Un auditeur ne veut pas lire une politique, il veut voir la preuve qu'elle est appliquée. Ces guides traduisent NIS2 art. 21, l'annexe A d'ISO 27001 et le CRA en tâches serveur concrètes et montrent comment collecter des preuves encore valables six mois plus tard. Nous décrivons comment collecter les preuves, pas si vous êtes conforme — cela reste une appréciation juridique.
À partir du 1er janvier 2027, AWS ne valide ses partenaires MSP que sur la Validation Checklist 8.0 : 24 contrôles nouveaux et 27 réécrits, avec l'observabilité GenAI, la mesure du toil et la gouvernance IA comme nouveaux blocs. Voici la méthode pour savoir en un après-midi où vous en êtes : quels contrôles vous couvrez déjà avec vos systèmes, lesquels exigent une série temporelle à démarrer aujourd'hui, et lesquels sont purement organisationnels. Avec deux scripts (inventaire des dépendances IA et baseline de toil) et une feuille de travail.
Le contrôle A.8.8 exige d'identifier, d'évaluer et de traiter les vulnérabilités en temps utile. La plupart des organisations le prouvent avec une politique et une capture d'écran de scanner. Un auditeur veut voir la chaîne : quand la CVE est devenue connue, quand vous l'avez vue, ce que vous avez décidé, quand elle a été fermée. Voici comment extraire automatiquement ces quatre horodatages de vos serveurs et en faire une métrique — MTTR par sévérité — que vous pouvez montrer chaque trimestre.
ISO 27001 A.5.18 et NIS2 art. 21 §2 (i) exigent de vérifier périodiquement qui a accès et si c'est toujours justifié. En pratique, cela devient un après-midi de tableurs, ou cela n'arrive pas. Ce script fait de la revue une heure : il pose l'inventaire technique (serveurs, sudo, clés, comptes IdP) à côté de la liste RH, marque chaque écart, et produit le rapport signé qu'un auditeur accepte.
Pas de politique, pas d'intentions : un auditeur veut des artefacts datés. Voici les douze qui reviennent dans pratiquement chaque audit CyFun ou NIS2, avec pour chacune la commande qui la produit, et un evidence-pack.sh qui met tout dans une archive signée encore vérifiable six mois plus tard.
L'article 21 §2 de NIS2 énumère dix mesures en langage juridique. Voici la traduction en ce que vous faites lundi sur vos serveurs — par mesure, la commande, le fichier ou le script qui produit la preuve. Avec le contexte belge : loi du 26 avril 2024, CCB, CyberFundamentals et obligation d'enregistrement.