YouTube2Text

Comprendre l'Audit Informatique de A à Z + Podcast 🎙️ — Transcript

by مُترجَم Translated · 3,741 words · 648 segments · language en · Watch on YouTube

Full transcript

  1. 0:00Aujourd'hui, n'importe quelle
  2. 0:01organisation, qu'elle soit petite ou
  3. 0:02grande, tourne grâce à une sorte de
  4. 0:04système nerveux numérique. Mais
  5. 0:06qu'est-ce qui se passe quand ce système
  6. 0:07commence à voir des ratés, à tomber
  7. 0:09malade ? Et bien, aujourd'hui, on va
  8. 0:11justement voir comment faire un bilan de
  9. 0:13santé complet pour s'assurer qu'il reste
  10. 0:15performant, sécurisé et efficace. Allez,
  11. 0:18c'est parti. Alors, voilĂ  le programme.
  12. 0:20On va décortiquer tout ça en cinq
  13. 0:22grandes étapes pour y voir plus clair.
  14. 0:25On va commencer par les bases et aller
  15. 0:27progressivement vers les détails qui
  16. 0:28font toute la différence.
  17. 0:30On commence par les fondations parce que
  18. 0:32logiquement avant de parler d'audit, il
  19. 0:34faut bien comprendre ce qu' No audit,
  20. 0:37n'est-ce pas ? Et ça c'est le fameux
  21. 0:38système d'information ou SI. Pensez-y
  22. 0:42comme le moteur invisible qui fait
  23. 0:43tourner les entreprises modernes. Ce
  24. 0:45qu'il faut bien retenir, c'est qu'un SI,
  25. 0:47ce n'est pas juste une pile d'ordinateur
  26. 0:49et de serveurs. Non, c'est bien plus que
  27. 0:51ça. C'est un vrai écosystème qui mélange
  28. 0:53les gens, les processus et bien sûr la
  29. 0:55technologie. Et c'est tout cet ensemble
  30. 0:57qui gère le flux vital de l'info, un peu
  31. 1:00comme le sang qui circule dans les
  32. 1:01veines de l'entreprise. Forcément, qui
  33. 1:03dit complexité dit aussi risque.
  34. 1:06Pensez-y, une petite erreur de code peut
  35. 1:08avoir des conséquences en chaîne. Des
  36. 1:10données peuvent être modifiées ou pire
  37. 1:12perdues ou volées. On peut aussi faire
  38. 1:14face à des pannes complètes ou à des
  39. 1:16fraudes. Et puis il y a le risque de ne
  40. 1:18pas être en règle et ça ça peut coûter
  41. 1:19une fortune. Bref, ce sont des
  42. 1:21vulnérabilités qu'on ne peut tout
  43. 1:23simplement pas se permettre d'ignorer.
  44. 1:26Face Ă  tous ces dangers, on fait quoi ?
  45. 1:29La réponse, la vraie réponse
  46. 1:31professionnelle et structurée, c'est
  47. 1:33l'audit informatique. Voyons voir ce qui
  48. 1:36se cache derrière ce terme. Pour le dire
  49. 1:39simplement, l'audit informatique, c'est
  50. 1:40un examen méthodique et rigoureux pour
  51. 1:43gérer tous les risques dont on vient de
  52. 1:44parler. C'est vraiment le checkup
  53. 1:46complet, le bilan de santé de ce fameux
  54. 1:48système nerveux numérique. Et cette
  55. 1:50citation, elle résume parfaitement
  56. 1:51l'idée. Le but, ce n'est pas juste de
  57. 1:54jouer au gendarme et de chercher les
  58. 1:55erreurs. Non, l'objectif final, le vrai,
  59. 1:58c'est de s'assurer que la technologie
  60. 2:00soutient la stratégie de l'entreprise,
  61. 2:02qu'elle l'aide Ă  avancer au lieu de la
  62. 2:04freiner. OK, tout ça, c'est bien beau,
  63. 2:07mais concrètement, comment ça se passe ?
  64. 2:08En audit, un auditeur, ça n'arrive pas à
  65. 2:10les m dans les poches. Il y a un vrai
  66. 2:12processus, une méthode bien rodée, une
  67. 2:14sorte de plan de match. Et ce plan de
  68. 2:17match, il se déroule en quatre grandes
  69. 2:18étapes très logiques. C'est une approche
  70. 2:20qui commence en prenant de la hauteur
  71. 2:22pour ensuite plonger dans les détails
  72. 2:24techniques et finir avec des actions
  73. 2:26concrètes. C'est un peu un travail de
  74. 2:28détective en fait. Première étape donc
  75. 2:31l'immersion. Avant mĂŞme de toucher un
  76. 2:33ordinateur, l'auditeur doit comprendre
  77. 2:35le terrain de jeu, c'est-Ă -dire la
  78. 2:36stratégie de l'entreprise, son
  79. 2:38organisation, ses règles, bref, tout le
  80. 2:40contexte. C'est le socle sur lequel tout
  81. 2:42le reste de l'audit va se construire.
