Comprendre l'Audit Informatique de A à Z + Podcast 🎙️ — Transcript
Full transcript
- 0:00Aujourd'hui, n'importe quelle
- 0:01organisation, qu'elle soit petite ou
- 0:02grande, tourne grâce à une sorte de
- 0:04système nerveux numérique. Mais
- 0:06qu'est-ce qui se passe quand ce système
- 0:07commence à voir des ratés, à tomber
- 0:09malade ? Et bien, aujourd'hui, on va
- 0:11justement voir comment faire un bilan de
- 0:13santé complet pour s'assurer qu'il reste
- 0:15performant, sécurisé et efficace. Allez,
- 0:18c'est parti. Alors, voilĂ le programme.
- 0:20On va décortiquer tout ça en cinq
- 0:22grandes étapes pour y voir plus clair.
- 0:25On va commencer par les bases et aller
- 0:27progressivement vers les détails qui
- 0:28font toute la différence.
- 0:30On commence par les fondations parce que
- 0:32logiquement avant de parler d'audit, il
- 0:34faut bien comprendre ce qu' No audit,
- 0:37n'est-ce pas ? Et ça c'est le fameux
- 0:38système d'information ou SI. Pensez-y
- 0:42comme le moteur invisible qui fait
- 0:43tourner les entreprises modernes. Ce
- 0:45qu'il faut bien retenir, c'est qu'un SI,
- 0:47ce n'est pas juste une pile d'ordinateur
- 0:49et de serveurs. Non, c'est bien plus que
- 0:51ça. C'est un vrai écosystème qui mélange
- 0:53les gens, les processus et bien sûr la
- 0:55technologie. Et c'est tout cet ensemble
- 0:57qui gère le flux vital de l'info, un peu
- 1:00comme le sang qui circule dans les
- 1:01veines de l'entreprise. Forcément, qui
- 1:03dit complexité dit aussi risque.
- 1:06Pensez-y, une petite erreur de code peut
- 1:08avoir des conséquences en chaîne. Des
- 1:10données peuvent être modifiées ou pire
- 1:12perdues ou volées. On peut aussi faire
- 1:14face à des pannes complètes ou à des
- 1:16fraudes. Et puis il y a le risque de ne
- 1:18pas être en règle et ça ça peut coûter
- 1:19une fortune. Bref, ce sont des
- 1:21vulnérabilités qu'on ne peut tout
- 1:23simplement pas se permettre d'ignorer.
- 1:26Face Ă tous ces dangers, on fait quoi ?
- 1:29La réponse, la vraie réponse
- 1:31professionnelle et structurée, c'est
- 1:33l'audit informatique. Voyons voir ce qui
- 1:36se cache derrière ce terme. Pour le dire
- 1:39simplement, l'audit informatique, c'est
- 1:40un examen méthodique et rigoureux pour
- 1:43gérer tous les risques dont on vient de
- 1:44parler. C'est vraiment le checkup
- 1:46complet, le bilan de santé de ce fameux
- 1:48système nerveux numérique. Et cette
- 1:50citation, elle résume parfaitement
- 1:51l'idée. Le but, ce n'est pas juste de
- 1:54jouer au gendarme et de chercher les
- 1:55erreurs. Non, l'objectif final, le vrai,
- 1:58c'est de s'assurer que la technologie
- 2:00soutient la stratégie de l'entreprise,
- 2:02qu'elle l'aide Ă avancer au lieu de la
- 2:04freiner. OK, tout ça, c'est bien beau,
- 2:07mais concrètement, comment ça se passe ?
- 2:08En audit, un auditeur, ça n'arrive pas Ă
- 2:10les m dans les poches. Il y a un vrai
- 2:12processus, une méthode bien rodée, une
- 2:14sorte de plan de match. Et ce plan de
- 2:17match, il se déroule en quatre grandes
- 2:18étapes très logiques. C'est une approche
- 2:20qui commence en prenant de la hauteur
- 2:22pour ensuite plonger dans les détails
- 2:24techniques et finir avec des actions
- 2:26concrètes. C'est un peu un travail de
- 2:28détective en fait. Première étape donc
- 2:31l'immersion. Avant mĂŞme de toucher un
- 2:33ordinateur, l'auditeur doit comprendre
- 2:35le terrain de jeu, c'est-Ă -dire la
- 2:36stratégie de l'entreprise, son
- 2:38organisation, ses règles, bref, tout le
- 2:40contexte. C'est le socle sur lequel tout
- 2:42le reste de l'audit va se construire.
