Comment adapter une méthode d’audit aux pratiques de son entreprise ?
D’après Audit du système d’information
Autres référentiels et bonnes pratiques
Selon le secteur et le périmètre de l’audit, on peut également se référer à :
NIST SP 800-53 : pour une liste très complète de contrôles de sécurité technique et organisationnelle, utile lors de la vérification des configurations et des politiques de sécurité.
PCI-DSS : si l’on traite des transactions par carte bancaire, il convient de vérifier l’existence de documents conformes aux exigences PCI (ex. : segmentation du réseau, politiques de stockage des données cartes).
ANSSI (en France) : guides d’hygiène informatique, référentiels SecNumCloud pour les prestataires de services cloud, etc.
Dans tous les cas, la collecte doit s’adapter aux référentiels pertinents pour l’organisation, en évitant de se disperser dans des standards non applicables ou trop éloignés du contexte.
Rôle clé des correspondants internes
Pour mener à bien la collecte et l’analyse préliminaire, il est indispensable de disposer de correspondants ou de points de contact internes à l’organisation auditée.
Souvent, un ou plusieurs « chefs de projet audit » sont nommés côté DSI ou côté direction.
Leur rôle consiste à :
Coordonner la transmission des documents : aller chercher les procédures, les comptes-rendus, les rapports, et les mettre à disposition de l’auditeur.
Orienter l’auditeur vers les bonnes personnes : si une question spécifique concerne la gestion des pare-feu, le correspondant saura indiquer quel administrateur ou ingénieur réseau peut y répondre.
Faciliter la communication : en faisant circuler l’information au sein de la DSI ou des équipes métiers pour expliquer l’objet de l’audit et la nature des demandes.
L’expérience montre que, sans un interlocuteur dédié et motivé, l’audit risque de se heurter à de multiples barrières administratives ou organisationnelles.
L’ISO 19011 encourage fortement la mise en place d’une telle coordination, car elle fluidifie grandement la phase préliminaire.
