27
Premières notions de sécurité
Chapitre 1
tionnés ci-dessous : qu’il s’estime heureux si on ne lui impose pas les procédures
éléphantesques qu’ils engendrent.
Législation financière et SI
Depuis les scandales financiers de la période 2001-2002 (nous ne mentionnerons ici que les affaires Enron et Worldcom), sont apparues comme champignons
après la pluie des réglementations destinées à améliorer le contrôle des autorités
et des actionnaires sur la gestion des entreprises. Le signal a bien sûr été donné
par les États-Unis en juillet 2002 avec la loi Sarbanes-Oxley (plus familièrement
SOX), qui impose aux entreprises qui font appel au capital public (c’est-à-dire
cotées en bourse) toute une série de règles comptables et administratives destinées
à assurer la traçabilité de leurs opérations financières, afin que les actionnaires ne
courent plus le risque de voir leurs actions partir en fumée après une déconfiture
que des comptes truqués n’auraient pas permis de prévoir, cependant que les dirigeants initiés auraient revendu à temps leurs stock-options pour se retirer sur leur
yacht aux îles Cayman... La France a bien sûr emboîté le pas avec la loi du 1 er
août 2003 sur la sécurité financière (LSF) qui concerne principalement trois domaines : la modernisation des autorités de contrôle des marchés financiers, la sécurité des épargnants et des assurés et enfin le contrôle légal des comptes ainsi que
la transparence et le gouvernement d’entreprise. Cette loi française ne concerne
pas seulement les sociétés cotées, mais toutes les sociétés anonymes ; elle est complétée par le dispositif réglementaire européen « Bâle 2 » de 2004, qui concerne les
établissements financiers.
La conséquence pratique la plus visible de ces législations, c’est la prolifération des
systèmes de contrôle et d’audit que nous avons évoqués à la page 20, et c’est bien
pourquoi le responsable de sécurité ne peut les ignorer.
La loi Sarbanes-Oxley concerne la sécurité du système d’information en ceci
qu’elle impose aux entreprises des procédures de contrôle interne, de conservation
des informations, et de garantie de leur exactitude. La description détaillée de ces
procédures, et de leur réalisation dans le système d’information, est un élément clé
de la loi, notamment pour ce qui a trait aux points suivants :
1. la continuité des opérations ;
2. la sauvegarde et l’archivage des données ;
3. l’externalisation et son contrôle.
Les législations européennes ont emprunté les mêmes chemins.
Premières notions de sécurité
Chapitre 1
tionnés ci-dessous : qu’il s’estime heureux si on ne lui impose pas les procédures
éléphantesques qu’ils engendrent.
Législation financière et SI
Depuis les scandales financiers de la période 2001-2002 (nous ne mentionnerons ici que les affaires Enron et Worldcom), sont apparues comme champignons
après la pluie des réglementations destinées à améliorer le contrôle des autorités
et des actionnaires sur la gestion des entreprises. Le signal a bien sûr été donné
par les États-Unis en juillet 2002 avec la loi Sarbanes-Oxley (plus familièrement
SOX), qui impose aux entreprises qui font appel au capital public (c’est-à-dire
cotées en bourse) toute une série de règles comptables et administratives destinées
à assurer la traçabilité de leurs opérations financières, afin que les actionnaires ne
courent plus le risque de voir leurs actions partir en fumée après une déconfiture
que des comptes truqués n’auraient pas permis de prévoir, cependant que les dirigeants initiés auraient revendu à temps leurs stock-options pour se retirer sur leur
yacht aux îles Cayman... La France a bien sûr emboîté le pas avec la loi du 1 er
août 2003 sur la sécurité financière (LSF) qui concerne principalement trois domaines : la modernisation des autorités de contrôle des marchés financiers, la sécurité des épargnants et des assurés et enfin le contrôle légal des comptes ainsi que
la transparence et le gouvernement d’entreprise. Cette loi française ne concerne
pas seulement les sociétés cotées, mais toutes les sociétés anonymes ; elle est complétée par le dispositif réglementaire européen « Bâle 2 » de 2004, qui concerne les
établissements financiers.
La conséquence pratique la plus visible de ces législations, c’est la prolifération des
systèmes de contrôle et d’audit que nous avons évoqués à la page 20, et c’est bien
pourquoi le responsable de sécurité ne peut les ignorer.
La loi Sarbanes-Oxley concerne la sécurité du système d’information en ceci
qu’elle impose aux entreprises des procédures de contrôle interne, de conservation
des informations, et de garantie de leur exactitude. La description détaillée de ces
procédures, et de leur réalisation dans le système d’information, est un élément clé
de la loi, notamment pour ce qui a trait aux points suivants :
1. la continuité des opérations ;
2. la sauvegarde et l’archivage des données ;
3. l’externalisation et son contrôle.
Les législations européennes ont emprunté les mêmes chemins.
