Audit des si
-
Upload
saad-mohamed-mbacisa-itil-pmp-iso-27001-la-crisc -
Category
Documents
-
view
619 -
download
3
description
Transcript of Audit des si
1© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Audit des Systèmes
d’Information
Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27 001, CRISC
2© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Déroulement du module
I. Travaux de recherchesII. Bilan (QCM: 40 Q/1 heure)III. Assiduité
3© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
I. ISACA, CISA, CISM, CGEIT, CRISCII. L’informatique à travers le tempsIII. Du contrôle à l’Audit: le pilotage de
l’entrepriseIV. L’AuditV. La mission d’AuditVI. La corporate GovernanceVII.COBITVIII.Etude de cas
4© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Qui est ISACA ?www.isaca.org
Créée en 1967 86 000 membres dans plus de 160 pays
DSI, ITM, consultants, auditeurs S.I, auditeurs interne, professionnels des T.I
Plus de 75 chapitres dont MIT-GOV (Chapitre marocain)
Délivre les certifications suivantes: CISA, CISM: plus de 70 000 CISA, 12 500 CISM dans
le monde CGEIT: Certified in the Governance of Enterprise IT:
4000 CRISC
Est LA référence en terme de bonnes pratiques de gouvernance des T.I au sein des organisations
Promotion du métier d’auditeur informatique
5© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Qu’est ce que la Gouvernance des T.I ?
Structure de relations et de processus visant à diriger et contrôler
l'entreprise pour qu'elle atteigne ses objectifs en générant de la valeur, tout en trouvant le bon équilibre
entre les risques et les avantages des TI et de leurs processus
6© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Ce que le Top Management pense de l’IT
« It has been de longest running disappointment in business in the last 30 years! »
Jack Welch, Chairman, GE
« Technology can help fulfill a visionary dream, but often its use is closer to a sobering nightmare »
Vesa Vaino, CEO Merita Bank
« I am writing a book on the history of Information technology… In order to better understand why it is such
a mess » Corniou, CIO Renault
7© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
I. ISACA, CISA, CISM, CGEITII. L’informatique à travers le tempsIII. Du contrôle à l’Audit: le pilotage de
l’entrepriseIV. L’AuditV. La mission d’AuditVI. La corporate GovernanceVII.COBITVIII.Etude de cas
8© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
0. [30..48]: l’informatique était essentiellement au service des départements militaires
1. Durant les 30 glorieuses: le modèle économique était essentiellement tourné vers l’industrie et la production pour construire l’après guerre:• L’informatique a suivi:
• les investissements informatiques avaient pour objectif l’automatisation des fonctions administratives telles que la comptabilité et la paie. L’informatique était avant tout une fonction de production et son impact sur l’organisation était alors limité
L’évolution organisationnelle
9© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
2. Fin des années 70..années 90 : le modèle économique introduit les techniques marketing, l’analyse comportementale du client, La maîtrise des coûts…:• L’informatique a suivi:
• Durant cette phase, l’introduction d’outils de gestion de l’information (GPAO, BD, Data Warehouse…) a amené des changements dans le travail : émergence de nouveaux métiers, démocratisation des outils bureautiques, besoin de formation…
L’évolution organisationnelle
10© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
3. 21 siècle : les marchés sont devenus de mégas plateformes planétaires, avec des organisations d’entreprises multi culturelles. Les services représentent 70% de l’économie mondiale:• L’informatique n’a pas suivi, elle est au cœur de
l’implosion:• Nous sommes à présent dans une nouvelle
phase, avec des outils de plus en plus sophistiqués et interconnectés, les nouvelles formes d’applications de l’informatique sont le moteur d’une transformation en profondeur du marché et des entreprises
L’évolution organisationnelle
11© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
SI
conception
achats
productionlogistique
Clients
FournisseursOrganismes de contrôle
Partenaires
prospection
vente
réception
maintenance
services
Le S.I est au cœur de l’activité de l’entreprise
12© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Infrastructure matérielle
Historique: 18 000 tubes à vides 1 500 relais 6 000 commutateurs 30 Tonnes En 1957, 7 247 heures de fonctionnement:
