contexte.