Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

Mock-audit CyFun DIY (Auto-vérification NIS2 Belge)

Un mock-audit est l'assurance la moins chère contre un audit CAB qui derape. L'exercice : prenez la workbook CCB CyberFundamentals, notez chaque contrôle honnêtement contre vos preuves collectées, et trouvez les gaps qu'un auditeur Conformity Assessment Body (CAB) trouverait — avant qu'ils ne vous coûtent un cycle de re-audit. Voici comment en effectuer un vous-même.

Pourquoi un Mock-audit Vaut une Semaine d'Effort

Un vrai audit CAB au niveau IMPORTANT ou ESSENTIAL coûte 5K€-25K€ en frais d'audit plus des semaines d'effort de semaine d'audit. Une conclusion qui déclenche un re-audit coûte une fraction significative de cela a nouveau. Un mock-audit attrape la même conclusion pour le prix d'une semaine de temps interne focalise, avant que le compteur de frais d'audit ne commencé a courir.

Trois schémas que l'exercice de mock-audit fait apparaître de manière fiable :

  • Deficits de couverture cachés dans les chiffres de résumé. Un chiffre de couverture MFA de 95% est toujours un "non" pour BASIC PR-AA-01. Le mock-audit vous force a regarder les 5% manquants par nom.
  • Artefacts non testes. Backups qui existent mais n'ont jamais été testes en restauration. Plans de réponse aux incidents qui ont été écrits mais jamais exerces en tabletop. La workbook CCB référence explicitement "testé" dans la colonne de preuves pour RC-BA et RS-IR.
  • Propriété orpheline. Politiques dont le propriétaire nomme a quitte l'organisation il y à 18 mois. Fournisseurs classifiés "critiques" sans due-diligence actuelle au dossier. Le défi second-réviseur de la Phase 5 fait apparaître celles-ci à chaque fois.

Phase 1 — Prep des Preuves (Jour 1-2)

Objectif. Tirez les preuves que la workbook attend avant de noter quoi que ce soit. Essayer de noter un contrôle sans l'artefact devant vous produit des chiffres de souhait, pas une vraie image.

Actions concrètes

  • Téléchargez la dernière workbook CCB CyberFundamentals pour votre niveau (BASIC = 34 contrôles, IMPORTANT = 133, ESSENTIAL = 218).
  • Pour chaque contrôle, trouvez l'artefact nomme dans la colonne de preuves de la workbook : référence de politique, capture d'écran, échantillon de log, registre de formation. Si l'artefact n'existe pas ou n'est pas récupérable en 5 minutes, marquez le contrôle "preuve manquante" et passez.
  • Compilez un dossier unique (ou wiki, ou tiroir de preuves ECP) avec une entrée par contrôle. La convention de nommage compte : votre futur-vous et le CAB vous remercieront tous les deux.

Phase 2 — Noter la Maturité Documentation (Jour 3-4)

Objectif. La rubrique CCB note chaque contrôle sur deux axes : maturité Documentation (la politique/procedure est-elle écrite ?) et maturité Implémentation (est-elle réellement suivie ?). La Phase 2 traite le premier axe.

Actions concrètes

  • Pour chaque contrôle, notez Documentation 1-5 en utilisant la rubrique CMMI-derivee CCB : 1 = Initial (ad-hoc), 2 = Repetable (quelque documentation), 3 = Défini (politique formelle), 4 = Géré (mesure + révisé), 5 = Optimisant (continuellement améliore).
  • Soyez honnête. Documentation 5 signifie que la politique est révisée à une cadence definie avec des signaux d'amélioration mesurables — pas "nous avons écrit une politique il y à deux ans".
  • Deficit courant que le CCB a signale dans ses directives publiées : noter des politiques qui existent mais n'ont pas de cadence de révision documentée comme Documentation 4 ou 5. La rubrique les traite comme Documentation 3 au plus.

Phase 3 — Noter la Maturité Implémentation (Jour 5-6)

Objectif. L'autre axe. Une politique parfaitement écrite que personne ne suit note haut sur Documentation et bas sur Implémentation — c'est un schéma réel et courant.

Actions concrètes

  • Pour chaque contrôle, notez Implémentation 1-5 contre les preuves réelles : echantillons de log, captures d'écran, registres de presence, rapports de test de restauration.
  • Implémentation 5 exige la preuve que le contrôle s'execute continuellement et s'améliore au fil du temps — pas "nous avons fait ceci une fois quand l'auditeur était la".
  • Les deficits de couverture comptent. 95% de couverture MFA sur les comptes admin est toujours un "non" pour BASIC PR-AA-01, qui attend tous les comptes admin. Notez le gap comme Implémentation 2-3 avec une note de remédiation plutôt que d'arrondir à 4.

Phase 4 — Liste des Gaps + Roadmap (Jour 7)

Objectif. La vraie sortie du mock-audit n'est pas le score — c'est la liste des gaps. Un CAB entre et la workbook leur dit exactement quels contrôles sont sous le seuil ; vous voulez cette conversation cadrée par votre roadmap, pas par leurs conclusions.

