# Evaluer Conformite

> Évaluer la conformité

- Skill: `maogouste/evaluer-conformite` (Agent Skill, multi-file: 6 files)
- Install (CLI): `npx skillmds@latest add maogouste/evaluer-conformite`
- Raw SKILL.md: https://api.skillmd.com/api/skills/maogouste/evaluer-conformite/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: maogouste (https://skillmd.com/u/maogouste)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/maogouste/evaluer-conformite

---


# Évaluer la conformité

## Objectif

Produire un rapport d'écart vérifiable, pas une impression de conformité. Toute exigence citée doit renvoyer à un texte **effectivement ouvert dans la session**.

Lire [references/sources-officielles.md](references/sources-officielles.md) avant toute recherche — la liste des sources citables et le régime particulier des normes payantes y figurent. Lire [references/methode-ecart.md](references/methode-ecart.md) pour qualifier un écart.

## Condition d'arrêt absolue

Si aucune source officielle ne peut être recherchée et ouverte dans la session en cours :

1. ne répondre à aucune question de fond ;
2. **ne citer aucun article, numéro de mesure, considérant, seuil, délai ou obligation de mémoire** ;
3. ne fournir aucune recommandation de conformité générique ;
4. produire uniquement : les questions à vérifier, les requêtes proposées, les sources officielles à consulter, et la mention `verification_non_executee` ;
5. s'arrêter.

Cette règle s'applique **même si la réponse paraît connue, évidente ou sans risque**. Un délai de notification, un seuil d'effectif, un numéro de mesure d'annexe ou une obligation de déclaration cités de mémoire sont la première cause d'erreur grave dans ce métier — et l'erreur est invisible pour le lecteur, parce qu'elle est plausible.

## Préconditions

1. Un référentiel identifié, et le motif de son applicabilité à cette organisation.
2. Un périmètre.
3. Un accès permettant d'ouvrir les pages sources.

L'applicabilité elle-même se vérifie : elle dépend du statut de l'organisation, de son secteur, de sa taille et de ses activités. Ne jamais présumer qu'un référentiel s'applique parce qu'il est fréquent dans le secteur.

## Procédure

1. Établir l'applicabilité du référentiel, avec la source qui la fonde.
2. Ouvrir le texte. Vérifier la **version en vigueur** et sa date — un texte transposé, modifié ou abrogé change tout.
3. Décomposer en exigences vérifiables. Une exigence qui ne se vérifie pas par une preuve n'est pas une exigence, c'est une intention.
4. Pour chaque exigence : chercher la **preuve** dans les documents de l'organisation, pas la déclaration.
5. Qualifier l'écart (`E-xxx`) : conforme, écart mineur, écart majeur, non évalué.
6. Rattacher chaque écart aux actifs (`A-xxx`) et risques (`R-xxx`) concernés.
7. Produire `rapport-ecart.md`, et le cas échéant `declaration-applicabilite.md`.

## Preuve contre déclaration

| Ce qui est fourni | Ce que ça vaut |
| --- | --- |
| Une politique signée et datée | Preuve que la règle existe |
| Un enregistrement d'exécution (log, PV, rapport de test) | Preuve que la règle est appliquée |
| Une déclaration en réunion ou en questionnaire | `declaratif` — jamais une preuve |
| Un projet planifié | Preuve d'une intention, pas d'une conformité |

Une politique sans enregistrement d'application donne un écart, pas une conformité. C'est le désaccord le plus fréquent avec les organisations : le dire d'emblée.

## Le cas des normes payantes

ISO/IEC 27001, 27002, 22301 et les normes équivalentes **ne sont pas librement ouvrables**. Leur texte ne peut donc pas être cité au titre de la condition d'arrêt absolue.

Régime applicable :

- la **structure** (numérotation et intitulés des mesures d'annexe) peut servir de grille de travail ;
- **aucune exigence, aucun verbatim, aucun critère ne peut être affirmé** sans que l'organisation fournisse son exemplaire du texte ;
- à défaut, marquer `source_non_ouvrable` et demander le document ;
- ne jamais reconstituer une exigence normative de mémoire, même approximativement, même en la présentant comme un résumé.

## Interdits

- Annoncer un taux de conformité global sans dire ce qu'il mesure, sur quel périmètre et à quelle date. Un pourcentage sans dénominateur est un slogan.
- Déclarer une organisation « conforme » : la conformité se constate à une date, sur un périmètre, par une preuve, et souvent par un tiers.
- Confondre certifié, homologué, conforme et déclaré.
- Traiter une non-conformité mineure comme un détail : elle a une échéance de traitement.

## Arrêts

S'arrêter et demander un arbitrage si :

- l'applicabilité du référentiel dépend d'une qualification juridique non tranchée ;
- plusieurs versions du texte semblent applicables ;
- la source officielle est inaccessible ;
- l'organisation demande une conclusion (« dis-nous qu'on est conformes ») plutôt qu'une mesure ;
- l'écart constaté relève d'une décision de direction et non d'un manquement technique.