- 2:45Ensuite, deuxième étape, on passe à la
- 2:47cartographie. L'idée c'est de dessiner
- 2:49une carte complète de toutes les
- 2:50applications et de comment elle se parle
- 2:52entre elles. Et lĂ c'est presque
- 2:54magique. On voit paraître clairement les
- 2:56points de friction, les zones de risque,
- 2:57les failles potentielles dans
- 2:58l'architecture. Bon, on a compris le
- 3:01contexte, on a la carte du système.
- 3:03Maintenant, on arrive au cœur du
- 3:05réacteur, là où tout se joue vraiment.
- 3:07L'évaluation des contrôles. Un contrôle,
- 3:10qu'est-ce que c'est au fond ? C'est tout
- 3:12simple. C'est une règle, une procédure,
- 3:14un mécanisme technique, n'importe quoi
- 3:16qui est mise en place. pour s'assurer
- 3:18que le système fait bien ce qu'il est
- 3:19censé faire et qu'il le fait en toute
- 3:21sécurité. Voyez ça comme les gardes fous
- 3:24sur une autoroute numérique. Et là , il y
- 3:26a une distinction super importante Ă
- 3:28faire entre deux grandes familles de
- 3:29contrôle. D'un côté, les contrôles
- 3:32généraux. Pour reprendre une image
- 3:33simple, si votre entreprise est une
- 3:34banque, les contrôles généraux, c'est la
- 3:36sécurité du bâtiment, les murs blindés,
- 3:38les caméras de surveillance, ça protège
- 3:40tout l'environnement. Et de l'autre
- 3:42côté, on a les contrôles applicatifs.
- 3:44Eux, ils sont beaucoup plus spécifiques
- 3:45dans notre banque. Ce serait la
- 3:47procédure exacte qu'un employé doit
- 3:48suivre pour un virement Ă son guichet.
- 3:50C'est lié à une tâche précise. Alors,
- 3:53concrètement, des contrôles généraux, ça
- 3:54ressemble Ă quoi ? Et bien, c'est tout
- 3:56ce qui touche à la gestion des accèss,
- 3:58qui a le droit d'entrer oĂą, la gestion
- 4:00des changements, comment on s'assure
- 4:01qu'une mise Ă jour ne va pas tout casser
- 4:03ou encore la sécurité physique des
- 4:05serveurs et les plans de sauvegarde. En
- 4:06gros, ce sont les fondations de la
- 4:08sécurité et les contrôles applicatifs.
- 4:11Alors, eux, comme on l'a dit, sont
- 4:12intégrés directement dans un logiciel
- 4:14pour une tâche bien précise. Par
- 4:16exemple, dans un logiciel de paix, ça va
- 4:18être le contrôle qui vérifie que
- 4:20personne ne rentre de lettrre dans un
- 4:21champ de salaire, qui enregistre chaque
- 4:23modification ou qui empĂŞche une seule et
- 4:25même personne de créer un nouvel employé
- 4:27et d'approuver son salaire. C'est la
- 4:29fameuse séparation des tâches. Et pour
- 4:31être encore plus précis, on peut même
- 4:33classer ces contrĂ´les applicatifs en
- 4:35trois types selon leur mission. D'abord,
- 4:38il y a les contrôles préventifs. Leur
- 4:40non dit tout. Leur but, c'est d'empĂŞcher
- 4:42l'erreur de se produire. C'est la
- 4:44première ligne de défense. L'exemple
- 4:47classique, c'est le champ code postal
- 4:49qui refuse tout simplement que l'on tape
- 4:50des lettres. Ensuite, on a les contrĂ´les
- 4:53détectifs. Eux, ils partent du principe
- 4:55qu'une erreur a pu passer entre les
- 4:56mailles du filet. Leur job, c'est de la
- 4:58repérer après coup, de sonner l'alarme.
