Conformité continue : de l'audit annuel au contrôle permanent
Vérifier en permanence que vos mesures de sécurité fonctionnent, au lieu de le découvrir une fois par an : définition, textes, contrôles à automatiser, fréquences et indicateurs.
La conformité continue consiste à vérifier en permanence, ou à un rythme fixé selon le risque, que vos mesures de sécurité sont en place et fonctionnent, au lieu de le constater une fois par an lors d'un audit. Chaque contrôle a sa fréquence, ses preuves sont collectées au fil de l'eau, automatiquement quand c'est possible, et chaque écart déclenche une correction. ISO 27001, NIS 2 et DORA ne prononcent pas toujours le mot, mais leurs exigences y mènent. Cet article du dossier GRC Ops explique ce que disent les textes, quels contrôles automatiser et comment démarrer.
Conformité continue : définition et vocabulaire
L'expression traduit l'anglais continuous compliance, très utilisée par les éditeurs américains. Elle recouvre une idée simple : la conformité n'est pas un état constaté à une date, c'est un niveau qui bouge tous les jours. Un compte administrateur créé sans authentification multifacteur, une sauvegarde qui échoue en silence, un correctif critique oublié : chacun de ces écarts fait baisser le niveau réel sans que personne le voie.
Trois termes voisins circulent, qu'il vaut mieux distinguer :
- La surveillance continue des contrôles (continuous control monitoring) est le moyen : on collecte des données (configuration, journaux, tickets, exports d'outils) pour vérifier chaque contrôle à intervalle régulier.
- La conformité continue est l'objectif : rester conforme entre deux audits, et le prouver à tout moment.
- L'audit continu désigne plutôt la pratique des auditeurs internes qui exploitent des analyses de données récurrentes pour fonder leur opinion. Il s'appuie sur la surveillance, sans s'y confondre : l'auditeur reste indépendant de ceux qui exploitent les contrôles.
Le NIST, l'institut américain de normalisation, a posé dès 2011 une définition utile dans sa publication SP 800-137 : la surveillance continue vise une connaissance permanente de la sécurité, des vulnérabilités et des menaces pour éclairer les décisions de gestion des risques. Il précise surtout que « continu » ne veut pas dire « à chaque seconde » : chaque mesure est évaluée à une fréquence suffisante pour fonder des décisions fondées sur le risque. C'est la bonne grille de lecture : la conformité continue, c'est la bonne fréquence pour chaque contrôle, pas une alarme permanente.
Pourquoi l'audit annuel ne suffit plus
L'audit annuel reste indispensable, mais il ne montre qu'un instant. Le schéma ci-dessous compare deux façons de suivre le même niveau de conformité sur une année.
Le schéma met en évidence trois défauts de l'approche ponctuelle :
- La dérive reste invisible. Entre deux audits, les configurations changent, des comptes sont créés, des prestataires arrivent. Rien ne mesure l'écart qui se creuse.
- La remise à niveau se fait juste avant l'audit. On rassemble les preuves dans l'urgence, on corrige ce qui se voit, et l'audit constate un niveau qui n'a pas existé le reste de l'année.
- Le coût est concentré et répété. Chaque année, les mêmes équipes refont les mêmes captures d'écran et les mêmes extractions, pour un résultat qui vieillit dès le lendemain.
Le contexte a aussi changé. Les régulateurs demandent désormais des dirigeants qu'ils approuvent et supervisent les mesures de sécurité (article 20 de NIS 2, article 5 de DORA), ce qui suppose de leur présenter un état à jour plutôt qu'un rapport vieux de dix mois. Et les clients, soumis eux-mêmes à ces textes, envoient leurs questionnaires de risques tiers tout au long de l'année.
