# Qu'est-ce qu'un contrôle compensatoire ?

> Un contrôle compensatoire (compensating control) est une mesure de sécurité ou de protection de la vie privée de substitution, utilisée à la place d'une mesure prescrite ou choisie lorsque celle-ci ne peut raisonnablement pas être mise en œuvre.

- URL canonique: https://yellowcube.eu/fr/glossary/compensating-control/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle doit offrir une protection équivalente ou comparable pour l'objectif concerné dans l'environnement réel du système, et son usage doit être justifié par des contraintes, une analyse de menace et un risque accepté — pas par la seule commodité.

Un remplacement peut exiger plusieurs mesures coordonnées. L'organisation doit identifier le résultat visé par la mesure d'origine, comparer la couverture et la robustesse de l'alternative, documenter les dépendances et les écarts résiduels, obtenir les approbations requises et réévaluer la décision à mesure que le système et l'environnement de menace évoluent.

### Points clés

- **Justification de la substitution:** Consigner pourquoi la mesure d'origine est irréalisable ou inadaptée, quelle exigence et quel risque sont concernés, et pourquoi l'alternative proposée est appropriée.
- **Équivalence:** Relier les mécanismes et procédures au résultat visé, examiner les chemins de défaillance et de contournement, et réunir les preuves que la combinaison complète fonctionne comme prévu.
- **Gouvernance des exceptions:** Attribuer propriété, approbation, dates de révision, supervision et conditions de retour à la mesure d'origine ou d'adoption d'une meilleure alternative.
- **Limite importante:** Qualifier une mesure de « compensatoire » ne rend pas sa protection équivalente. La documentation, l'approbation ou l'acceptation en audit constituent une preuve limitée, et une autre loi, norme, un client ou une autorité peut appliquer des critères de substitution différents.

### Termes associés

[Architecture de sécurité](<https://yellowcube.eu/fr/glossary/security-architecture/>) · [Politique de sécurité de l'information](<https://yellowcube.eu/fr/glossary/information-security-policy/>) · [Audit de sécurité](<https://yellowcube.eu/fr/glossary/security-audit/>) · [Risque cyber](<https://yellowcube.eu/fr/glossary/cyber-risk/>) · [Contrôle d'accès](<https://yellowcube.eu/fr/glossary/access-control/>)

### Sources

[NIST, Compensating Controls](https://csrc.nist.gov/glossary/term/compensating_controls) · [NIST SP 800-53B, Control Baselines for Information Systems and Organizations](https://csrc.nist.gov/pubs/sp/800/53/b/upd1/final) · [NIST Risk Management Framework, Select Step FAQs](https://csrc.nist.gov/CSRC/media/Projects/Risk-Management/documents/03-Select%20Step/NIST%20RMF%20Select%20Step-FAQs.pdf)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