- 5:00Un bon exemple, c'est un rapport
- 5:02automatique qui liste toutes les
- 5:03tentatives de connexion infructueuses
- 5:05pendant la nuit. Et pour finir, les
- 5:08contrĂ´les correctifs. Une fois que
- 5:09l'erreur est détectée, il faut bien la
- 5:11corriger. C'est leur rĂ´le. C'est la
- 5:13procédure de restauration des
- 5:14sauvegardes après un crash par exemple.
- 5:17La logique est donc imparable. On
- 5:19prévient. Si ça ne suffit pas, on
- 5:21détecte et ensuite on corrige. OK. Après
- 5:24toute cette technique, on pourrait se
- 5:26demander mais pourquoi faire tout ça ?
- 5:28Pourquoi dépenser autant de temps et
- 5:30d'énergie ? Quel est le but ultime de
- 5:32tout ce processus ? Et bien, le mot clé,
- 5:35le bénéfice final, c'est la confiance.
- 5:38C'est avoir la certitude que les données
- 5:40sur lesquelles l'entreprise se base pour
- 5:41prendre ces décisions sont justes,
- 5:43complètes et fiables de bout en bout de
- 5:45la saisie initiale jusqu'au rapport
- 5:47final sur le bureau de la direction.
- 5:49C'est l'assurance tout simplement que la
- 5:50stratégie l'entreprise repose sur du
- 5:52solide. Donc au final, un audit
- 5:54informatique, ce n'est vraiment pas
- 5:56qu'une histoire de technique. Non, c'est
- 5:58un pilier de l'intégrité de
- 5:59l'entreprise. C'est un investissement
- 6:01direct dans sa crédibilité, sa sécurité
- 6:04et au bout du compte dans son succès sur
- 6:06le long terme. Ce qui nous amène à la
- 6:08question de fond, celle qui reste en
- 6:10suspend. Finalement, et après tout ce
- 6:13qu'on vient de voir, dans quelle mesure
- 6:15peut-on être sûr de la bonne santé du
- 6:17système nerveux numérique qui
- 6:19aujourd'hui fait battre le cœur de
- 6:21n'importe quelle organisation ?
- 6:25Comment peut-on Comment peut-on vraiment
- 6:28faire confiance aux informations qui
- 6:29sortent de ces systèmes informatique ?
- 6:32Je veux dire, ils sont incroyablement
- 6:33complexes et ils gèrent tout aujourd'hui
- 6:35de la compta d'une multinationale au
- 6:37service public quoi.
- 6:38C'est la question fondamentale. Oui. Et
- 6:40c'est précisément pour y répondre qu'une
- 6:42discipline entière a été développée.
- 6:44L'audit des systèmes d'information,
- 6:46l'audit de SI.
- 6:48Exactement. Et il faut tout de suite
- 6:50corriger une idée reçue. Le but, ce
- 6:52n'est pas de jouer au détective pour
- 6:54simplement trouver des erreurs.
- 6:55Ah non
- 6:56non, l'objectif est bien plus large. Il
- 6:58s'agit de fournir ce que le jargon
- 7:00appelle une assurance raisonnable sur la
- 7:03fiabilité, l'intégrité, la sécurité de
- 7:06ces systèmes. C'est un travail de
- 7:08construction de la confiance en fait.
- 7:09D'accord. vue
- 7:11un peu peut-ĂŞtre, mais les enjeux
- 7:13derrière sont euh absolument
- 7:14passionnants. C'est la machinerie
- 7:16invisible de notre monde.
- 7:18C'est exactement ça. Notre mission du
- 7:20coup, c'est de plonger dans cette
- 7:22machinerie. On va essayer de démystifier
- 7:24le processus de la planification
- 7:27jusqu'au rapport final pour bien
- 7:29comprendre comment les auditeurs
- 7:30s'assurent que que les rouages
- 7:32numériques qui nous entourent tournent
- 7:34comme il faut.
- 7:35Alors, commençons par le tout début
- 7:37avant mĂŞme de regarder une seule ligne
- 7:39de code. L'auditeur, il doit penser au
- 7:42risque. De quoi parle-t-on exactement ?
- 7:45C'est la fondation de tout l'audit. Le
- 7:47guide pratique marocain les décompose
- 7:50très bien en trois catégories. D'abord,
- 7:53il y a ce qu'on appelle le risque
- 7:55inhérent.
