---
title: "Faut-il candidater avec une lacune de sécurité?"
description: "Comparez l’objectif de sécurité, le périmètre prouvé, la correction et les règles du marché avant de promettre ou de renoncer."
canonical: "https://zephior.com/fr/insights/qualify-a-bid-with-security-control-gaps"
last-updated: 2026-09-03
---

# Faut-il candidater avec une lacune de sécurité?

> Comparez l’objectif de sécurité, le périmètre prouvé, la correction et les règles du marché avant de promettre ou de renoncer.

Par [Tony Kim](https://zephior.com/fr/authors/tony-kim). Publié le 2026-09-03; mis à jour le 2026-09-03. 17 min de lecture.

## Définition

Une décision sur une lacune de contrôle de sécurité établit si une offre déterminée peut satisfaire une exigence alors que la mesure demandée n’est pas prouvée dans son périmètre actuel. Le livrable `security_control_gap_decision` fixe l’acheteur, la procédure, le lot, le candidat, la solution, le mode d’hébergement, les données, les rôles, les versions documentaires et l’heure du constat. Il relie la clause à son objectif de protection, ses paramètres, son échéance et sa preuve, puis décrit l’état du contrôle, l’écart, la remédiation, la mesure compensatoire éventuelle, le risque résiduel, la voie permise par le marché, la formulation externe, les validations et la péremption. Il ne certifie aucun système, ne mène aucun test d’intrusion et n’autorise ni risque, ni divulgation sensible, ni contact acheteur, ni dépôt.

## Problème

Le questionnaire pousse des situations différentes vers la même case. Une politique peut être approuvée sans que le mécanisme soit déployé. Un contrôle testé sur le réseau interne peut ne couvrir ni le service proposé ni ses administrateurs. Un rapport d’audit peut viser une période antérieure à une modification. Une correction prévue avant le démarrage ne répond pas forcément à une condition exigée au dépôt. Enfin, une restriction réseau ou une revue manuelle reçoit parfois le nom de mesure compensatoire alors qu’elle ne traite ni la même attaque ni le même résultat. Un oui gomme alors une réserve matérielle. Un non automatique écarte aussi des offres recevables lorsque les documents autorisent une solution équivalente ou une correction à une date postérieure clairement définie.

## Point de vue

Partez de la protection recherchée et des termes de la consultation. Le nom d’un contrôle ne suffit pas. Il faut connaître l’actif, la menace, la population, les paramètres, la preuve attendue et la date à laquelle le résultat doit exister. Comparez ensuite cette exigence au service réellement proposé, pas à une présentation générale de l’entreprise. Trois issues positives restent possibles: un contrôle actuel démontré, une remédiation approuvée qui sera testée avant l’échéance autorisée, ou une mesure compensatoire évaluée qui offre une protection comparable dans une voie admise par le marché. L’acceptation interne d’un risque ne vaut jamais accord de l’acheteur. L’agent prépare une décision traçable; les responsables humains engagent la sécurité et l’offre.

## Reliez la ligne de sécurité à sa conséquence dans le marché

Ne commencez pas par le référentiel interne. Retrouvez la ligne dans le règlement, le cahier technique, les définitions, le cadre de réponse, la méthode de notation, le calendrier et le contrat. Une même mesure peut sélectionner les candidats, éliminer l’offre, apporter des points, constituer une tâche de mise en œuvre ou lier le titulaire pendant quatre ans. Notez la conséquence écrite d’un écart. Distinguez aussi la date de fonctionnement de la date de preuve. L’acheteur peut noter un dispositif projeté au dépôt, puis vérifier le contrôle durant la recette.

Les paramètres empêchent les fausses correspondances. Une demande de MFA peut désigner les utilisateurs ordinaires ou seulement les administrateurs; elle peut imposer résistance au phishing, facteur matériel, procédure d’enrôlement, récupération, réauthentification et journalisation. Le chiffrement peut préciser les données, le propriétaire des clés, leur rotation, la région et la séparation des sauvegardes. L’intitulé commun ne prouve rien tant que ces attributs ne sont pas comparés. La fiche de décision doit montrer l’écart tout en masquant les détails techniques qui augmenteraient le risque de divulgation.

