Gap analysis ISO 27001 : livrables et priorités pour un SaaS
Une gap analysis compare les pratiques disponibles avec un objectif de préparation défini. Elle doit produire des écarts vérifiables et des décisions de travail, pas une note de maturité sans explication. Pour un SaaS, commencez par le produit et les équipes concernés, puis examinez les documents et les traces. Un entretien décrit une pratique ; une preuve permet d’en tester la réalité. Ce diagnostic initial ne remplace pas l’audit interne ni l’audit externe.
Cadre de référence : source primaire du sujet. Les recommandations opérationnelles ci-dessous sont à adapter à votre organisation.
Définir le référentiel et les frontières
Précisez l’édition de la norme ou le cadre SOC 2, les produits et les fonctions concernés. Un diagnostic sans périmètre peut sous-estimer les dépendances du support, de la facturation ou du cloud. Demandez quels sujets seront examinés et lesquels seront exclus. Les travaux doivent être assez précis pour que le CTO puisse identifier les systèmes touchés. Ne confondez pas une revue commerciale gratuite, destinée à qualifier une offre, avec une analyse documentée de votre organisation.
Recouper les déclarations avec les traces
Pour un contrôle annoncé, cherchez un document de référence et une trace d’application. Une politique de retrait des accès peut être comparée à un départ récent, à l’export de l’annuaire et au ticket de clôture. Notez les limites de l’échantillon : une opération vérifiée ne décrit pas toute l’année. Les entretiens restent utiles pour comprendre le fonctionnement, mais les conclusions doivent préciser ce qui a été vu et ce qui reste à examiner.
Formuler un écart actionnable
Un constat doit décrire la situation, la preuve et l’attente utilisée pour la comparer. Évitez les formulations comme « renforcer la sécurité » sans travail identifiable. Distinguez un contrôle absent d’une preuve absente. Dans le second cas, l’équipe peut déjà exécuter l’action mais ne pas conserver sa trace. Cette distinction change le chantier. Le registre doit permettre à un responsable de comprendre ce qui est demandé sans retourner à l’entretien initial.
Prioriser avec les équipes
Attribuez à chaque écart un responsable et un jalon discuté avec l’équipe. La priorité doit tenir compte du risque, de l’exigence client et des dépendances techniques. Corriger une revue d’accès peut demander d’abord un inventaire des comptes de service. Ne présentez pas les dates proposées comme des délais garantis d’audit. Faites valider les arbitrages par la direction lorsque les ressources ou les risques résiduels dépassent ce qu’un responsable technique peut décider seul.
Recevoir le diagnostic comme un dossier
Demandez une restitution qui conserve les pièces examinées, leurs dates et les limites. Le livrable peut comporter une synthèse de décision et un registre détaillé exportable. Un simple tableau de couleurs ne suffit pas à transmettre le travail à un autre intervenant. Vérifiez que les mesures proposées correspondent à vos outils. Organisez ensuite un contrôle des corrections avec des preuves, plutôt qu’une fermeture de tâches sur la seule déclaration du responsable.
Préparer les pièces avant les entretiens
Constituez une liste des documents disponibles sans déplacer tous les fichiers dans un espace ouvert. Pour chaque pièce, indiquez son propriétaire, sa version et ses restrictions. L’intervenant pourra demander un accès limité aux éléments utiles. Préparez aussi un cas réel de changement, de départ et de test de reprise, avec les informations minimisées. Le diagnostic sera plus précis si les responsables savent retrouver ces traces. Ne reconstruisez pas des comptes rendus pour donner une apparence de complétude ; une lacune identifiée est un résultat exploitable du travail.
Exemple de travail, fictif
Exemple fictif : les équipes déclarent une revue périodique des fournisseurs. Le diagnostic trouve une liste d’hébergeurs mais aucun responsable de revue ni trace de décision. Le constat distingue l’inventaire déjà présent du contrôle qui reste à organiser. Le chantier prévoit l’identification des fournisseurs critiques, une méthode de revue et un premier compte rendu. Le diagnostic ne prétend pas démontrer toutes les pratiques d’achat et ne qualifie pas automatiquement l’éditeur de conforme.
Ce que votre dossier doit permettre de vérifier
- Le référentiel et le périmètre convenus avant les entretiens.
- Les pièces examinées avec leurs dates et limites de couverture.
- Des écarts séparant absence de pratique et absence de preuve.
- Des priorités et responsables validés avec les équipes.
- Une méthode de vérification des corrections après le diagnostic.
Questions avant de décider
Le diagnostic est-il un audit interne ?
Pas automatiquement. Son objectif et ses critères doivent être définis. Une analyse initiale des écarts ne remplace pas une mission d’audit interne organisée avec sa portée et son impartialité.
Une absence de document signifie-t-elle un contrôle absent ?
Non. Vérifiez les pratiques et les traces disponibles. La correction peut porter sur l’exécution du contrôle, sur la preuve ou sur les deux.
Quel livrable demander ?
Un registre d’écarts avec constat, éléments examinés, priorité, responsable et action proposée. Ajoutez les limites d’examen et une restitution exploitable par les équipes.
Préparer la suite du travail
Sources et portée de lecture
Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.