Que faut-il savoir sur « Planifier les interventions et accès nécessaires » ?
Extrait de Audit du système d’information
Les vérifications sur le terrain ne s’improvisent pas. L’équipe d’audit doit planifier :
Les dates et créneaux de visite ou d’intervention (en tenant compte des contraintes d’activité, des horaires décalés, etc.).
Les autorisations d’accès (physiques et logiques) : un audit de configuration réseau, par exemple, nécessite souvent un accès administrateur ou une supervision réalisée par l’administrateur en présence de l’auditeur.
Les outils : si l’on prévoit un scan de vulnérabilités, il faut s’assurer qu’il ne perturbera pas la production et qu’on dispose d’une autorisation explicite.
COBIT évoque l’importance du contrôle des accès et du respect de la séparation des responsabilités.
Pendant cette phase, il est donc nécessaire de respecter les règles de l’organisation, de signer des accords de confidentialité, et de limiter les privilèges d’audit au strict nécessaire.