3 491 en production (48.17%) 1 061 en problèmes (14.64%) 196 d’inactivité (2.70%) 651 d’interventions planifiées (8.98%) 1 848 d’interventions non planifiées (25.50%)
13© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Infrastructure matérielle Évolution
45-60ENIAC
55-80Vax
PDP 11
HEWLETTPACKARD
HEWLETTPACKARD
HEWLETTPACKARD
HEWLETTPACKARD
HEWLETTPACKARD
HEWLETTPACKARD
HEWLETTPACKARD
HEWLETTPACKARD
HEWLETTPACKARD
HEWLETTPACKARD
Personal Computer
Super calculateur
Année 75 - 90
Network computer95-2000
Cluster de PCs2000-…
14© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Infrastructure matérielle les 20 dernières années
L’extraordinaire explosion des microprocesseurs (loi de Gordon Moore) Moore prédit tout d’abord un doublement du nombre de
transistors dans une puce chaque année, puis rectifia en un doublement tous les 18 mois
1971 : 4004 : 2 300 transistors 1978 : 8086 : 29 000 transistors 1982 : 80286 275 000 transistors 1989 : 80486 : 1,16 million de transistors 1993 : Pentium : 3,1 millions de transistors 1995 : Pentium Pro : 5,5 millions de transistors 1997 : Pentium II : 27 millions de transistors 2001 : Pentium 4 : 42 millions de transistors 2004 : Pentium Extreme Edition : 169 millions de transistors 2006 : Core 2 Duo : 291 millions de transistors 2006 : Core 2 Quad : 582 millions de transistors 2007 : Dual-Core Itanium 2 : 1,7 milliards de transistors Autre :2006 : G80 (Nvidia) : 681 millions de transistors 2007 : POWER6 (IBM) : 291 millions de transistors 2008 : Sandisk 12 GB microSDHC : 50 milliards de transistorsCircuits intégrés
15© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Rappels techniques des composantes d’un S.I
Stratégie, Gestion, Sécurité
Logiciels, applicatifs et données
Infrastructure
Logiciels de base
Matériels
Réseaux
Équipes
Études E
xploitation
16© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
L’Infrastructure: un vrai casse tête
17© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Informatique centralisée:• Salle machine
unique• Gros système• Utilisateurs
accédant à travers des terminaux
• Les supports de stockage sont centralisés…
Démocratisation de l’informatique:• Utilisateurs connectés au
sites/serveurs• PCs• Avènement du
Client/serveur• …
Autonomie de l’utilisateur:• Infocentre /
datawarehouse/ datamining…
• Développements locaux
• Partage de données
• Sauvegarde non contrôlée
• OS peu fiables…
Années 50, 60, 70 Années 80 Années 90
Un vrai casse tête surtout quand les orientations et les objectifs changent ! Le pendule des Architectures Informatiques
18© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Informatique centralisée:• Maîtrise des
plateformes• Centralisation de
l’information• Contrôle de
l’infrastructure• Maîtrise et
centralisation des sauvegardes / Performances / fiabilités des supports / machines
• Baies de stockage• Backups / PCA /
sites secours• Normes, BP,
Standards…
Démocratisation de l’informatique:• Utilisateurs
connectés au sites/serveurs
• PCs• Avènement du
Client/serveur• …
SécuritéAutonomie de l’utilisateur:• Infocentre /
datawarehouse/ datamining…
• Développements locaux
• Partage de données
• Sauvegarde non contrôlée
• OS peu fiables…
Sécurité
Années 90Ces 10 dernières années
Un vrai casse tête surtout quand les orientations et les objectifs changent ! Le pendule des Architectures Informatiques
19© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
I. ISACA, CISA, CISM, CGEIT, CRISCII. L’informatique à travers le tempsIII. Du contrôle à l’Audit: le pilotage de
l’entrepriseIV. L’AuditV. La mission d’AuditVI. La corporate GovernanceVII.COBITVIII.Etude de cas
20© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
IntroductionL’organisation de la fonction d’Audit
Le rôle de la fonction d’audit doit être statué dans une charte d’audit
La charte doit renseigner clairement sur la responsabilité et les objectifs du Top Man. ainsi que la délégation de l’autorité qu’il confère à la fonction d’audit des TI
Ce document doit arrêter: L’autorité, le périmètre et les responsabilités de la fonction
d’audit des TI
Le Top Man. et le comité d’audit doivent approuver cette charte
Une fois la charte établie et approuvée, elle ne doit être modifiée qu’en cas de changement majeure justifié
21© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
IntroductionLe management des ressources des S.I
Les ressources des auditeurs S.I sont limitées, et leur temps est planifié et optimisé
