Que faut-il savoir sur « Échantillonnage de documents et de données » ?
Extrait de Audit du système d’information
Pour évaluer la conformité d’un processus, il est fréquent de prendre un échantillon de dossiers, de tickets ou de configurations afin de vérifier s’ils respectent bien les procédures.
Par exemple :
Incidents : extraire 20 tickets au hasard dans l’outil ITSM (ServiceNow, Jira, GLPI, etc.) et vérifier s’ils contiennent tous la classification d’incident, l’historique, les délais de résolution et la validation de clôture.
Changements : examiner 10 demandes de changement pour voir si l’approbation a été formalisée, si les tests de non-régression ont été réalisés, etc. (alignement avec ITIL ou ISO 20000).
Comptes utilisateurs : auditer la base Active Directory ou LDAP pour s’assurer que les comptes d’utilisateurs inactifs sont fermés, que les droits sont alignés avec les postes, etc. (référence : ISO 27002 ou contrôle d’accès COBIT).
Logs : analyser un échantillon de journaux système sur une période donnée pour repérer des anomalies ou des tentatives d’intrusion non signalées.
L’ISO 19011 mentionne précisément la notion d’échantillonnage pour rendre l’audit gérable, en particulier si l’organisation est grande ou si les volumes de données sont très élevés.
L’important est de définir des critères de sélection de l’échantillon (aléatoire, raisonné, centré sur les zones à risque, etc.) et d’expliquer ces choix dans le dossier d’audit.
