QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Découverte d’incidents ou de vulnérabilités critiques » ?

Extrait de Audit du système d’information

Il arrive qu’en cours de vérification, l’auditeur mette au jour un incident majeur ou une vulnérabilité non soupçonnée, pouvant représenter un risque important pour l’organisation (par exemple, un accès non protégé à des données sensibles, ou un serveur vital pour l’organisation sans mises à jour de sécurité depuis longtemps).

Dans ce cas, il faut :

Informer immédiatement les responsables concernés (RSSI, DSI, direction) selon le protocole convenu au début de l’audit, sans pour autant rendre l’information publique.

Préciser le périmètre de la découverte (pour ne pas dramatiser inutilement), tout en insistant sur la gravité potentielle si c’est avéré.

Décider s’il convient de mettre en place des mesures d’urgence ou d’interrompre temporairement certains tests pour éviter d’aggraver la situation.

L’ISO 19011 n’exige pas spécifiquement cette conduite, mais il est de bonne pratique, et même de bon sens, de ne pas ignorer une faille grave découverte sur le terrain, au risque de laisser l’organisation en danger pendant que l’audit se poursuit.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 5 : Vérifications et contrôles sur le terrain › 3. Gérer les imprévus et s’adapter sur le terrain › Découverte d’incidents ou de vulnérabilités critiques