Que faut-il savoir sur « Accès aux environnements techniques » ?
Extrait de Audit du système d’information
Lorsqu’on audite un système d’information en profondeur, il peut être nécessaire d’avoir un accès temporaire à des environnements de préproduction, de tests ou même de production, afin de réaliser des analyses de configuration ou des scans de sécurité.
C’est un point délicat, car ces accès doivent être gérés de façon strictement contrôlée (selon les principes de l’ISO 27001, section sur le contrôle d’accès) pour éviter tout risque d’intrusion ou de perturbation accidentelle.
Il est recommandé de formaliser une procédure de demande d’accès : type d’environnement, niveau de privilèges, durée de validité, responsabilités en cas d’incident.
Le plan d’audit doit inclure cette dimension, en prévoyant les étapes et délais nécessaires pour obtenir les habilitations, et en identifiant clairement les interlocuteurs (RSSI, administrateurs systèmes, chefs de projet, etc.) aptes à valider ou superviser l’accès.