  82. 2:45Ensuite, deuxième étape, on passe à la
  83. 2:47cartographie. L'idée c'est de dessiner
  84. 2:49une carte complète de toutes les
  85. 2:50applications et de comment elle se parle
  86. 2:52entre elles. Et lĂ  c'est presque
  87. 2:54magique. On voit paraître clairement les
  88. 2:56points de friction, les zones de risque,
  89. 2:57les failles potentielles dans
  90. 2:58l'architecture. Bon, on a compris le
  91. 3:01contexte, on a la carte du système.
  92. 3:03Maintenant, on arrive au cœur du
  93. 3:05réacteur, là où tout se joue vraiment.
  94. 3:07L'évaluation des contrôles. Un contrôle,
  95. 3:10qu'est-ce que c'est au fond ? C'est tout
  96. 3:12simple. C'est une règle, une procédure,
  97. 3:14un mécanisme technique, n'importe quoi
  98. 3:16qui est mise en place. pour s'assurer
  99. 3:18que le système fait bien ce qu'il est
  100. 3:19censé faire et qu'il le fait en toute
  101. 3:21sécurité. Voyez ça comme les gardes fous
  102. 3:24sur une autoroute numérique. Et là, il y
  103. 3:26a une distinction super importante Ă 
  104. 3:28faire entre deux grandes familles de
  105. 3:29contrôle. D'un côté, les contrôles
  106. 3:32généraux. Pour reprendre une image
  107. 3:33simple, si votre entreprise est une
  108. 3:34banque, les contrôles généraux, c'est la
  109. 3:36sécurité du bâtiment, les murs blindés,
  110. 3:38les caméras de surveillance, ça protège
  111. 3:40tout l'environnement. Et de l'autre
  112. 3:42côté, on a les contrôles applicatifs.
  113. 3:44Eux, ils sont beaucoup plus spécifiques
  114. 3:45dans notre banque. Ce serait la
  115. 3:47procédure exacte qu'un employé doit
  116. 3:48suivre pour un virement Ă  son guichet.
  117. 3:50C'est lié à une tâche précise. Alors,
  118. 3:53concrètement, des contrôles généraux, ça
  119. 3:54ressemble Ă  quoi ? Et bien, c'est tout
  120. 3:56ce qui touche à la gestion des accèss,
  121. 3:58qui a le droit d'entrer oĂą, la gestion
  122. 4:00des changements, comment on s'assure
  123. 4:01qu'une mise Ă  jour ne va pas tout casser
  124. 4:03ou encore la sécurité physique des
  125. 4:05serveurs et les plans de sauvegarde. En
  126. 4:06gros, ce sont les fondations de la
  127. 4:08sécurité et les contrôles applicatifs.
  128. 4:11Alors, eux, comme on l'a dit, sont
  129. 4:12intégrés directement dans un logiciel
  130. 4:14pour une tâche bien précise. Par
  131. 4:16exemple, dans un logiciel de paix, ça va
  132. 4:18être le contrôle qui vérifie que
  133. 4:20personne ne rentre de lettrre dans un
  134. 4:21champ de salaire, qui enregistre chaque
  135. 4:23modification ou qui empĂŞche une seule et
  136. 4:25même personne de créer un nouvel employé
  137. 4:27et d'approuver son salaire. C'est la
  138. 4:29fameuse séparation des tâches. Et pour
  139. 4:31être encore plus précis, on peut même
  140. 4:33classer ces contrĂ´les applicatifs en
  141. 4:35trois types selon leur mission. D'abord,
  142. 4:38il y a les contrôles préventifs. Leur
  143. 4:40non dit tout. Leur but, c'est d'empĂŞcher
  144. 4:42l'erreur de se produire. C'est la
  145. 4:44première ligne de défense. L'exemple
  146. 4:47classique, c'est le champ code postal
  147. 4:49qui refuse tout simplement que l'on tape
  148. 4:50des lettres. Ensuite, on a les contrĂ´les
  149. 4:53détectifs. Eux, ils partent du principe
  150. 4:55qu'une erreur a pu passer entre les
  151. 4:56mailles du filet. Leur job, c'est de la
  152. 4:58repérer après coup, de sonner l'alarme.
