Que faut-il savoir sur « Découverte d’incidents ou de vulnérabilités critiques » ?
Extrait de Audit du système d’information
Il arrive qu’en cours de vérification, l’auditeur mette au jour un incident majeur ou une vulnérabilité non soupçonnée, pouvant représenter un risque important pour l’organisation (par exemple, un accès non protégé à des données sensibles, ou un serveur vital pour l’organisation sans mises à jour de sécurité depuis longtemps).
Dans ce cas, il faut :
Informer immédiatement les responsables concernés (RSSI, DSI, direction) selon le protocole convenu au début de l’audit, sans pour autant rendre l’information publique.
Préciser le périmètre de la découverte (pour ne pas dramatiser inutilement), tout en insistant sur la gravité potentielle si c’est avéré.
Décider s’il convient de mettre en place des mesures d’urgence ou d’interrompre temporairement certains tests pour éviter d’aggraver la situation.
L’ISO 19011 n’exige pas spécifiquement cette conduite, mais il est de bonne pratique, et même de bon sens, de ne pas ignorer une faille grave découverte sur le terrain, au risque de laisser l’organisation en danger pendant que l’audit se poursuit.
