Les défaillances de gouvernance dans les organisations matérielles sont rarement spectaculaires. Elles s’accumulent. Un compte reste actif après le départ d’un ingénieur. Un prestataire obtient un accès plus étendu que ne l’exige sa mission. L’authentification multifacteur est imposée dans certains espaces de travail, mais pas dans d’autres. Le site d’un partenaire est intégré sans limite d’accès clairement définie. Au moment où un audit met tout cela au jour, l’exposition est souvent présente depuis des mois.