  153. 5:00Un bon exemple, c'est un rapport
  154. 5:02automatique qui liste toutes les
  155. 5:03tentatives de connexion infructueuses
  156. 5:05pendant la nuit. Et pour finir, les
  157. 5:08contrĂ´les correctifs. Une fois que
  158. 5:09l'erreur est détectée, il faut bien la
  159. 5:11corriger. C'est leur rĂ´le. C'est la
  160. 5:13procédure de restauration des
  161. 5:14sauvegardes après un crash par exemple.
  162. 5:17La logique est donc imparable. On
  163. 5:19prévient. Si ça ne suffit pas, on
  164. 5:21détecte et ensuite on corrige. OK. Après
  165. 5:24toute cette technique, on pourrait se
  166. 5:26demander mais pourquoi faire tout ça ?
  167. 5:28Pourquoi dépenser autant de temps et
  168. 5:30d'énergie ? Quel est le but ultime de
  169. 5:32tout ce processus ? Et bien, le mot clé,
  170. 5:35le bénéfice final, c'est la confiance.
  171. 5:38C'est avoir la certitude que les données
  172. 5:40sur lesquelles l'entreprise se base pour
  173. 5:41prendre ces décisions sont justes,
  174. 5:43complètes et fiables de bout en bout de
  175. 5:45la saisie initiale jusqu'au rapport
  176. 5:47final sur le bureau de la direction.
  177. 5:49C'est l'assurance tout simplement que la
  178. 5:50stratégie l'entreprise repose sur du
  179. 5:52solide. Donc au final, un audit
  180. 5:54informatique, ce n'est vraiment pas
  181. 5:56qu'une histoire de technique. Non, c'est
  182. 5:58un pilier de l'intégrité de
  183. 5:59l'entreprise. C'est un investissement
  184. 6:01direct dans sa crédibilité, sa sécurité
  185. 6:04et au bout du compte dans son succès sur
  186. 6:06le long terme. Ce qui nous amène à la
  187. 6:08question de fond, celle qui reste en
  188. 6:10suspend. Finalement, et après tout ce
  189. 6:13qu'on vient de voir, dans quelle mesure
  190. 6:15peut-on être sûr de la bonne santé du
  191. 6:17système nerveux numérique qui
  192. 6:19aujourd'hui fait battre le cœur de
  193. 6:21n'importe quelle organisation ?
  194. 6:25Comment peut-on Comment peut-on vraiment
  195. 6:28faire confiance aux informations qui
  196. 6:29sortent de ces systèmes informatique ?
  197. 6:32Je veux dire, ils sont incroyablement
  198. 6:33complexes et ils gèrent tout aujourd'hui
  199. 6:35de la compta d'une multinationale au
  200. 6:37service public quoi.
  201. 6:38C'est la question fondamentale. Oui. Et
  202. 6:40c'est précisément pour y répondre qu'une
  203. 6:42discipline entière a été développée.
  204. 6:44L'audit des systèmes d'information,
  205. 6:46l'audit de SI.
  206. 6:48Exactement. Et il faut tout de suite
  207. 6:50corriger une idée reçue. Le but, ce
  208. 6:52n'est pas de jouer au détective pour
  209. 6:54simplement trouver des erreurs.
  210. 6:55Ah non
  211. 6:56non, l'objectif est bien plus large. Il
  212. 6:58s'agit de fournir ce que le jargon
  213. 7:00appelle une assurance raisonnable sur la
  214. 7:03fiabilité, l'intégrité, la sécurité de
  215. 7:06ces systèmes. C'est un travail de
  216. 7:08construction de la confiance en fait.
  217. 7:09D'accord. vue
  218. 7:11un peu peut-ĂŞtre, mais les enjeux
  219. 7:13derrière sont euh absolument
  220. 7:14passionnants. C'est la machinerie
  221. 7:16invisible de notre monde.
  222. 7:18C'est exactement ça. Notre mission du
  223. 7:20coup, c'est de plonger dans cette
  224. 7:22machinerie. On va essayer de démystifier
  225. 7:24le processus de la planification
  226. 7:27jusqu'au rapport final pour bien
  227. 7:29comprendre comment les auditeurs
  228. 7:30s'assurent que que les rouages
  229. 7:32numériques qui nous entourent tournent
  230. 7:34comme il faut.
  231. 7:35Alors, commençons par le tout début
  232. 7:37avant mĂŞme de regarder une seule ligne
  233. 7:39de code. L'auditeur, il doit penser au
  234. 7:42risque. De quoi parle-t-on exactement ?
  235. 7:45C'est la fondation de tout l'audit. Le
  236. 7:47guide pratique marocain les décompose
  237. 7:50très bien en trois catégories. D'abord,
  238. 7:53il y a ce qu'on appelle le risque
  239. 7:55inhérent.
