Que faut-il savoir sur « Les principes d’évaluation de la conformité » ?
Extrait de Audit du système d’information
De son côté, l’analyse de conformité consiste à confronter la situation de l’organisation à des exigences prédéfinies :
Normes internationales : ISO 27001 (sécurité de l’information), ISO 20000 (gestion des services), ISO 22301 (continuité d’activité), etc.
Réglementations : RGPD (protection des données personnelles), lois sectorielles (secteur bancaire, santé, énergie), législation nationale sur la cybersécurité.
Référentiels métier ou sectoriels : PCI-DSS (paiement par carte), Bâle II/III (banque), Solvency II (assurance), HIPAA (santé, principalement aux États-Unis), etc.
Exigences internes : chartes de sécurité, politiques internes de gouvernance (COBIT), règles internes de conformité…
L’ISO 19011 rappelle que la détermination des critères d’audit (c’est-à-dire les référentiels ou exigences) doit être formalisée dès le début.
Ainsi, au moment d’évaluer la conformité, l’auditeur se réfère à cette liste de critères, en vérifiant point par point si l’organisation respecte les clauses ou recommandations qui la concernent.