- 7:55Le risque inhérent,
- 7:56c'est le risque qu'une erreur, une
- 7:58anomalie existe tout simplement Ă cause
- 8:00de la nature même de l'activité. Par
- 8:03exemple, une activité de trading
- 8:05financier, c'est un intrinsèquement plus
- 8:07risqué qu'une simple gestion de stock.
- 8:09D'accord ? C'est le risque brut en
- 8:11quelque sorte, le point de départ.
- 8:13C'est ça. Ensuite vient le risque lié au
- 8:16contrĂ´le. C'est le risque que les
- 8:18propres systèmes de contrôle de
- 8:19l'entreprise et bien qu'il ne détecte
- 8:21pas ou ne préviennent pas cette erreur.
- 8:23L'entreprise a mis des gardes fous mais
- 8:25ils ont des failles.
- 8:27OK.
- 8:27Et enfin le troisième qui est toujours
- 8:29un peu délicat à admettre, le risque de
- 8:31non détection. C'est le risque que les
- 8:34procédures de l'auditeur lui-même ne lui
- 8:36permettent pas de trouver l'anomalie qui
- 8:38a échappé au contrôle.
- 8:39C'est une forme d'humilité en fait.
- 8:41L'auditeur n'est pas omniscient.
- 8:43C'est un point absolument fondamental
- 8:45que toutes les normes martellent.
- 8:47L'auditeur, il a une obligation de
- 8:49moyens,
- 8:49pas de résultat.
- 8:50Pas une obligation de résultat. Il ne
- 8:52peut jamais garantir Ă 100 % l'absence
- 8:54totale d'anomalie. Et ce qu'il faut bien
- 8:57comprendre, c'est que ces trois risques,
- 8:58ils sont multiplicatifs.
- 9:00Ah oui,
- 9:01si le risque inhérent est très élevé et
- 9:03que les contrôles internes sont très
- 9:04faibles, et ben le risque que l'auditeur
- 9:06passe à côté de quelque chose, il grimpe
- 9:08en flèche. C'est pour ça que la première
- 9:10chose qu'un auditeur évalue, c'est pas
- 9:11tant le système lui-même que la culture
- 9:13de contrĂ´le de l'entreprise.
- 9:15D'accord ? Donc si un auditeur ne peut
- 9:17pas tout vérifier, comment il décide où
- 9:20concentrer ses efforts ? C'est un peu
- 9:22comme chercher une aiguille dans une
- 9:23botte de foin numérique gigantesque.
- 9:26C'est exactement le but de la
- 9:27planification. C'est un point sur lequel
- 9:29la norme ISA 300 insiste énormément. Une
- 9:32bonne planification, ça sert à porter
- 9:34une attention appropriée aux domaines
- 9:37importants.
- 9:37Logique.
- 9:38Pour y arriver, la démarche telle que
- 9:40décrite dans le guide de la cour des
- 9:42comptes commence par deux étapes très
- 9:44concrètes. La première, la prise de
- 9:46connaissance de l'informatique de
- 9:48l'entité. J'imagine que ça ça doit être
- 9:49un défi immense pour les auditeurs. La
- 9:52technologie évolue tellement vite.
- 9:54C'est le défi permanent de la
- 9:55profession. Oui.
- 9:56Comment ils font pour rester pertinent
- 9:58pour ne pas se faire complètement
- 10:00dépasser par la direction des systèmes
- 10:01d'information qu'ils sont censés auditer
- 10:03?
- 10:04C'est venant d'une formation continue,
- 10:05une spécialisation.
- 10:07Concrètement, cette prise de
- 10:09connaissance, ça veut dire qu'il faut
- 10:10comprendre l'organigramme de la DSI, sa
- 10:12stratégie, son budget, l'architecture
- 10:15générale des systèmes, c'est une
- 10:17immersion, hein.
- 10:18D'accord ?
- 10:19Et après cette vue d'ensemble, on passe
- 10:20à la deuxième étape, la cartographie des
- 10:23applications.
- 10:24Et en lisant le guide, j'ai été surprise
- 10:26par le niveau de détail de cette
- 10:27cartographie. Ce n'est pas juste une
- 10:29liste de logiciels, quoi.
