SOMMAIRE................................................................................................................................0
OBJECTIFS.................................................................................................................................1
INTRODUCTION.......................................................................................................................1
I-DEFINITION DES TERMES...................................................................................................1
II-METHODOLOGIE.................................................................................................................2
III-CAS PRATIQUE..................................................................................................................10
CONCLUSION..........................................................................................................................11
REFERENCES..........................................................................................................................11
LES REFERENTIELS D’AUDIT DES SYSTEMES D’INFORMATION
OBJECTIFS
A la fin de ce chapitre l’étudiant doit être capable de :
INTRODUCTION
L’évolution exponentielle de l’environnement interne et externe de l’entreprise requiert
de celle-ci une réactivité rapide sur son système d’information confronté à de nombreuses
difficultés notamment sa sécurité. Pour pallier à cela il est nécessaire de mettre en place un
audit du système d’information. Ainsi la mise en place de cette méthode passe par des
référentiels standards applicables pour cette démarche. Cependant quels sont les référentiels en
audit informatique ? La mise en lumière de cette notion évoquée constituera la toile de fond de
notre devoir.
1
3
LES REFERENTIELS D’AUDIT DES SYSTEMES D’INFORMATION
II-METHODOLOGIE
II.1 Un référentiel d’audit, qu’est-ce que c’est ? et pour quoi faire ?
L’informatique est un monde d’ingénierie dont les différents aspects sont régis par des
règles bien spécifiques. Il est toujours possible de ne pas respecter certaines des règles. Par
exemple : il est possible de mener à bien un projet informatique sans tenir de planning. Il est
aussi possible de développer une application informatique qui fonctionne sans respecter
aucune norme de codage. Avec un peu de chance, il se peut que les travaux se déroulent
correctement. Cependant moins on se repose sur des règles et procédures plus les risques de
problèmes et d’échecs sont importants. Evidemment, plus on souhaite que les travaux se
déroulent correctement, plus il est nécessaire de se conformer aux règles de l’art. Si
l’expérience et le bon sens sont bien évidemment des éléments importants dans les missions
d’audit, ils sont loin d’être suffisants et c’est ici qu’intervient la notion de référentiel d’audit.
Avant de mener des travaux d’investigation lors de la phase d’exécution les auditeurs
doivent d’abord fixer un ou plusieurs cadres de référentiels soit ceux propres à l’entreprise ou
choisis parmi les standards et les normes internationales existants. Ces référentiels peuvent
être utilisés par les auditeurs au cours d’une mission d’audit afin d’évaluer les dispositifs de
contrôler question et de mesurer le niveau de leurs applications par rapport aux exigences et
les bonnes pratiques de ces standards.
CobiT: (Control Objectives for Information and related Technology). C'est le principal
référentiel des auditeurs informatiques ;
Val IT : permet d'évaluer la création de valeur par projet ou par portefeuille de projets ;
1
3
LES REFERENTIELS D’AUDIT DES SYSTEMES D’INFORMATION
ITIL qui est un recueil des bonnes pratiques concernant les niveaux et de support des
services informatiques.
1
3
LES REFERENTIELS D’AUDIT DES SYSTEMES D’INFORMATION
L'information est produite par des systèmes qui mobilisent les ressources suivantes.
Le référentiel COBIT 4.1 est une approche orientée processus qui définit 34 processus
regroupés en quatre domaines :
1
3
LES REFERENTIELS D’AUDIT DES SYSTEMES D’INFORMATION
1
3
LES REFERENTIELS D’AUDIT DES SYSTEMES D’INFORMATION
La version 5 de COBIT est disponible depuis avril 201214. Le référentiel COBIT 5 est,
à ce jour, le seul référentiel qui est orienté business pour la Gouvernance et la Gestion des
Systèmes d'Information de l'entreprise. Il représente une évolution majeure du référentiel. Il
adapté pour tous les types de modèles business, d'environnements technologiques, toutes les
industries, les lieux géographiques et les cultures d'entreprise. Il s'applique à :
- La sécurité de l'information ;
- La gestion des risques ;
- La gouvernance et la gestion du système d'information de l'entreprise ;
- Les activités d'audit ; La conformité avec la législation et la réglementation ;
- Les opérations financières ou les rapports sur la responsabilité sociale de
l'entreprise.
