1. Définir la question et le périmètre
Commencez par exprimer le besoin en termes de décision : préparer une migration, revoir la segmentation, comprendre une exposition applicative ou prioriser une remédiation. Listez ensuite les systèmes concernés et ceux qui restent hors périmètre.
Pour une revue de publication applicative, le périmètre peut par exemple suivre le chemin d’un accès : DNS, point d’entrée, reverse proxy ou WAF, authentification et application. Cet exemple sert à structurer le cadrage ; il ne présume pas de votre architecture.
- Objectif : les questions auxquelles la restitution doit répondre.
- Périmètre : environnements, équipements, applications et interfaces concernés.
- Contraintes : dépendances métier, périodes sensibles et limites des vérifications autorisées.
2. Réunir les informations disponibles
Une documentation incomplète peut être utile si ses limites sont identifiées. Indiquez pour chaque élément sa date, son responsable et ce qui reste à confirmer. Un schéma historique ne doit pas être présenté comme une description certaine de la production.
- Inventaire des équipements et versions, avec les rôles et environnements.
- Schémas réseau et applicatifs, zones de confiance et principaux flux.
- Exports de configuration utiles au périmètre, selon les modalités de partage convenues.
- Procédures d’exploitation, de sauvegarde et de reprise disponibles.
- Constats d’audits précédents et état des actions, lorsqu’ils existent.
Convenez d’un canal de transfert adapté aux informations sensibles. Avant un export, repérez les secrets, clés et données personnelles éventuels ; leur traitement doit être cadré avec les interlocuteurs autorisés. Un premier courriel peut décrire le contexte sans contenir les configurations.
3. Organiser les accès et les échanges
Identifiez un interlocuteur capable de préciser l’architecture et un responsable qui peut arbitrer les contraintes d’exploitation. Selon le périmètre, prévoyez aussi les échanges avec les responsables applicatifs ou les prestataires concernés.
Définissez les accès nécessaires, leur durée et les permissions associées. Pour une revue de configuration, examinez la possibilité d’un accès en lecture ou d’exports préparés. Les tests actifs doivent faire l’objet d’un cadrage explicite : systèmes autorisés, créneaux, contact opérationnel et conditions d’arrêt.
Préparez une courte liste des écarts connus et des points incertains. Cela permet de distinguer les faits vérifiés, les hypothèses et les informations à compléter.
4. Préparer la restitution et la suite
Avant le démarrage, précisez les destinataires des livrables et le niveau de détail attendu. La direction a besoin de comprendre les enjeux et les arbitrages ; les équipes techniques ont besoin de constats vérifiables et d’actions suffisamment précises.
- Synthèse : périmètre examiné, limites et principaux enjeux.
- Constats : observation, contexte et éléments de preuve partageables.
- Actions : priorité, dépendances et responsable à désigner.
- Suivi : critères de validation et points nécessitant une vérification complémentaire.
La checklist est un support de préparation à adapter à votre contexte, pas une liste de contrôles exhaustive. Pour le cadrage d’une prestation d’audit, le référentiel PASSI de l’ANSSI décrit notamment les objectifs, le périmètre et les modalités à formaliser.