Se rendre au contenu

Audit de conformité ISO 27001

Évaluez l’alignement de vos pratiques de sécurité

L’audit de conformité est un outil d’évaluation et de diagnostic de la conformité par rapport à un référentiel établi en matière de sécurité de l’information.

Ce que permet un audit de conformité

Il permet de vérifier la mise en œuvre des pratiques de sécurité en les confrontant aux exigences de sécurité issues du référentiel et d’identifier les écarts présentant les vulnérabilités du système audité.

Il permet aussi de vérifier l’alignement vis-à-vis de règles internes ou externes, ou de contrôler autrui sur la prise en compte de vos règles.

L’audit se déroule selon un plan découpé en trois parties :

  • Préparation : établissement des points de contrôle sur la base des référentiels techniques et réglementaires applicables dans le domaine d’activité du client et sur le périmètre de l’audit.
  • Visite du site audité : analyse de l’organisation et des pratiques de sécurité afin de récolter, par entretiens et constatations, les preuves nécessaires sur chacun des points de contrôle.
  • Après l’audit : confrontation dans un rapport des preuves récoltées avec les points de contrôle afin d’identifier les écarts mineurs ou majeurs vis-à-vis des exigences de sécurité issues de la conformité obligatoire.

Exemples de référentiels : ISO 2700x, RGS, PSSIE, IGI 1300, Solvency II, référentiel interne (politique de sécurité, guide de développement sécurisé, etc.), clauses de sécurité contractuelles, hébergement de données de santé, référentiels et décret de la loi de programmation militaire, PCI-DSS, guides de l’ANSSI, plan Vigipirate, plan d’action SSI santé (Instruction n°SG/DSSIS/2016/309 du 14 octobre 2016), ISO 15408 (Common Criteria), etc.