GTAG Documents de référence. Présentation des guides GTAG pouvant être utilisés par un auditeur interne lors de mandats d audit TI



Documents pareils
i) Types de questions Voici les lignes directrices pour chaque type de question ainsi que la pondération approximative pour chaque type :

JOURNÉE THÉMATIQUE SUR LES RISQUES

Panorama général des normes et outils d audit. François VERGEZ AFAI

Gestion des risques liés aux systèmes d'information, dispositif global de gestion des risques, audit. Quelles synergies?

L Audit Interne vs. La Gestion des Risques. Roland De Meulder, IEMSR-2011

Modèle Cobit

Bureau du surintendant des institutions financières. Audit interne des Services intégrés : Services de la sécurité et de l administration

curité des TI : Comment accroître votre niveau de curité

Risk Assurance & Advisory Services Pour un management des risques performant et «résilient»

Sommaire. d Information & Référentiels. de Bonnes Pratiques. DEBBAGH, PhD. Février 2008

Politique de gestion des risques

Modernisation et gestion de portefeuilles d applications bancaires

Appendice 2. (normative) Structure de niveau supérieur, texte de base identique, termes et définitions de base communs

NORME INTERNATIONALE D AUDIT 330 REPONSES DE L AUDITEUR AUX RISQUES EVALUES

Pré-requis Diplôme Foundation Certificate in IT Service Management.

RAPPORT DU CONSEIL D ADMINISTRATION A L ASSEMBLEE GENERALE

ITIL V3. Transition des services : Principes et politiques

Politique et Standards Santé, Sécurité et Environnement

1. La sécurité applicative

Impartition réussie du soutien d entrepôts de données

ITIL Examen Fondation

Guide d analyse des risques informatiques

Lignes directrices à l intention des praticiens

ITIL Examen Fondation

NOTE D INFORMATION. Conseils sur l autoévaluation en matière de cybersécurité

Management de la sécurité des technologies de l information

MV Consulting. ITIL & IS02700x. Club Toulouse Sébastien Rabaud Michel Viala. Michel Viala

Utilisation de ClarityTM pour la gestion du portefeuille d applications

Guide de travail pour l auto-évaluation:

Qu est-ce qu un système d Information? 1

LIGNE DIRECTRICE SUR LA GESTION DE LA CONTINUITÉ DES ACTIVITÉS

Gestion de la sécurité de l information par la haute direction

La classification des actifs informationnels au Mouvement Desjardins

STRATEGIE, GOUVERNANCE ET TRANSFORMATION DE LA DSI

DU RISQUE DANS LES CADRES RÉGLEMENTAIRES*

Industrie des cartes de paiement (PCI) Norme de sécurité des données Récapitulatif des modifications de

Groupe Eyrolles, 2006, ISBN :

NORME INTERNATIONALE D AUDIT 330 PROCÉDURES A METTRE EN ŒUVRE PAR L'AUDITEUR EN FONCTION DE SON ÉVALUATION DES RISQUES

Norme ISA 330, Réponses de l auditeur à l évaluation des risques

Charte d audit du groupe Dexia

Table des matières. Partie I CobiT et la gouvernance TI

Conseil de recherches en sciences humaines du Canada

Comprendre ITIL 2011

Qu est-ce que le ehealthcheck?

CobiT. Implémentation ISO 270. Pour une meilleure gouvernance des systèmes d'information. 2 e édition D O M I N I Q U E M O I S A N D

SOMMAIRE DU RAPPORT ANNUEL 2013 DU VÉRIFICATEUR GÉNÉRAL

Prestations d audit et de conseil 2015

ITIL V2 Processus : La Gestion des Configurations

ACCOMPAGNEMENT A LA CERTIFICATION ISO 9001 DE L AGENCE POUR LA RECHERCHE ET L INNOVATION EN CHAMPAGNE-ARDENNE - CARINNA

L utilisation du genre masculin dans ce document sert uniquement à alléger le texte et désigne autant les hommes que les femmes

FORMATION À LA CERTIFICATION CBCP (CERTIFIED BUSINESS CONTINUITY PROFESSIONAL) BCLE 2000

Standard de contrôle de sécurité WLA

Vue d ensemble. Initiatives des données. Gestion de la trésorerie. Gestion du risque. Gestion des fournisseurs 2 >>

Plan de cours Programme de leadership en entreprise pour les conseillers juridiques d entreprise

Vector Security Consulting S.A

Gestion des Incidents SSI

Administration canadienne de la sûreté du transport aérien

Audits de TI : informatique en nuage et services SaaS

Le management des risques de l entreprise Cadre de Référence. Synthèse

Excellence. Technicité. Sagesse

PARTENARIAT DE L OBSERVATOIRE TECHNOLOGIQUE

L entreprise prête pour l informatique en nuage Élaborer un plan et relever les principaux défis

