Documents de rfrence
Prsentation des guides GTAG pouvant tre
utiliss par un auditeur interne lors de
mandats daudit TI
Prsentateurs
2
Gilles Savard
Olivier Legault
Francis LeBlanc-Gervais
GTAG
4
Origine
GTAG : Global Technology Audit Guides (Guides pratiques
daudit des TI)
Guides dvelopps la demande du prsident de lIIA,
David A. Richards en 2005
Guides dvelopps par des gens en provenance de divers
milieux (industries, universits, firmes comptables)
Orient principalement vers le personnel de gestion et les
auditeurs internes, et non vers le personnel technique
Le premier guide appel Les contrles des systmes
dinformation a t publi en mars 2005
Le dernier guide appel Gouvernance TI a t publi en
2012
labors par lIIA, chaque guide traite dun thme qui a trait
la gestion, au contrle et la scurit des systmes
dinformation.
Cette srie de guides constitue un outil pour le gestionnaire et
lauditeur interne qui peuvent ainsi sinformer sur les diffrents
risques lis la technologie et sur les pratiques
recommandes.
Expliquer les contrles TI et la vrification de ces contrles
pour permettre au gestionnaire et lauditeur interne de
comprendre et de communiquer la ncessit dun
environnement de contrle TI robuste au sein de leur
organisation.
GTAG
6
GTAG 17 guides
7
GTAG 17 guides
8
GTAG1
Risques et contrles
(36 pages)
GTAG1 Objectifs
Risques et contrles
10
GTAG1 Introduction
Risques et contrles
GTAG1 Risques
Risques et contrles
Questions 1 minute
Risques et contrles
16
17
GTAG11
laboration dun plan daudit
des TI
(40 pages)
GTAG11 Objectifs
laboration dun plan daudit des TI
18
GTAG11 Introduction
laboration dun plan daudit des TI
19
36%
60 %
21
22
Peu de ressources :
Slectionner des activits
daudit en fonction du
carr pointill.
Beaucoup de ressources :
Slectionner des activits
daudit en fonction du
carr ligne continu couleur
bleu.
CobiT V4
Voir lannexe 1 du cadre de rfrence afin davoir certains
dtails
COSO
ISO 27002
Certaines parties peuvent aider :
4 - Apprciation et traitement du risque
15 - Conformit
Questions 1 minute
laboration dun plan daudit des TI
26
27
GTAG4
Management de laudit des
systmes dinformation (SI)
(33 pages)
GTAG4 Objectifs
Management de laudit des systmes dinformation (SI)
28
chaque anne?
Lvaluation des risques prend-elle en considration
larchitecture et la configuration technologiques spcifiques
employes par lorganisation?
GTAG4 Introduction
Management de laudit des systmes dinformation (SI)
29
Dfinir les SI
Complexit des SI
Chaque SI est unique.
Types de risques des SI
Natures de risques
Spcifiques vs pervasifs
Statiques vs dynamiques
GTAG4 Cl du succs
Management de laudit des systmes dinformation (SI)
33
CobiT V4
Pas vraiment dobjectif rellement coll ce GTAG
Lensemble du cadre de rfrence aborde ce GTAG
ITIL V3
ITIL nest pas un rfrentiel daudit
ISO 27002
Pas vraiment de point touchant ce volet
Questions 1 minute
Management de laudit des systmes dinformation (SI)
35
36
GTAG3
Audit continu : Rpercussions
sur lassurance, le pilotage et
lvaluation des risques
(41 pages)
GTAG3 Objectifs
Audit continu
37
GTAG3 Introduction
Audit continu
38
GTAG3 Introduction
Audit continu
39
CobiT V4
Pas vraiment dobjectif rellement coll ce GTAG
La srie SE se rapproche le plus de ce GTAG
ITIL V3
ITIL nest pas un rfrentiel daudit
ISO 27002
Pas vraiment de point touchant ce volet. La section 15 se
rapproche le plus de ce GTAG
Questions 1 minute
Audit continu
45
46
GTAG16
Analyse des donnes
(28 pages) Juillet 2011
GTAG16 Objectifs
Analyse de donnes
47
GTAG16 Introduction
Analyse de donnes
48
Lintgrit des donnes source est un critre de base essentiel et non ngociable.
2.
3.
4.
5.
Joindre Diffrents types de donnes sources afin didentifier des donnes non
assorties telles que le nom, adresse, etc.
6.
Dupliquer Identifier des transactions dupliques telle que paiements, paies, etc.
7.
cart Tester une srie afin de trouver un bris dans une squence.
8.
9.
50
Section
Contrle
Analyse de donnes
Paiement
Lapplication ne permet
pas un doublon de
paiement.
Achat de
marchandises
Achat de
marchandises
Rception de
biens
CobiT V4
Non pertinent
COSO
Non pertinent
ISO 27002
Non pertinent
Questions 1 minute
Analyse de donnes
53
54
GTAG9
Gestion des identits et
des accs
(32 pages)
GTAG9 Objectifs
Gestion des identits et des accs
55
GTAG9 Introduction
Gestion des identits et des accs
56
58
Gestionnaire
ou
administrateur
de la scurit
Propritaire
de
lapplication
Approuve la requte
Approuve la requte
Vrification
de la
sparation
des tches
Transfert vers
le premier
approbateur
Application vise
Lapplication est
responsable de
mettre en force les
contrles daccs.
