Que faut-il savoir sur « Analyse documentaire préalable et consolidation des informations existantes » ?
Extrait de Audit du système d’information
Une part importante de la planification concerne la collecte et l’analyse des informations déjà disponibles. Avant d’investir dans de coûteux tests sur le terrain ou des entretiens chronophages, il est judicieux de regrouper l’ensemble de la documentation relative au système d’information, à la gouvernance et aux contrôles en place.
Les documents peuvent inclure :
Les politiques et procédures internes : charte de sécurité, politique de gestion des mots de passe, procédure de gestion des incidents, politique de contrôle des changements, etc.
Les organigrammes ou diagrammes d’architecture : pour comprendre la structure hiérarchique et la cartographie des serveurs, bases de données, applications, flux réseau.
Les rapports d’audits précédents : si un audit a déjà été réalisé, il est fondamental de prendre connaissance des constats et des recommandations, afin d’éviter de réexaminer exactement les mêmes points, ou au contraire de vérifier la mise en œuvre des plans d’action précédents.
Les registres ou bases de risques : dans le cadre d’un SMSI (Système de Management de la Sécurité de l’Information), l’ISO 27001 demande la formalisation d’un inventaire des risques et des actions de traitement associées.
S’il existe déjà, il fournira un excellent point de départ pour cibler les priorités.
Selon les préconisations de l’ISO 19011, cette analyse documentaire préalable doit être effectuée avant la phase de vérification sur place, afin que l’équipe d’audit puisse arriver avec une bonne compréhension du contexte et éviter de poser des questions déjà résolues dans la documentation.
Par ailleurs, cette étape d’étude en amont peut révéler des incohérences ou des lacunes qui orienteront les entretiens ultérieurs.
COBIT propose une approche intéressante pour évaluer la qualité de la documentation : chaque processus IT peut être relié à des objectifs de contrôle (Control Objectives).
En examinant la documentation, on vérifie déjà si ces objectifs sont formellement définis, si des procédures sont écrites et diffusées.
En cas d’absence totale de documentation pour un processus critique, c’est déjà un constat en soi, que l’on pourra approfondir lors de l’audit sur le terrain.
