QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Comment organiser des contrôles croisés sans perturber les équipes auditées ?

D’après Audit du système d’information

Contrôles croisés et triangulation

Selon l’ISO 19011, un constat devient solide s’il est corroboré par plusieurs sources :

Une déclaration (entretien)

Une preuve documentaire (procédure, log, rapport)

Une observation ou un test (vérification sur le système réel)

Si tous ces éléments convergent, la conclusion est difficilement contestable.

Si, au contraire, un écart apparaît entre ce qui est déclaré et ce que l’on observe, l’auditeur investigue plus avant pour comprendre les raisons de la divergence.

Planifier les interventions et accès nécessaires

Les vérifications sur le terrain ne s’improvisent pas. L’équipe d’audit doit planifier :

Les dates et créneaux de visite ou d’intervention (en tenant compte des contraintes d’activité, des horaires décalés, etc.).

Les autorisations d’accès (physiques et logiques) : un audit de configuration réseau, par exemple, nécessite souvent un accès administrateur ou une supervision réalisée par l’administrateur en présence de l’auditeur.

Les outils : si l’on prévoit un scan de vulnérabilités, il faut s’assurer qu’il ne perturbera pas la production et qu’on dispose d’une autorisation explicite.

COBIT évoque l’importance du contrôle des accès et du respect de la séparation des responsabilités.

Pendant cette phase, il est donc nécessaire de respecter les règles de l’organisation, de signer des accords de confidentialité, et de limiter les privilèges d’audit au strict nécessaire.