Quels contrôles réaliser sur la gouvernance du SI et les données personnelles ?
D’après Audit du système d’information
Les vérifications doivent suivre les critères retenus pour la mission. Elles examinent les pratiques et les preuves pertinentes, plutôt que d’appliquer indistinctement la même liste de contrôles à tous les domaines.
Audit COBIT : gouvernance et alignement
Procès-verbal ou compte-rendu du comité de pilotage SI : vérifier la fréquence des réunions, la qualité des décisions prises, l’alignement sur la stratégie métier, la gestion du portefeuille de projets (processus EDM et APO de COBIT).
Gestion des risques (MEA) : observer les tableaux de bord risques, les actions de remédiation en cours, les indicateurs de performance.
Delivery and Support (DSS) : recouper les données d’incidents, la gestion des problèmes, la continuité d’activité et la maintenance.
Audit RGPD / Protection des données personnelles
Registre des traitements : vérifier qu’il est effectivement à jour, complet (finalités, bases légales, durées de conservation, mesures de sécurité).
Gestion des demandes de droits (accès, rectification, effacement) : interroger le DPO ou les équipes opérationnelles, examiner un échantillon de requêtes et la manière dont elles ont été traitées.
Clauses contractuelles avec les sous-traitants : analyser un contrat pour vérifier la présence des dispositions obligatoires (article 28 RGPD).
