Que faut-il savoir sur « Rapports d’audits antérieurs et registres de risques » ?
Extrait de Audit du système d’information
Si l’organisation a déjà réalisé des audits (internes ou externes) sur tout ou partie du périmètre, leurs rapports sont une mine d’informations.
L’ISO 27001, dans sa partie relative à l’audit interne, préconise par exemple de revoir les constats des audits précédents pour évaluer si les actions correctives ont été menées à bien.
De même, on vérifiera l’existence d’un registre de risques ou d’une base de données EBIOS (en France) ou basée sur l’ISO 27005 (analyse et traitement des risques de sécurité de l’information).
Les référentiels NIST (SP 800-37, SP 800-39) proposent aussi des cadres de gestion des risques qui peuvent avoir été adoptés par l’entreprise.
Ces registres aident à :
Identifier les vulnérabilités majeures déjà mises en évidence.
Connaître le niveau d’acceptation ou d’appétence aux risques défini par la direction.
Repérer les traitements de risques engagés (mesures de protection, plans de contrôle, etc.) et leur état d’avancement.
En étudiant ces sources, l’auditeur gagne un temps précieux lors de la phase suivante : il sait déjà quelles zones sont jugées « critiques » ou « sensibles » par l’organisation elle-même.