L’auditeur SI doit avoir les connaissances nécessaires pour gérer les projets d’audit avec le staff d’audit
Des compétences particulières peuvent être requises pour planifier certains audits spécifiques
Le management de l’audit des SI doit avoir les connaissances nécessaires sur le planning de charges de ses ressources
Des outils de management des projets sont utilisés pour maîtriser les charges
22© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
IntroductionLe management des ressources des S.I
Les technologies de l’information sont en perpétuel changement ce qui exige des auditeurs d’être constamment Up to date
Nouvelles techniques d’audit
Nouveaux métiers en terme des TI
La formation continue constitue un objectif majeure dans la mise à niveau des compétences des auditeurs
23© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
IntroductionLa planification des ressources
La planification de l’audit concerne le court et le long terme
Le court terme: Les audits devant être couvert durant l’année
Le long terme: Les plans d’audit devant tenir compte des changements majeurs
dans les plans stratégiques des TI de l’organisation Les changements devant concerner l’environnement des TI
L’analyse des plannings du court et du long terme doit être annuelle
24© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
IntroductionLa planification des ressources
L’auditeur doit être informé au préalable: Avoir des connaissance sur le domaine à auditer Les informations, contrôles et pratiques utilisés dans l’activité à
auditer L’environnement réglementaire
25© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
IntroductionLa planification des ressources
L’objectif majeure du processus d’Audit est: Que l’auditeur ait les connaissances nécessaires pour
conduire un audit des systèmes d’information en concordance avec les normes et standards de l’Audit des S.I
Que l’auditeur assure que les technologies d’information de l’entreprise sont alignées sur le plan stratégique et qu’elles sont bien gérées et contrôlées
26© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Contrôle et Contrôle Interne
La notion de contrôle est complexe: en français, connotation négative (vérification, inspection…) en anglais, synonyme de maîtrise (contrôler c’est gérer)
Contrôle interne:
Ensemble des procédures et dispositifs permanents définis et appliqués pour:
protéger le patrimoine de l’entreprise détecter et prévenir les fraudes permettre une conduite ordonnée et efficace des opérations de
l’entreprise
27© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Contrôle de Gestion
Le Ctrl de Gestion est un système d’évaluation des responsabilités et des voies par lesquelles la rentabilité des entreprises peut être améliorée
Le Ctrl de Gestion implique la définition de normes, un système d’information capable de fournir des données effective, la détection d’écart entre données et normes, la détermination des responsabilités
Le Ctrl de Gestion est un système générale continue d’alerte
28© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Risk management
La gestion des risques est une activité stratégique dont l’objectif est de permettre aux entreprises de tirer le meilleur partie des sources d’incertitude, risques ou opportunités
Ces sources d’incertitudes proviennent à la fois de facteurs externes et de processus internes, ainsi que la qualité des informations utilisées pour la prise de décision
29© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
L’Audit
Activité ou fonction indépendante et objective d’assurance et de conseil, dont la mission est d’apporter une valeur ajoutée, et d’améliorer le fonctionnement d’une organisation
Il aide l’organisation à atteindre ses objectifs par une approche systématique et méthodique, d’évaluation et d’amélioration des procédés de gestion des risques, de contrôle et de gouvernance d’entreprise
Ce qui a coûté la vie à Art Andersen et Enron
30© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Audit interne et Audit Externe
Audit interne: Salarié d’une entreprise
Audit Externe Travaille dans un organisme indépendant
Différences: Indépendance Démarche Suivi des recommandations
31© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
I. ISACA, CISA, CISM, CGEIT, CRISCII. L’informatique à travers le tempsIII. Du contrôle à l’Audit: le pilotage de
l’entrepriseIV. L’AuditV. La mission d’AuditVI. La corporate GovernanceVII.COBITVIII.Etude de cas
32© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Les acteurs de l’Audit
Le prescripteur: Il commande (et assure le règlement de) la mission d’audit Il s’agit soit d’une personne de l’entreprise (niveau direction),
soit d’un tiers (repreneur par exemple)
L’Auditeur: C’est le professionnel à qui est confiée la mission d’audit
(Interne ou Externe)
L’Audité: C’est la personne qui « subit » l’audit Sa participation, sa collaboration et son adhésion en
conditionnent le succès
33© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Partir des préoccupations du management Le demandeur mandate un auditeur pour répondre à des
questions précises Mener des investigations
Mener des entretiens avec les intéressés Relever et analyser les faits
Porter un diagnostic Apprécier la situation (forces et faiblesses) Juger par rapport à des références:
Normes, doctrines, état de l’art, enquête
Proposer des recommandations pertinentes Rendre compte (rapport)
La démarche générale de l’Audit
34© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Démarche de l’auditeur
Analyse des risques
Points de Ctrl précis
Tests complets
Faits documentés
• Existence d’une analyse des risques de l’organisation• Analyse des risques par l’auditeur
• Les points de Ctrl sont issus de l’analyse des risques• Les points de Ctrl servent pour établir le point d’audit
Existence de dispositions de Ctrl Vérification de l’application des dispositions Vérification de l’efficacité des dispositions vérification de l’efficience des dispositions
• Documents fournissant les preuves du résultat de la vérification
35© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Typologie des audits
Audit de conformité (audit de régularité) Vérification de l’existence du fonctionnement du contrôle interne Vérification de l’application correcte des règles de procédures internes Vérification de l’application correcte des dispositions légales
Audit d’efficacité (audit de progrès) Appréciation des résultats par rapport aux objectifs Appréciation de la qualité du contrôle interne (impact des règles et
procédures)
Audit d’efficience (audit économique) Analyser les moyens affectés aux opérations Apprécier l’utilisation des ressources
Conformité
EfficacitéEfficience
36© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
I. ISACA, CISA, CISM, CGEIT, CRISCII. L’informatique à travers le tempsIII. Du contrôle à l’Audit: le pilotage de
l’entrepriseIV. L’AuditV. La mission d’AuditVI. La corporate GovernanceVII.COBITVIII.Etude de cas
37© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Synthèse du déroulement d’une mission d’audit
Lettre de mission
Phase de pré diagnostic
Lancement de la mission
Phase de diagnostics et de tests
Phase de rédaction du rapport final
Phase de discussion du rapport final
Constitution du dossier
• Réponse à une demande et constitution de l’équipe d’audit
• Acquisition des connaissances nécessaires• Analyse de risques
• Produit: Rapport de pré diagnostic
• Présentation des objectifs de l’audit à la direction de l’organisation
• Désignation d’un coordinateur de l’audit et du signataire des feuilles de faits
• Rédaction des descriptions d’activités et approfondissement des connaissances
• Réalisation des tests, rédaction des feuilles de faits et dossiers des preuves
• Discussion des faits avec les collaborateurs concernés• Validation des faits par le management de l’organisation
• Produit: Ensemble des feuilles de faits validées ou analysées
• Synthèse des faits considérés comme essentiels pour la direction générale
• Recommandations et opinions des auditeurs et validation• Produit: Rapport final provisoire (3 à 4 pages)
• Discussion, validation et approbation par le Directeur de l’organisation
• Présentation à la direction générale• Produit: Rapport final définitif
• Dossiers complets contenant toutes les preuves• Références croisées entre dossiers, feuilles de faits et rapport
final
38© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
La lettre de mission
Elle matérialise le contrat passé entre l’auditeur et le prescripteur de l’audit
Son rôle est de: Préciser le contexte et l’objectif de la mission Détailler les questions posées à l’auditeur Préciser les modalités d’intervention (intervenants, durée)
39© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Le pré diagnostic
L’auditeur doit commencer par prendre connaissance du contexte Dans ce but, il effectue un pré-audit rapide afin de déterminer ses
objectifs de contrôle et de repérer les principales difficultés qu’il risque de rencontrer
