Passer du référentiel aux preuves réelles
Une gap analysis utile ne se limite pas à cocher des exigences. Elle relie les contrôles ISO 27001 ou PCI DSS aux configurations, journaux, procédures, accès, sauvegardes, prestataires et preuves réellement disponibles.
Points analysés
- Périmètre concerné, actifs critiques, flux sensibles, données carte ou données confidentielles.
- Politiques de sécurité, gouvernance, responsabilités, gestion des risques et preuves documentaires.
- Contrôles techniques: MFA, segmentation, durcissement, vulnérabilités, sauvegardes, logs et supervision.
- Gestion des accès, comptes privilégiés, prestataires, changements, incidents et revues périodiques.
- Écarts entre exigences, pratiques réelles, preuves disponibles et actions de remédiation.
Livrables
- Matrice d’écarts ISO 27001 ou PCI DSS avec preuves existantes, preuves manquantes et priorité.
- Plan de remédiation technique et documentaire, lisible par IT, RSSI, DPO, direction ou auditeurs.
- Identification des quick wins, risques résiduels et arbitrages nécessitant une décision direction.
- Préparation des éléments utiles avant audit, demande client, revue interne ou trajectoire de certification.