des référentiels r rentiels Jean-Louis Bleicher Régis Delayat



Documents pareils
CobiT. Implémentation ISO 270. Pour une meilleure gouvernance des systèmes d'information. 2 e édition D O M I N I Q U E M O I S A N D

Table des matières. Partie I CobiT et la gouvernance TI

Sommaire. d Information & Référentiels. de Bonnes Pratiques. DEBBAGH, PhD. Février 2008

PRINCIPES ET CONCEPTS GÉNÉRAUX DE L'AUDIT APPLIQUÉS AUX SYSTÈMES D'INFORMATION

Colloque Du contrôle permanent à la maîtrise globale des SI. Jean-Louis Bleicher Banque Fédérale des Banques Populaires

PARTENARIAT DE L OBSERVATOIRE TECHNOLOGIQUE

JOURNÉE THÉMATIQUE SUR LES RISQUES

Votre partenaire pour les meilleures pratiques. La Gouvernance au service de la Performance & de la Compliance

Modèle Cobit

Programme de formation " ITIL Foundation "

L ASSURANCE QUALITÉ ET SÉCURITÉ DE VOTRE SYSTÈME D INFORMATION

COBIT (v4.1) INTRODUCTION COBIT

Alignement stratégique du SI et gestion de portefeuille de projets

STRATEGIE, GOUVERNANCE ET TRANSFORMATION DE LA DSI

Panorama général des normes et outils d audit. François VERGEZ AFAI

Le COBIT : L état de l Art

«Audit Informatique»

D ITIL à D ISO 20000, une démarche complémentaire

exemple d examen ITMP.FR

«Audit Informatique»

ITIL FOUNDATION 2011 & PREPARATION A LA CERTIFICATION

La pratique de l ITSM. Définir un plan d'améliorations ITSM à partir de la situation actuelle

Pré-requis Diplôme Foundation Certificate in IT Service Management.

Groupe de travail ITIL - Synthèse 2011

ITIL 2011 Fondamentaux avec certification - 3 jours (français et anglais)

ITIL V3. Objectifs et principes-clés de la conception des services

ITIL Examen Fondation

Catalogue de Formations

CERTIFICATION LA CERTIFICATION

fondé par Jeudi 15 février 2007 de 14 h à 18h

Catalogue des formations 2013

Jean- Louis CABROLIER

> innovation. Action «Normalisation» descriptif

Le rôle de la DSI avec l audit Interne pour la maîtrise des risques

Gouvernance & Influence des Systèmes d Information. 2 Décembre 2014

Contrôle interne et système d'information

CobiT une expérience pratique

MV Consulting. ITIL & IS02700x. Club Toulouse Sébastien Rabaud Michel Viala. Michel Viala

Aligner le SI sur la stratégie de l entreprise

THEORIE ET CAS PRATIQUES

Introduction à ITIL V3. et au cycle de vie des services

IT Advisory. Notre offre de services. kpmg.fr

L Audit Interne vs. La Gestion des Risques. Roland De Meulder, IEMSR-2011

Cette première partie pose les enjeux de la BI 2.0 et son intégration dans le SI de l entreprise. De manière progressive, notre approche situera le

Introduction à ITIL. Un guide d'initiation à ITIL. Tana Guindeba, ing. jr Mars Guintech Informatique. Passer à la première page

ITSM - Gestion des Services informatiques

Module Projet Personnel Professionnel

Comprendre ITIL 2011 Normes et meilleures pratiques pour évoluer vers ISO 20000

Approche Méthodologique de la Gestion des vulnérabilités. Jean-Paul JOANANY - RSSI

Auditer son environnement Telecom Un des fondements du projet TEM

Gestion de projet PMP : Préparation à la certification

Yphise accompagne les décideurs et managers dans leurs réflexions, décisions et actions

