QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Ébauche d’une cartographie de risques » ?

Extrait de Audit du système d’information

Bien qu’une analyse des risques plus aboutie puisse intervenir ultérieurement (particulièrement à la phase 4 de l’audit, dédiée à l’évaluation des risques et de la conformité), il est fréquent que la collecte et l’analyse préliminaire fournissent les premiers indices sur la nature et la criticité des risques.

Risques organisationnels : si la documentation montre une grande complexité hiérarchique sans mécanisme clair de coordination, on peut suspecter un risque de défaillance dans la gouvernance ou la gestion des incidents.

Risques techniques : si plusieurs audits antérieurs ont mentionné des problèmes de correctifs non appliqués ou des vulnérabilités récurrentes, il est probable que la politique de patch management soit inadéquate.

Risques de conformité : absence de mentions légales sur le traitement des données personnelles, non-respect des consignes PCI-DSS pour le stockage des données de cartes bancaires, etc.

L’ISO 27005, référentiel dédié à la gestion des risques de sécurité, encourage à procéder ainsi par itérations successives : une première ébauche de cartographie fondée sur la documentation et les entretiens préliminaires, puis un approfondissement au fur et à mesure de l’audit.

La norme suggère également d’identifier les scénarios de menace plausibles et de voir si des mesures de contrôle déjà en place sont documentées ou non.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 3 : Collecte et analyse préliminaire des informations › L’analyse préliminaire : de la synthèse documentaire à la formulation d’hypothèses › Ébauche d’une cartographie de risques