Optimisez vos processus informatiques, maximisez le taux de rendement de vos actifs et améliorez les niveaux de service

LE CONTRÔLE INTERNE GUIDE DE PROCÉDURES

Mesurer le succès Service Desk Guide d évaluation pour les moyennes entreprises :

Introduction à ITIL. Un guide d'initiation à ITIL. Tana Guindeba, ing. jr Mars Guintech Informatique. Passer à la première page

GRIFES. Gestion des risques et au-delà. Pablo C. Martinez. TRMG Product Leader, EMEA Symantec Corporation

Politique de sécurité de l information

POLITIQUE DE GESTION ET DE CONSERVATION DES DOCUMENTS (Adoptée le 12 juin 2013)

D ITIL à D ISO 20000, une démarche complémentaire

Votre partenaire pour les meilleures pratiques. La Gouvernance au service de la Performance & de la Compliance

NORME INTERNATIONAL D AUDIT 550 PARTIES LIEES

Politique de sécurité de l actif informationnel

Génie Logiciel LA QUALITE 1/5 LA QUALITE 3/5 LA QUALITE 2/5 LA QUALITE 4/5 LA QUALITE 5/5

Comment choisir la solution de gestion des vulnérabilités qui vous convient?

C ) Détail volets A, B, C, D et E. Hypothèses (facteurs externes au projet) Sources de vérification. Actions Objectifs Méthode, résultats

Axe de valeur BMC Identity Management, la stratégie d optimisation de la gestion des identités de BMC Software TM

Gouvernance des mesures de sécurité avec DCM-Manager. Présentation du 22 mai 2014

ORACLE PRIMAVERA PORTFOLIO MANAGEMENT

Intégrer la gestion des actifs informatiques et le Service Management

LES SOLUTIONS MEGA POUR LA GOUVERNANCE, RISQUES ET CONFORMITÉ (GRC)

Comment mettre en oeuvre une gestion de portefeuille de projets efficace et rentable en 4 semaines?

Sécurité des Systèmes d Information

Microsoft IT Operation Consulting

A. Le contrôle continu

Charte de l'audit informatique du Groupe

Approche Méthodologique de la Gestion des vulnérabilités. Jean-Paul JOANANY - RSSI

Yphise optimise en Coût Valeur Risque l informatique d entreprise

HERVÉ SCHAUER CONSULTANTS Cabinet de Consultants en Sécurité Informatique depuis 1989 Spécialisé sur Unix, Windows, TCP/IP et Internet JSSI INSA

ITIL V2. La gestion des mises en production

RESUME DES CONCLUSIONS SUR LE RISQUE OPERATIONNEL. No Objet Remarques et Conclusions du superviseur. Observations après un entretien

HySIO : l infogérance hybride avec le cloud sécurisé

agility made possible

Atelier " Gestion des Configurations et CMDB "

2012 / Excellence. Technicité. Sagesse

ManageEngine IT360 : Gestion de l'informatique de l'entreprise

Gestion des Incidents (Incident Management)

Stratégie IT : au cœur des enjeux de l entreprise

Transcription:

GTAG Documents de référence Présentation des guides GTAG pouvant être utilisés par un auditeur interne lors de mandats d audit TI

Présentateurs 2 Gilles Savard CPA, CA, CA-TI, PMP, CISA, ITIL Directeur principal Olivier Legault CPA, CGA, CISA Directeur Francis LeBlanc-Gervais CPA, CA, CISA Directeur

GTAG Pourquoi cette présentation? 3 D après notre expérience, ils sont peu connus et peu utilisés dans la pratique. Il y a un questionnement. Quelle est la différence entre les cadres de référence et les GTAG? Comment pouvons-nous utiliser les GTAG? Sont-ils des outils de formation intéressants? Y a-t-il des programmes d audit intégrés dans les GTAG?

GTAG 4 Origine GTAG : Global Technology Audit Guides (Guides pratiques d audit des TI) Guides développés à la demande du président de l IIA, David A. Richards en 2005 Guides développés par des gens en provenance de divers milieux (industries, universités, firmes comptables) Orienté principalement vers le personnel de gestion et les auditeurs internes, et non vers le personnel «technique» Le premier guide appelé «Les contrôles des systèmes d information» a été publié en mars 2005 Le dernier guide appelé «Gouvernance TI» a été publié en 2012

GTAG Objectif visé 5 Élaborés par l IIA, chaque guide traite d un thème qui a trait à la gestion, au contrôle et à la sécurité des systèmes d information. Cette série de guides constitue un outil pour le gestionnaire et l auditeur interne qui peuvent ainsi s informer sur les différents risques liés à la technologie et sur les pratiques recommandées. Expliquer les contrôles TI et la vérification de ces contrôles pour permettre au gestionnaire et à l auditeur interne de comprendre et de communiquer la nécessité d un environnement de contrôle TI robuste au sein de leur organisation.