Cette phase préliminaire comprend: L’étude de la documentation disponible (communiquée au préalable si
possible) Quelques entretiens avec les décideurs concernées (démarche top-
down) Un inventaire des problèmes ressentis Une détermination des investigations à réaliser (bcp d’observation)
Un rapport de pré diagnostic conclut cette phase: il propose un plan d’action détaillé
40© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Planification de la mission
Il est nécessaire de planifier l’audit
On part des objectifs de l’audit et des questions figurant dans l’ordre de mission et/ou des résultats du pré diagnostic
A partir de ces orientations on établit le programme de travail
Il est alors possible de déterminer les ressources nécessaires
La collecte des faits prend du temps et souvent demande des moyens importants
Pour éviter d’allonger les délais il est nécessaire de commencer suffisamment tôt la rédaction du rapport (en parallèle avec la mission)
41© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Les entretiens
Le temps des audités (et des auditeurs) est précieux: il faut donc préparer les entretiens (Questionnaires)
L’objectif de l’entretien est de collecter de l’information « utile » (il faut canaliser)
L’auditeur liste les questions qu’il se pose et pour lesquels il a besoin d’une réponse (objectifs de contrôle)
L’entretien ne doit pas excéder 1h30
42© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Les outils classiques de l’audit
Entretien (questions ouvertes ou fermées)
Questionnaire
Diagramme de circulation
Tableaux des forces et des faiblesses
Matrices activité entités (Qui – entité - fait Quoi – Activité - )
Outils d’analyse de données (logiciels: IDEA, ACL …)
43© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Les recommandations
C’est avec la pertinence du diagnostic, la valeur ajoutée de l’auditeur
Chaque point faible doit faire l’objet d’au moins une recommandation pour l’éliminer ou en réduire l’impact
Il faut hiérarchiser les recommandations: Par domaine Dans le temps (court terme = urgent, moyen terme, long terme) En fonction de leur coût
R1 R3
R2 R4
Urgence/importance
Coût
Exemple
44© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Rédaction du rapport d’audit
La rédaction du rapport d’audit est une opération toujours difficile
Il faut d’abord définir à qui il est destiné et comment il sera diffusé
(en général, il y a plusieurs niveaux de lecteurs)
L’auditeur doit commencer à rédiger le rapport assez rapidement
car la rédaction prend toujours du temps
Il faut se baser sur des faits indiscutables
On doit faire apparaître les points positifs
Faire des exposés clairs et courts avec un style direct
Porter des appréciations claires et non ambiguës
Faire référence à des référentiels indiscutables
Ne pas oublier les recommandations: C’est ce qu’attend le
management
45© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Plan type d’un rapport d’audit informatique
Exemple Lettre de mission 1 page Déroulement de la mission 1 page Synthèse du rapport 2 à 4 p Synthèse des recommandations 2 pages Observations faites 10 à 20
p Recommandations 5 à 6 p Annexes techniques
46© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Règles de conduite de l’auditeur
Au cours de sa mission l’auditeur doit veiller à être neutre
L’auditeur doit manifester son indépendance
Il faut se concentrer sur les faits et se méfier des opinions
Au cours de la mission l’auditeur doit régulièrement informer le demandeur d’audit sur l’avancement de la mission, les problèmes rencontrés…
L’auditeur doit respecter les règles du Code d’éthique et des Standards Professionnels établis par l’ISACA
Voir Charte de l’auditeur
47© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
I. ISACA, CISA, CISM, CGEIT, CRISCII. L’informatique à travers le tempsIII. Du contrôle à l’Audit: le pilotage de
l’entrepriseIV. L’AuditV. La mission d’AuditVI. La corporate GovernanceVII.COBITVIII.Etude de cas
48© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
49© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
I. ISACA, CISA, CISM, CGEIT, CRISCII. L’informatique à travers le tempsIII. Du contrôle à l’Audit: le pilotage de
l’entrepriseIV. L’AuditV. La mission d’AuditVI. Management des RisquesVII.La corporate GovernanceVIII.COBITIX. Etude de cas
50© Mohamed SAAD, MBA, CISA, PMP, ITIL, ISO 27001
Viser à l’ensemble, et se mettre à l’œuvre par les détails (Proverbe
chinois)