Le déclaratif
ne prouve rien.
Un questionnaire enregistre une intention, pas une réalité. « MFA activé », « sauvegardes testées », « accès restreints » : autant d'affirmations que personne ne vérifie sur le terrain. Entre l'intention et l'application, il y a un monde, et c'est par là que passent les attaquants.
Le fossé sécurité
/ opérations.
La sécurité exige. Les opérations appliquent, quand elles ont le temps, quand elles comprennent, quand elles sont d'accord. Personne ne relie les deux en continu. Résultat : des recommandations perdues, des dérives que personne ne voit, et un RSSI qui n'a d'autre choix que de croire ses équipes sur parole.
L'audit est une photo.
La menace est un film.
Votre dernier audit décrivait un instant déjà passé. La réalité bouge tous les jours : une config change, un compte se crée, une exception « temporaire » s'installe. Une sécurité vérifiée une fois par an est ignorée 364 jours sur 365.
La vraie
question.
Pas « êtes-vous conforme ? » mais « en êtes-vous certain, et pourriez-vous le prouver, maintenant ? ». Tant que la réponse est non, vous n'êtes pas protégé. Vous êtes exposé, sans le savoir.