GTAG 6

GTAG 17 guides 7 Contrôles des systèmes de l'information (GTAG1) Anglais seulement Contrôles de la gestion du changement et des patchs : un facteur clé de la réussite pour toute organisation (GTAG2) Audit continu : Répercussions sur l'assurance, le pilotage et l'évaluation des risques (GTAG3) Management de l'audit des systèmes d'information (GTAG4) Management et audit des risques d'atteinte à la vie privée (GTAG5) Gestion et audit des vulnérabilités des technologies de l'information (GTAG6) Infogérance (GTAG7) Audit des contrôles applicatifs (GTAG8)

GTAG 17 guides 8 Identité et gestion des accès (GTAG9) Gestion du plan de continuité des affaires (GTAG10) Développement d un plan d audit (GTAG11) Audit des projets TI (GTAG12) Prévention de la fraude et détection (GTAG13) Audit des applications utilisées par les utilisateurs (Excel, Access, etc.) (GTAG14) Anglais seulement Gouvernance de la sécurité TI (GTAG15) Anglais seulement Analyse des données Extraction (GTAG16) Anglais seulement Audit de la gouvernance TI (GTAG17) Anglais seulement

9 GTAG1 Risques et contrôles (36 pages)

GTAG1 Objectifs Risques et contrôles 10 Aider les auditeurs internes à devenir plus confortables avec les contrôles généraux TI afin qu ils puissent aborder ces questions avec la haute direction. Décrit comment les différents intervenants impliqués par la pratique d audit interne (CA, gestion, personnel, professionnels) doivent aborder et évaluer les risques et les contrôles TI. De plus, il met les bases des GTAG à venir, qui seront consacrés à des sujets plus précis et présenteront les fonctions et responsabilités correspondantes dans l entreprise avec plus de détails. Ce guide est la seconde édition. Le premier était davantage orienté sur les contrôles TI et avait été publié en mars 2005.

GTAG1 Introduction Risques et contrôles Plusieurs risques et menaces importants sont en lien avec les TI. Les risques les plus importants viennent de l interne et non de l externe. De bon contrôles TI diminuent la probabilité qu un risque ou une menace se concrétise. Plusieurs cadres de référence existent pour catégoriser les objectifs et contrôles TI. Ce guide recommande que chaque organisation utilise les composantes provenant des différents cadres de références existants (COSO, ITIL, CobiT, etc.) qui sont applicables pour eux. Un gestionnaire d audit interne peut utiliser ce guide comme une fondation pour évaluer les risques et contrôles TI et la conformité.

GTAG1 Risques Risques et contrôles Pour un dirigeant d audit interne, il est impératif de bien jauger l appétence et la tolérance aux risques du CA. Un dirigeant d audit interne doit considérer si l environnement TI est en ligne avec l appétence aux risques du CA. Un dirigeant d audit interne doit considérer si le cadre de contrôle interne des TI assure que les performances de l organisation demeurent à l intérieur de la tolérance aux risques établie. Appétence au risque : Degré de risque que la direction d une organisation est prête à accepter dans la poursuite de ses objectifs. Tolérance au risque : Le dirigeant de l audit interne doit définir le niveau acceptable de variation du risque pour l atteinte des objectifs. Il est important d aligner la tolérance au risque avec l appétence au risque.

GTAG1 Structure de l audit Risques et contrôles 13 Lorsque les responsables de l audit interne examinent et évaluent les contrôles des TI, ils doivent se poser plusieurs questions : Que signifient pour nous les contrôles des SI? Pourquoi avons-nous besoin des contrôles des SI? Qui est responsable des contrôles des SI? Quand convient-il d appliquer les contrôles des SI? Où précisément faut-il mettre en place les contrôles des SI? Comment procéder à des évaluations des contrôles des SI? «J ai à mon service six honnêtes domestiques.» (Ils m ont appris tout ce que je sais.) Ils s appellent Quoi et Pourquoi, Quand et Comment, et Où et Qui.» Rudyard Kipling, Tiré de «Elephant s Child» dans «Just So Stories»

GTAG1 Structure de l audit Risques et contrôles 14 Que signifient pour nous les contrôles des SI? Pourquoi avons-nous besoin des contrôles des SI? Qui est responsable des contrôles des SI? 1) Quand convient-il d appliquer les contrôles des SI? 2) Où précisément faut-il mettre en place les contrôles des SI? Comment procéder à des évaluations des contrôles des SI?

