Aller au contenu principal
Version: 1.0.0

Gestion des audits

La gestion des audits vous offre un point unique pour préparer les audits de sécurité et de conformité : rassembler les preuves qui démontrent qu'un contrôle est satisfait, suivre les constats issus d'une évaluation et mener chaque constat jusqu'à sa clôture. Les preuves et les constats s'organisent autour des mêmes contrôles de référentiels que vous suivez ailleurs dans le module Conformité, de sorte que le travail que vous réalisez au quotidien alimente directement votre état de préparation aux audits.

Capacité Beta

La Conformité — y compris la gestion des audits — est une capacité Beta dans Cert-IX et continue de s'étendre. L'organisation des preuves, le cycle de vie des constats et le flux de remédiation décrits ci-dessous constituent le cœur de ce qui est livré aujourd'hui. Les sections marquées en cours de déploiement décrivent une automatisation planifiée ou en cours d'introduction ; considérez-les comme une feuille de route plutôt que comme un comportement garanti.

Comment s'articule la gestion des audits

Un audit, dans sa forme la plus simple, consiste à vérifier que vos contrôles sont en place et que vous pouvez le prouver. Cert-IX accompagne cette démarche en trois étapes liées :

ÉtapeCe que vous faitesCe que la plateforme suit
PreuvesCollecter et rattacher les artefacts qui montrent que chaque contrôle est satisfaitÉléments de preuve liés aux contrôles qu'ils étayent
ConstatsConsigner les écarts, observations et non-conformités relevés pendant (ou avant) un auditConstats avec leur sévérité, leur responsable et leur statut
RemédiationCorriger le problème sous-jacent et prouver la correctionAvancement de la remédiation jusqu'à la clôture de chaque constat

Parce que les preuves et les constats se rattachent aux contrôles des référentiels que vous suivez déjà — NIST CSF, ISO 27001, SOC 2, CIS Controls, NIS2 et tout référentiel personnalisé que vous définissez — un même enregistrement peut servir à plus d'un audit lorsque ces référentiels partagent des exigences qui se recoupent.

Préparer un audit

La préparation consiste surtout à réduire l'écart entre le statut de contrôle que vous revendiquez et les preuves que vous pouvez produire. Une séquence pratique :

  1. Confirmez le périmètre. Décidez quels référentiels et quels contrôles l'audit couvrira.
  2. Passez en revue le statut des contrôles. Identifiez les contrôles marqués comme satisfaits mais dont les preuves sont faibles ou manquantes.
  3. Collectez des preuves pour ces contrôles (voir ci-dessous).
  4. Auto-évaluez et notez les écarts. Lorsqu'un contrôle n'est pas encore satisfait, consignez-le comme constat afin qu'il soit suivi plutôt qu'oublié.
  5. Remédiez aux écarts les plus importants avant le début de l'audit.
astuce

Traitez les écarts que vous relevez lors de l'auto-évaluation comme des constats à part entière. Les consigner en amont signifie qu'ils suivent le même flux de remédiation que les constats soulevés par un auditeur, avec un responsable et un statut clair — au lieu de vivre dans un tableur.

Gérer les preuves

Une preuve est tout artefact qui démontre qu'un contrôle est opérationnel : une politique écrite, un export de configuration, une capture d'écran d'un paramètre, un ticket montrant qu'un processus a été suivi, ou la sortie d'un scan de sécurité. Dans Cert-IX, les éléments de preuve sont rattachés aux contrôles qu'ils étayent, de sorte qu'un auditeur (ou vous-même plus tard) peut passer directement d'un contrôle à la preuve qui le sous-tend.

Types de preuves

  • Documents — politiques, procédures et normes que vous maintenez dans la Gestion des politiques.
  • Configuration et captures d'écran — paramètres exportés ou écrans capturés qui montrent qu'un contrôle est correctement configuré.
  • Sortie de scan — constats et résultats produits par le scan de vulnérabilités propre à Cert-IX. Comme la plateforme exécute déjà des scans de dépendances et de vulnérabilités (voir Gestion des vulnérabilités), les résultats de scan peuvent servir de preuve que les contrôles techniques sont surveillés.
  • Enregistrements et tickets — artefacts qui montrent qu'un processus récurrent (revues d'accès, application de correctifs, traitement des incidents) a effectivement eu lieu.