  240. 7:55Le risque inhérent,
  241. 7:56c'est le risque qu'une erreur, une
  242. 7:58anomalie existe tout simplement Ă  cause
  243. 8:00de la nature même de l'activité. Par
  244. 8:03exemple, une activité de trading
  245. 8:05financier, c'est un intrinsèquement plus
  246. 8:07risqué qu'une simple gestion de stock.
  247. 8:09D'accord ? C'est le risque brut en
  248. 8:11quelque sorte, le point de départ.
  249. 8:13C'est ça. Ensuite vient le risque lié au
  250. 8:16contrĂ´le. C'est le risque que les
  251. 8:18propres systèmes de contrôle de
  252. 8:19l'entreprise et bien qu'il ne détecte
  253. 8:21pas ou ne préviennent pas cette erreur.
  254. 8:23L'entreprise a mis des gardes fous mais
  255. 8:25ils ont des failles.
  256. 8:27OK.
  257. 8:27Et enfin le troisième qui est toujours
  258. 8:29un peu délicat à admettre, le risque de
  259. 8:31non détection. C'est le risque que les
  260. 8:34procédures de l'auditeur lui-même ne lui
  261. 8:36permettent pas de trouver l'anomalie qui
  262. 8:38a échappé au contrôle.
  263. 8:39C'est une forme d'humilité en fait.
  264. 8:41L'auditeur n'est pas omniscient.
  265. 8:43C'est un point absolument fondamental
  266. 8:45que toutes les normes martellent.
  267. 8:47L'auditeur, il a une obligation de
  268. 8:49moyens,
  269. 8:49pas de résultat.
  270. 8:50Pas une obligation de résultat. Il ne
  271. 8:52peut jamais garantir Ă  100 % l'absence
  272. 8:54totale d'anomalie. Et ce qu'il faut bien
  273. 8:57comprendre, c'est que ces trois risques,
  274. 8:58ils sont multiplicatifs.
  275. 9:00Ah oui,
  276. 9:01si le risque inhérent est très élevé et
  277. 9:03que les contrôles internes sont très
  278. 9:04faibles, et ben le risque que l'auditeur
  279. 9:06passe à côté de quelque chose, il grimpe
  280. 9:08en flèche. C'est pour ça que la première
  281. 9:10chose qu'un auditeur évalue, c'est pas
  282. 9:11tant le système lui-même que la culture
  283. 9:13de contrĂ´le de l'entreprise.
  284. 9:15D'accord ? Donc si un auditeur ne peut
  285. 9:17pas tout vérifier, comment il décide où
  286. 9:20concentrer ses efforts ? C'est un peu
  287. 9:22comme chercher une aiguille dans une
  288. 9:23botte de foin numérique gigantesque.
  289. 9:26C'est exactement le but de la
  290. 9:27planification. C'est un point sur lequel
  291. 9:29la norme ISA 300 insiste énormément. Une
  292. 9:32bonne planification, ça sert à porter
  293. 9:34une attention appropriée aux domaines
  294. 9:37importants.
  295. 9:37Logique.
  296. 9:38Pour y arriver, la démarche telle que
  297. 9:40décrite dans le guide de la cour des
  298. 9:42comptes commence par deux étapes très
  299. 9:44concrètes. La première, la prise de
  300. 9:46connaissance de l'informatique de
  301. 9:48l'entité. J'imagine que ça ça doit être
  302. 9:49un défi immense pour les auditeurs. La
  303. 9:52technologie évolue tellement vite.
  304. 9:54C'est le défi permanent de la
  305. 9:55profession. Oui.
  306. 9:56Comment ils font pour rester pertinent
  307. 9:58pour ne pas se faire complètement
  308. 10:00dépasser par la direction des systèmes
  309. 10:01d'information qu'ils sont censés auditer
  310. 10:03?
  311. 10:04C'est venant d'une formation continue,
  312. 10:05une spécialisation.
  313. 10:07Concrètement, cette prise de
  314. 10:09connaissance, ça veut dire qu'il faut
  315. 10:10comprendre l'organigramme de la DSI, sa
  316. 10:12stratégie, son budget, l'architecture
  317. 10:15générale des systèmes, c'est une
  318. 10:17immersion, hein.
  319. 10:18D'accord ?
  320. 10:19Et après cette vue d'ensemble, on passe
  321. 10:20à la deuxième étape, la cartographie des
  322. 10:23applications.
  323. 10:24Et en lisant le guide, j'ai été surprise
  324. 10:26par le niveau de détail de cette
  325. 10:27cartographie. Ce n'est pas juste une
  326. 10:29liste de logiciels, quoi.