- 10:30Non, c'est bien plus que ça.
- 10:32Pour chaque application, l'auditeur veut
- 10:34connaître ses fonctionnalités, sa date
- 10:36de mise en service, si elle est hébergée
- 10:38en interne ou dans le cloud, la date de
- 10:40la dernière modification et même
- 10:42attribuer un score de cricité, souvent
- 10:44de 1 à 5. On a une véritable
- 10:46radiographie du paysage informatique.
- 10:48Exactement.
- 10:50Cette cartographie, c'est la carte
- 10:52routière de l'auditeur. Elle lui permet
- 10:54d'identifier les carrefours dangereux,
- 10:57les autoroute de l'information critique
- 10:59oĂą il va devoir concentrer ses
- 11:01contrĂ´les.
- 11:02Justement, parlons-en de ces contrĂ´les.
- 11:05Une fois que cette carte du territoire
- 11:06est établie, l'auditeur se met au
- 11:08travail. Que teste-t-il vraiment ? Il va
- 11:10évaluer l'efficacité de ce qu'on appelle
- 11:12les contrĂ´les. Et lĂ , il faut faire une
- 11:14distinction fondamentale qu'on retrouve
- 11:16partout entre deux grandes familles. Les
- 11:19contrôles généraux des technologies de
- 11:20l'information, les CGTI et les contrĂ´les
- 11:23applicatifs.
- 11:25Attendez, pour être sûr de bien suivre,
- 11:27c'est un peu comme la sécurité d'un
- 11:29grand immeuble de bureau. Il y aurait la
- 11:31sécurité globale du bâtiment, les
- 11:33portées d'entrée verrouillées, les
- 11:34gardes. Ça, ce serait les contrôles
- 11:36généraux.
- 11:37C'est une excellente analogie. C'est
- 11:39exactement ça. Les contrôles généraux
- 11:41sont la fondation sur laquelle tout
- 11:43repose. Il s'applique Ă tout
- 11:45l'environnement informatique.
- 11:47D'accord.
- 11:48On y trouve typiquement la gestion des
- 11:49accès logiques. Qui a le droit de se
- 11:51connecter Ă quoi et avec quel niveau de
- 11:53privilège ou la gestion des changements.
- 11:55Comment on s'assure qu'une mise Ă jour
- 11:57d'un programme ne va pas créer une
- 11:58faille
- 11:58ou tout perturber.
- 12:00Voilà . Il y a aussi la sécurité physique
- 12:02du centre de données, les plans de
- 12:03sauvegarde. Si ces fondations sont
- 12:05fragiles, peu importe la qualité de ce
- 12:07qui se passe à l'intérieur des bureaux.
- 12:09D'accord pour les contrôles généraux,
- 12:11mais honnêtement, si la sécurité du
- 12:13bâtiment est parfaite, est-ce que ce qui
- 12:15se passe dans un bureau individuel est
- 12:17si important ? Les auditeurs ne passent
- 12:19pas 90 % de leur temps sur ces grands
- 12:21contrôles généraux ?
- 12:22C'est une très bonne question. C'est une
- 12:24erreur de perspective assez courante en
- 12:27fait. On pourrait le penser, mais en
- 12:29réalité les fraudes et les erreurs les
- 12:31plus les plus intelligentes, elles se
- 12:34nichent souvent au niveau des
- 12:35transactions quotidiennes.
- 12:37Ah oui,
- 12:37les fondations peuvent ĂŞtre solides,
- 12:39mais si quelqu'un a la clé du coffre
- 12:41fort dans son bureau et que personne ne
- 12:43vérifie ce qu'il en fait, c'est là que
- 12:44les contrĂ´les applicatifs deviennent
- 12:46absolument cruciaux. Donc si les
- 12:48contrôles généraux sont la sécurité de
- 12:50l'immeuble, les contrĂ´les applicatifs,
- 12:52ce sont les règles spĂ©cifiques Ă
- 12:53l'intérieur de chaque bureau
- 12:54précisément. Ils sont intégrés
- 12:56directement dans les processus métiers.
- 12:58Ils suivent le flux de l'information.
- 13:00Les guides les classent en trois temps.
- 13:02D'abord, les contrôles sur les données
- 13:04d'entrée.
