Créez une page de périmètre
Nommez l’agent, la version, l’usage, les utilisateurs, les langues, les environnements, les données, les outils et les actions. Formulez les exclusions de façon testable : « prépare une demande mais ne confirme pas le rendez-vous ».
Indiquez l’opérateur de chaque composant et le responsable du risque résiduel. Montrez où la configuration du client change le contrôle standard de la plateforme.
Organisez la preuve autour des affirmations
Pour chaque contrôle : affirmation, configuration, document source, date, version et résultat. L’architecture, les flux, la matrice d’accès, les journaux d’approbation, les tests, les exercices et les versions sont utiles.
Une politique montre l’intention. Ajoutez la preuve de fonctionnement. Le masquage préserve les faits nécessaires, et une capture indique la source, l’environnement et la date.
Montrez les échecs et les limites
Publiez la taille et la sélection de l’échantillon, les échecs, la correction, le nouveau test, les populations non testées et les limites tierces. Déclarez les déclencheurs : modèle, consigne, source, droits, langue ou incident.
Partagez par niveaux
Commencez par le périmètre, la synthèse et le risque résiduel. Réservez le détail aux réviseurs autorisés. Ne demandez jamais de journaux de production, de dossiers patients ou de secrets via un formulaire public.
Un réviseur indépendant doit pouvoir répéter un échantillon fondé sur le risque. L’implémentateur explique et corrige, mais ne décide pas seul de sa certification.