// ARTICLE

    ISO 27001 : quels contrôles un scan peut prouver

    Preuves techniques vs preuves organisationnelles.

    Un scanner produit des preuves techniques. Il ne produit pas un verdict de conformité, et l'écart entre les deux fait trébucher beaucoup de rapports.

    ISO 27001 est un système de management. L'essentiel de l'Annexe A porte sur des processus, des personnes et des décisions. Un scan peut parler d'une partie précise, et prétendre le contraire, c'est là que la crédibilité fuit.

    Ce qu'un scan peut vraiment prouver

    Les contrôles techniques de l'Annexe A 8 sont légitimes. La gestion des vulnérabilités (A.8.8) est l'évidence : un scan montre ce qui n'est pas corrigé et où. La sécurité et la segmentation réseau (A.8.20, A.8.22) apparaissent comme des services exposés. Le chiffrement faible ou expiré renvoie à A.8.24, la mauvaise configuration à A.8.9, la fuite d'informations à A.8.12.

    Utilisé ainsi, un finding est une donnée sur un contrôle exercé, ou non, sur un actif donné. C'est une preuve réelle et défendable pour la partie technique d'un audit.

    Ce qu'un scan ne prouvera jamais

    Un scan ne dit rien sur l'existence d'un plan de traitement des risques, la formation du personnel, l'évaluation des fournisseurs ou la tenue des revues de direction. Ce sont les contrôles organisationnels, et ils constituent l'essentiel de la norme.

    Prétendre qu'un scan démontre la « conformité ISO » n'est pas seulement imprécis : ça invite la seule question à laquelle vous ne pouvez pas répondre, montrez-moi la politique. Limitez la portée de votre affirmation à ce que l'outil a réellement observé.

    Une preuve, pas un score

    Rattacher dix findings à A.8.8 ne vous rend pas « conforme à 80 % » à A.8.8. Ça montre que le contrôle est faible sur dix actifs. L'auditeur décide de ce que ça signifie pour la conformité ; ce jugement est son métier, pas celui du scanner.

    Les rapports qui impriment un pourcentage de conformité inspirent moins confiance à ceux qui connaissent la norme. Un rattachement propre, sans chiffre inventé, se lit comme le travail de quelqu'un qui comprend la différence.

    Comment s'en servir dans un vrai audit

    Remettez à l'auditeur une annexe de rattachement aux contrôles à côté des findings. Elle lui permet de cocher rapidement la preuve technique et de consacrer son temps aux parties qui demandent du jugement.

    C'est exactement la forme d'annexe qu'un bon rapport devrait produire : des findings rattachés aux contrôles, aucun pourcentage, la décision de conformité laissée à sa place.