QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Respecter la confidentialité et la sécurité » ?

Extrait de Audit du système d’information

Toute manipulation de données en production, tout accès à des informations sensibles (codes sources, données personnelles, configurations critiques) doit se faire dans le cadre des règles de confidentialité établies en amont (NDA, clauses contractuelles, etc.).

L’auditeur doit veiller à :

Minimiser la copie ou l’exfiltration de données (ne prendre que ce qui est absolument nécessaire comme preuve).

Stocker ses notes et documents d’audit dans un espace sécurisé, chiffré si besoin.

Ne pas divulguer aux interlocuteurs non concernés les vulnérabilités ou résultats de tests, pour éviter qu’ils ne se propagent ou soient exploités par des tiers malveillants.

Dans le cas d’un audit ISO 27001, cette étape est particulièrement sensible, car la protection des informations d’audit fait partie intégrante du SMSI (Système de Management de la Sécurité de l’Information).

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 5 : Vérifications et contrôles sur le terrain › 1. Organisation pratique de la phase de vérifications › Respecter la confidentialité et la sécurité