Toutes les ressources
Audit & Conformité

ISO 27001 et CISA : par où commencer un audit de sécurité SI ?

Équipe Intune 3 décembre 2024 8 min
ISO 27001 et CISA : par où commencer un audit de sécurité SI ?

La demande revient souvent sous la même forme : « nous voulons être conformes, par où commencer ? ». Un audit de sécurité du système d’information n’est pas qu’une check-list technique — c’est d’abord un exercice de cadrage organisationnel qui met à plat les risques réels avant de chercher des solutions.

Cadrer le périmètre avant de lancer l’audit

La première décision structurante porte sur le périmètre : l’ensemble du système d’information, un site, une application critique, ou un processus (ex. gestion des données clients) ? Et sur l’objectif : simple état des lieux, préparation à une certification ISO 27001, ou réponse à une exigence contractuelle ou réglementaire. Un périmètre mal défini est la première cause d’audits qui s’éternisent sans jamais aboutir.

Les étapes d’un audit de sécurité SI

  • Cartographie des actifs (systèmes, données, prestataires) et des risques associés.
  • Revue documentaire : politiques de sécurité, procédures, contrats et clauses avec les prestataires.
  • Contrôles techniques : gestion des accès, configuration des systèmes, tests de vulnérabilité.
  • Entretiens avec les métiers pour confronter les procédures écrites aux pratiques réelles.
  • Restitution avec un plan d’action priorisé, réaliste et budgété.

Les écarts les plus fréquents

  • Absence de politique de sécurité formalisée, ou politique qui existe mais n’est pas appliquée.
  • Droits d’accès jamais revus depuis leur attribution initiale (comptes orphelins, privilèges excessifs).
  • Plan de continuité ou de reprise d’activité qui n’a jamais été testé en conditions réelles.
  • Sensibilisation des utilisateurs limitée à un e-mail annuel, sans mise en pratique.
  • Journalisation incomplète, rendant impossible l’investigation en cas d’incident.

Se préparer à la certification ISO 27001

ISO 27001 ne certifie pas un état parfait, mais un système de management de la sécurité de l’information (SMSI) qui fonctionne : des risques identifiés, des mesures choisies en conséquence, et une amélioration continue (cycle Planifier-Déployer-Contrôler-Agir). L’erreur classique est de vouloir tout corriger d’un coup ; l’approche qui fonctionne progresse par cycles, avec un audit interne avant de solliciter l’organisme certificateur.

Le rôle du RSSI et du consultant externe

Un RSSI interne connaît l’organisation mais manque parfois d’indépendance ou de disponibilité pour porter seul l’exercice. Un consultant externe, en particulier certifié CISA, apporte une méthodologie standardisée (proche de COBIT) et un regard sans complaisance sur les pratiques en place — un facteur de crédibilité important, notamment vis-à-vis d’un conseil d’administration ou d’un client exigeant des garanties contractuelles.

Un audit de sécurité réussi n’est jamais une fin en soi : c’est le point de départ d’une trajectoire de mise en conformité réaliste, priorisée selon les risques réels de l’entreprise plutôt que selon une liste théorique de bonnes pratiques.

Un projet à concrétiser ?

Parlons de votre contexte. En un échange court, nous cadrons la solution la plus adaptée et la trajectoire pour la mettre en production.

Réserver un échange