GTAG1 Classification des contrôles Risques et contrôles 15

Questions 1 minute Risques et contrôles 16

17 GTAG11 Élaboration d un plan d audit des TI (40 pages)

GTAG11 Objectifs Élaboration d un plan d audit des TI 18 Le présent GTAG peut aider les responsables de l audit interne et les auditeurs internes à : Prendre en compte l activité générale de l entreprise et la part des TI dans le support opérationnel Définir et prendre en compte l environnement des TI Identifier le rôle de l évaluation des risques dans la délimitation de l univers d audit interne Formaliser le plan annuel d audit des TI

GTAG11 Introduction Élaboration d un plan d audit des TI 19 Étant donné que le fonctionnement de l'organisation dépend fortement des TI, il est en effet essentiel que le responsable de l audit interne et les auditeurs internes sachent comment élaborer un plan d audit et, pour chaque élément, quelles doivent en être la fréquence, l étendue et la profondeur. Le responsable de l audit interne et les auditeurs internes pourront déterminer les domaines à auditer et la fréquence en se basant sur une cartographie des processus, l'inventaire et la prise en compte de l environnement des TI et l évaluation des risques à l échelle de l organisation. Ce GTAG utilise l exemple d une organisation fictive pour montrer aux responsables de l audit interne et aux auditeurs internes comment mettre en œuvre les étapes nécessaires à la délimitation de l univers d audit.

GTAG11 Actualisation du plan d audit Élaboration d un plan d audit des TI 20 36% 60 %

GTAG11 Processus d élaboration du plan d audit TI Élaboration d un plan d audit des TI 21

GTAG11 Évaluer le risque Impact et probabilité Élaboration d un plan d audit des TI 22

GTAG11 Évaluer le risque Élaboration d un plan d audit des TI 23

GTAG11 Audits visés Élaboration d un plan d audit des TI 24 Peu de ressources : Sélectionner des activités d audit en fonction du carré pointillé. Beaucoup de ressources : Sélectionner des activités d audit en fonction du carré ligne continu couleur bleu.

GTAG11 Cadres de référence Élaboration d un plan d audit des TI 25 CobiT V4 Voir l annexe 1 du cadre de référence afin d avoir certains détails ITIL V3 - Conception des services Pas un cadre d audit COSO Pas vraiment pertinent pour un plan d audit TI ISO 27002 Certaines parties peuvent aider : 4 - Appréciation et traitement du risque 15 - Conformité

Questions 1 minute Élaboration d un plan d audit des TI 26

27 GTAG4 Management de l audit des systèmes d information (SI) (33 pages)

GTAG4 Objectifs Management de l audit des systèmes d information (SI) 28 Répondre aux questions stratégiques suivantes : La fonction d audit évalue-t-elle les risques efficacement chaque année? L évaluation des risques prend-elle en considération l architecture et la configuration technologiques spécifiques employées par l organisation? Des audits sont-ils prévus à tous les niveaux de l environnement informatique? La dotation en personnel pour les audits informatiques est-elle satisfaisante?

GTAG4 Introduction Management de l audit des systèmes d information (SI) 29 Dépendance des entreprises face aux SI 2 conséquences : Un pourcentage important des contrôles internes clés déterminants pour l organisation est susceptible d être activé par la technologie. Les systèmes dont l intégrité est compromise ou dont les contrôles sont défectueux produiront un impact plus important sur les opérations de l organisation et sa compétitivité, ce qui renforcera la nécessité de disposer de contrôles informatiques efficaces.

GTAG4 Étapes d un audit SI Management de l audit des systèmes d information (SI) 30 Définir les SI Tenir compte de chaque couche Management des SI (CGTI) Infrastructure technique Applications Connexions extérieures Évaluer les risques liés aux SI (Prioriser) Définir l univers de l audit des SI (Optimiser) Exécuter les audits des SI Normes et cadres de référence Gérer la fonction d audit des SI (Efficacité) Résoudre les problématiques émergentes (S adapter)

GTAG4 Définir les SI Management de l audit des systèmes d information (SI) 31 Illustration des 4 couches :

GTAG4 Évaluer les risques Management de l audit des systèmes d information (SI) 32 Complexité des SI Chaque SI est unique. Types de risques des SI Disponibilité : Le système n est pas disponible pour utilisation. Sécurité : Accès non autorisé au système. Intégrité : Données incomplètes ou inexactes. Confidentialité : L information n est pas conservée secrète. Efficacité : Le système ne procure pas une fonction voulue ou attendue. Efficience : Le système entraîne une utilisation sous-optimale des ressources. Natures de risques Spécifiques vs pervasifs Statiques vs dynamiques

GTAG4 Clé du succès Management de l audit des systèmes d information (SI) 33 L univers d audit pour l année doit porter sur toutes les couches de l environnement des SI. Les audits des SI doivent être structurés de manière à permettre une communication efficace et logique. Les audits des SI doivent porter sur les bons risques. L utilisation de définitions trop larges pour les audits des SI (par exemple, contrôles généraux des SI) entraîne presque toujours un glissement de périmètre.

