Comment vérifier concrètement les mesures de sécurité et de protection des données ?
D’après Audit du système d’information
Illustration : analyse de conformité ISO 27001
Prenons l’exemple de l’ISO 27001 :
L’organisation doit définir un SMSI (Système de Management de la Sécurité de l’Information), avec un périmètre clair et une politique de sécurité.
L’annexe A propose un catalogue de contrôles : contrôle d’accès (A.9), cryptographie (A.10), sécurité physique (A.11), etc.
Pour chaque contrôle, l’auditeur vérifie si :
Une politique ou procédure existe,
Le contrôle est bien appliqué (ex : chiffrement des postes nomades, gestion des badges d’accès aux locaux)
L’efficacité est mesurable (indicateurs, revues internes, etc.)
Les non-conformités relevées peuvent être majeures (absence totale d’un contrôle critique) ou mineures (contrôle partiellement appliqué, documentation incomplète).
L’ISO 19011 suggère de distinguer ces degrés de gravité afin de prioriser les actions correctives.
Illustration : analyse de conformité RGPD
Pour le RGPD, l’auditeur examine, entre autres :
L’existence d’un registre des traitements et la pertinence des informations qu’il contient (finalités, base légale, durées de conservation, mesures de sécurité, transferts hors UE, etc.).
Les mentions d’information données aux personnes (clients, employés, utilisateurs) sur l’usage de leurs données.
La réalisation d’analyses d’impact (PIA) pour les traitements à risques élevés.
Les contrats avec les sous-traitants (clauses de protection des données).
Les droits des personnes : procédures de rectification, d’opposition, de suppression, etc.
Si des lacunes sont détectées (par exemple, aucune mention RGPD sur le site web, absence de PIA pour un traitement sensible), cela constitue une non-conformité qui peut entraîner un risque juridique et financier (amendes) pour l’organisation.
