QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Comment préserver la sécurité et la confidentialité pendant les contrôles de terrain ?

D’après Audit du système d’information

Les investigations ne doivent pas créer de nouveaux risques pour l’organisation. L’accès aux environnements et la manipulation des informations doivent rester encadrés pendant toute la phase de vérification.

Toute manipulation de données en production, tout accès à des informations sensibles (codes sources, données personnelles, configurations critiques) doit se faire dans le cadre des règles de confidentialité établies en amont (NDA, clauses contractuelles, etc.).

L’auditeur doit veiller à :

Minimiser la copie ou l’exfiltration de données (ne prendre que ce qui est absolument nécessaire comme preuve).

Stocker ses notes et documents d’audit dans un espace sécurisé, chiffré si besoin.

Ne pas divulguer aux interlocuteurs non concernés les vulnérabilités ou résultats de tests, pour éviter qu’ils ne se propagent ou soient exploités par des tiers malveillants.

Dans le cas d’un audit ISO 27001, cette étape est particulièrement sensible, car la protection des informations d’audit fait partie intégrante du SMSI (Système de Management de la Sécurité de l’Information).

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 5 : Vérifications et contrôles sur le terrain › 1. Organisation pratique de la phase de vérifications › Respecter la confidentialité et la sécurité