GTAG4 Cadres de référence Management de l audit des systèmes d information (SI) 34 CobiT V4 Pas vraiment d objectif réellement collé à ce GTAG L ensemble du cadre de référence aborde ce GTAG ITIL V3 ITIL n est pas un référentiel d audit Les cadres de référence Contrôle interne et Management des risques de l entreprise Pas nécessairement axé sur les TI ISO 27002 Pas vraiment de point touchant ce volet

Questions 1 minute Management de l audit des systèmes d information (SI) 35

36 GTAG3 Audit continu : Répercussions sur l assurance, le pilotage et l évaluation des risques (41 pages)

GTAG3 Objectifs Audit continu 37 Connaissances opportunes sur des problèmes critiques Automatisation de certains tests Processus de révision plus efficace

GTAG3 Introduction Audit continu 38

GTAG3 Introduction Audit continu 39

GTAG3 Avantages de l audit continu Audit continu 40 Évaluation à intervalles rapprochés Audit permanent de 100 % des transactions Compréhension accrue des points critiques, des règles et des exceptions Notification rapide des écarts et des carences Facilite la planification de l audit Indépendance vis-à-vis des SI et du pilotage

GTAG3 Inconvénients de l audit continu Audit continu 41 L information à auditer doit provenir de systèmes fiables Le processus d audit continu doit être fortement automatisé Des rapports d audit continu compréhensibles et précis doivent être élaborés et disponibles rapidement Les auditeurs doivent posséder les compétences requises pour mener ce type de mission Changement des paradigmes d audit traditionnels

GTAG3 Phases clés Audit continu 42 Objectifs de l audit continu Accès et utilisation des données Évaluation continue des contrôles et des risques Communiquer et gérer les résultats

GTAG3 Exemples d évaluation de contrôles Audit continu 43 Contrôles financiers : Carte de crédit d entreprise Pilotage Échantillonnage manuel trimestriel Audit interne Pilotage faible et risque élevé Examen de la politique et des procédures Tests analytiques sur 100 % transactions Trouve des anomalies

GTAG3 Cadres de référence Audit continu 44 CobiT V4 Pas vraiment d objectif réellement collé à ce GTAG La série SE se rapproche le plus de ce GTAG ITIL V3 ITIL n est pas un référentiel d audit Cadre de référence (Enterprise Risk Management (ERM) Framework) Environnement de contrôle Évaluation des risques Information et communication Pilotage des risques ISO 27002 Pas vraiment de point touchant ce volet. La section 15 se rapproche le plus de ce GTAG

Questions 1 minute Audit continu 45

46 GTAG16 Analyse des données (28 pages) Juillet 2011

GTAG16 Objectifs Analyse de données 47 Avoir des approches d audit utilisant les outils d analyse des données : L analyse des données est significative pour l organisation Meilleure assurance avec les outils d analyse des données Défis et risques d implantation des outils Comment implanter les outils d analyse Reconnaître les tendances et les avantages d utiliser les outils

GTAG16 Introduction Analyse de données 48 Définition L analyse des données permet d identifier, obtenir, valider, analyser et interpréter différents types de données à l intérieur de l organisation afin d améliorer l efficience d un audit. Efficience Les outils d analyse des données sont une partie intégrante d un audit TI et permettent d améliorer l efficacité et l efficience d un audit.

GTAG16 Les sources Analyse de données 49 Des données PDF Des tableurs Des fichiers textes Des données provenant des systèmes d opération AS/400 Les bases de données, dont Access, et les données en format XML Des ajouts au logiciel de base permettent d interroger les applications SAP Les serveurs centraux (mainframe) (travail plus complexe) L intégrité des données source est un critère de base essentiel et non négociable.

