Baselines personnalisées : adapter l'audit à votre contexte
Aucun référentiel générique ne convient parfaitement à une organisation. Certains contrôles ne vous concernent pas ; d'autres, secondaires dans le standard, sont critiques chez vous. Une baseline est le périmètre d'audit convenu — et l'objet qui rend un audit reproductible et défendable.
Ce qu'est une baseline
Une baseline, c'est le périmètre d'audit convenu : les contrôles retenus, ceux qui sont écartés, et d'éventuels ajustements de niveau. On part du catalogue standard — 318 contrôles sur Entra ID et Microsoft 365, 176 sur Active Directory — et on ajuste deux choses : quels contrôles s'appliquent, et combien chacun pèse. Le score de conformité est alors calculé sur votre baseline plutôt que sur un standard par défaut.
Deux ajustements
Écarter ce qui ne s'applique pas
Si un service n'est pas utilisé, ou si un contrôle est réellement hors périmètre, écartez-le. Cela évite des dizaines de « non conforme » sans objet qui feraient chuter le score et enterreraient les constats qui comptent.
Une nuance qui fait gagner du temps : écarter ce qui n'existe pas est inutile. Un contrôle sans objet correspondant remonte conforme « sans objet » et ne pénalise pas le score. L'exclusion sert à ce qui existe mais reste hors périmètre — un domaine en cours de décommissionnement, un service couvert par un autre contrat.
Ajuster la criticité
Reclassez un contrôle en niveau 1 ou 2 selon vos propres priorités de risque. Un contrôle que le standard traite comme du renforcement peut être vital chez vous — relevez son poids pour que le score le reflète.
Le résultat : un score qui reflète vos exigences réelles, pas un standard générique — et un rapport dont un auditeur voit qu'il a été appliqué délibérément, parce que la baseline est documentée.
Partir d'un modèle, pas d'une page blanche
Chaque outil embarque des modèles normatifs qui présélectionnent les contrôles répondant à un référentiel donné, avec des effectifs calculés depuis le catalogue réel plutôt que codés en dur : dix-sept modèles sur Entra ID et Microsoft 365, dix sur Active Directory. CIS pour une restitution technique, NIS2 ou DORA quand l'enjeu est réglementaire, ISO A.5 contre A.8 pour séparer mesures organisationnelles et technologiques.
Partir d'un modèle compte pour une raison qui n'a rien à voir avec le temps gagné : il porte une justification normative que le client comprend. « Nous avons audité sur CIS Microsoft 365 Foundations » est une phrase qui clôt une discussion ; « nous avons retenu une centaine de contrôles » en ouvre une.
Ce qu'il ne faut pas écarter
Deux règles valent sur les deux référentiels. N'écartez jamais les fondamentaux — attributions de rôles, comptes à privilèges, les contrôles du palier 1 du modèle de maturité — quelles que soient les contraintes ; un périmètre qui les omet n'est pas un audit. Et documentez chaque exclusion dans la description de la baseline : au moment de la restitution, c'est ce qui distingue un périmètre assumé d'un oubli.
Baseline globale ou propre à un client
Une baseline peut être globale — réutilisable sur tous vos audits — ou propre à un client. La seconde est idéale pour les prestataires et les MSP qui auditent plusieurs organisations aux exigences différentes : une baseline par client, chacune reflétant son périmètre et son appétence au risque.
Traçabilité
La baseline appliquée est consignée dans chaque rapport et dans l'historique des audits. N'importe quel lecteur voit exactement quels contrôles étaient dans le périmètre et comment ils étaient pondérés — essentiel pour défendre le résultat, et essentiel pour comparer deux audits : une exécution sur un périmètre différent n'est plus comparable à la précédente.
Un déroulé concret
- Lancez un premier audit sur le catalogue complet, pour voir l'ensemble du tableau.
- Identifiez les contrôles réellement hors périmètre et écartez-les, avec une raison écrite.
- Relevez la criticité des contrôles vitaux pour votre activité.
- Enregistrez la baseline (globale ou par client) et réauditez sur cette base.
- Figez-la pour la durée de la mission, et suivez le score dans le temps — désormais mesuré sur vos exigences réelles.