QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Délimiter précisément le périmètre technique et organisationnel » ?

Extrait de Audit du système d’information

Une fois que le contexte et les référentiels sont clarifiés, il faut matérialiser ce qui entre et ce qui ne rentre pas dans le champ de l’audit.

L’ISO 27001, dans sa section 4.3, insiste fortement sur la nécessité de définir le périmètre du SMSI pour éviter toute ambiguïté.

On parle ici non seulement de périmètre technique (serveurs, applications, bases de données, réseaux), mais également de périmètre organisationnel (les filiales, les services internes, les rôles et responsabilités).

Voici quelques points essentiels à clarifier :

Le périmètre géographique : s’agit-il d’un audit limité au siège de l’entreprise ou incluant des filiales, des data centers, des bureaux régionaux ?

Les référentiels comme COBIT s’appliquent à l’ensemble de l’organisation, mais on peut décider de restreindre l’audit à certaines entités pour des raisons de faisabilité ou de calendrier.

Le périmètre fonctionnel : par exemple, un audit peut se focaliser sur la fonction support (service desk, gestion des incidents, exploitation), ou bien inclure l’ensemble des processus IT (développement, tests, mise en production, etc.).

ITIL propose une vision transverse des services, alors qu’ISO 27001 se concentre plutôt sur la protection de l’information à travers tous les processus.

Le périmètre applicatif : dans certains cas, l’audit vise une ou plusieurs applications critiques (ERP, CRM, e-commerce), notamment pour vérifier la conformité aux règles de sécurité, de disponibilité ou de confidentialité.

Lorsque l’on aborde les questions de protection des données personnelles, la CNIL ou l’ISO 27701 (extension de l’ISO 27001 pour la protection de la vie privée) peuvent entrer en jeu.

Le périmètre organisationnel : est-il prévu d’auditer la fonction RH, la fonction achats, la direction financière, la direction des opérations ?

Cela peut sembler secondaire au premier abord, mais beaucoup de failles de sécurité ou de dysfonctionnements organisationnels proviennent d’une mauvaise coordination entre services.

Dans cette étape, il est judicieux de dresser un inventaire ou un diagramme représentant les entités, les systèmes et les processus inclus.

Un tel schéma facilite la compréhension collective du périmètre et offre une base pour répartir les responsabilités.

L’ISO 19011 invite à mentionner dans le plan d’audit toute contrainte qui pourrait limiter le champ de l’audit (période de l’année, accès restreint à certains systèmes sensibles, etc.).

Cette transparence permet d’éviter que l’audit ne soit décrié par la suite comme incomplet ou partiel.