Quelles sources utiliser pour identifier les risques pendant un audit ?
D’après Audit du système d’information
L’identification des risques gagne à croiser plusieurs sources plutôt qu’à dépendre d’un seul document. Les informations recueillies doivent être rapprochées du contexte et des activités réellement exposées.
Pour identifier les risques, on s’appuie sur un panel varié de sources :
Documentation interne : politiques, procédures, rapports d’audit passés, rapport de gestion des incidents, etc.
Inventaires d’actifs et cartographies : recensement des serveurs, applications, flux réseau, dépendances externes.
Interviews et entretiens : avec les responsables métiers, la DSI, la direction, le RSSI, et éventuellement des prestataires ou partenaires critiques.
Logs et indicateurs : analyses de vulnérabilités, incidents récurrents, indisponibilités notables.
L’auditeur, suivant l’ISO 27005 ou d’autres référentiels, peut procéder à une répartition des risques en fonction :
Des menaces pesant sur le SI (intrusion malveillante, déni de service, infection virale, erreur humaine, sinistre naturel, panne matérielle, etc.).
Des vulnérabilités internes : manque de formation, procédures inexistantes, contrôles d’accès peu robustes, configurations obsolètes, etc.
Des impacts potentiels : pertes financières, atteinte à l’image, non-respect légal (amende, responsabilité pénale), interruption de service, fuite de données confidentielles, etc.