Ce qu'exigent ISO 27001, NIS 2 et DORA
ISO 27001 : surveiller, auditer, améliorer
La norme ISO/IEC 27001:2022, socle de votre SMSI, contient trois clauses qui forment ensemble une boucle de conformité continue :
- Clause 9.1, surveillance, mesure, analyse et évaluation : l'organisme détermine ce qu'il faut surveiller et mesurer, y compris les mesures de sécurité, les méthodes à utiliser, à quel moment, par qui, et quand les résultats sont analysés. La norme demande des résultats comparables et reproductibles.
- Clause 9.2, audit interne, mené à des intervalles planifiés, et clause 9.3, revue de direction.
- Clause 10 : traiter les non-conformités par des actions correctives (10.2) et améliorer le système de façon continue (10.1).
La certification elle-même suit un cycle de trois ans avec des audits de surveillance au moins annuels, selon la norme ISO/IEC 17021-1 qui encadre les organismes certificateurs. La norme ne fixe pas de fréquence de mesure pour chaque contrôle : c'est à vous de la définir et de la justifier.
NIS 2 : évaluer l'efficacité des mesures
L'article 21 de la directive NIS 2 liste les mesures minimales de gestion des risques. Son point f) vise « des politiques et des procédures pour évaluer l'efficacité des mesures de gestion des risques en matière de cybersécurité ». Avoir mis une mesure en place ne suffit donc pas : il faut vérifier qu'elle produit son effet. L'article 20 confie aux organes de direction l'approbation de ces mesures et la supervision de leur mise en œuvre (voir nos articles De NIS à NIS 2 et sur les sanctions).
Pour les fournisseurs du numérique qu'il vise (informatique en nuage, centres de données, services gérés, etc.), le règlement d'exécution (UE) 2024/2690 est plus précis. Son annexe demande un suivi de la conformité aux politiques « à intervalles planifiés » et après tout incident ou changement important (point 2.2), une revue indépendante (point 2.3), une surveillance des systèmes automatisée et menée en continu ou à intervalles réguliers (point 3.2), et une procédure qui fixe, comme ISO 27001, quoi mesurer, comment, quand et par qui (point 7). Le guide de mise en œuvre de l'ENISA, publié en juin 2025, recommande que ce suivi et le compte rendu à la direction aient lieu au moins une fois par an.
En France, la loi de transposition n'est toujours pas adoptée au 7 octobre 2026 : l'examen du projet de loi à l'Assemblée nationale a encore été reporté le 6 octobre. L'ANSSI a publié en mars 2026 le ReCyF, son référentiel de mesures recommandées, comme document de travail. Les principes ci-dessus ne dépendent pas de ce calendrier.
DORA : surveiller en permanence, réexaminer chaque année
Le règlement DORA, applicable depuis le 17 janvier 2025 aux entités financières, est le plus explicite :
- Article 6 : le cadre de gestion du risque lié aux TIC est documenté et réexaminé au moins une fois par an, et après tout incident majeur ; il est amélioré en continu à partir des enseignements de sa mise en œuvre et de son suivi. Il fait l'objet d'audits internes réguliers, suivis d'un processus formel de traitement des constats critiques.
- Article 8 : les fonctions, actifs et sources de risque sont recensés et revus au moins chaque année, et une analyse de risques est menée à chaque changement majeur de l'infrastructure.
- Article 9 : les entités doivent « surveiller et contrôler en permanence » la sécurité et le fonctionnement des systèmes et outils TIC.
- Article 13 : les enseignements des tests et des incidents sont intégrés en continu à l'évaluation des risques.