Club ISO Juin 2009

Chapitre 9. CobiT fédérateur

Brève étude de la norme ISO/IEC 27003

IT Gouvernance. Plan. Définition. IT gouvernance pourquoi? But et enjeux. Les bonnes pratiques et composantes d une IT gouvernance

Comprendre ITIL 2011

ITIL v3. La clé d une gestion réussie des services informatiques

Evoluez au rythme de la technologie

Prestations d audit et de conseil 2015

ITIL V Préparation à la certification ITIL Foundation V3 (3ième édition)

ITIL V Préparation à la certification ITIL Foundation V3 (2ième édition)

IT CENTRE DE VALEUR la transformation s opère jour après jour. Philippe Kaliky. Directeur Centre de Services. Espace Grande Arche Paris La Défense

Banque européenne d investissement. Charte de l Audit interne

Vector Security Consulting S.A

ITIL V2. Historique et présentation générale

Programme d'amélioration continue des services

ITIL V2 Processus : La Gestion des Configurations

Atelier " Gestion des Configurations et CMDB "

ITSMby Diademys. Business plan. Présentation

Systèmes et réseaux d information et de communication

Gestion des services Informatiques ITIL Version 3, Les fondamentaux Conception des Services

PRÉSENTATION DE L OFFRE

Etude relative aux rapports des présidents sur les procédures de contrôle interne et de gestion des risques pour l exercice 2011

Fiche conseil n 16 Audit

Information Technology Services - Learning & Certification. «Développement et Certification des Compétences Technologiques»

Ingénierie des méthodes Agiles : Que cache l opposition entre déploiement et livraison en continu? Faut-il adopter DevOps 1?

ITIL, quel impact dans nos laboratoires? Pourquoi se poser cette question? Geneviève Romier, CNRS UREC

Catalogue de formations 2015

COMITE D HARMONISATION DE L AUDIT INTERNE ( CHAI )

]project-open[ for IT Service Organizations

C dc COUR DES COMPTES RAPPORT N 51 AVRIL 2012 AUDIT DE GESTION VILLE DE GENEVE GOUVERNANCE DE LA DIRECTION DES SYSTEMES

CRIP 17/09/14 : Thématique ITIL & Gouvernance

Information Technology Services - Learning & Certification

Atelier A7. Audit de la gestion globale des risques : efficacité ou conformité?

L innovation technologique au quotidien dans nos bibliothèques

Stratégie IT : au cœur des enjeux de l entreprise

La méthodologie ITIL : que faut-il retenir? réunion du 14 septembre 2004

CDROM. L amélioration continue de la gestion des risques. René FELL Ingénieur HES en informatique Administrateur chez CDROM

Les rendez-vous Risk Advisory La lettre des professionnels du risque et de la finance

Formation «Audit comptable des établissements de crédit»

Excellence. Technicité. Sagesse

UE 4 Comptabilité et audit 2 Identification du candidat (prénom, nom) :

Sommaire. Problématique client et gains attendus Réponse IBM à la problématique du client Démarche de mise en œuvre Les leçons du projet

Atelier A N 13. Titre : Gestion des risques, audit interne et contrôle interne

Les audits de projets, pourquoi?

Les dossiers du Club Achats

Software Application Portfolio Management

Transcription:

L évolution récente r des référentiels r rentiels Jean-Louis Bleicher Régis Delayat 7 Avril 2009

Plan COBIT V4.1 COBIT Quickstart V2 Guide d audit informatique COBIT Val IT Risk IT Le Guide pratique CIGREF/ IFACI 2

COBIT V4.1 3

Synthèse Cadre de Référence Objectifs de Contrôle Guide de Management Outils de Mise en Œuvre Guide d'audit Evolution de COBIT V3 (2000) V4.1 (2007) Synthèse Cadre de Référence Noyau : Objectifs de Contrôle Guide de Management Modèle de maturité Annexes Guide de mise en œuvre de la gouvernance des SI 2 ème édition Guide d audit des SI Indépendant des technologies Intégrateur de 40 référentiels dont COSO, ITIL, CMMI 4

