Rapport
Audit des systèmes d’informations
Travail préparé
par :
BGHIEL ABDELJALIL
Taha
BONJOUM Maha
BOUCHIBTI Faiza
BOURZIQ Ismail
TAKKI Khalil
Sous l’encadrement de Monsieur
Mohammed Achraf Nafzaoui
Audit
0
du système d’information : Les normes
1
Sommaire
Remerciement……………………………………………………………..…..3
Abréviations……………………………………………………………………4
Introduction………………………………………………………………….…5
Conclusion…………………………………………………………………….18
Webographie………………………………………………………………....19
2
Remerciement
3
Abréviations
SI : Système d’Information
4
Introduction
L’ISO en l’occurrence établit des documents qui définissent des exigences, des
spécifications, des lignes directrices ou des caractéristiques à utiliser
systématiquement pour assurer l'aptitude à l'emploi des matériaux, produits,
processus et services. En effet L’ISO (Organisation internationale de normalisation)
est une organisation internationale non gouvernementale, indépendante, dont les 162
membres sont les organismes nationaux de normalisation. Par ses membres,
l’Organisation réunit des experts pour élaborer des Normes internationales
d’application volontaire, fondées sur le consensus et pertinentes pour le marché.
5
Ces Normes internationales sont des rouages indispensables. Elles établissent des
spécifications de premier ordre pour les produits, les services et les systèmes dans
une optique de qualité, de sécurité et d’efficacité.
6
Le systeme d’information
1) Le système d’information
Très concrètement le périmètre du terme Système d'Information peut être très différent
d'une organisation à une autre et peut recouvrir selon les cas tout ou partie des
éléments suivants :
- Applications métiers,
- Infrastructure réseau,
- Serveurs d'application,
- Dispositifs de sécurité.
7
2) Ressources en système d’informations :
8
1. Définition précise du plan de travail, récolte d'information, recherche et
schématisation des processus métiers et/ou informatiques à apprécier, définition des
rôles et responsabilités, analyse des forces - faiblesses.
4. Tests de matérialité.
9
La norme iso 19011: Audit du systeme
de management
La norme ISO 19011 fournit les lignes directrices sur l’audit interne ou externe d’un
système de management et l’évaluation des compétences des équipes d’audit.
Cette norme qui fournit les lignes directrices sur l’audit de systèmes de management,
elle comprend les principes de l’audit, le management d’un programme d’audit et la
réalisation d’audits de systèmes de management. Elle donne également des lignes
directrices sur l’évaluation de la compétence des personnes impliquées dans le
processus d’audit, y compris le ou la responsable du management du programme
d’audit, les auditeurs et les équipes d’audit.
Cette norme est applicable à tous les organismes qui doivent réaliser des audits
internes ou externes de systèmes de management ou manager un programme d’audit.
10
La norme iso 27000 : Management de
securite d’information
La famille de normes ISO 27000 aide les organisations à assurer la sécurité de leurs
informations.
1) Phase Plan :
o Définir le champ du SMSI,
o Identifier et évaluer les risques,
o Produire le document (Statement of applicability, SOA) qui énumère les
mesures de sécurité à appliquer ;
11
2) Phase Do :
o Affecter les ressources nécessaires,
o Rédiger la documentation,
o Former le personnel,
o Appliquer les mesures décidées,
o Identifier les risques résiduels ;
3) Phase Check : audit et revue périodiques du SMSI, qui produisent des constats
et permettent d’imaginer des corrections et des améliorations ;
4) Phase Act : ⋆ prendre les mesures qui permettent de réaliser les corrections et
les améliorations dont l’opportunité a été mise en lumière par la phase Check,
⋆ préparer une nouvelle itération de la phase Plan.
2) Objectifs de la norme
⋄ De la compétitivité,
⋄ De la profitabilité,
⋄ De l’image de marque.
▷ Protéger les actifs «assets» de l’organisme, définis au sens large comme tout ce
qui compte pour lui.
IS 27001 impose une analyse des risques, mais ne propose aucune méthode pour la
réaliser :
⋄ Elle garantisse que les évaluations réalisées avec son aide produisent des
résultats comparables et reproductibles.
12
Un risque identifié peut être :
⋄ Accepté,
• La sécurité a pour objectif de réduire les risques pesant sur le système d’information,
pour limiter leurs impacts sur le fonctionnement et les activités métiers des
organisations…
• La gestion de la sécurité au sein d’un système d’information n’a pas pour objectif de
faire de l’obstruction. Au contraire :
– Elle contribue à la qualité de service que les utilisateurs sont en droit d’attendre
13
5) La famille iso 27000 en résumé
ISO 27001 décrit les processus permettant le management de la sécurité de
l’information (SMSI)
ISO 27002 présente un catalogue de bonnes pratiques de sécurité
ISO 27003 décrit les différentes phases initiales à accomplir afin d’aboutir à un
système de Management tel que décrit dans la norme ISO 27001
ISO 27004 permet de définir les contrôles de fonctionnement du SMSI
ISO 27005 décrit les processus de la gestion des risques
ISO 27006 décrit les exigences relatives aux organismes qui auditent et
certifient les SMSI des sociétés.
14
La norme iso 31000: Management du
risque
Les pratiques et processus de management en cours dans nombre d'organismes
comportent des éléments de management du risque, et beaucoup d'organismes ont
déjà adopté un processus formalisé de management du risque pour des types
particuliers de risques ou de situations. Dans de tels cas, un organisme peut décider
de réaliser une revue critique de ses pratiques et processus existants à la lumière de
Dans la présente Norme internationale les expressions «management du risque» et
«gérer le risque» sont toutes deux utilisées. De façon générale, le «management du
risque» se réfère à la structure (principe, cadre organisationnel et processus)
permettant de gérer le risque avec efficacité, alors que «gérer le risque» se réfère à
l'application de cette structure aux risques particuliers.
La présente Norme internationale est destinée à répondre aux besoins pour :
15
1) Les objectifs d’ISO 31000
2) Domaine d'application
16
Il est prévu que la présente Norme internationale serve à harmoniser les processus
de management du risque dans les normes existantes et à venir. Elle offre une
approche commune à l'établissement des normes traitant de risques et/ou secteurs
spécifiques, sans toutefois remplacer ces normes.
Elle n'a pas vocation à servir de base à une certification.
17
Conclusion
L’auditeur, qui est tenu de forger une opinion sur la fiabilité de l’information
comptable et financière issus directement de ces systèmes, se trouve alors confronté
à la complexité et la diversité des systèmes d’information.
Mais cette nouvelle démarche n’est pas sans soulever des problématiques
particulières, notamment en termes de formation et de sensibilisation des auditeurs
du cabinet, de documentation des travaux d’audit. C’est l’ensemble de l’organisation
de la mission de l’auditeur qui doit être repensé.
18
Webographie
http://www.aud-it.ch/audit%20informatique.html
https://www.ivision.fr/audit-de-systeme-dinformation-4-bonnes-pratiques-de-
pilotage/
https://www.ansi.tn/fr/pages/audit/normes_audit.html
https://m.isaca.org/Knowledge-
Center/Standards/Documents/1201_std_French_1113.pdf
https://www.iso.org/fr/about-us.html
https://normalisation.afnor.org/management-et-services/la-norme-nf-en-iso-
19011-lignes-directrices-pour-laudit-de-systeme-de-management-disponible-
en-francais/
http://p-fb.net/fileadmin/SecuTIC/2015_2016/handout_methodologie_2015_2016.pdf
https://www.fidens.fr/articles/qu-est-ce-que-la-famille-iso-27000-54.html
19