Cette version simplifiée de CobiT s'adresse principalement aux PME pour lesquelles les
techniques informatiques ne représentent pas un enjeu stratégique mais simplement un levier
dans leur stratégie de croissance. Il se repose sur les hypothèses suivantes :
1
3
LES REFERENTIELS D’AUDIT DES SYSTEMES D’INFORMATION
Cette version conserve du référentiel COBIT 30 processus sur les 34, et 62 objectifs de
contrôle sur les 318.
Niveau 1 dit Initial, c’est le niveau le plus basique. Les processus quasi inconnus sont
imprévisibles. Aucun facteur de réussite n'est identifié. La réussite du projet reste
aléatoire.
Niveau 2 dit discipliné, le déroulement du projet commence à être maîtrisé. Les
méthodes de réalisation mises en place permettent d'assurer la répétition d'un projet
quasi identique.
1
3
LES REFERENTIELS D’AUDIT DES SYSTEMES D’INFORMATION
Niveau 3 dit standardisé, les processus du projet sont clairement identifiés et définis.
Tous les acteurs du projet en ont une compréhension claire.
Niveau 4 dit quantifié, le déroulement du projet est mesuré autant en terme
quantitatif que qualificatif. Les écarts sont analysés.
Niveau 5 dit Optimisé, optimisation des processus, mise en place des processus
permettant l’amélioration continue, maîtrise du changement.
Niveau 2
La gestion des exigences Ingénierie
La planification de projet Gestion des projets
Le suivi de projet Gestion des projets
La gestion des fournisseurs, Gestion des projets
L'utilisation de métriques Support
L'assurance qualité Support
La gestion de configuration. Support
Niveau 3
Développement des exigences Ingénierie
Gestion des risques Ingénierie
Analyse et prise de décision Ingénierie
Définition du processus organisationnel Ingénierie
Focalisation sur le processus Ingénierie
organisationnel
Formation organisationnelle Gestion des processus
Gestion de projet intégrée Gestion des processus
Solution technique Gestion des processus
Intégration de produit Gestion de projet
Vérification Gestion de projet
Validation Support
Niveau 4
Performance du processus organisationnel Gestion des processus
Gestion de projet quantitative Gestion des projets
Niveau 5
Gestion de la performance organisationnelle Gestion des processus
Analyse causale et résolution Support
1
3
LES REFERENTIELS D’AUDIT DES SYSTEMES D’INFORMATION
1
3
LES REFERENTIELS D’AUDIT DES SYSTEMES D’INFORMATION
III-CAS PRATIQUE
Nous allons auditer Le SI de l’ISI, un institut fictif qui forme dans l’informatique, une
école réputée concernant la qualité de la formation en utilisant le référentiel cobit 4.1.
Résolution :
Le référentiel cobit 4.1 comporte 04 processus et nous allons se baser dessus pour auditer
le SI de l’ISI. Pour chaque domaine nous allons choisir un processus.
Risque de chomage
1
3
LES REFERENTIELS D’AUDIT DES SYSTEMES D’INFORMATION
Perte de credibilité
1
3
LES REFERENTIELS D’AUDIT DES SYSTEMES D’INFORMATION
CONCLUSION
Il paraît évident, à partir de l’ensemble des éléments qu’on a traité tout au long de ce
travail, que l’évolution des systèmes informatiques et leur intégration inéluctable, a poussé les
référentiels d’audit à s’adapter et à introduire des nouveautés.
En effet, parmi ces dernières on trouve l’intégration de nouvelles règles telles que la
protection des systèmes informatiques et des réseaux et l’évaluation de nouveaux risques
inhérents à ces systèmes. Ainsi la mise en application par étape de la démarche d’audit passe
par l’utilisation des référentiels indiquant la conduite à tenir lors de sa mise en place.
REFERENCES
Wikipédia
Cours d’Audit des systèmes d’information / Dr. YENDE RAPHAEL Grevisse. PhD
Mise en place du référentiel COBIT (cnrs.fr)
1
3