SE1 Surveiller et évaluer la performance des SI SE2 Surveiller le contrôle interne SE3 S assurer de la conformité réglementaire SE4 Mettre en place une gouvernance des SI Surveiller et Evaluer COBIT : fondements Objectifs métiers Information efficacité efficience confidentialité intégrité disponibilité conformité fiabilité Ressources Informatiques applications informations infrastructures personnes PO1 Définir un plan informatique stratégique PO2 Définir l architecture de l information PO3 Déterminer l orientation technologique PO4 Définir les processus, l organisation et les relations de travail PO5 Gérer les investissements informatique PO6 Faire connaître les buts et les orientations du management PO7 Gérer les ressources humaines PO8 Gérer la qualité de l informatique PO9 Evaluer et gérer les risques PO10 Gérer les projets Planifier et Organiser DS1 Définir et gérer les niveaux de service DS2 Gérer les services tiers DS3 Gérer la performance et la capacité DS4 Assurer un service continu DS5 Assurer la sécurité des systèmes DS6 Identifier et imputer les coûts DS7 Instruire et former les utilisateurs DS8 Gérer le service d assistance client et les incidents DS9 Gérer la configuration DS10 Gérer les problèmes et les incidents DS11 Gérer les données DS12 Gérer l environnement physique DS13 Gérer l exploitation Délivrer et Supporter Acquérir et Implémenter AMP1 Trouver des solutions informatiques AMP2 Acquérir des applications et en assurer la maintenance AMP3 Acquérir une infrastructure technique et en assurer la maintenance AMP4 Faciliter le fonctionnement et l utilisation AMP5 Acquérir les ressources informatiques AMP6 Gérer les changements AMP7 Installer et valider les solutions et les modifications 5

Les nouveautés de COBIT V4.1 Objectifs de contrôle Orientés bonnes pratiques de management Prise en compte de ValIT et révision des OC (V3 = 318, V4=215, V4.1= 210) Révision des contrôles applicatifs (6 au lieu de 18) tournés vers l évaluation de l efficacité des contrôles Guide de management Ajout d entrées/sorties au niveau des processus Présentation des activités et responsabilités associées (tableau RACI) Métriques basées sur une déclinaison cohérente d objectifs métiers, informatiques, processus et activités 6

Exemple : DS5 Assurer la sécurité des systèmes 7

Quickstart V2 8

Les nouveautés de Quickstart V2.0 Version allégée de COBIT V4.1 4 domaines, 32 processus et 59 objectifs de contrôle (30 processus 62 objectifs de contrôle dans Quickstart V1) Bonnes pratiques de gestion revues et référencée par rapport aux activités COBIT V4.1 Intègre les tableaux RACI et une révision complète des objectifs et métriques 9

Guide d audit 10

Les nouveautés du guide d audit Basé sur COBIT V4.1 et entièrement refondu Guide d audit détaillé des 34 processus COBIT et des applications - sur la base des 6 contrôles retenus par COBIT - (plus de 200 pages) Intègre une présentation détaillée des concepts d audit des SI 11

Guide d Audit : démarche d audit COBIT PLANIFICATION CADRAGE EXECUTION Définir le périmètre d'audit des SI. Sélectionner un cadre de référence de contrôle des SI. Procéder à la planification de l'audit des SI en fonction des risques. Procéder à des évaluations de haut niveau. Définir le cadre et les objectifs généraux du projet. Objectifs métiers Objectifs informatiques Principaux processus informatiques et ressources informatiques Principaux objectifs de contrôle Principaux objectifs de contrôle personnalisés Affiner la compréhension du domaine d'audit des SI Affiner le champ d'action des principaux objectifs de contrôle pour le domaine d'audit des SI Evaluer l'efficacité des contrôles associés aux principaux objectifs de contrôle En remplacement ou en complément, évaluer le résultat des principaux objectifs de contrôle Evaluer l'impact de la faiblesse des contrôles Formuler et communiquer l ensemble des conclusions et recommandations PLANS D'AUDIT DES SI CHAMP D'ACTION ET OBJECTIFS DÉTAILLÉS CONCLUSION DE L'AUDIT 12

