Que faut-il savoir sur « Sélection des référentiels et normes applicables » ?
Extrait de Audit du système d’information
La question du choix des référentiels se pose dès le début du processus, car elle va orienter les contrôles, les indicateurs et la méthode d’audit.
Plusieurs options s’offrent à l’équipe d’audit :
COBIT, ISO 38500 : A privilégier lorsque la priorité porte sur la gouvernance, l’alignement stratégique et l’évaluation de la maturité des processus IT.
COBIT propose un cadre très structuré, commençant par la gouvernance (EDM, Evaluate, Direct, monitor) et couvrant de la planification et l’organisation (APO, Align, Plan and Organize) jusqu’à la livraison et le support (DSS, Deliver, Service and Support).
ISO 27001 et le corpus 27000 : incontournable pour auditer la sécurité de l’information, la conformité aux contrôles de sécurité, la gestion des risques et la mise en place d’un SMSI (Système de Management de la Sécurité de l’Information).
L’ISO 27001 est souvent associée à l’ISO 27002 pour les bonnes pratiques, et l’ISO 27005 pour le management des risques.
ITIL ou ISO 20000 : adaptés pour évaluer la qualité des processus de gestion des services (incidents, changements, configurations, etc.).
ITIL est un référentiel de bonnes pratiques très utilisé dans les équipes opérationnelles, tandis que l’ISO 20000 formalise des exigences permettant de se faire certifier.
NIST SP 800-53 : complément utile pour ceux qui souhaitent un référentiel de contrôles de sécurité très détaillé, issu du monde anglo-saxon.
Il est souvent mobilisé dans un contexte d’audit technique ou lorsque l’organisation opère sur le marché américain.
PCI-DSS : lorsque l’audit concerne les flux de paiements et les données de cartes bancaires, ce référentiel est obligatoire pour nombre d’acteurs manipulant des transactions par carte.
Guides ISACA : un ensemble de guides pratiques édités par ISACA pour aider à l’évaluation spécifique des processus IT.
Le périmètre de l’audit doit refléter le choix de ces référentiels.
Il est possible d’en combiner plusieurs, par exemple COBIT pour la gouvernance globale et ISO 27001 pour la sécurité, à condition d’assurer la cohérence de la démarche.
L’important est de ne pas tomber dans un millefeuille de normes qui embrouillerait l’équipe d’audit et les audités.
Cette sélection doit être justifiée dans la documentation de lancement d’audit, pour que chacun sache sur quels standards et bonnes pratiques les contrôles seront basés.
