Que faut-il savoir sur « Méthodologie de vérification » — Phase 4 : Évaluation des risques et analyse de conformité › 3. Analyse de conformité : confronter la réalité aux exigences ?
Extrait de Audit du système d’information
L’auditeur peut adopter une démarche documentaire et technique :
Examiner les politiques ou procédures censées répondre au standard : par exemple, en ISO 27001, on vérifiera l’existence d’un document sur la gestion des comptes et mots de passe (annexe A.9 Contrôle d’accès).
Contrôler la mise en œuvre réelle : via des entretiens, des tests, des observations, afin de s’assurer qu’il ne s’agit pas seulement d’une formalité administrative.
Par exemple, si la politique impose un renouvellement des mots de passe tous les 90 jours, on vérifiera dans l’annuaire Active Directory ou équivalent si cette règle est paramétrée correctement.
Recenser les éventuels écarts : non-existence de la procédure, document obsolète, manque de formation des équipes, configuration incomplète, etc.
Pour guider cette analyse, des check-lists spécifiques à chaque référentiel existent :
ISO 27001 : liste de contrôles issue de l’annexe A (A.5 à A.18, version 2013, ou A.5 à A.8 dans la version 2022 réorganisée)
COBIT : liste des processus et des objectifs de contrôle
ITIL : check-lists par processus (Incident Management, Problem Management, Change Management, etc.)
PCI-DSS : Self-Assessment Questionnaire (SAQ) et liste de contrôles techniques/organisationnels
RGPD : grille de conformité CNIL, registre des traitements, analyse d’impacts (PIA), etc.
