Baselines personnalisées : adapter l'audit à votre contexte
Aucun référentiel générique ne colle parfaitement à chaque organisation. Certains contrôles ne vous concernent pas ; d'autres, secondaires dans le standard, sont critiques dans votre contexte. Les baselines personnalisées vous laissent façonner l'audit autour de votre réalité plutôt qu'un standard uniforme.
Ce qu'est une baseline
Une baseline est une version sur mesure du référentiel d'audit. Vous partez des 283 contrôles standard puis ajustez deux choses : quels contrôles s'appliquent, et l'importance de chacun. Le score de conformité est alors calculé par rapport à votre baseline plutôt qu'un défaut générique.
Deux ajustements
Exclure ce qui ne s'applique pas
Si vous n'utilisez pas un service donné, ou qu'un contrôle est réellement hors périmètre pour votre environnement, excluez-le. Cela évite des dizaines de résultats « non conformes » non pertinents qui feraient chuter votre score et enterreraient les constats qui comptent.
Ajuster la criticité
Reclassez un contrôle en niveau 1 ou 2 selon vos propres priorités de risque. Un contrôle que le standard traite comme du durcissement peut être critique pour votre activité — relevez son poids pour que le score le reflète.
Le résultat : un score qui reflète vos exigences réelles, pas un standard générique — et un rapport dont un auditeur voit qu'il a été appliqué délibérément, car la baseline est documentée.
Baselines globales ou propres à un client
Une baseline peut être globale — réutilisable sur tous vos audits — ou propre à un client. Cette dernière est idéale pour les prestataires et MSP qui auditent plusieurs organisations aux exigences différentes. Vous maintenez une baseline par client, chacune reflétant son périmètre et son appétit pour le risque.
Traçabilité
La baseline appliquée est enregistrée dans vos rapports. Ainsi, quiconque lit le rapport voit exactement quels contrôles étaient en périmètre et comment ils étaient pondérés — essentiel pour défendre le résultat et pour reproduire l'audit de façon cohérente dans le temps.
Un flux de travail concret
- Lancez un premier audit avec le référentiel standard pour voir le tableau complet.
- Identifiez les contrôles réellement hors périmètre et excluez-les.
- Relevez la criticité des contrôles critiques pour votre activité.
- Enregistrez la baseline (globale ou par client) et réauditez.
- Suivez le score dans le temps — désormais mesuré par rapport à vos exigences réelles.
Auditez votre environnement Microsoft
Passez à la pratique. EntraGUARD exécute 283 contrôles automatisés sur Entra ID, Active Directory et Azure — essayez la démo gratuite.
Télécharger la démo gratuite