Audits de certification : pour montrer qu’ils ont de bonnes pratiques dans un
domaine particulier, les organismes peuvent souhaiter obtenir une certification. La
plus répandue pour la sécurité est la certification ISO 27001. Cette norme impose la
venue annuelle d’auditeurs indépendants, dont la mission est de vérifier les pratiques
de sécurité. On parle d’audit de certification, ou d’audit « tierce partie ».
Audits de commissaire aux comptes : toutes les grandes sociétés sont tenues de faire
certifier leurs comptes. Pour cela, elles font appel à des cabinets de commissaires aux
comptes (CAC) qui, après un contrôle méticuleux, certifieront les comptes. Quel est le
rapport avec les systèmes d’information ? Il est presque direct. Aujourd’hui, tous les
flux financiers de l’entreprise sont portés par des logiciels de comptabilité, de gestion
de stocks, de facturation, d’encaissement, etc. Or, ces logiciels reposent sur des bases
de données, des systèmes d’exploitation et des réseaux. Il est donc parfaitement
légitime que les commissaires aux comptes vérifient que les pratiques en matière de
sécurité du SI sont suffisamment bonnes pour prévenir toute manipulation des
comptes via une malveillance informatique.
Audits SoX : les sociétés cotées aux États-Unis sont soumises aux audits SoX, même
si elles sont physiquement installées en France. En fait, il s’agit d’une version
américaine des audits CAC. Les référentiels d’audit sont très proches et la
méthodologie est strictement identique. Ces audits sont d’ailleurs perpétrés par les
mêmes cabinets.
Vocabulaire
SoX est l’acronyme de Sarbanes Oxley. Sarbanes et Oxley sont les sénateurs américains ayant imposé
aux sociétés cotées aux États-Unis un contrôle drastique des comptes suite à l’affaire Enron en 2001. Les
mauvaises langues disent que les principaux bénéficiaires de cette mesure sont précisément les cabinets
de certification de comptes ayant conduit aux scandales de type d’Enron.
Thèmes abordés par les audits
Malgré la diversité des audits, ils s’intéressent généralement tous aux mêmes sujets. Ce
qui diffère d’un audit à l’autre est que certains sont centrés sur certains points (tels que la
gestion des identités ou les revues de droits) alors que d’autres insisteront sur d’autres
domaines (tels que les mesures de continuité et de reprise d’activité, la redondance des
équipements, etc.).
Puisqu’il est important de donner une bonne image aux auditeurs, comment le RSSI
peut-il être sûr d’avoir traité tous les points susceptibles de les intéresser, sans rien
oublier ? Nous verrons dans la section suivante quelques pistes.
En attendant, il faut savoir qu’une norme publiée par l’ISO récapitule toutes les mesures
de sécurité que l’on peut mettre en œuvre pour assurer la sécurité du SI. Il s’agit de la
norme ISO 27002, publiée en 1995 et mise à jour régulièrement depuis. Elle présente de
façon ordonnée une centaine de mesures de sécurité et donne, pour chacune d’elles, des
conseils de mise en œuvre.
Le RSSI a donc tout intérêt à parcourir cette norme pour vérifier qu’il n’a rien oublié.
Bien que chaque auditeur ait son propre référentiel de points à contrôler, il est quasiment
certain que la norme ISO 27002 couvre tous les points.
domaine particulier, les organismes peuvent souhaiter obtenir une certification. La
plus répandue pour la sécurité est la certification ISO 27001. Cette norme impose la
venue annuelle d’auditeurs indépendants, dont la mission est de vérifier les pratiques
de sécurité. On parle d’audit de certification, ou d’audit « tierce partie ».
Audits de commissaire aux comptes : toutes les grandes sociétés sont tenues de faire
certifier leurs comptes. Pour cela, elles font appel à des cabinets de commissaires aux
comptes (CAC) qui, après un contrôle méticuleux, certifieront les comptes. Quel est le
rapport avec les systèmes d’information ? Il est presque direct. Aujourd’hui, tous les
flux financiers de l’entreprise sont portés par des logiciels de comptabilité, de gestion
de stocks, de facturation, d’encaissement, etc. Or, ces logiciels reposent sur des bases
de données, des systèmes d’exploitation et des réseaux. Il est donc parfaitement
légitime que les commissaires aux comptes vérifient que les pratiques en matière de
sécurité du SI sont suffisamment bonnes pour prévenir toute manipulation des
comptes via une malveillance informatique.
Audits SoX : les sociétés cotées aux États-Unis sont soumises aux audits SoX, même
si elles sont physiquement installées en France. En fait, il s’agit d’une version
américaine des audits CAC. Les référentiels d’audit sont très proches et la
méthodologie est strictement identique. Ces audits sont d’ailleurs perpétrés par les
mêmes cabinets.
Vocabulaire
SoX est l’acronyme de Sarbanes Oxley. Sarbanes et Oxley sont les sénateurs américains ayant imposé
aux sociétés cotées aux États-Unis un contrôle drastique des comptes suite à l’affaire Enron en 2001. Les
mauvaises langues disent que les principaux bénéficiaires de cette mesure sont précisément les cabinets
de certification de comptes ayant conduit aux scandales de type d’Enron.
Thèmes abordés par les audits
Malgré la diversité des audits, ils s’intéressent généralement tous aux mêmes sujets. Ce
qui diffère d’un audit à l’autre est que certains sont centrés sur certains points (tels que la
gestion des identités ou les revues de droits) alors que d’autres insisteront sur d’autres
domaines (tels que les mesures de continuité et de reprise d’activité, la redondance des
équipements, etc.).
Puisqu’il est important de donner une bonne image aux auditeurs, comment le RSSI
peut-il être sûr d’avoir traité tous les points susceptibles de les intéresser, sans rien
oublier ? Nous verrons dans la section suivante quelques pistes.
En attendant, il faut savoir qu’une norme publiée par l’ISO récapitule toutes les mesures
de sécurité que l’on peut mettre en œuvre pour assurer la sécurité du SI. Il s’agit de la
norme ISO 27002, publiée en 1995 et mise à jour régulièrement depuis. Elle présente de
façon ordonnée une centaine de mesures de sécurité et donne, pour chacune d’elles, des
conseils de mise en œuvre.
Le RSSI a donc tout intérêt à parcourir cette norme pour vérifier qu’il n’a rien oublié.
Bien que chaque auditeur ait son propre référentiel de points à contrôler, il est quasiment
certain que la norme ISO 27002 couvre tous les points.