Plan du guide d audit détaillé des processus Objectifs de contrôle Enoncé des valeurs Enoncé des risques Procédures d évaluation des contrôles Procédures d évaluation du résultat des objectifs de contrôle Procédures d évaluation de l'impact des faiblesses de contrôle 13

Exemple DS5 Assurer la sécurité des systèmes (extrait) 14

Exemple DS5 Assurer la sécurité des systèmes (extrait) 15

16

VAL IT 2.0 3 domaines : Gouvernance de la valeur Gestion de portefeuille Gestion de l investissement 22 processus 68 bonnes pratiques Gouvernance de la valeur (GV) 25 22 68 bonnes pratiques Gestion de portefeuille (GP) Gestion de l investissement (GI) 21 17

Les nouveautés de VAL IT 2.0 Référentiel Présentation alignée sur COBIT Modèles de maturité au niveau de chaque domaine Restructuration des processus qui passent de 15 à 22 Pratiques clés de gestion clés Elles sont plus nombreuses et passent de 40 à 68 Guide de management Nouveauté de cette version Aligné sur celui de COBIT V4.1 avec quelques différences de présentation des objectifs et métriques modèle Suppression du business case ING 18

Exemple VG3 Définir les caractéristiques du portefeuille 19

20

Risk IT 3 domaines : Gouvernance du risque Appréciation du risque Traitement du risque 9 processus 47 bonnes pratiques Présentation similaire à VAL IT, le modèle de maturité s appliquant au domaine 21

Exemple RR2 Gérer les risques informatiques 22

Le contrôle interne du système d information des organisations 23

Contrôle Interne : Du Cadre de Référence R AMF au Guide Opérationnel Cigref/Ifaci Cadre de Référence AMF Charte Cigref/Ifaci Le Contrôle Interne du SI : Guide opérationnel Cigref/Ifaci 2007 2007 Janvier Janvier 2007 2007 Octobre Octobre 2009 2009 Mars Mars 24

5 principes clés du contrôle interne 1. Le management doit instaurer une culture et une dynamique du contrôle 2. Le contrôle interne doit être intégré dans les processus de l entreprise 3. Les systèmes d information jouent un rôle clé 4. Un principe de proportionnalité et granularité doit s appliquer 5. Il faut être conscient de la non-exhaustivité et des limites du dispositif de contrôle 25

Le contrôle interne du système d information d : Deux parties distinctes et complémentaires mentaires 26

Les processus de l entreprisel entreprise et et le Système d Information 27

Typologie des points de contrôle 28

Démarche des travaux sur le contrôle interne du système d information d de l entreprisel 29

Démarche des travaux sur le contrôle interne de la Direction des Systèmes d Information Principes Utilisation des référentiels existants point de départ = COBIT Identification de 6 processus IT clés Production d un livrable concret, utile à la DSI et à l audit interne Pour chacun des processus étudiés Identification des risques et points de contrôle associés Proposition de bonnes pratiques issues de l expérience et la connaissance des sociétés participantes Adaptation au contexte laissé à l initiative de chaque entreprise 30

Synthèse du guide opérationnel Cigref/Ifaci Périmètre Livrable Contrôle Interne de l Entreprise Contrôle Interne du SI Démarche Processus de l entreprise Métiers IT (COBIT) Cartographie processus Achats Ventes Consolidation Compétences Projets Maintenance & Changements Incidents Sécurité logique & Accès Sous-traitance Processus Etapes Acteurs/RACI Flow-chart Risques Exemples de contrôles Bonnes pratiques