Accs
automatiquement
accord
Approbations
Transfert vers
les
approbateurs
additionnels
Approbations
Employ ou systme
Rgles de configuration
COSOs Internal Control over Financial Reporting Guidance for Smaller Public Companies
Activit de contrles Principe 14
ISO 27002
8 Scurit lie aux ressources humaines
11 Contrle daccs
Questions 1 minute
Gestion des identits et des accs
60
61
GTAG12
Audit des projets
informatiques
(46 pages)
GTAG12 Objectif
Audit des projets informatiques
62
GTAG12 Objectif
Audit des projets informatiques
63
GTAG12 Introduction
Audit des projets informatiques
64
GTAG12 Introduction
Audit des projets informatiques
65
tude CHAOS
1.
2.
3.
4.
5.
Maturit psychologique Le chef de projet gre les motions et les actions des
partenaires du projet et vite certaines attitudes (ambition, arrogance, ignorance,
abstention et dloyaut).
6.
7.
8.
9.
CobiT V4
PO10 - Grer les projets
COSO
Pas vraiment pertinent pour la gestion de projets
ISO 27002
Plus orient opration et scurit que gestion de projets
12 - Acquisition, dveloppement et maintenance des
systmes dinformation
Questions 1 minute
Audit des projets informatiques
70
Pause
71
72
GTAG2 Objectifs
Contrles de la gestion du changement et des patchs
73
GTAG2 Introduction
Contrles de la gestion du changement et des patchs
74
GTAG2 Introduction
Contrles de la gestion du changement et des patchs
75
76
78
CobiT V4
AI 6 Grer les changements
AI7 Acqurir et implmenter
ITIL V3
Transition des services / Gestion des changements
ISO 27002
12 Acquisition, dveloppement et maintenance des systmes
dinformation
12.5.1 Procdures de contrle des modifications
Questions 1 minute
Contrles de la gestion du changement et des patchs
80
81
GTAG14
Auditer les applications
dveloppes par les
utilisateurs (ADU)
(32 pages)
GTAG14 Objectifs
Auditer les applications dveloppes par les utilisateurs (ADU)
82
GTAG14 Objectifs
Auditer les applications dveloppes par les utilisateurs (ADU)
83
GTAG14 Introduction
Auditer les applications dveloppes par les utilisateurs (ADU)
84
Contrles daccs
Contrles des donnes sources
Contrles des donnes sortantes (rsultats)
Contrles lgard de la gestion des changements
Gestion des archives, sauvegardes et versions
Documentation (politiques, procdures, guides)
Les contrles lgard des applications internes sont trs similaires aux contrles
gnraux TI.
Deux scnarios
1. Le cadre de contrle est efficace
Rexcution du traitement
COSO
De faon gnrale, cest un sujet important dans le cadre
dun audit de conformit SOX et 52-109
ISO 27002
12 Acquisition, dveloppement et maintenance des systmes
dinformation
11 Contrles daccs
5 Politique de scurit
Questions 1 minute
Auditer les applications dveloppes par les utilisateurs (ADU)
90
91
GTAG8
Audit des contrles applicatifs
(32 pages)
GTAG8 Objectifs
Contrles applicatifs
92
GTAG8 Introduction
Contrles applicatifs
93
GTAG8 vidence
Contrles applicatifs
96
valuation du risque
CobiT V4
Aucun objectif prcis, mais lensemble du cadre peut devenir
un outil essentiel
ITIL V3
Ne sapplique pas vraiment dans le cadre de ce GTAG
COSOs Internal Control over Financial Reporting Guidance for Smaller Public Companies
Cadre descriptif assez complet touchant la question
ISO 27002
Pas de section particulire
Questions 1 minute
Contrles applicatifs
99
100
GTAG13
Prvention et dtection de la
fraude dans un contexte
automatis
(35 pages)
GTAG13 Objectifs
Prvention et dtection de la fraude
101
GTAG13 Introduction
Prvention et dtection de la fraude
102
103
104
Risques de
fraude
TI DSI
Des contrles
physiques
insuffisants du
matriel de TI
donnent lieu des
changements, la
destruction ou
lutilisation illicite
du matriel des
fins
denrichissement
personnel.
