QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Comment savoir si les preuves d’un audit sont suffisantes pour conclure ?

D’après Audit du système d’information

Respecter la “suffisance” et la “pertinence” des preuves

L’ISO 19011 définit deux critères de base pour les preuves d’audit :

Suffisance : la preuve doit être en quantité et en qualité suffisante pour appuyer la conclusion.

Un seul exemple isolé ne prouve pas toujours un dysfonctionnement généralisé, de même qu’une unique success story ne garantit pas une bonne pratique à l’échelle de toute l’organisation.

Pertinence : la preuve doit être directement liée à l’objectif d’audit ou au critère évalué.

Inutile de collecter des informations sans rapport, qui alourdiraient le dossier d’audit sans apporter de valeur.

Le risque, sinon, est de se retrouver avec un dossier pléthorique, mais peu exploitable, ou au contraire trop restreint, ne permettant pas de formuler des conclusions solides.

Découverte d’incidents ou de vulnérabilités critiques

Il arrive qu’en cours de vérification, l’auditeur mette au jour un incident majeur ou une vulnérabilité non soupçonnée, pouvant représenter un risque important pour l’organisation (par exemple, un accès non protégé à des données sensibles, ou un serveur vital pour l’organisation sans mises à jour de sécurité depuis longtemps).

Dans ce cas, il faut :

Informer immédiatement les responsables concernés (RSSI, DSI, direction) selon le protocole convenu au début de l’audit, sans pour autant rendre l’information publique.

Préciser le périmètre de la découverte (pour ne pas dramatiser inutilement), tout en insistant sur la gravité potentielle si c’est avéré.

Décider s’il convient de mettre en place des mesures d’urgence ou d’interrompre temporairement certains tests pour éviter d’aggraver la situation.

L’ISO 19011 n’exige pas spécifiquement cette conduite, mais il est de bonne pratique, et même de bon sens, de ne pas ignorer une faille grave découverte sur le terrain, au risque de laisser l’organisation en danger pendant que l’audit se poursuit.