Un scanner produit des preuves techniques. Il ne produit pas un verdict de conformité, et l'écart entre les deux fait trébucher beaucoup de rapports.
ISO 27001 est un système de management. L'essentiel de l'Annexe A porte sur des processus, des personnes et des décisions. Un scan peut parler d'une partie précise, et prétendre le contraire, c'est là que la crédibilité fuit.
Ce qu'un scan peut vraiment prouver
Les contrôles techniques de l'Annexe A 8 sont légitimes. La gestion des vulnérabilités (A.8.8) est l'évidence : un scan montre ce qui n'est pas corrigé et où. La sécurité et la segmentation réseau (A.8.20, A.8.22) apparaissent comme des services exposés. Le chiffrement faible ou expiré renvoie à A.8.24, la mauvaise configuration à A.8.9, la fuite d'informations à A.8.12.
Utilisé ainsi, un finding est une donnée sur un contrôle exercé, ou non, sur un actif donné. C'est une preuve réelle et défendable pour la partie technique d'un audit.
Ce qu'un scan ne prouvera jamais
Un scan ne dit rien sur l'existence d'un plan de traitement des risques, la formation du personnel, l'évaluation des fournisseurs ou la tenue des revues de direction. Ce sont les contrôles organisationnels, et ils constituent l'essentiel de la norme.
Prétendre qu'un scan démontre la « conformité ISO » n'est pas seulement imprécis : ça invite la seule question à laquelle vous ne pouvez pas répondre, montrez-moi la politique. Limitez la portée de votre affirmation à ce que l'outil a réellement observé.
Une preuve, pas un score
Rattacher dix findings à A.8.8 ne vous rend pas « conforme à 80 % » à A.8.8. Ça montre que le contrôle est faible sur dix actifs. L'auditeur décide de ce que ça signifie pour la conformité ; ce jugement est son métier, pas celui du scanner.
Les rapports qui impriment un pourcentage de conformité inspirent moins confiance à ceux qui connaissent la norme. Un rattachement propre, sans chiffre inventé, se lit comme le travail de quelqu'un qui comprend la différence.
Comment s'en servir dans un vrai audit
Remettez à l'auditeur une annexe de rattachement aux contrôles à côté des findings. Elle lui permet de cocher rapidement la preuve technique et de consacrer son temps aux parties qui demandent du jugement.
C'est exactement la forme d'annexe qu'un bon rapport devrait produire : des findings rattachés aux contrôles, aucun pourcentage, la décision de conformité laissée à sa place.
- NIS2 pour les cabinets : ce qui changeObligations, chaîne de fournisseurs, preuves attendues.
- Structure d'un bon rapport de pentestCe qu'un client attend vraiment. Et ce qu'il ignore.
- Le score CVSS, expliqué sans le jargonCe que le chiffre veut dire, ce que le vecteur cache, et où il induit en erreur.