GTAG16 Comment les outils peuvent t aider Analyse de données 50 1. Calcul Paramètres statistiques (moyennes, déviations, plus hautes et plus basses valeurs) afin d identifier des transactions étranges. 2. Classer Trouver des tendances ou des associations parmi des groupes de données. 3. Stratifier Valeurs numériques afin d identifier des valeurs non usuelles (excessivement hautes ou basses). 4. Loi de Benford s Identifier des occurrences statistiquement improbables. 5. Joindre Différents types de données sources afin d identifier des données non assorties telles que le nom, adresse, etc. 6. Dupliquer Identifier des transactions dupliquées telle que paiements, paies, etc. 7. Écart Tester une série afin de trouver un bris dans une séquence. 8. Somme Additionner des données afin de valider des totaux de contrôles. 9. Valider Des dates afin de trouver des éléments suspicieux.

GTAG16 Exemples d utilisation Analyse de données 51 Section Contrôle Analyse de données Paiement Achat de marchandises Achat de marchandises Réception de biens L application ne permet pas un doublon de paiement. Les PO vieux de trois mois et plus ne seront pas traités. La personne qui crée le PO n est pas celle qui l approuve. Tous les biens reçus sont validés auprès du PO. Obtenir les paiements. Valider qu il n y a pas de paiement en double (même vendeur, même montant et même numéro de fournisseur). Obtenir la liste des PO produits. Déterminer si des PO de 3 mois et plus ont été traités. Obtenir la liste des PO créés. Obtenir la liste des PO approuvés. Comparer les deux concernant la séparation des tâches. Obtenir la liste des biens reçus et des PO. Valider que les quantités sont les mêmes.

GTAG16 Cadres de référence Analyse de données 52 CobiT V4 Non pertinent ITIL V3 - Conception des services Non pertinent COSO Non pertinent ISO 27002 Non pertinent

Questions 1 minute Analyse de données 53

54 GTAG9 Gestion des identités et des accès (32 pages)

GTAG9 Objectifs Gestion des identités et des accès 55 Comprendre le rôle de la gestion des identités et des accès pour l organisation et suggérer les points à approfondir lors d un audit interne. Même si de nombreux dirigeants estiment que la gestion des identités et des accès relève de la direction des systèmes d informations (DSI), elle concerne en fait toutes les directions métiers de l entreprise

GTAG9 Introduction Gestion des identités et des accès 56 Les obligations réglementaires et les pratiques de gestion prudentes ont conduit les organisations à accroître au maximum le degré de granularité des droits d accès. Le management doit déterminer avec précision les droits nécessaires aux utilisateurs au lieu de leur accorder des ressources dont ils n ont pas vraiment besoin.

GTAG9 Introduction (suite) Gestion des identités et des accès 57 D après un rapport prévisionnel récent du groupe de presse International Data Group (IDG), les dépenses consacrées à la gestion des identités et des accès et aux systèmes connexes devraient augmenter rapidement. La gestion des identités et des accès devrait donc bientôt figurer au premier rang des projets informatiques de nombreuses organisations. Dans de nombreuses organisations, la suppression des droits d accès utilisateurs ou des droits d accès associés à une identité numérique peut prendre jusqu à trois ou quatre mois, ce qui peut représenter un risque inacceptable, surtout si l utilisateur peut encore accéder aux systèmes et ressources de l entreprise alors qu il a été révoqué.

GTAG9 Requête de changements des droits d accès Gestion des identités et des accès 58 Employé ou système Soumet une requête Gestionnaire ou administrateur de la sécurité Approuve la requête Propriétaire de l application Approuve la requête Application visée L application est responsable de mettre en force les contrôles d accès. Vérification de la séparation des tâches Transfert vers le premier approbateur Transfert vers les approbateurs additionnels Accès automatiquement accordé Approbations Approbations Règles -séparation des tâches Répertoire des droits d accès Règles de configuration

GTAG9 Cadres de référence Gestion des identités et des accès 59 CobiT V4 PO4.9 Propriété des données et du système PO6.1 Politique informatique et environnement de contrôle DS5.3 Gestion des identités DS5.4 Gestion des comptes utilisateurs ITIL V3 - Exploitation des services Gestion des accès COSO s Internal Control over Financial Reporting - Guidance for Smaller Public Companies Activité de contrôles Principe 14 ISO 27002 8 Sécurité liée aux ressources humaines 11 Contrôle d accès

Questions 1 minute Gestion des identités et des accès 60

61 GTAG12 Audit des projets informatiques (46 pages)

GTAG12 Objectif Audit des projets informatiques 62 Ce GTAG a pour objectif d offrir aux auditeurs internes et à leur responsable une vue d ensemble des techniques permettant de collaborer efficacement avec les équipes de projet et les instances de pilotage de projet sur l évaluation des risques liés aux projets TI. Le champ de la gestion de projet étant extrêmement vaste, l objectif de ce guide est de définir un cadre d évaluation des risques liés aux projets, de donner des exemples de risques courants liés à la gestion de projet et d étudier comment l audit interne peut participer activement à l examen des projets sans perdre son indépendance.

