Que faut-il savoir sur « Procédures et politiques opérationnelles » ?
Extrait de Audit du système d’information
Dans le champ de la sécurité (ISO 27001, ISO 27002), de la gestion des services (ITIL, ISO 20000) ou de la gouvernance (COBIT), il est d’usage qu’un ensemble de procédures écrites encadre les activités quotidiennes de la DSI ou des prestataires qui la soutiennent.
On recherchera entre autres :
Procédures de gestion des incidents : décrivant le workflow de déclaration, de classification, de résolution et d’escalade.
Dans ITIL, c’est le processus central.
Procédures de gestion des changements : aussi un processus majeur d’ITIL, souvent criticité élevé pour la stabilité et la sécurité des systèmes.
Procédures de gestion des accès et des identités : relevant de l’ISO 27002 .
Procédures de sauvegarde et de restauration : abordées dans l’ISO 27002, ainsi que dans COBIT (processus DSS, Deliver, Service and Support).
Procédures de gestion de la continuité : que ce soit un Plan de Continuité d’Activité (PCA) ou un Plan de Reprise d’Activité (PRA), voire une politique DRP (Disaster Recovery Plan).
Ces documents doivent être évalués dans leur pertinence, leur cohérence et leur niveau de mise à jour.
L’ISO 19011 recommande en effet de vérifier si les procédures reflètent la réalité du terrain et si elles sont régulièrement révisées pour coller aux évolutions de l’organisation.
Un audit préliminaire peut ainsi pointer des incohérences ou des versions obsolètes avant même d’aller interroger les équipes.
