interne sera désigné pour chaque point. L’idéal est que le contrôleur interne soit une
personne indépendante de la DSI, mais ce n’est pas indispensable. Pour chaque point, un
dossier de contrôle sera constitué, réunissant toutes les preuves obtenues par le
contrôleur. On y précisera si la mesure de sécurité en question donne un résultat
satisfaisant ou pas. Lors des audits, il suffira de communiquer aux auditeurs ces dossiers
de contrôle.
Cette façon de travailler est directement issue des méthodes des commissaires aux
comptes. Aussi, les auditeurs CAC et SOX seront enchantés de trouver de tels dossiers.
Lors des audits, ils les passeront en revue et approfondiront certains points par
échantillonnage. Ceci soulagera grandement les équipes de production, qui n’auront
quasiment plus à rencontrer les auditeurs.
Notons que cette méthode, très appropriée pour les audits CAC et SOX, peut aussi être
proposée aux autres auditeurs, qui l’accepteront avec plus ou moins de profondeur selon
leur mission et leur démarche méthodologique.
En conclusion, on peut dire que, certes, les audits ne sont pas des processus directement
productifs. Certes, ils sont parfois réalisés par des auditeurs peu compétents en sécurité.
Certes, les recommandations qui en ressortent génèrent une charge de travail contribuant
peu à la sécurisation du SI. Pourtant, il faut reconnaître que les audits imposent une forte
pression dans certains domaines tels que la gestion des droits ou la sécurité des mots de
passe. Or, il est loin d’être certain que des efforts pour avoir de bonnes pratiques dans ces
domaines seraient consentis s’il n’y avait pas la pression des auditeurs. Eh bien, rien que
pour cette raison, les audits sont réellement justifiés et contribuent réellement à la
sécurisation du SI.
Précédent

- 230/448

Suivant