TroutTrout

Exemple de pack de preuves pour un processus réglementaire

Un guide pas à pas pour constituer ce qu'un régulateur, un auditeur ou un organisme de financement demande, en utilisant les données qu'Access Gate détient déjà plutôt qu'en lançant un projet de documentation.

5 min read · Last updated 2026-08-21

Ce document présente un exemple de flux de travail pour constituer un dossier de preuves de conformité, en quatre étapes : périmètre, génération, comblement des lacunes et remise.

Considérez-le comme un modèle d'inspiration plutôt qu'une procédure à suivre à la lettre. Copiez-le, supprimez ce qui ne s'applique pas à votre situation, ajoutez les vérifications réellement requises sur votre site, et adaptez-le à vos besoins.

L'exemple constitue un dossier pour un service des eaux en vue d'un audit d'État. La même séquence s'applique à un audit NERC CIP, une demande de supervision NIS2, une évaluation CMMC, ou une demande de subvention exigeant de prouver votre posture de sécurité.

Étape 1 : Définir le périmètre de la demande

Avant de générer quoi que ce soit, déterminez ce qui est réellement demandé.

  • Identifiez le référentiel ou l'exigence à l'origine de la demande. NY DOH Part 5 et DEC 6 NYCRR Parts 616, 650 et 750 pour un service des eaux de New York, NERC CIP pour une entité enregistrée, NIS2 Article 21 pour une entité essentielle ou importante de l'UE.
  • Identifiez le ou les sites concernés. Les preuves sont établies par site.
  • Identifiez la période couverte. Un instantané à un instant donné et un historique des modifications sur douze mois sont deux demandes distinctes.
  • Confirmez qui reçoit le dossier et sous quelle forme.

Étape 2 : Générer ce que le système détient déjà

  • Vérifiez que le site existe dans Access Gate avec son nom, son emplacement et son périmètre enregistrés.
  • Vérifiez qu'un contact détient le rôle Cybersecurity Auditor pour ce site, ce qui permet de lancer des évaluations contre celui-ci.
  • Créez l'évaluation : sélectionnez le référentiel, les enclaves concernées et l'équipe d'audit.
Création d'une évaluation selon un référentiel, délimitée aux enclaves
Création d'une évaluation selon un référentiel, délimitée aux enclaves

Les contrôles qu'Access Gate applique directement sont marqués automatiquement, avec les données justificatives associées. En pratique, cela couvre une grande partie des éléments demandés : inventaire du personnel et des actifs, journalisation des événements de sécurité, MFA, accès au moindre privilège et segmentation.

Contrôles du référentiel renseignés automatiquement avec les données en direct d'Access Gate
Contrôles du référentiel renseignés automatiquement avec les données en direct d'Access Gate

En parallèle de l'évaluation, extrayez les pièces justificatives :

  • L'inventaire des actifs, répondant à la question : qu'est-ce qui est sur le réseau ?
  • La matrice des permissions par enclave, répondant à la question : qui peut accéder à quoi ?
  • L'historique des modifications d'enclave pour la période, répondant à la question : qu'est-ce qui a changé et par qui ?
  • La confirmation que les journaux ont bien atteint votre SIEM, répondant à la question : quelqu'un surveillait-il ?
Historique des modifications d'enclave pour la période examinée
Historique des modifications d'enclave pour la période examinée

Étape 3 : Combler les lacunes honnêtement

Les contrôles qu'Access Gate n'applique pas directement restent de votre responsabilité.

  • Complétez les contrôles restants avec une description et une pièce jointe pour chacun.
  • Couvrez les éléments qu'aucun contrôle réseau ne produit : sécurité physique, registres de formation du personnel, plan de réponse aux incidents, tests de sauvegarde et de restauration, contrats avec les fournisseurs.
  • Lorsqu'un contrôle n'est pas satisfait, indiquez-le clairement et consignez le contrôle compensatoire ou le plan de remédiation.

Joignez ici votre procédure de réponse aux incidents, ainsi que vos registres de revue des accès. Ces deux éléments sont fréquemment demandés, et ils sont bien plus convaincants sous forme de procédure écrite avec des preuves d'application que sous forme de simple déclaration de politique.

Étape 4 : Soumettre, exporter et remettre

  • Soumettez l'évaluation finalisée.
  • Générez le rapport PDF et exportez-le.
  • Constituez le dossier : le rapport, les pièces justificatives de l'étape 2 et les documents complémentaires de l'étape 3.
  • Conservez une copie exacte de ce que vous avez transmis et de la date d'envoi.
Le rapport d'évaluation exporté
Le rapport d'évaluation exporté

Notez la date à laquelle les données étaient à jour. Les preuves vieillissent : un dossier constitué en mars ne décrit pas votre posture en octobre.

Consultez Création et exportation d'un rapport d'évaluation des risques pour le flux de travail complet.

Ce que nous avons accompli

En quatre étapes, nous avons :

  • Délimité la demande à un référentiel, un site et une période, plutôt que de tout préparer.
  • Généré les contrôles déjà attestés par Access Gate, renseignés automatiquement avec des données en direct.
  • Documenté le reste honnêtement, y compris les lacunes et les mesures prises pour y remédier.
  • Exporté un dossier daté, avec un enregistrement de ce qui a été transmis.

Le travail était de l'assemblage, non de la rédaction. C'est là toute la différence entre la conformité comme projet annuel et la conformité comme sous-produit des contrôles que vous appliquez déjà.