Que faut-il savoir sur « Stratégie de collecte des preuves et méthodes de vérification » ?
Extrait de Audit du système d’information
Une bonne planification définit aussi la stratégie de collecte des preuves et les méthodes de vérification qui seront utilisées pour étayer les constats.
L’ISO 19011 stipule que les preuves d’audit doivent être pertinentes, objectives et vérifiables, afin de garantir la crédibilité des conclusions.
Plusieurs méthodes peuvent être mobilisées :
Entretiens et questionnaires : échanges structurés avec les responsables de processus, les opérationnels, ou les utilisateurs clés.
Les référentiels comme ITIL suggèrent d’inclure également le point de vue des clients ou des métiers, afin d’évaluer la perception de la qualité de service.
Observation directe : dans certains audits, on peut effectuer des visites de sites ou observer les opérations en temps réel, surtout pour vérifier la sécurité physique (ISO 27002, section « Sécurité physique et environnementale »).
Tests techniques et analyses de configuration : notamment lorsque l’on audite la sécurité réseau, la gestion des comptes et des droits, la robustesse des systèmes de sauvegarde, etc.
Des référentiels comme le NIST SP 800-53 ou les CIS Benchmarks fournissent des listes de contrôles techniques à vérifier.
Examen d’échantillons : en suivant des procédures statistiques ou ciblées, on peut examiner un échantillon de tickets d’incident, de changements IT, de comptes utilisateurs, de serveurs, etc., afin de vérifier si les pratiques déclarées sont effectivement mises en œuvre.
Revue documentaire approfondie : qui peut aller plus loin que la collecte initiale, en examinant par exemple des journaux d’événements, des rapports de monitoring, des tableaux de bord de performance, des registres de risques mis à jour, etc.
Le plan d’audit doit donc préciser les méthodes envisagées pour chaque domaine couvert.
Par exemple, si l’on veut contrôler la conformité à l’ISO 27001 pour le contrôle d’accès, le plan pourrait indiquer que l’auditeur réalisera un entretien avec l’administrateur réseau, analysera un échantillon de fichiers de configuration ACL, et testera l’extraction de la liste des comptes désactivés ou supprimés.
Cette précision est nécessaire pour que l’équipe d’audit puisse préparer les outils nécessaires (logiciels de scan de vulnérabilités, scripts d’analyse, etc.) et solliciter en amont les autorisations d’accès adéquates (notamment dans les environnements sensibles ou critiques).
