QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Les sources d’information pour l’identification » ?

Extrait de Audit du système d’information

Pour identifier les risques, on s’appuie sur un panel varié de sources :

Documentation interne : politiques, procédures, rapports d’audit passés, rapport de gestion des incidents, etc.

Inventaires d’actifs et cartographies : recensement des serveurs, applications, flux réseau, dépendances externes.

Interviews et entretiens : avec les responsables métiers, la DSI, la direction, le RSSI, et éventuellement des prestataires ou partenaires critiques.

Logs et indicateurs : analyses de vulnérabilités, incidents récurrents, indisponibilités notables.

L’auditeur, suivant l’ISO 27005 ou d’autres référentiels, peut procéder à une répartition des risques en fonction :

Des menaces pesant sur le SI (intrusion malveillante, déni de service, infection virale, erreur humaine, sinistre naturel, panne matérielle, etc.).

Des vulnérabilités internes : manque de formation, procédures inexistantes, contrôles d’accès peu robustes, configurations obsolètes, etc.

Des impacts potentiels : pertes financières, atteinte à l’image, non-respect légal (amende, responsabilité pénale), interruption de service, fuite de données confidentielles, etc.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 4 : Évaluation des risques et analyse de conformité › Identification des risques : recueillir et classer les menaces › Les sources d’information pour l’identification