  327. 10:30Non, c'est bien plus que ça.
  328. 10:32Pour chaque application, l'auditeur veut
  329. 10:34connaître ses fonctionnalités, sa date
  330. 10:36de mise en service, si elle est hébergée
  331. 10:38en interne ou dans le cloud, la date de
  332. 10:40la dernière modification et même
  333. 10:42attribuer un score de cricité, souvent
  334. 10:44de 1 à 5. On a une véritable
  335. 10:46radiographie du paysage informatique.
  336. 10:48Exactement.
  337. 10:50Cette cartographie, c'est la carte
  338. 10:52routière de l'auditeur. Elle lui permet
  339. 10:54d'identifier les carrefours dangereux,
  340. 10:57les autoroute de l'information critique
  341. 10:59oĂą il va devoir concentrer ses
  342. 11:01contrĂ´les.
  343. 11:02Justement, parlons-en de ces contrĂ´les.
  344. 11:05Une fois que cette carte du territoire
  345. 11:06est établie, l'auditeur se met au
  346. 11:08travail. Que teste-t-il vraiment ? Il va
  347. 11:10évaluer l'efficacité de ce qu'on appelle
  348. 11:12les contrĂ´les. Et lĂ , il faut faire une
  349. 11:14distinction fondamentale qu'on retrouve
  350. 11:16partout entre deux grandes familles. Les
  351. 11:19contrôles généraux des technologies de
  352. 11:20l'information, les CGTI et les contrĂ´les
  353. 11:23applicatifs.
  354. 11:25Attendez, pour être sûr de bien suivre,
  355. 11:27c'est un peu comme la sécurité d'un
  356. 11:29grand immeuble de bureau. Il y aurait la
  357. 11:31sécurité globale du bâtiment, les
  358. 11:33portées d'entrée verrouillées, les
  359. 11:34gardes. Ça, ce serait les contrôles
  360. 11:36généraux.
  361. 11:37C'est une excellente analogie. C'est
  362. 11:39exactement ça. Les contrôles généraux
  363. 11:41sont la fondation sur laquelle tout
  364. 11:43repose. Il s'applique Ă  tout
  365. 11:45l'environnement informatique.
  366. 11:47D'accord.
  367. 11:48On y trouve typiquement la gestion des
  368. 11:49accès logiques. Qui a le droit de se
  369. 11:51connecter Ă  quoi et avec quel niveau de
  370. 11:53privilège ou la gestion des changements.
  371. 11:55Comment on s'assure qu'une mise Ă  jour
  372. 11:57d'un programme ne va pas créer une
  373. 11:58faille
  374. 11:58ou tout perturber.
  375. 12:00Voilà. Il y a aussi la sécurité physique
  376. 12:02du centre de données, les plans de
  377. 12:03sauvegarde. Si ces fondations sont
  378. 12:05fragiles, peu importe la qualité de ce
  379. 12:07qui se passe à l'intérieur des bureaux.
  380. 12:09D'accord pour les contrôles généraux,
  381. 12:11mais honnêtement, si la sécurité du
  382. 12:13bâtiment est parfaite, est-ce que ce qui
  383. 12:15se passe dans un bureau individuel est
  384. 12:17si important ? Les auditeurs ne passent
  385. 12:19pas 90 % de leur temps sur ces grands
  386. 12:21contrôles généraux ?
  387. 12:22C'est une très bonne question. C'est une
  388. 12:24erreur de perspective assez courante en
  389. 12:27fait. On pourrait le penser, mais en
  390. 12:29réalité les fraudes et les erreurs les
  391. 12:31plus les plus intelligentes, elles se
  392. 12:34nichent souvent au niveau des
  393. 12:35transactions quotidiennes.
  394. 12:37Ah oui,
  395. 12:37les fondations peuvent ĂŞtre solides,
  396. 12:39mais si quelqu'un a la clé du coffre
  397. 12:41fort dans son bureau et que personne ne
  398. 12:43vérifie ce qu'il en fait, c'est là que
  399. 12:44les contrĂ´les applicatifs deviennent
  400. 12:46absolument cruciaux. Donc si les
  401. 12:48contrôles généraux sont la sécurité de
  402. 12:50l'immeuble, les contrĂ´les applicatifs,
  403. 12:52ce sont les règles spécifiques à
  404. 12:53l'intérieur de chaque bureau
  405. 12:54précisément. Ils sont intégrés
  406. 12:56directement dans les processus métiers.
  407. 12:58Ils suivent le flux de l'information.
  408. 13:00Les guides les classent en trois temps.