Le droit et les documents déterminent les moyens recevables. L’article 42 de la directive 2014/24/UE traite, dans des cas définis, de solutions qui satisfont de manière équivalente des spécifications ou des performances. Les articles R2111-7 à R2111-11 du Code de la commande publique encadrent la formulation par performances, fonctions, normes et moyens de preuve équivalents. L’article L2152-2 qualifie d’irrégulière une offre qui ne respecte pas les exigences de la consultation. Ces textes ne rendent pas chaque moyen interchangeable. Fixez la règle applicable au marché. Une incertitude appelle `clarification_required` ou `legal_review_required`, jamais une permission supposée.

**Fonction de la clause de sécurité**

| Fonction | Question à résoudre | Raccourci dangereux |
| --- | --- | --- |
| Condition de candidature | Le candidat ou l’entité mobilisée doit-il déjà la remplir? | Compter sur une correction après dépôt |
| Spécification éliminatoire | Quel état exact l’offre affirme-t-elle? | Répondre oui pour une mesure projetée |
| Critère noté | Quelle qualité démontrée obtient des points? | Traiter une note moindre comme un rejet |
| Jalon de mise en œuvre | Quel résultat sera testé et à quelle date? | Confondre dépôt et recette |
| Obligation contractuelle | Quelle permanence et quelle sanction sont acceptées? | Oublier le coût et les remèdes |
| Diligence sécurité | Quelle preuve peut être communiquée sans risque? | Prendre la demande pour une acceptation |

## Évaluez le contrôle dans l’environnement que vous vendez

Délimitez le système avant de lire les rapports: société qui contracte, service, version, hébergement, tenant, pays, types de données, intégrations, rôles privilégiés, responsabilités client, sous-traitants et phase de service. Une mesure de sécurité n’est pas globale par nature. Elle peut fonctionner en production mais pas dans l’assistance, couvrir l’Europe mais pas un composant tiers, ou exclure un nouveau rôle d’administration. Un rapport externe soutient la réponse seulement si son périmètre, sa période, ses critères et ses exceptions correspondent à l’offre.

Une politique décrit l’intention. Une preuve de mise en œuvre montre que le mécanisme existe. Les traces d’exploitation démontrent son fonctionnement pendant une période. L’évaluation teste le résultat attendu. NIST SP 800-53A propose une méthode et des procédures adaptables pour évaluer des contrôles de sécurité et de vie privée. Cette publication ne certifie pas le candidat et ne remplace pas la méthode demandée par l’acheteur. Pour chaque évaluation, gardez l’objet, la méthode, l’auteur, la date, l’échantillon, le résultat, les limites et les constats non résolus.

Les états contrôlés évitent une moyenne trompeuse. `implemented_verified` désigne une preuve actuelle et adaptée au périmètre. `implemented_scope_mismatch` signale un mécanisme hors de la frontière offerte. `partially_implemented` conserve les paramètres ou populations manquants. `not_implemented` constate l’absence. `planned_unapproved` reste un projet sans autorité. `remediation_approved` indique une correction gouvernée. `compensating_candidate` décrit une piste non validée; `compensating_validated` exige comparaison, essai et acceptation. `evidence_missing` interdit une réponse positive tant que la conviction du responsable n’est pas étayée.

**Couches de preuve du contrôle**

| Couche | Éléments à conserver | Limite de la preuve |
| --- | --- | --- |
| Conception | Politique, choix d’architecture, paramètres et propriétaire | Ne prouve pas le déploiement |
| Mise en œuvre | Configuration ou installation dans le périmètre figé | Ne prouve pas la continuité |
| Exploitation | Traces datées, revues ou échantillons sur la période | Ne prouve pas seule l’efficacité |
| Évaluation | Objet, méthode, évaluateur, date, résultat et constats | Expire après une modification matérielle |
| Assurance externe | Frontière, période, critères, conclusion et exceptions | Ne couvre aucun élément absent du rapport |

