Que faut-il savoir sur « Autres référentiels et bonnes pratiques » ?
Extrait de Audit du système d’information
Selon le secteur et le périmètre de l’audit, on peut également se référer à :
NIST SP 800-53 : pour une liste très complète de contrôles de sécurité technique et organisationnelle, utile lors de la vérification des configurations et des politiques de sécurité.
PCI-DSS : si l’on traite des transactions par carte bancaire, il convient de vérifier l’existence de documents conformes aux exigences PCI (ex. : segmentation du réseau, politiques de stockage des données cartes).
ANSSI (en France) : guides d’hygiène informatique, référentiels SecNumCloud pour les prestataires de services cloud, etc.
Dans tous les cas, la collecte doit s’adapter aux référentiels pertinents pour l’organisation, en évitant de se disperser dans des standards non applicables ou trop éloignés du contexte.
