Que faut-il savoir sur « Check-lists et référentiels » — Phase 3 : Collecte et analyse préliminaire des informations › Méthodes et outils pour la collecte des informations ?
Extrait de Audit du système d’information
Pour structurer la collecte, de nombreux auditeurs s’appuient sur des check-lists inspirées de référentiels comme COBIT, ISO 27001/27002, ou encore la NIST SP 800-53.
Ces check-lists servent de guide pour s’assurer qu’on ne néglige aucun domaine important :
Gestion des actifs : existence d’un inventaire, responsabilité assignée à chaque actif, classification, etc.
Sécurité logique : contrôles d’accès, authentification, systèmes de logs, analyse d’incidents.
Sécurité physique : contrôle des locaux, surveillance, etc.
Gestion des services : incidents, changements, mises en production, revues de service, SLA.
Gouvernance : alignement stratégique, pilotage budgétaire, gestion de la demande, reporting.
L’idée n’est pas forcément de compléter toute la check-list en phase préliminaire, mais de l’utiliser comme fil conducteur pour solliciter la documentation ou les informations adéquates.
Cette pratique est fortement encouragée par l’ISO 19011, qui souligne la nécessité pour l’auditeur de disposer d’outils permettant de couvrir l’intégralité du périmètre défini.