## Une correction, une compensation et une dérogation ne jouent pas le même rôle

La remédiation modifie le contrôle défaillant. Construisez son chemin depuis le test final: décision de conception, développement ou configuration, migration, documentation, formation, essai de sécurité, correction des constats, passage en production et recette de l’acheteur si elle est prévue. Chaque étape comporte un responsable, ses prérequis, une preuve, une date au plus tôt, une date défavorable et un point d’arrêt. Une carte produit ou un ticket ne prouve ni priorité, ni ressource, ni résultat. La date doit inclure l’évaluation, pas seulement la fin technique.

La mesure compensatoire emploie un autre moyen pour protéger le même objectif. Le glossaire NIST décrit un contrôle de gestion, opérationnel ou technique utilisé à la place d’un contrôle recommandé et apportant une protection équivalente ou comparable. Cette définition impose une analyse, mais ne donne aucun droit général dans une consultation. Expliquez pourquoi le moyen demandé n’est pas disponible. Comparez actifs, attaque, couverture, force, modes d’échec et dépendances. Faites ensuite tester le dispositif et accepter le risque résiduel par l’autorité compétente. Une liste d’adresses IP autorisées ne produit pas automatiquement la résistance au phishing d’un authentificateur matériel.

La dérogation dépend de l’acheteur. Elle lui demande d’accepter une limite, une date ou un moyen non conforme au texte initial selon la procédure prévue. Une acceptation interne du risque ne modifie ni le règlement ni la spécification. De même, une preuve équivalente doit correspondre au type de référence et aux conditions exactes du marché. Conservez l’autorisation de variante, l’emplacement obligatoire de la réserve, la règle de clarification et le canal officiel. Si l’acheteur impose une réponse oui ou non sans réserve admise, une explication discrète dans une annexe ne protège pas le candidat.

**Voies possibles face à la lacune**

| Voie | Preuve minimale | Condition de décision |
| --- | --- | --- |
| Contrôle actuel | Fonctionnement et efficacité prouvés dans le bon périmètre | Aucun paramètre obligatoire ne manque |
| Remédiation approuvée | Ressources, dépendances, date défavorable et test de clôture | Achèvement avant l’événement autorisé |
| Mesure compensatoire | Comparaison de protection, évaluation et risque accepté | Le marché admet un moyen différent |
| Solution équivalente | Base juridique et documentaire exacte, puis démonstration | Aucun droit général de réécrire |
| Dérogation acheteur | Voie de réserve autorisée et accord explicite | La validation interne ne suffit pas |
| No bid | Exigence matérielle non satisfaite sans voie permise | L’intérêt commercial ne change pas le constat |

## Faites valider ensemble la décision et la réponse externe

Remplacez la couleur de statut par un résultat explicite. `bid_supported_by_current_control` suppose que chaque paramètre est démontré. `bid_supported_by_approved_remediation` exige une satisfaction différée autorisée et un chemin approuvé jusqu’au test dans les délais. `bid_supported_by_validated_compensating_control` requiert à la fois une protection comparable et une voie recevable. `security_review_required`, `clarification_required` et `buyer_exception_required` gardent l’incertitude ouverte. `no_bid_security_gap`, `source_conflict`, `legal_review_required` et `authority_missing` bloquent une progression non fondée.

Le résultat inclut la phrase destinée à l’acheteur. Un oui ne doit couvrir que le service, la configuration et la période démontrés, ou une réalisation ultérieure expressément admise. Placez réserve et explication là où le règlement prévoit leur lecture. Préparez aussi un niveau de preuve communicable. Un résumé approuvé, un extrait de rapport ou une attestation peuvent suffire selon la demande. Les journaux bruts, plans détaillés, vulnérabilités, identifiants et données clients nécessitent une justification, un destinataire autorisé, un canal protégé et une validation de divulgation.

