jugés pertinents par le RSSI, et non plus sur les seules applications financières.
D’un point de vue purement pratique, un plan de contrôle se présente sous la forme d’un
dossier comportant plusieurs fiches (une fiche par mesure de sécurité sélectionnée dans
le plan de contrôle) et les preuves associées à ces fiches. Une fiche classique contient les
éléments suivants.
Identification du processus : processus opérationnel qui fera l’objet du contrôle.
Responsable du processus : personne, ou fonction, responsable du processus en
question.
Identification du contrôleur : personne chargée de vérifier que le processus
fonctionne correctement. Naturellement, cette personne ne doit pas être la même que
le responsable du processus.
Description de la mesure de sécurité
Critères de notation : critères permettant de mesurer le niveau de conformité de la
mesure de sécurité. Il est important que les critères soient définis de façon claire et
précise pour conduire à des notations cohérentes.
Description du contrôle de cette mesure : mode opératoire détaillé du contrôle que
l’on fait pour vérifier le bon fonctionnement de la mesure. Si le contrôle est bien
spécifié, n’importe quelle personne suivant scrupuleusement les instructions doit
pouvoir effectuer le contrôle.
Échantillon testé : comme nous sommes dans le domaine du contrôle interne, il est
important que le contrôleur désigne avec précision quels sont les échantillons qu’il a
utilisés. Il doit donc donner toutes les références permettant de désigner de façon non
équivoque sur quoi il s’est basé pour faire son constat.
Constat du contrôleur
Résultat : il s’agit ici de dire si le contrôle conduit à une conformité ou une nonconformité, par rapport aux critères de notation fixés précédemment.
En fait, les domaines abordés par les plans de contrôle couvrent principalement les
chapitres de la norme ISO 27002. C’est donc une centaine de fiches qu’il faut rédiger, et
donc une centaine de contrôles (dont certains sont très lourds à effectuer) qu’il faut
réaliser chaque année puis consigner dans les fiches.
Remarque
Certains RSSI confient en privé les abus de certains cabinets de commissaires aux comptes. En effet, les
commissaires aux comptes imposent des plans de contrôle et vérifient que leur client a bien effectué ces
contrôles. Cependant, il est de leur intérêt d’estimer que le contrôle fait par le client n’est pas suffisamment
strict afin de l’obliger à payer des jours d’audit supplémentaires. Les critères avancés pour justifier cette
charge supplémentaire changent d’une année sur l’autre et sont souvent jugés spécieux par les clients.
C’est pour cela que ces RSSI estiment que les méthodes de certains cabinets de commissaires aux
comptes ressemblent à de l’escroquerie. Ils vont même jusqu’à qualifier certains commissaires aux
comptes « d’escrocs en cravate ». Naturellement, il ne faut pas généraliser ces griefs à tout le métier de
commissariat aux comptes.
Mettre en place un tel dispositif a donc un coût de mise en œuvre et un coût
d’exploitation non négligeables. Au bout de trois ans d’affinements successifs, un
dispositif de contrôle interne permet de répondre à la fois aux commissaires aux comptes,
D’un point de vue purement pratique, un plan de contrôle se présente sous la forme d’un
dossier comportant plusieurs fiches (une fiche par mesure de sécurité sélectionnée dans
le plan de contrôle) et les preuves associées à ces fiches. Une fiche classique contient les
éléments suivants.
Identification du processus : processus opérationnel qui fera l’objet du contrôle.
Responsable du processus : personne, ou fonction, responsable du processus en
question.
Identification du contrôleur : personne chargée de vérifier que le processus
fonctionne correctement. Naturellement, cette personne ne doit pas être la même que
le responsable du processus.
Description de la mesure de sécurité
Critères de notation : critères permettant de mesurer le niveau de conformité de la
mesure de sécurité. Il est important que les critères soient définis de façon claire et
précise pour conduire à des notations cohérentes.
Description du contrôle de cette mesure : mode opératoire détaillé du contrôle que
l’on fait pour vérifier le bon fonctionnement de la mesure. Si le contrôle est bien
spécifié, n’importe quelle personne suivant scrupuleusement les instructions doit
pouvoir effectuer le contrôle.
Échantillon testé : comme nous sommes dans le domaine du contrôle interne, il est
important que le contrôleur désigne avec précision quels sont les échantillons qu’il a
utilisés. Il doit donc donner toutes les références permettant de désigner de façon non
équivoque sur quoi il s’est basé pour faire son constat.
Constat du contrôleur
Résultat : il s’agit ici de dire si le contrôle conduit à une conformité ou une nonconformité, par rapport aux critères de notation fixés précédemment.
En fait, les domaines abordés par les plans de contrôle couvrent principalement les
chapitres de la norme ISO 27002. C’est donc une centaine de fiches qu’il faut rédiger, et
donc une centaine de contrôles (dont certains sont très lourds à effectuer) qu’il faut
réaliser chaque année puis consigner dans les fiches.
Remarque
Certains RSSI confient en privé les abus de certains cabinets de commissaires aux comptes. En effet, les
commissaires aux comptes imposent des plans de contrôle et vérifient que leur client a bien effectué ces
contrôles. Cependant, il est de leur intérêt d’estimer que le contrôle fait par le client n’est pas suffisamment
strict afin de l’obliger à payer des jours d’audit supplémentaires. Les critères avancés pour justifier cette
charge supplémentaire changent d’une année sur l’autre et sont souvent jugés spécieux par les clients.
C’est pour cela que ces RSSI estiment que les méthodes de certains cabinets de commissaires aux
comptes ressemblent à de l’escroquerie. Ils vont même jusqu’à qualifier certains commissaires aux
comptes « d’escrocs en cravate ». Naturellement, il ne faut pas généraliser ces griefs à tout le métier de
commissariat aux comptes.
Mettre en place un tel dispositif a donc un coût de mise en œuvre et un coût
d’exploitation non négligeables. Au bout de trois ans d’affinements successifs, un
dispositif de contrôle interne permet de répondre à la fois aux commissaires aux comptes,
