QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Outils d’évaluation spécialisés » — Phase 4 : Évaluation des risques et analyse de conformité › 5. Techniques et outils pour consolider l’évaluation ?

Extrait de Audit du système d’information

Certains outils logiciels facilitent la cartographie des risques et le suivi de la conformité :

Solutions GRC (Governance, Risk, and Compliance) : RSA Archer, MEGA, ServiceNow GRC, etc.

Ils permettent de paramétrer un référentiel de risques et de contrôles, d’attribuer des « owners » et de suivre l’avancement des traitements.

Scanners de vulnérabilités : pour la partie cybersécurité (Nessus, Qualys, OpenVAS, etc.), qui aident à repérer les failles techniques, évaluer leur criticité, et pointer les correctifs manquants.

Check-lists dynamiques : basées sur COBIT, ISO 27002, PCI-DSS, ou la grille de la CNIL pour le RGPD, permettant une évaluation structurée point par point.

Ces outils restent des supports : l’analyse finale, la décision sur la criticité d’un risque ou la validation d’une conformité reviennent à l’équipe d’audit, qui doit faire preuve de jugement et tenir compte du contexte spécifique de l’organisation.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 4 : Évaluation des risques et analyse de conformité › 5. Techniques et outils pour consolider l’évaluation › Outils d’évaluation spécialisés