Guide méthodologique pour l’auditabilité des systèmes d’information janvier 2013
2
Sommaire
INTRODUCTION ................................................................................................................ 3
L
E PROJET DE FIABILISATION ET DE CERTIFICATION DES COMPTES
....................................................................... 3
L’
AUDITABILITE DES SYSTEMES D
’
INFORMATION
................................................................................................. 3
L
E GUIDE D
’
AUDITABILITE DES SI
.......................................................................................................................... 4
PARTIE 1 : PRESENTATION DE LA DEMARCHE GLOBALE ..................................................... 6
1.1
L
A DEMARCHE D
’
AUDIT
.......................................................................................................................... 6
1.1.1
L
A DEMARCHE DU CERTIFICATEUR
.......................................................................................................... 6
1.1.2
L
ES ETAPES CLES DE LA DEMARCHE D
’
AUDIT
........................................................................................... 8
1.1.3
L
ES RISQUES LIES AUX
S
YSTEMES D
’I
NFORMATION
................................................................................. 8
1.2
L’
AUDIT DES SYSTEMES D
’
INFORMATION
............................................................................................. 11
1.2.1
L
E PERIMETRE DES SYSTEMES D
’
INFORMATION ENTRANT DANS LE CHAMP D
’
ACTION DU CERTIFICATEUR
............................................................................................................................................................. 11
1.2.2
L’
IMPACT DES SYSTEMES D
’
INFORMATION SUR LA DEMARCHE DE CERTIFICATION
................................ 11
1.2.3
L
ES ETAPES DE LA REVUE DU
SIH
DANS LA DEMARCHE D
’
AUDIT
........................................................... 13
1.2.4
S
PECIFICITES DES ETABLISSEMENTS PUBLICS DE SANTE
.......................................................................... 17
PARTIE 2 : SE PREPARER A L’AUDIT DU SIH ...................................................................... 19
2.1
E
TAPE
1
–
P
REPARER LA PRISE DE CONNAISSANCE DU
S
YSTEME D
’
INFORMATION
............................ 20
2.1.1
O
RGANISATION DE LA FONCTION
SI
DANS L
’
ETABLISSEMENT
............................................................... 20
2.1.2
G
OUVERNANCE DES
SI
.......................................................................................................................... 23
2.1.3
D
OCUMENTATION GENERALE DU
SI
...................................................................................................... 26
2.1.4
P
OLITIQUE DE SECURITE
........................................................................................................................ 29
2.1.5
G
ESTION ET SUIVI DES PROJETS
............................................................................................................. 31
2.2
E
TAPE
2
–
P
REPARER LA REVUE DE L
’
ENVIRONNEMENT DE CONTROLE ET DES CONTROLES GENERAUX
INFORMATIQUES
.................................................................................................................................. 35
2.2.1
A
CCES AUX PROGRAMMES ET AUX DONNEES
........................................................................................ 35
2.2.2
G
ESTION DES CHANGEMENTS
............................................................................................................... 39
2.2.3
G
ESTION DES DEVELOPPEMENTS
,
ACQUISITIONS ET MIGRATIONS
......................................................... 43
2.2.4
G
ESTION DE L
’
EXPLOITATION INFORMATIQUE
....................................................................................... 47
2.2.5
I
NFORMATIQUE
«
BUREAUTIQUE
»
...................................................................................................... 52
2.2.6
P
LAN DE REPRISE D
’
ACTIVITE
................................................................................................................ 54
2.3
P
REPARER L
’
ETAPE
3 :
REVUE CIBLEE DE PROCESSUS ET TESTS DES CONTROLES APPLICATIFS
............. 57
2.3.1
S
EPARATION DES FONCTIONS
................................................................................................................ 57
2.3.2
L
ES TYPES DE CONTROLES
...................................................................................................................... 60
2.3.3
P
ROCESSUS ET CONTROLES APPLICATIFS
............................................................................................... 61
2.4
E
XTERNALISATION ET CADRE DE CONTROLE DES LOGICIELS ET PROGICIELS
.......................................... 65
2.4.1
E
XTERNALISATION
................................................................................................................................. 65
2.4.2
R
ECOMMANDATIONS POUR L
’
ACQUISITION DE NOUVEAUX LOGICIELS OU PROGICIELS
......................... 68
PARTIE 3 : FICHES PRATIQUES ......................................................................................... 71
ANNEXES…………….. ......................................................................................................... 98
GLOSSAIRE.. .................................................................................................................. 100