Pour faciliter les audits
La première chose à faire pour faciliter les audits est d’impliquer les interlocuteurs les
plus appropriés. Nous parlons naturellement des membres de la DSI les plus compétents
pour répondre sur tel ou tel domaine technique ou organisationnel. Cependant, il ne faut
pas rester cantonné à l’informatique. En effet, le RSSI ne doit pas se priver d’impliquer
les services, notamment pour les revues de droits applicatifs. Enfin, certains comme les
audits de certification ISO 27001 insistent sur l’implication du management dans la
sécurité du SI. Il est donc parfaitement logique que la direction générale intervienne
pleinement dans la démarche de sécurité et prenne sa part dans l’audit.
Si nous résumons ce qui a été abordé dans les sections précédentes, on voit que nous
sommes pris dans un dilemme. D’une part, nous avons vu que les audits sont les yeux et
les oreilles des parties prenantes. Il faut donc faire en sorte qu’ils se passent bien. D’autre
part, nous avons vu que les acteurs du SI sont confrontés à plusieurs audits par an (deux,
trois, voire plus). Cela prend beaucoup de temps aux équipes de production, qui ont
tendance à ne pas trop les préparer.
Comment résoudre ce dilemme ? Comment faire pour que les audits prennent le moins
de temps possible, tout en donnant un résultat satisfaisant ? La réponse passe par la mise
en place de deux mesures.
La première est indispensable. Il s’agit de formaliser les procédures liées à la sécurité.
On couvrira nécessairement les points suivants :
management général de la sécurité des SI ;
gestion des comptes/gestion des droits ;
qualité des mots de passe ;
sécurité du réseau ;
sécurité des postes de travail ;
sécurité des serveurs ;
continuité et reprise du service ;
sauvegardes et restaurations.
L’idée est que chaque domaine inspecté par les auditeurs fasse l’objet d’un document
synthétique décrivant qui fait quoi, en générant quelle preuve. Pour chaque point, un
document de trois ou quatre pages suffit. L’idée est de décrire de façon simple comment
sont opérées les mesures de sécurité du SI. Cette formalisation simplifie grandement le
travail de l’auditeur, ainsi que les réponses de l’audité.
La seconde mesure est moins nécessaire, mais elle aide grandement à soulager la charge
des équipes d’exploitation lors des audits. Il s’agit de mettre en place un contrôle interne
de la sécurité des SI. Dans la pratique, cela se traduit par l’identification d’un certain
nombre de domaines clés, régulièrement inspectés par les auditeurs (en fait, ce sont les
mêmes domaines que ceux qui viennent d’être formalisés). Sur chacun de ces points clés,
il est intéressant de spécifier les enjeux principaux, puis de décrire de façon détaillée les
contrôles réalisés en interne pour s’assurer que les objectifs sont atteints. Un contrôleur
La première chose à faire pour faciliter les audits est d’impliquer les interlocuteurs les
plus appropriés. Nous parlons naturellement des membres de la DSI les plus compétents
pour répondre sur tel ou tel domaine technique ou organisationnel. Cependant, il ne faut
pas rester cantonné à l’informatique. En effet, le RSSI ne doit pas se priver d’impliquer
les services, notamment pour les revues de droits applicatifs. Enfin, certains comme les
audits de certification ISO 27001 insistent sur l’implication du management dans la
sécurité du SI. Il est donc parfaitement logique que la direction générale intervienne
pleinement dans la démarche de sécurité et prenne sa part dans l’audit.
Si nous résumons ce qui a été abordé dans les sections précédentes, on voit que nous
sommes pris dans un dilemme. D’une part, nous avons vu que les audits sont les yeux et
les oreilles des parties prenantes. Il faut donc faire en sorte qu’ils se passent bien. D’autre
part, nous avons vu que les acteurs du SI sont confrontés à plusieurs audits par an (deux,
trois, voire plus). Cela prend beaucoup de temps aux équipes de production, qui ont
tendance à ne pas trop les préparer.
Comment résoudre ce dilemme ? Comment faire pour que les audits prennent le moins
de temps possible, tout en donnant un résultat satisfaisant ? La réponse passe par la mise
en place de deux mesures.
La première est indispensable. Il s’agit de formaliser les procédures liées à la sécurité.
On couvrira nécessairement les points suivants :
management général de la sécurité des SI ;
gestion des comptes/gestion des droits ;
qualité des mots de passe ;
sécurité du réseau ;
sécurité des postes de travail ;
sécurité des serveurs ;
continuité et reprise du service ;
sauvegardes et restaurations.
L’idée est que chaque domaine inspecté par les auditeurs fasse l’objet d’un document
synthétique décrivant qui fait quoi, en générant quelle preuve. Pour chaque point, un
document de trois ou quatre pages suffit. L’idée est de décrire de façon simple comment
sont opérées les mesures de sécurité du SI. Cette formalisation simplifie grandement le
travail de l’auditeur, ainsi que les réponses de l’audité.
La seconde mesure est moins nécessaire, mais elle aide grandement à soulager la charge
des équipes d’exploitation lors des audits. Il s’agit de mettre en place un contrôle interne
de la sécurité des SI. Dans la pratique, cela se traduit par l’identification d’un certain
nombre de domaines clés, régulièrement inspectés par les auditeurs (en fait, ce sont les
mêmes domaines que ceux qui viennent d’être formalisés). Sur chacun de ces points clés,
il est intéressant de spécifier les enjeux principaux, puis de décrire de façon détaillée les
contrôles réalisés en interne pour s’assurer que les objectifs sont atteints. Un contrôleur