(Scurit
physique)
Contrles
Matriel informatique
critique situ dans des
centres de donnes
scuriss
Accs restreint aux
centres de donnes
selon les responsabilits
Utilisation de dispositifs
de scurit varis
(p. ex., carte daccs,
surveillance par camra
en circuit ferm,
gardiens de scurit)
Politiques et procdures
consignes par crit
Maintien dun registre
des visiteurs
Utilisation de cbles de
scurit pour les
ordinateurs portables
Inventaire trimestriel des
postes de travail
Mthodes
dapprovisionnement
officielles
Prvention
ou dtection
Les deux
Surveillance
Probabilit
Incidence
Gestion du centre
de donnes
Prvention des
pertes
Gestion des
risques lis aux TI
Oprations TI
Surveillance
quotidienne des
registres de
visiteurs par les
gestionnaires
Inventaires
priodiques
effectus par la
gestion de lactif
Rapprochement
des comptes
dapprovisionnement
Audit interne
Faible
leve
GTAG13 Acquisitions
Prvention et dtection de la fraude
106
Ventes fictives
Paiements en double
107
108
109
CobiT V4
Pas vraiment ax sur la fraude
COSO
Sujet abord de faon gnrale et en lien avec le reporting
financier
ISO 27002
Aucune section spcifique sur la fraude, lensemble du
document traite de faon gnrale de la fraude
Questions 1 minute
Prvention et dtection de la fraude
111
112
GTAG15
Gouvernance de la scurit de
linformation (GSI)
(28 pages)
GTAG15 Objectifs
Gouvernance de la scurit
113
GTAG15 Introduction
Gouvernance de la scurit
114
GTAG15 Introduction
Gouvernance de la scurit
115
GTAG15 Responsabilits
Gouvernance de la scurit
116
GTAG15 Risques
Gouvernance de la scurit
117
GTAG15 Auditeur TI
Gouvernance de la scurit
118
Lauditeur TI doit tre une personne ayant une vision large des enjeux de scurit,
de gestion et de gouvernance dans un cadre global.
CobiT V4
Lensemble de la famille PO - Planifier et organiser
COSO
De faon gnrale, cest un sujet important dans le cadre
dun audit de conformit SOX et 52-109
ISO 27002
Cadre davantage oprationnel que de gouvernance. Pas
vraiment appropri pour ce type daudit
Questions 1 minute
Gouvernance de la scurit
120
121
GTAG17
Audit de la gouvernance TI
(24 pages)
GTAG17 Objectifs
Audit de la gouvernance TI
122
GTAG17 Introduction
Audit de la gouvernance TI
123
GTAG17 Introduction
Audit de la gouvernance TI
124
GTAG17 Introduction
Audit de la gouvernance TI
125
Imputabilit
Communication
La structure de gouvernance doit tre aligne avec la
structure organisationnelle
Implication des managers TI dans les dcisions stratgiques
Place des TI dans lorganisation
Dfinition des rles et responsabilits
CobiT V4
Lensemble de la famille PO - Planifier et organiser
COSO
De faon gnrale, cest un sujet important dans le cadre
dun audit de conformit SOX et 52-109
ISO 27002
Cadre davantage oprationnel que de gouvernance. Pas
vraiment appropri pour ce type daudit
Questions 1 minute
Audit de la gouvernance TI
132
133
GTAG6
Grer et auditer les
vulnrabilits des
technologies de linformation
(21 pages)
GTAG6 Objectifs
Vulnrabilits TI
134
GTAG6 Introduction
Vulnrabilits TI
135
GTAG6 Indicateurs
Vulnrabilits TI
137
CobiT V4
DS5 Assurer la scurit des systmes
DS10 Grer les problmes
ISO 27002
SANS Top 20
Les 20 failles de scurit sur Internet les plus critiques sont
prsentes dans un document vivant, avec des instructions
dtailles
Questions 1 minute
Vulnrabilits TI
140
141
GTAG10
Gestion de la continuit
dactivit
(48 pages)
GTAG10 Objectifs
Gestion de la continuit dactivit
142
GTAG10 Introduction
Gestion de la continuit dactivit
143
145
147
CobiT V4
DS4 Assurer un service continu
COSO
Nest pas un enjeu dans le monde de COSO
ISO 27002
14 Gestion du plan de continuit de lactivit
Questions 1 minute
Gestion de la continuit dactivit
150
151
GTAG7
Linfogrance
(37 pages)
GTAG7 Objectifs
Infogrance
152
GTAG7 Introduction
Infogrance
153
Ne pas impartir :
Le soutien technique
Lintgration de systme
Domaines darchitectures
Contrles gnraux TI
Audit interne
ITIL V3
Ne sapplique pas vraiment dans le cadre de ce GTAG
ISO 27002
6.2 Tiers
6.2.1 Identification des risques provenant des tiers
6.2.2 La scurit et les clients
6.2.3 La scurit dans les accords conclus avec des tiers
8.1.1 Rles et responsabilits
SSAE 16
Lquivalent du NCMC 3416 du ct amricain
Questions 1 minute
Infogrance
159
160
GTAG5
Le management et laudit des
risques datteinte la vie
prive
(43 pages)
GTAG5 Objectifs
Vie prive
161
GTAG5 Introduction
Vie prive
162
Il faut porter attention aux lois des diffrents pays, chaque pays
ayant ses propres lois
166
valuation des
risques
Prparation de
la mission
valuation
ITIL V3
ITIL nest pas un rfrentiel daudit. Ce sujet nest pas abord
par ce rfrentiel
ISO 27002
Section 6 Organisation de la scurit de linformation
Questions
(10 minutes)
170
Mot de la fin
171