Annexe 21
Plan de contrôle sécurité
Cette annexe présente ce qu’est un plan de contrôle en sécurité. Elle couvre les six
processus suivants :
la charte utilisateurs ;
l’appréciation des risques en sécurité de l’information ;
la sensibilisation à la sécurité du SI ;
les sauvegardes et les restaurations ;
la communication du SI avec les tiers ;
le plan de secours informatique.
Il faut noter que, dans la réalité, un plan de contrôle complet couvre généralement entre
50 et 100 processus. La norme ISO 27002 est une excellente source pour identifier les
processus à retenir dans le plan de contrôle.
Pour chaque processus, un critère de conformité doit être formellement spécifié et un test
réalisé, donnant lieu à une note. Le résultat global peut être présenté sous la forme d’un
tableau (voir ci-dessous).
RÉFÉRENCE
DOMAINE
NOTE À ATTEINDRE POUR ÊTRE
CONFORME
NOTE
OBTENUE
CONFORME
CI-5321
Charte utilisateur
2
3
OUI
CI-5432
Appréciation des risques
3
3
OUI
CI-1823
Sensibilisation à la
sécurité du SI
2
2
OUI
CI-7256
Sauvegardes et
restaurations
1
0
NON
CI-2498
Communication avec les
tiers
2
2
OUI
CI-1254
Plan de secours
informatique
3
3
OUI
Les pages suivantes détaillent, pour chacun des processus en question, la fiche de
contrôle correspondante. Notez que chaque fiche comporte deux parties : une première
spécifiant de façon détaillée le contrôle en question, et une seconde présentant les tests
réalisés ainsi que les résultats obtenus. Naturellement, les preuves obtenues doivent être
archivées afin de pouvoir être produites sur demande d’éventuels auditeurs.
Précédent

- 427/448

Suivant