Une mesure nouvelle modifie souvent le reste de l’offre. Elle peut ajouter du travail manuel, un fournisseur, des coûts, une dépendance client, une recette ou un risque de délai. Vérifiez le questionnaire sécurité, le mémoire technique, les annexes données, le plan de déploiement, les engagements de service, le bordereau de prix, les hypothèses et le contrat. Le responsable sécurité juge contrôle et risque résiduel. Produit et delivery confirment la faisabilité. Le décideur commercial accepte coûts et exposition. Le juriste examine la régularité de la formulation et ses effets contractuels.

**Structure lisible par un agent**

| Groupe | Contenu obligatoire | Usage autorisé |
| --- | --- | --- |
| Identité | Procédure, lot, candidat, offre et empreinte du périmètre | Évite de transférer une preuve |
| Exigence | Clause, version, paramètres, fonction, date et justificatif | Conserve le sens de l’acheteur |
| État | Classe, preuve, évaluation, limites et faits contraires | Sépare le constat de la conviction |
| Voie | Remédiation, compensation, équivalence ou dérogation | Évalue seulement la solution proposée |
| Décision | Résultat, raison, formulation, validations et action suivante | Produit une recommandation bornée |
| Péremption | Avenant, test échoué, retard, changement de scope ou contrat | Impose une nouvelle vérification |

## Exemple: les administrateurs doivent résister au phishing dès le démarrage

Une université fictive demande un service de gestion de la recherche. À compter de l’ouverture, tous les administrateurs du fournisseur doivent utiliser une authentification multifacteur résistante au phishing avec clé liée au matériel. Le questionnaire exige oui ou non et renvoie les réserves vers un registre évalué séparément. Une démonstration de l’enrôlement et de la récupération est prévue avant recette. Les offres sont dues le 12 novembre 2026 et l’ouverture le 3 mai 2027. Ces données sont inventées. Elles ne décrivent ni une consultation active ni l’infrastructure de Zephior.

Le service emploie aujourd’hui un mot de passe à usage unique pour ces comptes. Une implémentation WebAuthn est approuvée, mais le périmètre des comptes d’urgence, la récupération, l’attestation des clés et le test du support restent ouverts. L’accès à durée limitée, le filtrage réseau et la revue de session réduisent certains risques. Ils ne démontrent pas la méthode matérielle expressément demandée et ne sont pas classés `compensating_validated`. Le dossier renvoie `security_review_required`. Il ne pourra devenir `bid_supported_by_approved_remediation` qu’après financement, calendrier défavorable compatible, test complet et confirmation que la satisfaction au démarrage est admise. Sinon, il faut `buyer_exception_required` puis, sans accord, `no_bid_security_gap`.

Le livrable structuré conserve identifiants de procédure et de lot, versions, empreinte de l’offre, rôles administratifs, paramètres d’authentification, dates, état actuel, références protégées, défauts de couverture, chemin de correction, analyse des mesures annexes, risque, règle de réserve, réponse proposée, impacts sur le service, validateurs, action autorisée et causes de péremption. Un agent peut retrouver les clauses, comparer des résumés approuvés, signaler une erreur de périmètre, calculer le chemin critique et contrôler les contradictions. Il s’arrête avant toute connexion, tout test du système, accès à un secret, acceptation de risque, modification, divulgation, message à l’acheteur, engagement ou dépôt.

## Résultats utiles

- La procédure, le lot, la configuration du candidat, la solution proposée, son périmètre d’exploitation et la date de contrôle sont figés.
- La clause de sécurité, sa version, son rôle dans l’évaluation, ses paramètres, sa preuve et son échéance sont cités.
- L’objectif de protection, les actifs, les identités, les flux et la menace sont décrits sans publier de détail exploitable.
- La conception, le déploiement, le fonctionnement observé et l’efficacité évaluée forment des états séparés.
- Une différence de société, produit, tenant, région, environnement, donnée ou rôle apparaît comme un défaut de périmètre.
- La remédiation possède une décision, des ressources, des dépendances, une plage de dates, un test final et un scénario défavorable.
- La mesure compensatoire conserve la comparaison de protection, les essais, le risque résiduel et l’autorité qui l’accepte.
- L’équivalence, la variante, la réserve, la satisfaction différée ou la question sont fondées sur les documents applicables.
- La conclusion sécurité est cohérente avec la réponse technique, le planning, le prix, les niveaux de service et le contrat.
- Les agents peuvent lire et vérifier le résultat sans recevoir de secrets, de vulnérabilités détaillées ou de données client.

