Sur quels critères décider si le système d’information est conforme ?
D’après Audit du système d’information
Évaluer la conformité suppose de disposer d’exigences identifiées et d’éléments observables. Il faut distinguer le critère attendu, la preuve recueillie et le jugement porté sur l’écart éventuel.
De son côté, l’analyse de conformité consiste à confronter la situation de l’organisation à des exigences prédéfinies :
Normes internationales : ISO 27001 (sécurité de l’information), ISO 20000 (gestion des services), ISO 22301 (continuité d’activité), etc.
Réglementations : RGPD (protection des données personnelles), lois sectorielles (secteur bancaire, santé, énergie), législation nationale sur la cybersécurité.
Référentiels métier ou sectoriels : PCI-DSS (paiement par carte), Bâle II/III (banque), Solvency II (assurance), HIPAA (santé, principalement aux États-Unis), etc.
Exigences internes : chartes de sécurité, politiques internes de gouvernance (COBIT), règles internes de conformité…
L’ISO 19011 rappelle que la détermination des critères d’audit (c’est-à-dire les référentiels ou exigences) doit être formalisée dès le début.
Ainsi, au moment d’évaluer la conformité, l’auditeur se réfère à cette liste de critères, en vérifiant point par point si l’organisation respecte les clauses ou recommandations qui la concernent.
