QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Illustration : analyse de conformité ISO 27001 » ?

Extrait de Audit du système d’information

Prenons l’exemple de l’ISO 27001 :

L’organisation doit définir un SMSI (Système de Management de la Sécurité de l’Information), avec un périmètre clair et une politique de sécurité.

L’annexe A propose un catalogue de contrôles : contrôle d’accès (A.9), cryptographie (A.10), sécurité physique (A.11), etc.

Pour chaque contrôle, l’auditeur vérifie si :

Une politique ou procédure existe,

Le contrôle est bien appliqué (ex : chiffrement des postes nomades, gestion des badges d’accès aux locaux)

L’efficacité est mesurable (indicateurs, revues internes, etc.)

Les non-conformités relevées peuvent être majeures (absence totale d’un contrôle critique) ou mineures (contrôle partiellement appliqué, documentation incomplète).

L’ISO 19011 suggère de distinguer ces degrés de gravité afin de prioriser les actions correctives.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 4 : Évaluation des risques et analyse de conformité › 3. Analyse de conformité : confronter la réalité aux exigences › Illustration : analyse de conformité ISO 27001