Aller au contenu

Déclaration d’applicabilité : justifier les choix de contrôles

Publié et mis à jour le · Rédaction : Scope & Evidence

La déclaration d’applicabilité doit permettre de comprendre vos choix de contrôles et leur relation avec les risques. Pour préparer le travail, reliez chaque décision au périmètre, à son motif et à son état de mise en œuvre. Un tableau où toutes les lignes sont marquées comme appliquées sans preuve ne soutient pas votre démarche. Le document final doit être examiné au regard de la norme acquise et du travail conduit avec votre intervenant compétent.

Cadre de référence : source primaire du sujet. Les recommandations opérationnelles ci-dessous sont à adapter à votre organisation.

Partir du traitement des risques

Ne commencez pas par recopier une annexe normative sans connaître les risques et les obligations de votre organisation. Identifiez les mesures retenues, leur raison et les engagements qu’elles soutiennent. Certaines mesures peuvent répondre à plusieurs besoins. Conservez cette relation pour expliquer pourquoi vous les avez choisies. Une mesure appliquée parce qu’un client l’exige peut aussi avoir un intérêt pour plusieurs scénarios. Les exigences de la norme doivent être vérifiées dans le texte applicable, sans reproduire ici son contenu protégé.

Éviter les exclusions de confort

Une mesure ne doit pas être écartée uniquement parce que son déploiement serait coûteux ou que votre cloud est géré par un fournisseur. Examinez ce qui relève de votre responsabilité et ce qui est pris en charge ailleurs. Documentez les raisons d’inclusion ou d’exclusion dans le cadre de votre SMSI. Si une dépendance fournit une partie du contrôle, identifiez les éléments disponibles pour le vérifier. Un « non applicable » doit pouvoir être expliqué à partir des activités réelles.

Décrire un état observable

Distinguez une mesure proposée, une mesure en cours et une mesure dont le fonctionnement peut être démontré. Le statut doit correspondre aux preuves, pas à l’intention d’un responsable. Pour une revue des accès, une politique approuvée ne prouve pas que la revue a eu lieu. Reliez le contrôle au document de référence, au système source et à une trace d’application. Prévoyez aussi la manière de suivre les exceptions, afin qu’elles ne disparaissent pas derrière un statut global.

Garder une version maîtrisée

Attribuez un propriétaire du document et définissez le circuit de validation. Les versions doivent expliquer les changements de décision et de périmètre. Un fichier partagé sans contrôle des modifications rend difficile la lecture des raisons retenues. Lorsque vous ajoutez une mesure, examinez son effet sur le plan de traitement, les responsabilités et les preuves. Vérifiez que la documentation d’exploitation ne décrit pas un dispositif différent de celui annoncé dans la déclaration.

Préparer l’explication en audit

L’équipe doit savoir retrouver le motif d’un choix et les éléments qui le soutiennent. Organisez une revue croisée avec les responsables techniques : une mention documentaire peut masquer une configuration jamais déployée. Ne cherchez pas à donner une apparence de perfection. Décrivez les chantiers ouverts et leur suivi. Le préparateur peut aider à repérer les incohérences, mais l’évaluation des exigences et la décision de certification restent dans le cadre de la mission du certificateur.

Contrôler une ligne de bout en bout

Choisissez une mesure importante et demandez à son responsable de retrouver la raison de sa sélection, la règle interne et une preuve récente. Comparez l’état annoncé à ce qui a été observé. Si une partie est fournie par un tiers, identifiez les documents et les responsabilités propres. L’exercice ne valide pas toute la déclaration ; il permet de détecter les incohérences de structure avant une revue plus large. Une ligne sans propriétaire ou sans lien de preuve devient un sujet de correction, et sa limite reste visible.

Exemple de travail, fictif

Exemple fictif et non normatif : pour un contrôle de revue des droits, un registre de préparation indique le scénario traité, le responsable, la procédure de référence et la date de la dernière trace examinée. Une anomalie de compte de service reste suivie dans le plan d’action. Cet exemple illustre le lien entre choix et preuve ; il ne reproduit ni les intitulés ni la structure exhaustive de l’annexe de la norme et ne constitue pas une déclaration validée.

Ce que votre dossier doit permettre de vérifier

  • Les décisions de traitement liées aux risques et engagements.
  • Des justifications explicites pour les choix de contrôles.
  • Un état de mise en œuvre soutenu par des traces.
  • Un responsable et une validation de chaque version.
  • Un examen de cohérence avec les procédures et configurations.

Questions avant de décider

Peut-on copier un modèle ?

Un modèle peut aider à organiser le travail, mais les raisons et les états doivent correspondre à votre organisation. Vérifiez le document final au regard du texte normatif applicable.

Le cloud rend-il un contrôle non applicable ?

Ne le supposez pas. Examinez les responsabilités partagées, les configurations et les preuves du fournisseur, puis justifiez la décision dans le cadre du périmètre.

Quand mettre le document à jour ?

Lorsqu’un risque, un engagement, une mesure ou le périmètre change. Conservez les raisons et la validation plutôt que d’écraser simplement le statut précédent.

Préparer la suite du travail

Sources et portée de lecture

Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.