Quels référentiels utiliser pour auditer la sécurité et la gestion des services informatiques ?
D’après Audit du système d’information
ISO 27001 et ISO 27002 : pour la sécurité de l’information
Dans le cadre d’un audit lié à la sécurité, l’ISO 27001 (article 7, 8, 9) et son annexe A (en lien avec l’ISO 27002) insistent sur :
L’importance de formaliser les politiques de sécurité, de gestion des accès, de cryptographie, etc.
La nécessité de maintenir un inventaire des actifs et de prouver la mise en œuvre des contrôles de sécurité sur ces actifs.
L’utilisation de procédures écrites pour tous les processus critiques (sauvegardes, gestion des incidents de sécurité, etc.).
ITIL et ISO 20000 : pour la gestion des services
Dans un audit orienté ITIL ou ISO 20000, la documentation sur la gestion des incidents, la gestion des changements, la gestion de la configuration et la gestion des niveaux de service est souvent capitale.
La collecte préliminaire vise donc à :
Recenser les politiques et procédures associées à chaque processus ITIL.
Vérifier la présence d’un outil de gestion de tickets et son mode de paramétrage.
Identifier les indicateurs utilisés pour mesurer la performance des services (SLA, taux de résolution à temps, etc.).
ISO 20000 impose notamment de maintenir des enregistrements permettant de démontrer la conformité aux exigences de la norme (ex. : journal des changements, comptes-rendus de revue de service).