  409. 13:02D'abord, les contrôles sur les données
  410. 13:04d'entrée.
  411. 13:04On filtre à la porte. C'est ça.
  412. 13:06L'objectif est de s'assurer que seules
  413. 13:08des données valides, complètes et
  414. 13:10autorisées entrent dans le système.
  415. 13:12L'exemple plus simple, c'est un champ de
  416. 13:14formulaire sur un site web qui attend
  417. 13:16une date de naissance et qui va rejeter
  418. 13:18la saisie si on essaie de lui mettre du
  419. 13:19texte.
  420. 13:20D'accord.
  421. 13:21Deuxième temps, les contrôles sur le
  422. 13:23traitement. Une fois que la donnée est
  423. 13:25entrée, on veut s'assurer qu'elle est
  424. 13:26traitée correctement sans être perdu ou
  425. 13:29altérée.
  426. 13:30On vérifie que le message est arrivé
  427. 13:32intact Ă  destination. VoilĂ  un exemple
  428. 13:34typique, c'est un contrĂ´le de
  429. 13:35rapprochement automatique qui va
  430. 13:37vérifier que la somme des factures
  431. 13:38émises dans le système de vente
  432. 13:40correspond bien à ce qui a été
  433. 13:41comptabilisé dans le système financier.
  434. 13:43OK, je vois.
  435. 13:45Et enfin 3è temps, les contrôles sur les
  436. 13:48données de sortie. Ici, on s'assure que
  437. 13:50les résultats finaux comme les rapports,
  438. 13:52les fichiers de paix sont exacts,
  439. 13:55complets et que leur distribution est
  440. 13:56sécurisée.
  441. 13:57Et lĂ , j'imagine que la piste d'audit
  442. 13:59est essentielle.
  443. 14:00Ah oui, la fameuse piste d'audit. cette
  444. 14:02trace numérique qui permet de
  445. 14:04reconstituer tout le parcours d'une
  446. 14:06transaction, de sa création à son impact
  447. 14:08final. C'est un contrĂ´le de sortie mais
  448. 14:11aussi de traitement absolument clé.
  449. 14:13Un concept qui revient sans cesse dans
  450. 14:15les sources et qui est un peu Ă  la
  451. 14:16croisée des chemins, c'est la séparation
  452. 14:18des fonctions. L'idée que la personne
  453. 14:20qui saisit une commande ne devrait pas
  454. 14:22ĂŞtre la mĂŞme que celle qui autorise son
  455. 14:24paiement. C'est l'un des principes les
  456. 14:25plus anciens et les plus efficaces du
  457. 14:27contrĂ´le interne. EmpĂŞcher une seule
  458. 14:29personne de contrĂ´ler un processus de
  459. 14:31bout en bout est fondamental pour
  460. 14:33prévenir les erreurs et surtout les
  461. 14:35fraudes.
  462. 14:36Vous avez un exemple en tĂŞte ?
  463. 14:38Je me souviens d'un cas dans une PME. La
  464. 14:40même comptable pouvait créer de nouveaux
  465. 14:42employés dans le système de paix et
  466. 14:44lancer les virements.
  467. 14:45Oh lĂ  !
  468. 14:46Pendant des mois, elle s'est versé un
  469. 14:48deuxième salaire sous le nom d'un
  470. 14:49employé fictif. Une simple séparation de
  471. 14:52ces deux fonctions aurait rendu cette
  472. 14:54fraude quasiment impossible. C'est pour
  473. 14:56ça que c'est un principe non négociable
  474. 14:57pour un auditeur. Ça semble si évident,
  475. 15:00mais j'imagine que c'est plus facile Ă 
  476. 15:01dire qu'Ă  faire. Surtout quand une
  477. 15:03entreprise utilise un de ces énormes
  478. 15:04logiciels intégrés comme SAP, les PGI ou
  479. 15:07ERP. Est-ce que ça simplifie ou ça
  480. 15:10complique l'audit de cette séparation ?
  481. 15:12Ça change complètement la donne. Un PGI,
  482. 15:14c'est le système nerveux central d'une
  483. 15:16organisation. Il intègre tout, la
  484. 15:18compta, les achats, les stocks, les RH,
  485. 15:21tout dans une seule base de données.
  486. 15:23L'avantage théorique est immense. Oui.
  487. 15:25La saisie unique, la mise Ă  jour en
  488. 15:28temps réel.
  489. 15:29Exactement. La traçabilité est en
  490. 15:32principe bien meilleure. Mais
  491. 15:34mais il y a un mai.