Et le RGPD
L'article 32 du RGPD demande, parmi les mesures de sécurité, une procédure pour tester, analyser et évaluer régulièrement l'efficacité des mesures techniques et organisationnelles. Le principe est le même depuis 2018.
| Texte | Référence | Ce qu'il faut faire | Rythme écrit |
|---|---|---|---|
| ISO 27001 | 9.1, 9.2, 9.3, 10 | Surveiller et mesurer, auditer, revoir en direction, corriger et améliorer | Fixé par l'organisme ; audits internes à intervalles planifiés |
| NIS 2 | Art. 20 et 21 §2 f) | Évaluer l'efficacité des mesures ; direction qui approuve et supervise | Non précisé par la directive |
| Règlement 2024/2690 | Annexe, 2.2, 2.3, 3.2, 7 | Suivi de conformité, revue indépendante, surveillance des systèmes | Intervalles planifiés ; surveillance continue ou périodique |
| DORA | Art. 6, 8, 9, 13 | Surveiller en permanence, réexaminer, auditer, intégrer les enseignements | Réexamen au moins annuel ; surveillance permanente |
| RGPD | Art. 32 §1 d) | Tester et évaluer l'efficacité des mesures | « Régulièrement » |
Quels contrôles automatiser, lesquels garder manuels
Un contrôle se prête à la surveillance continue quand son résultat peut se lire dans une donnée fiable : une configuration, un journal, un export d'outil. C'est le cas de la plupart des mesures techniques. Les contrôles qui demandent un jugement (la politique est-elle encore adaptée ? ce fournisseur est-il acceptable ?) restent humains ; on peut seulement automatiser leur rappel, leur échéance et la collecte des pièces. Le tableau ci-dessous donne des ordres de grandeur, à adapter à votre analyse de risques.
| Contrôle | Automatisable | Fréquence indicative | D'où vient la preuve |
|---|---|---|---|
| Authentification multifacteur sur les comptes à privilèges | Oui | Quotidienne | Annuaire, fournisseur d'identité |
| Correctifs de sécurité critiques appliqués | Oui | Hebdomadaire | Outil de gestion des vulnérabilités ou des correctifs |
| Sauvegardes réalisées | Oui | Quotidienne | Journaux de l'outil de sauvegarde |
| Tests de restauration | En partie | Trimestrielle | Rapport de test, ticket |
| Chiffrement des postes | Oui | Quotidienne | Outil de gestion du parc |
| Journalisation et traitement des alertes | Oui | Continue | Outil de supervision (SIEM), centre opérationnel de sécurité |
| Revue des droits d'accès | En partie : extraction automatique, décision humaine | Trimestrielle à semestrielle | Extraction des comptes, validation des responsables |
| Sensibilisation suivie par le personnel | Oui (taux) | Mensuelle | Plateforme de formation |
| Évaluation des fournisseurs critiques | Non (jugement) | Annuelle et à chaque changement | Questionnaires, rapports d'audit, certificats |
| Exercice de continuité ou de crise | Non | Annuelle | Retour d'expérience de l'exercice |
| Revue de la PSSI et revue de direction | Non | Annuelle | Compte rendu, décisions |
Les mesures du plan de continuité d'activité, l'évaluation des tiers ou l'acceptation des risques résiduels gardent donc un rythme annuel ou événementiel. Ce qui change, c'est qu'elles sont planifiées dans le même calendrier que les contrôles automatisés, avec la même traçabilité. Le passage de la configuration à la preuve automatique est au cœur de la démarche dite GRC Engineering, qui traite les contrôles comme du code.
Surveillance continue des contrôles : fixer la bonne fréquence
Pour chaque contrôle, quatre questions suffisent à choisir un rythme défendable devant un auditeur :
- Quelle est la gravité d'une défaillance ? Une authentification multifacteur désactivée sur un compte d'administration expose tout le système d'information ; elle justifie une vérification quotidienne.
- À quelle vitesse le contrôle dérive-t-il ? Les comptes et les configurations changent tous les jours ; une politique de sécurité, quelques fois par an.
- Combien coûte une mesure ? Si la preuve se lit dans une interface de programmation (API), la mesurer chaque jour ne coûte presque rien ; si elle demande un entretien, on espace.
- Un texte impose-t-il un rythme ? DORA impose un réexamen annuel du cadre et une analyse à chaque changement majeur ; vos contrats ou votre homologation peuvent fixer d'autres échéances.
