Quels contrôles de terrain réaliser sur les services informatiques et la sécurité ?
D’après Audit du système d’information
Audit ITIL / ISO 20000 : gestion des services
Gestion des incidents : l’auditeur peut visiter la salle du service desk, observer comment les appels sont pris, vérifier que le processus de classification est appliqué, et analyser un échantillon de tickets fermés pour voir si la cause racine est documentée.
Gestion des changements : examen des comptes-rendus du CAB (Change Advisory Board), interviews avec les équipes de développement et d’exploitation, vérification de la traçabilité des changements dans l’outil ITSM.
Catalogue de services : observer si le catalogue est bien publié, accessible aux utilisateurs, et comparer la promesse de service (SLA) avec les données d’exploitation (taux de respect des délais, retours des utilisateurs).
Audit ISO 27001 / Sécurité de l’information
Contrôle d’accès (Annexe A.9) : vérification de la gestion des comptes, test d’une demande de création de compte ou de suppression de droits, examen d’extraits de configuration d’Active Directory, etc.
Sécurité physique (Annexe A.11) : observation de la zone serveur, vérification de l’existence de badges individuels, de caméras, de mesures de protection contre l’incendie, etc.
Gestion des incidents de sécurité (Annexe A.16) : échantillonnage d’incidents passés, entretiens avec le RSSI sur la procédure d’escalade, analyse de logs en cas d’incident majeur.