  492. 15:36Il y a un mai de taille. Oui, les
  493. 15:38sources le soulignent bien. Euh, ce sont
  494. 15:40des projets extrêmement coûteux,
  495. 15:42complexes à mettre en œuvre et surtout
  496. 15:44c'est le logiciel qui impose sa logique.
  497. 15:47C'est l'entreprise qui doit souvent
  498. 15:48adapter ses processus au PGI, pas
  499. 15:51l'inverse.
  500. 15:52Et pour l'auditeur,
  501. 15:53pour un additeur, ça veut dire que les
  502. 15:55contrĂ´les ne sont plus dans des
  503. 15:56procédures manuelles ou des tableurs
  504. 15:58Excel. Ils sont intégrés, parfois cachés
  505. 16:01dans les milliers de paramètres de
  506. 16:02configuration du PGI. L'audit devient
  507. 16:05alors un audit de la configuration de
  508. 16:06ses droits à l'intérieur du monstre.
  509. 16:09Tout cela nous amène à la question de la
  510. 16:11sécurité globale. Les guides parlent de
  511. 16:14l'information comme d'un actif précieux.
  512. 16:17Comment l'auditeur évalue-t-il sa
  513. 16:18protection ?
  514. 16:19Il l'aborde sous deux angles
  515. 16:21complémentaires. D'abord, il y a la
  516. 16:24sécurité physique, le côté château fort
  517. 16:27si vous voulez. Les murs et les douves
  518. 16:29du royaume numérique.
  519. 16:30C'est une bonne image. Oui. Qui a le
  520. 16:31droit d'entrer dans la salle des
  521. 16:32serveurs. Est-elle protégée contre les
  522. 16:35incendies, les inondations, les coupures
  523. 16:37de courant ? C'est la protection des
  524. 16:39infrastructures.
  525. 16:40D'accord. Et l'autre angle ? L'autre
  526. 16:42angle, c'est la sécurité logique qui
  527. 16:44protège les données elles-mêmes. C'est
  528. 16:46la gestion des mot de passe, leur
  529. 16:48complexité, leur renouvellement, la
  530. 16:50protection du réseau avec des parfeux,
  531. 16:52les antivirus, tout ce qui empĂŞche un
  532. 16:54intru de pénétrer dans le système.
  533. 16:56Et les auditeurs n'en vendent pas ses
  534. 16:57règles. Ils s'appuyent sur des standards
  535. 16:59internationaux pour faire leur
  536. 17:00évaluation, j'imagine.
  537. 17:02Absolument. Ils ne travaillent pas dans
  538. 17:03le vide. Ils utilisent des référentiels
  539. 17:06reconnus qui leur fournissent une grille
  540. 17:08de lecture. Les sources en citent
  541. 17:10plusieurs, mais les deux plus important
  542. 17:12sont probablement Cobit pour la
  543. 17:14gouvernance des SI et la famille de
  544. 17:16normes ISO 27000 qui est la réérence
  545. 17:19mondiale en matière de sécurité de
  546. 17:21l'information.
  547. 17:22Ça permet de parler le même langage en
  548. 17:23fait.
  549. 17:24VoilĂ . Et de baser son jugement sur des
  550. 17:26critères objectifs reconnus par tous.
  551. 17:29D'accord. Donc après ce travail de
  552. 17:31titan, la planification, la
  553. 17:34cartographie, les tests, qu'est-ce qu'il
  554. 17:36en ressort ? Quel est le livrable final
  555. 17:38pour l'organisation ?
  556. 17:39Le but ultime de l'audit, ce n'est pas
  557. 17:41de produire un rapport qui pointe les
  558. 17:43problèmes, c'est d'aider l'organisation
  559. 17:45à s'améliorer. Le livrable clé, ce sont
  560. 17:48donc les recommandations. L'objectif est
  561. 17:50de formuler des pistes d'amélioration
  562. 17:52concrètes, pragmatiques pour renforcer
  563. 17:55les processus.
  564. 17:56Et en lisant le guide sur ce sujet, un
  565. 17:58point m'a vraiment marqué. C'est cette
  566. 18:00mise en garde très forte contre les
  567. 18:01recommandations vagues.
  568. 18:03Ah oui,
  569. 18:03il y a mĂŞme une liste de formulations Ă 
  570. 18:05bannir comme celle qui commence par
  571. 18:07réfléchir à étudier la possibilité d'eux
  572. 18:10ou envisager d'eux.
  573. 18:12C'est un point absolument essentiel qui
  574. 18:13distingue un bon d'un mauvais auditeur.
  575. 18:16Ces formulations, c'est le signe d'une
  576. 18:17pensée molle. Ça ne mène à aucune
  577. 18:19action. Une recommandation doit ĂŞtre
  578. 18:21précise.