Notez la fréquence retenue et sa justification dans la fiche du contrôle. C'est exactement ce que demandent la clause 9.1 d'ISO 27001 et le point 7 de l'annexe du règlement 2024/2690 : savoir dire quand on mesure, et pourquoi.
Les indicateurs d'une conformité continue
Un tableau de bord de conformité continue répond à trois questions : où en est-on, depuis quand, et à quelle vitesse corrige-t-on ? Quelques indicateurs suffisent :
- Taux de contrôles conformes, par référentiel et par périmètre, à la date du jour.
- Âge des preuves : part des contrôles dont la dernière preuve date de plus que la fréquence prévue. C'est l'indicateur qui révèle une conformité « de façade ».
- Délai de détection d'une dérive : temps entre l'apparition de l'écart et l'alerte.
- Délai de correction, comparé à un objectif fixé selon la gravité.
- Nombre d'exceptions acceptées et leur date d'échéance : une exception sans échéance est un risque accepté sans le dire.
- Couverture : part du périmètre (filiales, applications, sites) effectivement surveillée.
Présentez-les à la direction à un rythme fixe, trimestriel par exemple : c'est ce qui donne un contenu concret à l'obligation de supervision de l'article 20 de NIS 2.
Passer à la conformité continue en six étapes
- Partir d'un socle de contrôles commun à vos référentiels, plutôt que d'une liste par texte. Notre article sur la gestion de la conformité détaille cette correspondance entre référentiels.
- Décrire chaque contrôle : objectif, propriétaire, preuve attendue, seuil de tolérance, fréquence.
- Brancher les sources de données pour les contrôles techniques, en commençant par ceux qui comptent le plus : comptes à privilèges, correctifs, sauvegardes.
- Planifier les contrôles manuels dans le même calendrier, avec relances et dates d'échéance.
- Relier chaque écart à une action : un propriétaire, une date, une vérification de clôture. Une alerte qui ne produit pas d'action n'est qu'un bruit de plus.
- Rendre compte et ajuster : indicateurs à la direction, revue annuelle des fréquences et des seuils, à la lumière des incidents.
Commencez petit : cinq à dix contrôles bien choisis, suivis en continu, valent mieux qu'un catalogue de deux cents exigences évaluées une fois par an.
Limites et pièges à éviter
- Confondre présence et efficacité. Un outil peut confirmer qu'une sauvegarde a tourné ; seul un test de restauration prouve qu'elle sert à quelque chose.
- Noyer les équipes sous les alertes. Des seuils mal réglés produisent des centaines de signaux que personne ne lit. Mieux vaut peu d'alertes, chacune reliée à un propriétaire.
- Croire que l'audit disparaît. Les audits de certification et les contrôles des autorités demeurent ; la conformité continue les prépare, elle ne les remplace pas.
- Oublier la sécurité de l'outillage. Une plateforme qui lit les configurations de tout le système d'information détient des accès sensibles : elle doit être traitée comme un actif critique.
- Automatiser des décisions. Le passage d'un indicateur au rouge déclenche une analyse, pas une acceptation du risque. Notre article IA et GRC revient sur cette frontière, qui vaut aussi pour les assistants d'IA.
Pour suivre l'évolution de votre conformité dans le temps, sur un ou plusieurs référentiels et périmètres, voyez notre module de campagnes de conformité et notre page logiciel ISO 27001.
Synthèse
Mesurer au lieu de photographier
La conformité continue remplace la photo annuelle par une mesure régulière de chaque contrôle, à une fréquence fixée selon le risque.
Les textes le demandent déjà
ISO 27001 (9.1 et 10), NIS 2 (article 21 §2 f) et DORA (articles 6, 8, 9 et 13) exigent de surveiller l'efficacité des mesures et de corriger en continu.
Automatiser ce qui se mesure
Les contrôles techniques se vérifient par des données ; les contrôles qui demandent un jugement restent manuels, mais planifiés et tracés.
