Blog

Écrit par ceux qui l'ont construit.Audits, conformité, et ce qui casse en pratique.

Accueil / Blog / Méthodologie
Méthodologie

Comprendre le score de conformité pondéré (L1/L2)

AdGUARD·2026-03-03·6 min

Un score de conformité n'est utile que si l'on sait ce qu'il mesure. Un ratio brut « X vérifications réussies sur Y » traite un contrôle critique et un réglage cosmétique comme équivalents. AdGUARD pondère chaque résultat par criticité pour que le chiffre reflète le risque réel.

Le problème d'un ratio simple

Imaginez deux organisations qui réussissent chacune 212 des 173 contrôles — les mêmes 71 %. Dans la première, les échecs sont des points de durcissement mineurs de niveau 2. Dans la seconde, les échecs comprennent l'authentification héritée non bloquée et des comptes privilégiés sans MFA. Un ratio plat affiche 71 % dans les deux cas. C'est trompeur, et cela rend le score difficile à défendre.

Pondérer par criticité

AdGUARD classe chaque contrôle par niveau et le pondère en conséquence :

  • Niveau 1 (fondamental) — les contrôles qui traitent un risque central à fort impact. Pondération .
  • Niveau 2 (durcissement) — les mesures de défense en profondeur. Pondération .

Un avertissement (un résultat indéterminé — quelque chose que l'audit n'a pas pu confirmer entièrement) compte comme une valeur intermédiaire plutôt que comme un succès ou un échec franc. Le résultat est un score qui bouge le plus quand ce qui compte le plus va mal.

Pourquoi 3× ? Le multiplicateur encode une vérité simple : un seul contrôle fondamental en échec vous expose généralement plus que plusieurs contrôles de durcissement en échec. Le score doit chuter en conséquence.

Score global et scores par référentiel

AdGUARD rapporte un score global et un score par référentiel. C'est important, parce qu'un 70 % global peut cacher un service à 40 %. Regarder la répartition vous dit où concentrer l'effort : une bonne posture Active Directory ne compense pas un Exchange ou un SharePoint faible.

Un chiffre défendable

Parce que la pondération est explicite et documentée, le score est un chiffre que vous pouvez présenter à un comité exécutif, un cyber-assureur ou un évaluateur ISO, et expliquer. Ce n'est pas un « pourcentage de cases cochées » — c'est une mesure de posture pondérée par le risque, avec une méthodologie derrière.

Le voir progresser

La même pondération donne du sens aux progrès. Quand vous remédiez d'abord aux problèmes fondamentaux, le score grimpe plus vite que si vous aviez traité des points mineurs — exactement le comportement à encourager. Comparer deux audits dans le temps transforme le travail de remédiation en tendance mesurable.