  579. 18:22Donnez-moi un exemple. Direviser de
  580. 18:24renforcer la politique de mot de passe,
  581. 18:26ça ne sert à rien. Une recommandation
  582. 18:28exploitable serait mettre en œuvre d'ici
  583. 18:303 mois une nouvelle politique de mot de
  584. 18:32passe sous la responsabilité du
  585. 18:34directeur de la sécurité imposant une
  586. 18:36longueur minimale de 12 caractères. Vous
  587. 18:38voyez ?
  588. 18:38Oui, on sait qui doit faire quoi, pour
  589. 18:40quand et comment on vérifiera. C'est la
  590. 18:42différence entre une idée et un plan
  591. 18:44d'action.
  592. 18:45Exactement. Et la boucle n'est complète
  593. 18:47qu'avec la dernière étape, souvent
  594. 18:49négligée, le suivi des recommandations.
  595. 18:51Un audit dont les conclusions finissent
  596. 18:53au fond d'un tiroir est un audit
  597. 18:55inutile. Il faut un suivi formel pour
  598. 18:57s'assurer que les plans d'action sont
  599. 18:59bien mis en œuvre. Si on essaie de
  600. 19:01prendre un peu de hauteur, on voit que
  601. 19:03l'audit de SI est bien plus qu'une
  602. 19:05simple chasse aux erreurs techniques.
  603. 19:07C'est une démarche incroyablement
  604. 19:08méthodique qui part d'une évaluation des
  605. 19:10risques pour savoir oĂą regarder
  606. 19:13qui se poursuit par une analyse
  607. 19:14rigoureuse des gardes fous mis en place
  608. 19:16qu'il soit très large comme la sécurité
  609. 19:18des accès ou très fin comme la
  610. 19:20validation d'une donnée
  611. 19:21et qui se termine non pas par un
  612. 19:23jugement mais par un plan de route avec
  613. 19:25des recommandations précises et un suivi
  614. 19:28pour s'assurer que l'organisation arrive
  615. 19:30bien Ă  destination. Au fond, si on
  616. 19:32connecte tous ces points, l'objectif
  617. 19:34final, c'est de construire ou de
  618. 19:36renforcer la confiance. À une époque où
  619. 19:38les preuves tangible, euh les factures
  620. 19:40en pâier, les registres signés, euh tout
  621. 19:42ça disparaît au profit de piste d'audit
  622. 19:44purement numérique, cette discipline
  623. 19:46devient la nouvelle garante de
  624. 19:48l'intégrité.
  625. 19:49C'est une conclusion très claire. Pour
  626. 19:51terminer, peut-ĂŞtre, laissons une
  627. 19:52question ouverte. toutes les sources
  628. 19:54qu'on a parcouru. Elle parle de pistes
  629. 19:56d'audit et de contrôle conçu par des
  630. 19:58humains pour vérifier des processus
  631. 20:01opérés par des humains, même assisté par
  632. 20:03des machines.
  633. 20:04Mais le monde change.
  634. 20:07Alors que les systèmes deviennent de
  635. 20:08plus en plus autonomes, que des
  636. 20:10décisions sont de plus en plus déléguées
  637. 20:12Ă  des intelligences artificielles, la
  638. 20:15question devient vertigineuse.
  639. 20:18Comment les auditeurs de demain
  640. 20:20pourront-ils vérifier et valider des
  641. 20:22processus qui se déroulent dans une
  642. 20:24boîte noire algorithmique, une boîte
  643. 20:26dont la logique est parfois
  644. 20:28incompréhensible, même pour ses
  645. 20:29créateurs.
  646. 20:30Quelle forme prendra l'audit quand il
  647. 20:32n'y aura plus de piste humaine Ă  suivre
  648. 20:34?

About this transcript

This page contains the full transcript of Comprendre l'Audit Informatique de A à Z + Podcast 🎙️ by مُترجَم Translated, generated from the public captions YouTube serves with the video. The transcript has 3,741 words across 648 segments, with the original timestamps preserved so you can click any line to jump to that moment in the embedded player.

What you can do with it

Use the transcript to take notes, quote the speaker, build a study guide, generate a summary with ChatGPT or Claude via the YouTube Summary tool, or export it as a timed subtitle file with YouTube to SRT. You can also re-open it in the transcriber to translate the transcript into 100+ languages.

Free YouTube transcript tool

YouTube2Text is a free YouTube transcript generator — no signup, no daily limit. Paste any YouTube link and get the full transcript instantly, with timestamps, click-to-jump, translation to 100+ languages, AI prompts for ChatGPT, Claude, and Gemini, and exports to TXT, SRT, VTT, or Markdown.