Comment recevoir les auditeurs
Les enjeux de certains audits sont tels qu’il est important de les réussir. Cette réussite
passe nécessairement par une préparation méticuleuse avant l’arrivée des auditeurs, par
l’adoption d’une attitude appropriée lors de l’audit et par la réalisation des actions
correctives demandées par les auditeurs.
Avant l’audit
La première chose à savoir est que tout auditeur digne de ce nom adopte ce que l’on
appelle la « démarche fondée sur la preuve ». Cela veut dire qu’il ne se basera pour
établir ses conclusions que sur des preuves qu’on lui aura présentées. Ces preuves
peuvent être des documents, des traces système, des journaux ou des constatations faites
directement par l’auditeur. Il est donc important de savoir trouver rapidement les preuves
demandées. L’ISO a publié une norme décrivant en détail comment mener un audit. Il
s’agit de la norme ISO 19011. Toutes les méthodes d’audit s’en inspirent. Le RSSI doit
exiger que l’auditeur lui envoie bien avant l’audit la procédure qu’il va suivre. Demander
ce document à l’auditeur est aussi une façon de le prévenir qu’il sera surveillé quant à sa
méthodologie de travail.
Un autre point important est que le RSSI ne doit jamais oublier pour qui travaille
l’auditeur. Par exemple, les commissaires aux comptes et les auditeurs SOX rendent
compte au comité exécutif. Ils n’ont donc, en principe, aucun compte à rendre à l’audité.
Il va sans dire que les auditeurs commandités par un client rendent compte à ce client.
Pour leur part, les auditeurs internes travaillent pour la direction de l’audit interne. Enfin,
les auditeurs de certification ISO 27001 travaillent pour l’organisme cherchant à se faire
certifier. Ainsi, bien que tous les auditeurs sérieux aient une démarche fondée sur la
preuve, il est évident que le RSSI aura plus de marge de liberté avec un auditeur ISO
27001 ou un auditeur interne qu’avec un auditeur commissaire aux comptes.
Le périmètre varie beaucoup selon le type d’audit dont il est question. Par exemple, les
audits CAC et SOX se focaliseront exclusivement sur les applications financières, ainsi
que sur les moyens du SI en support de ces applications. Les auditeurs regarderont
surtout les processus de gestion des droits et de création/suppression de comptes. Quant
aux audits commandités par un client, ils se centreront justement sur les services rendus à
ce client. À l’inverse, les audits de certification couvrent l’intégralité des mesures de la
norme ISO 27002. Connaître par avance le périmètre de l’audit aide à mieux le préparer.
C’est donc un point à demander à l’auditeur.
Un dernier point à traiter avant l’audit est le référentiel. En effet, de nombreux auditeurs
disposent de référentiels d’audit pour travailler. En fait, ces référentiels sont des listes
plus ou moins détaillées de points à contrôler. Le RSSI a tout intérêt à demander à
l’auditeur de lui envoyer ce référentiel au préalable afin de mieux se préparer. Il saura
précisément les points sur lesquels il sera questionné et pourra ainsi préparer les preuves
qu’il devra fournir. D’ailleurs, il est très intéressant de constituer ce que l’on appelle un
« cahier de l’audité ». En fait, ce cahier est un tableau composé de plusieurs colonnes.
Précédent

- 225/448

Suivant