GTAG12 Objectif Audit des projets informatiques 63 Cinq thèmes centraux de l audit

GTAG12 Introduction Audit des projets informatiques 64 Au sens courant, un projet est un ensemble d'activités, avec un début et une fin définis, qui est entrepris pour atteindre un objectif donné dans des contraintes précises de calendrier, de contenu et de ressources. Aujourd hui, pour déterminer si un projet est un succès, il ne suffit plus de mesurer si les délais et le budget ont été respectés. Les projets qui échouent ou qui sont menacés peuvent avoir un impact considérable sur l'organisation, selon les besoins métiers qui les sous-tendent. C est à la direction générale qu il incombe de veiller à ce que le projet aboutisse et que les résultats attendus soient atteints.

GTAG12 Introduction Audit des projets informatiques 65 Étude CHAOS

GTAG12 10 facteurs de réussite Audit des projets informatiques 66 1. Participation des utilisateurs Les utilisateurs des directions métiers et des TI participent aux principaux processus de réalisation d un consensus, de prise de décision et de collecte d informations. 2. Soutien de la direction générale Les dirigeants assurent la cohérence avec la stratégie de l organisation, ainsi qu un soutien financier et psychologique et une assistance dans la résolution des conflits. 3. Clarté des objectifs de l organisation Les partenaires comprennent l intérêt intrinsèque du projet et sa cohérence par rapport à la stratégie de l organisation. 4. Souplesse de l optimisation Le projet emploie des processus itératifs de développement et d optimisation pour éviter les éléments inutiles et s assurer que les éléments essentiels sont bien intégrés. 5. Maturité psychologique Le chef de projet gère les émotions et les actions des partenaires du projet et évite certaines attitudes (ambition, arrogance, ignorance, abstention et déloyauté). 6. Connaissance de la gestion de projet L organisation fait appel à des chefs de projet qui ont les compétences et connaissent les pratiques de base, par exemple des chefs de projets titulaires de la certification PMP (Project Management Professional) du Project Management Institute.

GTAG12 10 facteurs de réussite Audit des projets informatiques 67 7. Gestion financière Le chef de projet est capable de gérer les ressources financières, de justifier le budget ou les dépenses et d expliquer l intérêt du projet. 8. Compétences des ressources Des personnes compétentes sont recrutées, dirigées, retenues et contrôlées afin de pouvoir continuer à avancer en cas de problèmes de personnel, notamment de rotation du personnel. 9. Formalisation de la méthodologie Il existe un ensemble prédéfini de techniques basées sur les processus qui constituent une feuille de route où sont indiqués les événements qui doivent se produire, quand, comment et dans quel ordre. 10. Outils et infrastructure L infrastructure du projet est élaborée et gérée à l aide d outils permettant la gestion des tâches, des ressources, des exigences, des changements, des risques, des fournisseurs, de l adhésion des utilisateurs et de la qualité.

GTAG12 Structure d un projet Audit des projets informatiques 68

GTAG12 Cadres de référence Audit des projets informatiques 69 CobiT V4 PO10 - Gérer les projets ITIL V3 - Conception des services Plus orienté gestion des changements que gestion de projets COSO Pas vraiment pertinent pour la gestion de projets ISO 27002 Plus orienté opération et sécurité que gestion de projets 12 - Acquisition, développement et maintenance des systèmes d information

Questions 1 minute Audit des projets informatiques 70

Pause 71 Retour dans 15 minutes

72 GTAG2 (2 e édition) Contrôles de la gestion du changement et des patchs : Un facteur clé de réussite pour toute organisation (34 pages)

GTAG2 Objectifs Contrôles de la gestion du changement et des patchs 73 Acquérir une connaissance opérationnelle des processus de gestion des changements informatiques. Distinguer rapidement les bons processus de gestion des changements de ceux qui sont inefficaces. Reconnaître rapidement les indicateurs et signaux d alerte pointant une défaillance des contrôles liés à la gestion des changements. Prendre conscience que l efficacité de la gestion des changements repose sur la mise en place de contrôles préventifs, détectifs et correctifs qui assurent la séparation des fonctions et la supervision appropriée du management. Recommander les meilleures pratiques connues pour remédier aux défaillances afin de vérifier que les risques sont maîtrisés (et que les contrôles sont bien effectués) et d accroître l efficacité et l efficience. Faire passer plus efficacement vos recommandations auprès de votre directeur des systèmes d information, de votre directeur général ou de votre directeur financier.