## Déroulement

1. **Fixer le périmètre offert.** Consignez l’acheteur, la procédure, le lot, le candidat, le service, l’hébergement, les catégories de données, les rôles privilégiés, les tiers, les versions et l’instant observé.
2. **Qualifier la clause de sécurité.** Conservez son texte, ses définitions, son caractère obligatoire ou noté, le périmètre visé, les justificatifs demandés et la date de satisfaction.
3. **Décrire le résultat de protection.** Nommez l’actif, la menace, la propriété recherchée, les paramètres et le niveau d’assurance avant d’examiner les moyens techniques.
4. **Éprouver le contrôle actuel.** Vérifiez conception, configuration, traces d’exploitation et évaluation dans l’environnement offert, avec date, évaluateur, limites et éléments contraires.
5. **Caractériser la lacune.** Distinguez absence, déploiement partiel, mauvais périmètre, preuve insuffisante, test échoué, projet non approuvé et dépendance externe.
6. **Examiner les voies autorisées.** Testez séparément conformité actuelle, remédiation, protection compensatoire, équivalence, clarification, variante et dérogation acceptée par l’acheteur.
7. **Réconcilier toute l’offre.** Répercutez le choix sur architecture, mise en œuvre, coûts, recette, service, garanties, responsabilité, transmission de preuves et réponses liées.
8. **Faire approuver les mots exacts.** Soumettez la formulation et la limite de divulgation aux autorités sécurité, produit, delivery, commerce et droit correspondant à l’engagement.
9. **Réouvrir après tout changement.** Faites expirer la décision après modification du dossier, changement de périmètre, échec de test, retard, nouveau flux, nouveau tiers ou évolution contractuelle.

## Décisions clés

- Quelle source et quelle version imposent cette exigence de sécurité au lot et à l’offre?
- Est-ce une condition de candidature, une spécification éliminatoire, un critère noté, un jalon, une obligation contractuelle ou une demande de diligence?
- À quelle date la mesure doit-elle fonctionner et quand les pièces doivent-elles être remises?
- Quel actif, quelle menace et quels paramètres définissent le résultat de protection?
- Quelle société, version, région, infrastructure, population, donnée et chaîne de tiers sont couvertes par la preuve?
- Les éléments attestent-ils une intention, un déploiement, un fonctionnement ou une efficacité testée?
- La remédiation approuvée peut-elle réussir son évaluation dans le scénario défavorable avant la date autorisée?
- La mesure alternative protège-t-elle le même objectif avec un niveau comparable, et quelle autorité l’a évaluée?
- Le règlement permet-il équivalence, variante, réserve, satisfaction ultérieure ou demande de précision?
- Quel risque, coût, effort d’exploitation ou effet contractuel demeure et qui peut l’accepter?
- Quelle phrase externe est prouvée à présent, et quel événement annule sa validation?

## Risques

- Une mesure d’entreprise est attribuée à une offre située hors du périmètre contrôlé.
- La politique ou le schéma d’architecture est présenté comme un contrôle déployé et efficace.
- Un test ancien reste utilisé après une évolution de plateforme, de flux ou de privilèges.
- Un projet de correction devient dans la réponse une conformité actuelle ou une date garantie.
- Une solution de contournement devient compensatoire sans comparaison d’objectif ni essai d’efficacité.
- L’acceptation interne du risque est confondue avec l’accord de l’acheteur sur une réserve.
- Une règle d’équivalence propre aux normes est étendue à une méthode obligatoire sans analyse.
- La case principale contient oui alors que la limite se trouve dans une annexe que l’évaluateur peut ignorer.
- Les justificatifs révèlent inutilement architecture, faiblesse exploitable, identifiants, données client ou rapport protégé.
- La conclusion contredit le mémoire technique, le plan projet, le SLA, le prix ou le projet de contrat.
- Un agent accepte le risque, engage la correction, interroge l’acheteur ou dépose sans mandat.