- 13:04On filtre à la porte. C'est ça.
- 13:06L'objectif est de s'assurer que seules
- 13:08des données valides, complètes et
- 13:10autorisées entrent dans le système.
- 13:12L'exemple plus simple, c'est un champ de
- 13:14formulaire sur un site web qui attend
- 13:16une date de naissance et qui va rejeter
- 13:18la saisie si on essaie de lui mettre du
- 13:19texte.
- 13:20D'accord.
- 13:21Deuxième temps, les contrôles sur le
- 13:23traitement. Une fois que la donnée est
- 13:25entrée, on veut s'assurer qu'elle est
- 13:26traitée correctement sans être perdu ou
- 13:29altérée.
- 13:30On vérifie que le message est arrivé
- 13:32intact Ă destination. VoilĂ un exemple
- 13:34typique, c'est un contrĂ´le de
- 13:35rapprochement automatique qui va
- 13:37vérifier que la somme des factures
- 13:38émises dans le système de vente
- 13:40correspond bien à ce qui a été
- 13:41comptabilisé dans le système financier.
- 13:43OK, je vois.
- 13:45Et enfin 3è temps, les contrôles sur les
- 13:48données de sortie. Ici, on s'assure que
- 13:50les résultats finaux comme les rapports,
- 13:52les fichiers de paix sont exacts,
- 13:55complets et que leur distribution est
- 13:56sécurisée.
- 13:57Et lĂ , j'imagine que la piste d'audit
- 13:59est essentielle.
- 14:00Ah oui, la fameuse piste d'audit. cette
- 14:02trace numérique qui permet de
- 14:04reconstituer tout le parcours d'une
- 14:06transaction, de sa création à son impact
- 14:08final. C'est un contrĂ´le de sortie mais
- 14:11aussi de traitement absolument clé.
- 14:13Un concept qui revient sans cesse dans
- 14:15les sources et qui est un peu Ă la
- 14:16croisée des chemins, c'est la séparation
- 14:18des fonctions. L'idée que la personne
- 14:20qui saisit une commande ne devrait pas
- 14:22ĂŞtre la mĂŞme que celle qui autorise son
- 14:24paiement. C'est l'un des principes les
- 14:25plus anciens et les plus efficaces du
- 14:27contrĂ´le interne. EmpĂŞcher une seule
- 14:29personne de contrĂ´ler un processus de
- 14:31bout en bout est fondamental pour
- 14:33prévenir les erreurs et surtout les
- 14:35fraudes.
- 14:36Vous avez un exemple en tĂŞte ?
- 14:38Je me souviens d'un cas dans une PME. La
- 14:40même comptable pouvait créer de nouveaux
- 14:42employés dans le système de paix et
- 14:44lancer les virements.
- 14:45Oh lĂ !
- 14:46Pendant des mois, elle s'est versé un
- 14:48deuxième salaire sous le nom d'un
- 14:49employé fictif. Une simple séparation de
- 14:52ces deux fonctions aurait rendu cette
- 14:54fraude quasiment impossible. C'est pour
- 14:56ça que c'est un principe non négociable
- 14:57pour un auditeur. Ça semble si évident,
- 15:00mais j'imagine que c'est plus facile Ă
- 15:01dire qu'Ă faire. Surtout quand une
- 15:03entreprise utilise un de ces énormes
- 15:04logiciels intégrés comme SAP, les PGI ou
- 15:07ERP. Est-ce que ça simplifie ou ça
- 15:10complique l'audit de cette séparation ?
- 15:12Ça change complètement la donne. Un PGI,
- 15:14c'est le système nerveux central d'une
- 15:16organisation. Il intègre tout, la
- 15:18compta, les achats, les stocks, les RH,
- 15:21tout dans une seule base de données.
- 15:23L'avantage théorique est immense. Oui.
- 15:25La saisie unique, la mise Ă jour en
- 15:28temps réel.
- 15:29Exactement. La traçabilité est en
- 15:32principe bien meilleure. Mais
- 15:34mais il y a un mai.
- 15:36Il y a un mai de taille. Oui, les
- 15:38sources le soulignent bien. Euh, ce sont
- 15:40des projets extrêmement coûteux,
- 15:42complexes à mettre en œuvre et surtout
- 15:44c'est le logiciel qui impose sa logique.
