Que faut-il savoir sur « Ébauche d’une cartographie de risques » ?
Extrait de Audit du système d’information
Bien qu’une analyse des risques plus aboutie puisse intervenir ultérieurement (particulièrement à la phase 4 de l’audit, dédiée à l’évaluation des risques et de la conformité), il est fréquent que la collecte et l’analyse préliminaire fournissent les premiers indices sur la nature et la criticité des risques.
Risques organisationnels : si la documentation montre une grande complexité hiérarchique sans mécanisme clair de coordination, on peut suspecter un risque de défaillance dans la gouvernance ou la gestion des incidents.
Risques techniques : si plusieurs audits antérieurs ont mentionné des problèmes de correctifs non appliqués ou des vulnérabilités récurrentes, il est probable que la politique de patch management soit inadéquate.
Risques de conformité : absence de mentions légales sur le traitement des données personnelles, non-respect des consignes PCI-DSS pour le stockage des données de cartes bancaires, etc.
L’ISO 27005, référentiel dédié à la gestion des risques de sécurité, encourage à procéder ainsi par itérations successives : une première ébauche de cartographie fondée sur la documentation et les entretiens préliminaires, puis un approfondissement au fur et à mesure de l’audit.
La norme suggère également d’identifier les scénarios de menace plausibles et de voir si des mesures de contrôle déjà en place sont documentées ou non.
