QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Sur quels critères décider si le système d’information est conforme ?

D’après Audit du système d’information

Évaluer la conformité suppose de disposer d’exigences identifiées et d’éléments observables. Il faut distinguer le critère attendu, la preuve recueillie et le jugement porté sur l’écart éventuel.

De son côté, l’analyse de conformité consiste à confronter la situation de l’organisation à des exigences prédéfinies :

Normes internationales : ISO 27001 (sécurité de l’information), ISO 20000 (gestion des services), ISO 22301 (continuité d’activité), etc.

Réglementations : RGPD (protection des données personnelles), lois sectorielles (secteur bancaire, santé, énergie), législation nationale sur la cybersécurité.

Référentiels métier ou sectoriels : PCI-DSS (paiement par carte), Bâle II/III (banque), Solvency II (assurance), HIPAA (santé, principalement aux États-Unis), etc.

Exigences internes : chartes de sécurité, politiques internes de gouvernance (COBIT), règles internes de conformité…

L’ISO 19011 rappelle que la détermination des critères d’audit (c’est-à-dire les référentiels ou exigences) doit être formalisée dès le début.

Ainsi, au moment d’évaluer la conformité, l’auditeur se réfère à cette liste de critères, en vérifiant point par point si l’organisation respecte les clauses ou recommandations qui la concernent.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 4 : Évaluation des risques et analyse de conformité › Principes directeurs et cadre méthodologique › Les principes d’évaluation de la conformité