Chaque élément de preuve enregistre qui l'a ajouté et quand, afin de conserver un historique de base de ce qui a été soumis pour un contrôle donné.

remarque

La collecte automatisée de preuves — l'extraction de preuves pour certains contrôles techniques directement à partir des données de la plateforme selon un calendrier — est en cours de déploiement. Aujourd'hui, prévoyez de rattacher la plupart des preuves manuellement ou de les exporter depuis la surface Cert-IX concernée.

Suivre les constats

Un constat est tout ce qu'un audit met en lumière et qui requiert une attention : un contrôle manquant, une exigence partiellement satisfaite ou une observation d'amélioration. Les constats sont l'unité de travail que vous gérez après (et pendant) une évaluation.

Ce qu'enregistre un constat

ChampObjet
DescriptionEn quoi consiste le problème et pourquoi il importe
SévéritéLa gravité de l'écart (Critique / Élevée / Moyenne / Faible)
Contrôle(s) concerné(s)La ou les exigences du référentiel auxquelles se rapporte le constat
ResponsableLa personne redevable de la remédiation
Notes de remédiationLe plan et les preuves nécessaires pour démontrer la correction

Cycle de vie d'un constat

Les constats passent par un ensemble défini d'états afin que leur statut soit sans ambiguïté à tout moment :

  • Ouvert — le constat a été enregistré mais le travail n'a pas commencé.
  • En cours — la remédiation est en cours.
  • En attente de vérification — une correction a été mise en œuvre et attend confirmation.
  • Clôturé — la correction a été vérifiée et le constat est résolu.
  • Risque accepté — l'organisation a consciemment choisi d'accepter le risque, cette décision étant documentée plutôt que remédiée.

Le parcours type est Ouvert → En cours → En attente de vérification → Clôturé, l'état Risque accepté étant disponible lorsque la remédiation n'est pas la réponse retenue. Séparer l'état En attente de vérification de l'état Clôturé évite qu'une correction soit marquée comme terminée avant que quelqu'un ait confirmé qu'elle a réellement fonctionné.

Flux de remédiation

  1. Consignez le constat avec une description, une sévérité et le ou les contrôles concernés.
  2. Attribuez un responsable redevable de sa résolution.
  3. Planifiez la remédiation et notez quelle preuve démontrera la correction.
  4. Mettez en œuvre le changement.
  5. Rassemblez les preuves et rattachez-les au constat et au contrôle associé.
  6. Vérifiez que le changement a produit l'effet attendu.
  7. Clôturez le constat — ou consignez une décision documentée de Risque accepté.

Lorsqu'un constat découle d'une vulnérabilité technique, le même problème est souvent déjà suivi dans la Gestion des vulnérabilités ; relier les deux maintient la cohérence entre la vue d'audit et la vue opérationnelle.

Pendant et après l'audit

  • Pendant l'audit, répondez aux demandes de l'auditeur en pointant vers (ou en exportant) les preuves rattachées à chaque contrôle, et consignez comme constats tous les problèmes soulevés par l'auditeur afin qu'ils entrent immédiatement dans le flux de remédiation.
  • Après l'audit, passez en revue chaque constat, confirmez son exactitude, attribuez des responsables et priorisez la remédiation selon la sévérité. Les constats suivent ensuite le cycle de vie ci-dessus jusqu'à ce que chaque élément atteigne l'état Clôturé ou un état documenté de Risque accepté.

Rester prêt pour l'audit entre deux évaluations

L'état de préparation à l'audit est plus facile à maintenir qu'à reconstituer. Plutôt que de traiter chaque audit comme une course ponctuelle, gardez les preuves rattachées aux contrôles à mesure que votre environnement évolue et résolvez les constats dès qu'ils surviennent, afin que l'écart entre « conforme sur le papier » et « démontrable aujourd'hui » reste faible.

En cours de déploiement

Une automatisation plus poussée — surveillance continue des contrôles, actualisation programmée des preuves et détection de dérive de configuration — est planifiée pour la Conformité à mesure qu'elle sortira de la phase Beta. En attendant, la préparation continue consiste principalement à maintenir les preuves à jour et à mener les constats jusqu'à leur clôture.

Exporter les informations d'audit

Vous pouvez exporter les preuves et les constats associés à un audit pour les partager avec les auditeurs ou les conserver pour vos archives — par exemple, la liste des constats et leur statut actuel, ou les preuves rattachées à un ensemble de contrôles. Cela vous donne un instantané portable de l'état d'un référentiel sans avoir à accorder un accès direct à la plateforme.


Étapes suivantes

Cette page vous a-t-elle été utile ?