QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Prise en compte des contrôles existants » ?

Extrait de Audit du système d’information

Lorsque l’on évalue un risque, il faut considérer les mesures de contrôle déjà en place :

Politiques, procédures, mécanismes de sécurité technique, systèmes de supervision, plans de reprise, etc.

Contrôles organisationnels (séparation des tâches, validations hiérarchiques, revues régulières).

Si ces contrôles sont efficaces, ils réduisent la probabilité ou l’impact du risque.

L’auditeur doit donc, en théorie, distinguer :

Le risque brut (si aucun contrôle n’existait),

Le risque résiduel (après prise en compte des contrôles actuels).

L’évaluation du risque résiduel permet de juger si les mesures en place sont suffisantes ou s’il convient de les renforcer.

ISO 27001 adopte cette logique : elle demande de documenter les contrôles sélectionnés pour traiter les risques, et de vérifier périodiquement leur efficacité.

L’audit peut justement révéler que certains contrôles, bien qu’existants sur le papier, ne sont pas correctement appliqués ou maintenus à jour.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 4 : Évaluation des risques et analyse de conformité › 2. Analyse et évaluation des risques : de la matrice d’impact à la priorisation › Prise en compte des contrôles existants