Tous les projets
Étude de cas 05 / 08Universitaire

Évaluation des risques technologiques, des ITGC et des contrôles applicatifs

Relier les tests de contrôle et les éléments probants à la remédiation fondée sur les risques.

Risques technologiques et assurance
Contexte
Évaluation universitaire des contrôles
Mon rôle
Évaluation des contrôles, documentation des éléments probants et recommandations
État
Évaluation et documentation de remédiation terminées
Livrable
Dossiers de tests de contrôle reliant les observations aux risques et aux actions

Décision et éléments probants

Tester le contrôle, puis évaluer les éléments probants

J’ai structuré les constats autour des objectifs de contrôle et des procédures de test. Une politique décrit la conception prévue; des éléments opérationnels sont nécessaires pour établir si elle a été respectée.

L’absence d’une trace d’approbation constitue une lacune dans les éléments probants. Elle justifie une investigation et une remédiation sans prouver automatiquement que le changement était non autorisé.

Exemple universitaire illustratif · dossiers de changement fictifs

De l’objectif de contrôle à une recommandation étayée

Objectif de contrôle
Les changements en production disposent d’une approbation consignée avant leur mise en œuvre.
Test
Comparer les horodatages d’approbation et de mise en œuvre de cinq dossiers de changement fictifs; examiner les éléments justificatifs de l’approbation.
Observation
Un dossier ne contient pas de preuve d’approbation. Les quatre autres présentent un horodatage d’approbation antérieur à la mise en œuvre.
Risque
L’échantillon ne permet pas de démontrer l’application systématique du contrôle d’approbation. Un changement non approuvé pourrait créer un risque pour le service ou la sécurité.
Recommandation
Demander au responsable du contrôle de combler la lacune documentaire; rendre l’approbation obligatoire et conserver sa piste d’audit.
Nouveau test
Examiner le dossier corrigé et un nouvel échantillon après la remédiation. Conserver l’observation initiale dans le dossier d’évaluation.

Cet exemple de cinq dossiers explique la méthode d’évaluation. Il ne s’agit ni d’un constat client, ni d’un taux d’échec de la population, ni d’une conclusion d’assurance.

01

Présentation

Évaluation de la conception et de l’efficacité opérationnelle des contrôles généraux TI et des contrôles applicatifs dans les domaines de la gestion des accès, des changements, des opérations systèmes, de la sécurité et de l’intégrité des données.

02

Objectif

Identifier les déficiences de contrôle et documenter leurs implications en matière de risque à l’aide de tests structurés et d’éléments probants, avec des recommandations de remédiation concrètes.

03

Ma contribution

  • Évaluation de la conception et de l’efficacité opérationnelle des contrôles dans les domaines définis pour l’évaluation.
  • Identification des déficiences et préparation de recommandations de remédiation fondées sur les risques.
  • Préparation de documents structurés de tests de contrôle et d’éléments probants d’audit, en cohérence avec les principes de NIST 800-53 et d’ISO 27001.
04

Approche technique

  • Organisation de l’évaluation autour des objectifs de contrôle, des procédures de test, des observations, des implications en matière de risque et des mesures de remédiation.
  • Lien entre les éléments probants, les observations et l’objectif de contrôle pertinent, en distinguant la conception du contrôle des preuves de son efficacité opérationnelle.
05

Périmètre et considérations

Les principes de NIST 800-53 et d’ISO 27001 guident cette évaluation universitaire. Les recommandations relient la lacune observée dans les éléments probants à un responsable de contrôle précis et à une action pouvant être testée de nouveau.

06

Résultat

Démontre l’analyse des risques technologiques, l’audit TI, les tests de contrôle, la documentation des éléments probants et la planification de la remédiation selon les risques.

07

Technologies

  • ITGC
  • Audit TI
  • NIST 800-53
  • ISO 27001
  • Gestion des accès
  • Gestion des changements
  • Tests de contrôle
Étude de cas suivanteRéseau neuronal hybride quantique-classique pour la détection DDoSVoir les huit projets