QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Autres référentiels et bonnes pratiques » ?

Extrait de Audit du système d’information

Selon le secteur et le périmètre de l’audit, on peut également se référer à :

NIST SP 800-53 : pour une liste très complète de contrôles de sécurité technique et organisationnelle, utile lors de la vérification des configurations et des politiques de sécurité.

PCI-DSS : si l’on traite des transactions par carte bancaire, il convient de vérifier l’existence de documents conformes aux exigences PCI (ex. : segmentation du réseau, politiques de stockage des données cartes).

ANSSI (en France) : guides d’hygiène informatique, référentiels SecNumCloud pour les prestataires de services cloud, etc.

Dans tous les cas, la collecte doit s’adapter aux référentiels pertinents pour l’organisation, en évitant de se disperser dans des standards non applicables ou trop éloignés du contexte.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 3 : Collecte et analyse préliminaire des informations › Articulation avec les référentiels et normes › Autres référentiels et bonnes pratiques