Questions fréquentes
Qu'est-ce que la conformité continue ?
La conformité continue (continuous compliance en anglais) consiste à vérifier régulièrement, et automatiquement quand c'est possible, que les mesures de sécurité exigées par vos référentiels sont en place et fonctionnent. Chaque contrôle a une fréquence de vérification adaptée à son risque, ses résultats alimentent des indicateurs et chaque écart déclenche une correction, au lieu d'attendre l'audit annuel.
Quelle différence entre conformité continue, surveillance continue des contrôles et audit continu ?
La surveillance continue des contrôles (continuous control monitoring) est le moyen technique : collecter des données pour vérifier chaque contrôle. La conformité continue est l'objectif : rester conforme entre deux audits. L'audit continu désigne plutôt la pratique des auditeurs internes qui analysent des données en continu pour fonder leur opinion, sans remplacer leur indépendance.
ISO 27001 impose-t-elle une surveillance continue ?
Pas sous ce nom. La clause 9.1 demande de déterminer ce qui est surveillé et mesuré, avec quelles méthodes, à quel moment et par qui ; la clause 9.2 impose des audits internes à intervalles planifiés et la clause 10.1 une amélioration continue du SMSI. C'est l'organisme qui fixe ses fréquences, ce que la conformité continue rend explicite contrôle par contrôle.
NIS 2 et DORA exigent-ils une conformité continue ?
Ils exigent ce qui la rend nécessaire. NIS 2 range parmi les mesures minimales des politiques et procédures pour évaluer l'efficacité des mesures de cybersécurité (article 21 §2 f). DORA demande de surveiller et contrôler en permanence la sécurité et le fonctionnement des systèmes TIC (article 9), de réexaminer le cadre de gestion du risque au moins une fois par an et de l'améliorer en continu (article 6).
Tous les contrôles peuvent-ils être automatisés ?
Non. Les contrôles techniques (authentification multifacteur, correctifs, sauvegardes, chiffrement, journalisation) se vérifient bien à partir de données. Ceux qui demandent un jugement, comme l'évaluation d'un fournisseur critique, la pertinence d'une politique ou l'acceptation d'un risque, restent humains. On les planifie et on trace leur résultat dans le même tableau de bord.
La conformité continue remplace-t-elle l'audit de certification ?
Non. L'audit de certification ISO 27001 et les audits de surveillance annuels restent menés par un organisme accrédité, et les contrôles des autorités (ANSSI, ACPR) gardent leurs propres règles. La conformité continue rend ces audits plus simples : les preuves existent déjà, datées, et les écarts ont été traités au fil de l'eau.
Sources (11)
- ISO — ISO/IEC 27001:2022, Sécurité de l'information, cybersécurité et protection de la vie privée — Systèmes de management de la sécurité de l'information — Exigences
- ISO — ISO/IEC 17021-1:2015, Exigences pour les organismes procédant à l'audit et à la certification des systèmes de management
- EUR-Lex — Directive (UE) 2022/2555 (NIS 2), articles 20 et 21
- EUR-Lex — Règlement d'exécution (UE) 2024/2690, annexe (points 2.2, 2.3, 3.2 et 7)
- ENISA — NIS2 Technical Implementation Guidance, juin 2025
- EUR-Lex — Règlement (UE) 2022/2554 (DORA), articles 6, 8, 9 et 13
- EUR-Lex — Règlement (UE) 2016/679 (RGPD), article 32
- NIST — SP 800-137, Information Security Continuous Monitoring for Federal Information Systems and Organizations, septembre 2011
- NIST — Cybersecurity Framework 2.0, février 2024
- ANSSI — NIS 2 : l'ANSSI poursuit et renforce sa dynamique d'accompagnement (ReCyF), 18 mars 2026
- Next — La transposition de NIS 2 de nouveau repoussée, mise à jour du 6 octobre 2026
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.