- 15:47C'est l'entreprise qui doit souvent
- 15:48adapter ses processus au PGI, pas
- 15:51l'inverse.
- 15:52Et pour l'auditeur,
- 15:53pour un additeur, ça veut dire que les
- 15:55contrĂ´les ne sont plus dans des
- 15:56procédures manuelles ou des tableurs
- 15:58Excel. Ils sont intégrés, parfois cachés
- 16:01dans les milliers de paramètres de
- 16:02configuration du PGI. L'audit devient
- 16:05alors un audit de la configuration de
- 16:06ses droits à l'intérieur du monstre.
- 16:09Tout cela nous amène à la question de la
- 16:11sécurité globale. Les guides parlent de
- 16:14l'information comme d'un actif précieux.
- 16:17Comment l'auditeur évalue-t-il sa
- 16:18protection ?
- 16:19Il l'aborde sous deux angles
- 16:21complémentaires. D'abord, il y a la
- 16:24sécurité physique, le côté château fort
- 16:27si vous voulez. Les murs et les douves
- 16:29du royaume numérique.
- 16:30C'est une bonne image. Oui. Qui a le
- 16:31droit d'entrer dans la salle des
- 16:32serveurs. Est-elle protégée contre les
- 16:35incendies, les inondations, les coupures
- 16:37de courant ? C'est la protection des
- 16:39infrastructures.
- 16:40D'accord. Et l'autre angle ? L'autre
- 16:42angle, c'est la sécurité logique qui
- 16:44protège les données elles-mêmes. C'est
- 16:46la gestion des mot de passe, leur
- 16:48complexité, leur renouvellement, la
- 16:50protection du réseau avec des parfeux,
- 16:52les antivirus, tout ce qui empĂŞche un
- 16:54intru de pénétrer dans le système.
- 16:56Et les auditeurs n'en vendent pas ses
- 16:57règles. Ils s'appuyent sur des standards
- 16:59internationaux pour faire leur
- 17:00évaluation, j'imagine.
- 17:02Absolument. Ils ne travaillent pas dans
- 17:03le vide. Ils utilisent des référentiels
- 17:06reconnus qui leur fournissent une grille
- 17:08de lecture. Les sources en citent
- 17:10plusieurs, mais les deux plus important
- 17:12sont probablement Cobit pour la
- 17:14gouvernance des SI et la famille de
- 17:16normes ISO 27000 qui est la réérence
- 17:19mondiale en matière de sécurité de
- 17:21l'information.
- 17:22Ça permet de parler le même langage en
- 17:23fait.
- 17:24VoilĂ . Et de baser son jugement sur des
- 17:26critères objectifs reconnus par tous.
- 17:29D'accord. Donc après ce travail de
- 17:31titan, la planification, la
- 17:34cartographie, les tests, qu'est-ce qu'il
- 17:36en ressort ? Quel est le livrable final
- 17:38pour l'organisation ?
- 17:39Le but ultime de l'audit, ce n'est pas
- 17:41de produire un rapport qui pointe les
- 17:43problèmes, c'est d'aider l'organisation
- 17:45à s'améliorer. Le livrable clé, ce sont
- 17:48donc les recommandations. L'objectif est
- 17:50de formuler des pistes d'amélioration
- 17:52concrètes, pragmatiques pour renforcer
- 17:55les processus.
- 17:56Et en lisant le guide sur ce sujet, un
- 17:58point m'a vraiment marqué. C'est cette
- 18:00mise en garde très forte contre les
- 18:01recommandations vagues.
- 18:03Ah oui,
- 18:03il y a mĂŞme une liste de formulations Ă
- 18:05bannir comme celle qui commence par
- 18:07réfléchir à étudier la possibilité d'eux
- 18:10ou envisager d'eux.
- 18:12C'est un point absolument essentiel qui
- 18:13distingue un bon d'un mauvais auditeur.
- 18:16Ces formulations, c'est le signe d'une
- 18:17pensée molle. Ça ne mène à aucune
- 18:19action. Une recommandation doit ĂŞtre
- 18:21précise.
