Évaluation des risques technologiques, des ITGC et des contrôles applicatifs
Relier les tests de contrôle et les éléments probants à la remédiation fondée sur les risques.
- Contexte
- Évaluation universitaire des contrôles
- Mon rôle
- Évaluation des contrôles, documentation des éléments probants et recommandations
- État
- Évaluation et documentation de remédiation terminées
- Livrable
- Dossiers de tests de contrôle reliant les observations aux risques et aux actions
Décision et éléments probants
Tester le contrôle, puis évaluer les éléments probants
J’ai structuré les constats autour des objectifs de contrôle et des procédures de test. Une politique décrit la conception prévue; des éléments opérationnels sont nécessaires pour établir si elle a été respectée.
L’absence d’une trace d’approbation constitue une lacune dans les éléments probants. Elle justifie une investigation et une remédiation sans prouver automatiquement que le changement était non autorisé.
Exemple universitaire illustratif · dossiers de changement fictifs
De l’objectif de contrôle à une recommandation étayée
- Objectif de contrôle
- Les changements en production disposent d’une approbation consignée avant leur mise en œuvre.
- Test
- Comparer les horodatages d’approbation et de mise en œuvre de cinq dossiers de changement fictifs; examiner les éléments justificatifs de l’approbation.
- Observation
- Un dossier ne contient pas de preuve d’approbation. Les quatre autres présentent un horodatage d’approbation antérieur à la mise en œuvre.
- Risque
- L’échantillon ne permet pas de démontrer l’application systématique du contrôle d’approbation. Un changement non approuvé pourrait créer un risque pour le service ou la sécurité.
- Recommandation
- Demander au responsable du contrôle de combler la lacune documentaire; rendre l’approbation obligatoire et conserver sa piste d’audit.
- Nouveau test
- Examiner le dossier corrigé et un nouvel échantillon après la remédiation. Conserver l’observation initiale dans le dossier d’évaluation.
Cet exemple de cinq dossiers explique la méthode d’évaluation. Il ne s’agit ni d’un constat client, ni d’un taux d’échec de la population, ni d’une conclusion d’assurance.
Présentation
Évaluation de la conception et de l’efficacité opérationnelle des contrôles généraux TI et des contrôles applicatifs dans les domaines de la gestion des accès, des changements, des opérations systèmes, de la sécurité et de l’intégrité des données.
Objectif
Identifier les déficiences de contrôle et documenter leurs implications en matière de risque à l’aide de tests structurés et d’éléments probants, avec des recommandations de remédiation concrètes.
Ma contribution
- Évaluation de la conception et de l’efficacité opérationnelle des contrôles dans les domaines définis pour l’évaluation.
- Identification des déficiences et préparation de recommandations de remédiation fondées sur les risques.
- Préparation de documents structurés de tests de contrôle et d’éléments probants d’audit, en cohérence avec les principes de NIST 800-53 et d’ISO 27001.
Approche technique
- Organisation de l’évaluation autour des objectifs de contrôle, des procédures de test, des observations, des implications en matière de risque et des mesures de remédiation.
- Lien entre les éléments probants, les observations et l’objectif de contrôle pertinent, en distinguant la conception du contrôle des preuves de son efficacité opérationnelle.
Périmètre et considérations
Les principes de NIST 800-53 et d’ISO 27001 guident cette évaluation universitaire. Les recommandations relient la lacune observée dans les éléments probants à un responsable de contrôle précis et à une action pouvant être testée de nouveau.
Résultat
Démontre l’analyse des risques technologiques, l’audit TI, les tests de contrôle, la documentation des éléments probants et la planification de la remédiation selon les risques.