Que faut-il savoir sur « Définition des critères de conformité » ?
Extrait de Audit du système d’information
L’analyse de conformité, parfois appelée « évaluation normative », vérifie si l’organisation respecte les référentiels, standards, obligations légales ou engagements contractuels applicables.
Pour ce faire, on recense au préalable :
Les normes internationales retenues (ex. ISO 27001, ISO 20000, ISO 22301, etc.).
Les lois et règlements nationaux ou européens (RGPD, CNIL en France, eIDAS, LPM, etc.).
Les référentiels sectoriels (PCI-DSS pour la carte bancaire, HIPAA dans la santé, etc.).
Les politiques internes de l’entreprise, si elles sont considérées comme des critères à part entière.
Pour éviter les confusions, l’ISO 19011 préconise de formaliser cette liste de critères dès la phase de planification.
Chaque critère doit être explicite, de sorte que l’auditeur puisse vérifier l’existence ou non de preuves démontrant la conformité.