## Indicateurs

- exigences de sécurité rattachées à une source, un objectif, un périmètre offert et une échéance
- affirmations sur l’existant soutenues par des preuves récentes de fonctionnement et d’évaluation dans le bon périmètre
- lacunes classées selon déploiement, couverture, exploitation, efficacité ou absence de preuve
- remédiations avec ressources approuvées, dépendances, date défavorable et test de clôture
- mesures compensatoires avec comparaison de protection, évaluation, risque résiduel et validation nominative
- voies d’équivalence ou de dérogation rattachées à une disposition exacte du marché ou du droit
- décisions positives cohérentes dans les volets sécurité, technique, delivery, commercial et contractuel
- décisions conditionnelles réexaminées avant péremption des preuves ou hypothèses
- divulgations de pièces sensibles contrôlées par finalité, destinataire et autorisation
- affirmations non prouvées, réserves cachées, risques acceptés sans pouvoir et dépôts non autorisés; cible zéro

## Questions fréquentes

### Peut-on répondre oui si la correction précède le démarrage?

Oui seulement si le marché autorise cette date, si la remédiation approuvée atteint le déploiement et le test demandé même dans son scénario défavorable, et si les autorités compétentes valident la phrase exacte.

### Toute solution de contournement est-elle compensatoire?

Non. Elle doit protéger le même objectif avec un niveau comparable dans le périmètre offert, être évaluée, conserver son risque résiduel et ses dépendances, puis suivre une voie admise par la consultation.

### L’acceptation interne du risque rend-elle l’offre conforme?

Non. Elle attribue le risque du côté fournisseur. Elle ne change pas l’exigence, n’autorise aucune réserve et ne prouve pas que l’acheteur acceptera un autre moyen.

### Un certificat de sécurité prouve-t-il ce contrôle?

Seulement dans la mesure où son périmètre, sa période, ses critères et sa conclusion couvrent le paramètre demandé. Aucun certificat ne prouve automatiquement chaque contrôle de chaque environnement offert.

### Que peut décider un agent d’IA?

Il peut préparer une recommandation sourcée et limitée au périmètre, puis s’abstenir sans preuve ou autorité. Des personnes nommées approuvent risque, affirmation, remédiation, divulgation, contact et dépôt.


## Sources primaires

- [NIST SP 800-53A Revision 5 sur l’évaluation des contrôles de sécurité et de vie privée](https://csrc.nist.gov/pubs/sp/800/53/a/r5/final), National Institute of Standards and Technology
- [Définition NIST d’un contrôle de sécurité compensatoire](https://csrc.nist.gov/glossary/term/compensating_security_control), National Institute of Standards and Technology
- [Directive 2014/24/UE, texte consolidé, articles 42, 44 et 56](https://eur-lex.europa.eu/eli/dir/2014/24/2026-01-01/fra), EUR-Lex
- [Code de la commande publique, articles R2111-7 à R2111-11](https://www.legifrance.gouv.fr/codes/section_lc/LEGITEXT000037701019/LEGISCTA000037723676/), Légifrance
- [Code de la commande publique, article L2152-2 sur l’offre irrégulière](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000037703649), Légifrance


## Articles complémentaires

- [Cette lacune exige-t-elle un partenaire?](https://zephior.com/fr/insights/decide-when-a-bid-needs-a-partner)
- [Fermer les lacunes de preuve avant de valider une offre](https://zephior.com/fr/insights/close-evidence-gaps-before-proposal-release)
- [Faut-il candidater sans satisfaire toutes les exigences?](https://zephior.com/fr/insights/decide-whether-a-partial-capability-fit-is-biddable)
- [Quelle mesure prouve chaque exigence de sécurité du marché ?](https://zephior.com/fr/insights/map-security-controls-to-rfp-requirements)
