Le certificat vaut trois ans. La preuve ne vaut que jusqu'à demain.
Onze mois séparent le premier audit du premier audit de surveillance. Ce qui ne tourne pas pendant ce temps manquera plus tard — visiblement, car une preuve porte une date.
Le problème des instantanés
La conformité est le plus souvent montée comme un projet : lancement, état des lieux, mesures, audit, certificat, soulagement. L'équipe retourne ensuite à son vrai travail, et le système de management s'arrête.
Le premier audit de surveillance le révèle. Non parce que l'auditeur serait sévère, mais parce que les preuves le trahissent : la revue des accès date de l'an dernier, l'évaluation des prestataires aussi, le programme d'audit interne n'a jamais été reconduit. Trois non-conformités dont personne ne voulait, chacune évitable en deux heures.
Le Continuous GRC ne consiste pas à en faire plus. Il consiste à faire les quelques choses à temps, et à les prouver au moment où on les fait.
Ce qui doit continuer entre les audits
Aucune de ces tâches n'est lourde. Elles sont dangereuses parce qu'elles échouent sans se voir.
- Revoir les droits d'accèsQui a accès à quoi aujourd'hui, et est-ce toujours justifié. La non-conformité classique, car les départs et les changements de rôle tombent entre deux revues.
- Réévaluer les prestatairesLes fournisseurs critiques au moins une fois par an, en regardant certificats, incidents et avenants. NIS2 en fait une obligation explicite.
- Formation et sensibilisationLes nouveaux arrivants dans un délai défini, tous les autres selon le cycle fixé. Ce qu'il faut prouver, c'est la compétence, pas la présence.
- Tester les restaurationsUne sauvegarde jamais restaurée est une hypothèse. Le test appartient à un enregistrement, avec date, périmètre et résultat.
- Audit interne et revue de directionLes deux chapitres sur lesquels les organisations échouent vraiment. Les deux ont besoin d'une date dans l'agenda, pas d'une intention.
- Faire vivre les risquesAprès chaque changement significatif et au moins une fois par an. Un registre des risques inchangé depuis douze mois décrit votre effort, pas votre organisation.
Comment Sightadel le porte
- Chaque point de contrôle a un responsablePas un service, une personne. Ce qui n'appartient à personne n'est pas fait — ce n'est pas du cynisme, c'est la première cause de preuves périmées.
- Chaque preuve a une date d'expirationLe cycle que vous fixez devient le rappel. Quand une preuve expire, cela se voit — avant que l'auditeur ne le trouve.
- Un changement atteint tous les référentielsUne preuve est rattachée à chaque exigence qu'elle sert. Vous l'entretenez une fois et non trois, et elle ne peut pas se scinder en trois versions.
- Le tableau de bord montre une direction, pas des pourcentagesCe qui compte n'est pas le chiffre global, mais ce qui a expiré depuis le mois dernier, et qui le détient.