Audit du SIAudit du système d’information
Il peut arriver qu’un audit porte sur un domaine très spécifique (ex. : PCI-DSS pour le paiement par carte). Dans ce cas, la clôture et le suivi se limitent à ce périmètre restreint, mais il est souvent conseillé de :
Lire la réponse →
Audit du SIAudit du système d’information
Registre des traitements : vérifier qu’il est effectivement à jour, complet (finalités, bases légales, durées de conservation, mesures de sécurité).
Lire la réponse →
Audit du SIAudit du système d’information
Selon le secteur et le périmètre de l’audit, on peut également se référer à :
Lire la réponse →
Audit du SIAudit du système d’information
Un audit réussi est aussi l’occasion de tirer un retour d’expérience (RETEX) sur la manière dont il s’est déroulé :
Lire la réponse →
Audit du SIAudit du système d’information
L’ISO 27001 (chapitre sur l’inventaire des actifs) et COBIT (APO 03, BAI 09, etc. ) insistent sur la nécessité de disposer d’un inventaire ou d’une cartographie claire de l’infrastructure et des applications.
Lire la réponse →
Audit du SIAudit du système d’information
Pour structurer la collecte, de nombreux auditeurs s’appuient sur des check-lists inspirées de référentiels comme COBIT, ISO 27001/27002, ou encore la NIST SP 800-53.
Lire la réponse →
Audit du SIAudit du système d’information
COBIT, surtout dans ses sections relatives à l’évaluation (MEA, Monitor, Evaluate and Assess), suggère aux auditeurs ou responsables de la gouvernance d’IT de :
Lire la réponse →
Audit du SIAudit du système d’information
La collaboration des équipes est essentielle pour un audit fluide.
Lire la réponse →
Audit du SIAudit du système d’information
La planification comprend également la stratégie de communication autour de l’audit.
Lire la réponse →
Audit du SIAudit du système d’information
Un audit peut parfois générer des craintes ou des incompréhensions au sein des équipes opérationnelles : certains y voient un risque pour leur position, d’autres craignent une surcharge de travail ou une remise en question de leurs…
Lire la réponse →
Audit du SIAudit du système d’information
La phase précédente (phase 4) a permis d’identifier et de prioriser des risques, ainsi que de répertorier d’éventuelles non-conformités.
Lire la réponse →
Audit du SIAudit du système d’information
Une fois la matrice de risques esquissée, l’équipe d’audit peut partager ses premières conclusions avec la direction ou le comité de pilotage.
Lire la réponse →