Actions concrètes

  • Filtrez la workbook pour chaque contrôle note sous le seuil BASIC (la rubrique CCB traite Documentation 2 + Implémentation 2 comme le minimum pour la certification BASIC ; les seuils spécifiques au niveau sont plus élevés pour IMPORTANT et ESSENTIAL).
  • Pour chaque gap : date cible de remédiation, propriétaire (une personne nommée, pas un rôle), et dependance (que doit-il se passer en premier).
  • Mettez à jour votre registre des risques si un gap augmente materiellement un risque documenté. La famille de contrôles GV-RM référence explicitement "évaluation des risques documentée" comme preuve — les gaps qui n'atterrissent pas dans le registre des risques sont doublement visibles pour un CAB.

Phase 5 — Défi Second-réviseur (Jour 8)

Objectif. Un mock-audit que vous notez vous-même attrape une fraction de ce qu'un reviseur extérieur attrape. La Phase 5 est la discipliné qui séparé un vrai mock-audit d'une auto-notation de souhait.

Actions concrètes

  • Remettez la workbook notée a quelqu'un qui n'a pas collecte les preuves : un collègue, un MSP, un peer compliance lead dans une autre organisation.
  • Leur travail : defier chaque score au-dessus de 3. "Montrez-moi l'artefact derrière ce 4. Maintenant montrez-moi la cadence de révision derrière ce 5."
  • Laissez tomber les scores qui ne survivent pas au défi. Une workbook qui note honnêtement avec des dates cibles par gap est une position plus forte qu'un mur de vert qui ne survit pas à une révision CAB.

La Rubrique d'Honnêteté : Notez Comme un CAB Révise

Le plus grand mode d'échec d'un mock-audit auto-execute est de noter de manière optimiste. Trois règles pour garder l'exercice honnête :

Effectuez le Mock-audit dans ECP au Lieu d'Excel

ECP execute la même workbook CCB CyberFundamentals + rubrique de maturité 1-5 dans la plateforme. L'Audit Readiness Snapshot est l'artefact d'une page que vous remettez au reviseur de Phase 5. Les intégrations en direct (Microsoft Graph, Sophos, Bitdefender) tirent les données de couverture dans les fentes de preuves pertinentes automatiquement — les gaps de couverture apparaissent comme des vérifications de contrôle echouees, pas comme un pourcentage a investiguer plus tard.

  • Le moteur de notation de maturité CyFun fait apparaître automatiquement les contrôles sous le seuil.
  • Export Excel compatible CCB — la même workbook qu'un CAB reçoit.
  • Reimport auditeur quand vous passez du mock au réel : le CAB renvoie une workbook annotee, ECP fusionne les conclusions dans l'état live.
  • Les re-executions trimestrielles sont un bouton, pas un projet.

Questions Fréquentes

Un mock-audit est-il différent du vrai audit CAB ?

Même workbook, même rubrique de notation, signataire différent. Un audit CAB est effectue par un Conformity Assessment Body accrédité par BELAC, et produit un certificat. Un mock-audit est effectue en interne (ou par un MSP, consultant ou peer reviseur) et produit une calibration de confiance plus une liste de gaps. Le mock-run trouve les trous que le vrai audit trouvera — c'est le point.

Que se passe-t-il si mon mock-audit révèle des gaps sérieux ?

Mieux maintenant que pendant le vrai audit. La feuille de route de remédiation de la Phase 4 est l'artefact qui transforme "nous avons des gaps" en "nous avons des gaps et voici quand chacun se fermé". Une soumission CAB avec une roadmap credible est une position plus forte qu'une auto-évaluation sans gaps documentes qui ne survit pas a l'examen.

Ai-je besoin d'un outil pour exécuter cela, ou puis-je le faire dans Excel ?

Excel fonctionne. Le CCB publie la workbook comme fichier Excel précisément pour que toute organisation puisse exécuter l'exercice sans acheter d'outillage. Le compromis : vous maintenez la workbook à la main, vous n'obtenez pas les preuves d'intégration (couverture MFA, déploiement EDR, logs de test de backup) tirees automatiquement, et votre liste de gaps est une feuille séparée que vous gérez manuellement. ECP garde tout cela câble ensemble ; pour les organisations gérant plusieurs clients (MSPs surtout), cette machinerie se rembourse vite.

A quelle fréquence devrais-je effectuer un mock-audit ?

Une fois avant la première soumission CAB, puis trimestriellement par la suite. La certification CyberFundamentals est valide 2-3 ans avec audits de surveillance entre les deux — les mock-runs trimestriels attrapent la dérive entre les audits de surveillance et gardent la workbook dans un état ou le prochain audit est une mise à jour de routine plutôt qu'un sprint.

Mon MSP peut-il l'exécuter pour moi ?

Oui. Les MSPs executant des évaluations CyFun au nom des clients est exactement le schéma autour duquel ECP est construit. Le MSP execute le mock-audit en utilisant la plateforme, remet au client l'Audit Readiness Snapshot, et soit pilote la remédiation soit remet la workbook a un CAB pour l'audit formel.

Articles Connexes

Sources

  1. CCB CyberFundamentals Framework + Workbook
  2. Directive (EU) 2022/2555 (NIS2)
  3. BELAC Belgian Accreditation Body