Blog

Écrit par ceux qui l'ont construit.Audits, conformité, et ce qui casse en pratique.

Accueil / Blog / Méthodologie
Méthodologie

Baselines personnalisées : adapter l'audit à votre contexte

AdGUARD·2026-03-17·6 min

Aucun référentiel générique ne convient parfaitement à toutes les organisations. Certains contrôles ne s'appliquent pas à vous ; d'autres, secondaires dans le standard, sont critiques dans votre contexte. Les baselines personnalisées vous laissent façonner l'audit autour de votre réalité plutôt qu'autour d'un standard unique.

Ce qu'est une baseline

Une baseline est une version sur mesure du référentiel d'audit. Vous partez des 173 contrôles standard et vous ajustez deux choses : quels contrôles s'appliquent, et quel poids chacun porte. Le score de conformité est alors calculé contre votre baseline plutôt que contre une valeur générique par défaut.

Deux ajustements

Exclure ce qui ne s'applique pas

Si vous n'utilisez pas un service donné, ou si un contrôle est réellement hors périmètre pour votre environnement, excluez-le. Cela évite des dizaines de résultats « non conforme » sans pertinence qui tireraient votre score vers le bas et enterreraient les constats qui comptent.

Ajuster la criticité

Reclassez un contrôle en niveau 1 ou niveau 2 selon vos propres priorités de risque. Un contrôle que le standard traite comme du durcissement peut être critique pour votre activité — augmentez son poids pour que le score le reflète.

Le résultat : un score qui reflète vos vraies exigences, pas un standard générique — et un rapport dont un auditeur peut voir qu'il a été appliqué délibérément, parce que la baseline est documentée.

Baselines globales ou par client

Une baseline peut être globale — réutilisable sur tous vos audits — ou propre à un client. La seconde est idéale pour les prestataires et MSP qui auditent plusieurs organisations aux exigences différentes. Vous maintenez une baseline par client, chacune reflétant son périmètre et son appétence au risque.

Traçabilité

La baseline appliquée est enregistrée dans vos rapports. Quiconque lit le rapport voit donc exactement quels contrôles étaient dans le périmètre et comment ils étaient pondérés — essentiel pour défendre le résultat et répéter l'audit de façon cohérente dans le temps.

Un déroulé pratique

  1. Lancez un premier audit avec le référentiel standard pour voir le tableau complet.
  2. Identifiez les contrôles réellement hors périmètre et excluez-les.
  3. Augmentez la criticité des contrôles critiques pour votre activité.
  4. Enregistrez la baseline (globale ou par client) et ré-auditez contre elle.
  5. Suivez le score dans le temps — désormais mesuré contre vos vraies exigences.