GTAG2 Introduction Contrôles de la gestion du changement et des patchs 74 La gestion des changements est l une des disciplines les plus difficiles à mettre en œuvre. Elle nécessite une collaboration entre une équipe pluridisciplinaire composée de développeurs d application, de personnel de l exploitation informatique et d utilisateurs. Posséder une culture de gestion des changements qui empêche et dissuade de procéder à des changements non autorisés est une condition essentielle à une gestion efficace des changements.

GTAG2 Introduction Contrôles de la gestion du changement et des patchs 75 Bénéfices d une saine gestion des changements Consacrer moins de temps et d énergie dans les SI pour des interventions non planifiées. Consacrer davantage d argent et d énergie dans les SI pour exécuter de nouvelles tâches et atteindre les objectifs de l entreprise. Connaître moins de périodes d indisponibilité. Être plus focalisé sur les améliorations que sur les réparations en urgence. Concerter les efforts sur les priorités du métier de l entreprise. Motiver le personnel SI (participer à l amélioration des opérations plutôt que d éteindre des feux) Satisfaire les besoins des utilisateurs finaux.

GTAG2 Indicateurs d une mauvaise gestion des changements Contrôles de la gestion du changement et des patchs 76 Changements non autorisés Interruptions de service non prévues Faible taux de réussite du changement Nombre élevé de changements en urgence Retard dans les déploiements de projets

GTAG2 Tâches non planifiées Contrôles de la gestion du changement et des patchs 77 La limitation des tâches non planifiées est un indicateur d un processus efficace de gestion des changements. On ne peut évaluer ce que l on ne mesure pas

GTAG2 Variables clés influençant les processus de gestion des changements Contrôles de la gestion du changement et des patchs 78 Par le taux de changements, le taux de réussite du changement, la durée moyenne de reprise (MMTR)

GTAG2 Cadres de référence Contrôles de la gestion du changement et des patchs 79 CobiT V4 AI 6 Gérer les changements AI7 Acquérir et implémenter ITIL V3 Transition des services / Gestion des changements Internal Control over Financial Reporting Guidance for Smaller Public Companies Gestion des changements ISO 27002 12 Acquisition, développement et maintenance des systèmes d information 12.5.1 Procédures de contrôle des modifications

Questions 1 minute Contrôles de la gestion du changement et des patchs 80

81 GTAG14 Auditer les applications développées par les utilisateurs (ADU) (32 pages)

GTAG14 Objectifs Auditer les applications développées par les utilisateurs (ADU) 82 Identifier la disponibilité d un cadre de contrôle qui comprend une politique, les procédures, l inventaire et l évaluation des risques à l égard des applications internes. Utiliser le cadre de contrôle défini au point 1 afin de définir la population des applications internes à être incluses dans l audit TI.

GTAG14 Objectifs Auditer les applications développées par les utilisateurs (ADU) 83 Aider la direction à développer un cadre de contrôle des applications internes efficient : Utiliser des techniques éprouvées afin d identifier la population des applications internes. Évaluer les risques associés à chaque application interne, basés sur le potentiel d impact et la probabilité qu une occurrence se produise.

GTAG14 Introduction Auditer les applications développées par les utilisateurs (ADU) 84 Définition Règle générale, ce sont des applications internes comme des tableurs Excel ou des petites applications comme Access créées et utilisées par les utilisateurs finaux. Bénéfice La plupart des organisations utilisent ce type d applications parce qu elles sont faciles et moins coûteuses à développer et à maintenir, en plus de permettre de contourner les contrôles généraux des TI pour en faciliter et en accélérer l implantation. Risque Le contournement des contrôles généraux des TI pose un risque de confidentialité, d intégrité et de disponibilité des données extraites, calculées, triées et compilées par ce type d application.

GTAG14 Les risques Auditer les applications développées par les utilisateurs (ADU) 85 Manque de structure à l égard du développement, de la gestion des changements ou de la gestion des versions Entreposage et gestion de l importation des données Manque d expérience de la personne qui développe l application Manque de documentation Insuffisance des contrôles touchant l entrée et la sortie de données Tests insuffisants Est-ce que la personne qui a développé l application interne a les connaissances et l expérience pour gérer les risques liés aux applications internes?

GTAG14 Les bonnes pratiques Auditer les applications développées par les utilisateurs (ADU) 86 Contrôles d accès Contrôles des données sources Contrôles des données sortantes (résultats) Contrôles à l égard de la gestion des changements Gestion des archives, sauvegardes et versions Documentation (politiques, procédures, guides) Les contrôles à l égard des applications internes sont très similaires aux contrôles généraux TI.