Audit du SIAudit du système d’information
L’ISO 27001 (chapitre sur l’inventaire des actifs) et COBIT (APO 03, BAI 09, etc. ) insistent sur la nécessité de disposer d’un inventaire ou d’une cartographie claire de l’infrastructure et des applications.
Lire la réponse →
Audit du SIAudit du système d’information
Risques organisationnels : si la documentation montre une grande complexité hiérarchique sans mécanisme clair de coordination, on peut suspecter un risque de défaillance dans la gouvernance ou la gestion des incidents.
Lire la réponse →
Audit du SIAudit du système d’information
Une part importante de la planification concerne la collecte et l’analyse des informations déjà disponibles. Avant d’investir dans de coûteux tests sur le terrain ou des entretiens chronophages, il est judicieux de regrouper l’ensemble de…
Lire la réponse →
Audit du SIAudit du système d’information
Inventaires d’actifs et cartographies : recensement des serveurs, applications, flux réseau, dépendances externes.
Lire la réponse →
Audit du SIAudit du système d’information
Identifier et prioriser les risques : la sécurité de l’information étant un enjeu majeur, l’audit peut viser à dresser une cartographie des menaces et vulnérabilités, puis à proposer un plan de remédiation.
Lire la réponse →
Audit du SIAudit du système d’information
Tandis que la définition du périmètre et des objectifs apporte la direction générale à suivre, la planification établit la cartographie précise de la route : quels chemins emprunter, quelles étapes franchir, quels outils utiliser, qui…
Lire la réponse →
Audit du SIAudit du système d’information
Le rôle premier de cette collecte préliminaire est de fournir à l’équipe d’audit une compréhension approfondie du contexte dans lequel évolue le système d’information.
Lire la réponse →
Audit du SIAudit du système d’information
La collecte et l’analyse préliminaire des informations s’avèrent déterminantes pour la qualité et la pertinence du futur audit.
Lire la réponse →
Audit du SIAudit du système d’information
Certains outils logiciels facilitent la cartographie des risques et le suivi de la conformité :
Lire la réponse →
Audit du SIAudit du système d’information
Combiner plusieurs référentiels avec cohérence : si l’organisation est soumise à la fois à ISO 27001, à PCI-DSS et au RGPD, il faut veiller à éviter les doublons et à mutualiser les contrôles.
Lire la réponse →
Audit du SIAudit du système d’information
Trop de complexité : vouloir appliquer simultanément plusieurs méthodologies de risk management (EBIOS, ISO 27005, NIST) et dresser une cartographie ultra-détaillée peut noyer l’essentiel et perdre les parties prenantes.
Lire la réponse →
Audit du SIAudit du système d’information
L’évaluation des risques et l’analyse de conformité constituent la charnière de l’audit : elles traduisent la connaissance acquise (lors des phases précédentes de cadrage et de collecte) en vision opérationnelle des priorités et des…
Lire la réponse →