- 18:22Donnez-moi un exemple. Direviser de
- 18:24renforcer la politique de mot de passe,
- 18:26ça ne sert à rien. Une recommandation
- 18:28exploitable serait mettre en œuvre d'ici
- 18:303 mois une nouvelle politique de mot de
- 18:32passe sous la responsabilité du
- 18:34directeur de la sécurité imposant une
- 18:36longueur minimale de 12 caractères. Vous
- 18:38voyez ?
- 18:38Oui, on sait qui doit faire quoi, pour
- 18:40quand et comment on vérifiera. C'est la
- 18:42différence entre une idée et un plan
- 18:44d'action.
- 18:45Exactement. Et la boucle n'est complète
- 18:47qu'avec la dernière étape, souvent
- 18:49négligée, le suivi des recommandations.
- 18:51Un audit dont les conclusions finissent
- 18:53au fond d'un tiroir est un audit
- 18:55inutile. Il faut un suivi formel pour
- 18:57s'assurer que les plans d'action sont
- 18:59bien mis en œuvre. Si on essaie de
- 19:01prendre un peu de hauteur, on voit que
- 19:03l'audit de SI est bien plus qu'une
- 19:05simple chasse aux erreurs techniques.
- 19:07C'est une démarche incroyablement
- 19:08méthodique qui part d'une évaluation des
- 19:10risques pour savoir oĂą regarder
- 19:13qui se poursuit par une analyse
- 19:14rigoureuse des gardes fous mis en place
- 19:16qu'il soit très large comme la sécurité
- 19:18des accès ou très fin comme la
- 19:20validation d'une donnée
- 19:21et qui se termine non pas par un
- 19:23jugement mais par un plan de route avec
- 19:25des recommandations précises et un suivi
- 19:28pour s'assurer que l'organisation arrive
- 19:30bien Ă destination. Au fond, si on
- 19:32connecte tous ces points, l'objectif
- 19:34final, c'est de construire ou de
- 19:36renforcer la confiance. À une époque où
- 19:38les preuves tangible, euh les factures
- 19:40en pâier, les registres signés, euh tout
- 19:42ça disparaît au profit de piste d'audit
- 19:44purement numérique, cette discipline
- 19:46devient la nouvelle garante de
- 19:48l'intégrité.
- 19:49C'est une conclusion très claire. Pour
- 19:51terminer, peut-ĂŞtre, laissons une
- 19:52question ouverte. toutes les sources
- 19:54qu'on a parcouru. Elle parle de pistes
- 19:56d'audit et de contrôle conçu par des
- 19:58humains pour vérifier des processus
- 20:01opérés par des humains, même assisté par
- 20:03des machines.
- 20:04Mais le monde change.
- 20:07Alors que les systèmes deviennent de
- 20:08plus en plus autonomes, que des
- 20:10décisions sont de plus en plus déléguées
- 20:12Ă des intelligences artificielles, la
- 20:15question devient vertigineuse.
- 20:18Comment les auditeurs de demain
- 20:20pourront-ils vérifier et valider des
- 20:22processus qui se déroulent dans une
- 20:24boîte noire algorithmique, une boîte
- 20:26dont la logique est parfois
- 20:28incompréhensible, même pour ses
- 20:29créateurs.
- 20:30Quelle forme prendra l'audit quand il
- 20:32n'y aura plus de piste humaine Ă suivre
- 20:34?
About this transcript
This page contains the full transcript of Comprendre l'Audit Informatique de A à Z + Podcast 🎙️ by مُترجَم Translated, generated from the public captions YouTube serves with the video. The transcript has 3,741 words across 648 segments, with the original timestamps preserved so you can click any line to jump to that moment in the embedded player.
What you can do with it
Use the transcript to take notes, quote the speaker, build a study guide, generate a summary with ChatGPT or Claude via the YouTube Summary tool, or export it as a timed subtitle file with YouTube to SRT. You can also re-open it in the transcriber to translate the transcript into 100+ languages.
Free YouTube transcript tool
YouTube2Text is a free YouTube transcript generator — no signup, no daily limit. Paste any YouTube link and get the full transcript instantly, with timestamps, click-to-jump, translation to 100+ languages, AI prompts for ChatGPT, Claude, and Gemini, and exports to TXT, SRT, VTT, or Markdown.