Example: air traffic controller

Modèle de Rapport - ANSI

Avant-propos L audit de la s curit des syst mes d information en Tunisie est stipul par la loi n 5 de 2004 et organis par les d crets applicatifs 2004-1249 et 2004-1250. Les d crets cit s identifient les organismes soumis l obligation de l audit, les experts auditeurs habilit s mener des missions d audit, la d marche de certification de ces experts auditeurs, ainsi que les tapes cl s de la mission d audit et les livrables fournir l organisme audit la fin de la mission. Cependant, les contr les de s curit v rifier n ont pas t identifi s au niveau de ces d crets. Ainsi, l ANSI estime qu il est n cessaire de fournir un mod le de Rapport d audit qui permettra aux experts auditeurs de pr senter les r sultats d audit en ad quation avec les exigences du d cret 2004-1250, aux organismes audit s de disposer de garanties sur la qualit des r sultats des audits effectu s et aux services de suivi de l audit au sein de l ANSI de mener efficacement l tude et l valuation des rapports d audit.

de séuité à véifie n’ont pas été identifiés au niveau de es déets. Ainsi, l’ANSI estime u’il est néessaie de founi un modèle de appot d’audit ui pemetta aux expets auditeus de pésente les ésultats d’audit en adéuation avec les exigences du décret 2004-1250, aux organismes audités de disposer de garanties sur la qualité ...

Information

Domain:

Source:

Link to this page:

Please notify us if you found a problem with this document:

Other abuse

Advertisement

Transcription of Modèle de Rapport - ANSI

1 Avant-propos L audit de la s curit des syst mes d information en Tunisie est stipul par la loi n 5 de 2004 et organis par les d crets applicatifs 2004-1249 et 2004-1250. Les d crets cit s identifient les organismes soumis l obligation de l audit, les experts auditeurs habilit s mener des missions d audit, la d marche de certification de ces experts auditeurs, ainsi que les tapes cl s de la mission d audit et les livrables fournir l organisme audit la fin de la mission. Cependant, les contr les de s curit v rifier n ont pas t identifi s au niveau de ces d crets. Ainsi, l ANSI estime qu il est n cessaire de fournir un mod le de Rapport d audit qui permettra aux experts auditeurs de pr senter les r sultats d audit en ad quation avec les exigences du d cret 2004-1250, aux organismes audit s de disposer de garanties sur la qualit des r sultats des audits effectu s et aux services de suivi de l audit au sein de l ANSI de mener efficacement l tude et l valuation des rapports d audit.

2 Mod le de Rapport d Audit de la S curit des Syst mes d Information (En application la loi n 5 de 2004) volutions du document Version Date Nature des modifications 19/12/2014 Version initiale 03/06/2015 Ajout de recommandations 03/05/2017 Mise jour des domaines de l audit 14/10/2019 MAJ suite la publication de l arr t du ministre des technologies de la communication et de l' conomie num rique et du ministre du d veloppement, de l investissement et de la coop ration internationale du 01 Octobre 2019, fixant le cahier des charges relatif l'exercice de l activit d audit dans le domaine de la s curit informatique. 2 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 <Nom du Bureau d audit> Rapport d Audit de la S curit du Syst me d Information De <Nom_organisme_audit > Expert Auditeur charg de la mission :.. Signature.

3 Version du document Date Diffusion <version> <date> Document Confidentiel <Ins rer le logo de l organisme audit ici> <Ins rer le logo du Bureau d audit ici> <Ins rer le cachet de l expert auditeur ici> 3 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 Confidentialit du document Le pr sent document est confidentiel et sa confidentialit consiste : - La non divulgation des dites informations confidentielles aupr s de tierce partie, - La non reproduction des informations dites confidentielles, sauf accord de l organisme audit , - Ne pas profiter ou faire profiter tierce partie du contenu de ces informations en mati re de savoir-faire, - Consid rer toutes les informations relatives la production et au syst me d information de l organisme audit d clar es Confidentielles. Historique des modifications Version Date Auteur Modifications Diffusion du document Diffusion (cot Nom_Bureau_Audit) Nom Pr nom Titre T l Mail Diffusion (cot Nom_Organisme_Audit ) Nom Pr nom Titre T l Mail 1 Avant propos 4 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 - Rappeler le cadre de la mission d audit (en application la loi n 5 de 2004 et au d cret 2004-1250), - Indiquer si la pr sente mission est un audit exhaustif ou audit de suivi (mission sur 3 ann es), - Pr senter l objectif de cette mission d audit (Etat de conformit par Rapport un standard, recommandations, plan d action)

4 , - Indiquer, le cas ch ant, si la pr sente mission rentre dans le cadre de la pr paration la certification ISO 27001 ou dans une autre d marche de conformit , - Indiquer, la cas ch ant, le(s) standard(s) m tier de r f rence par Rapport auquel est r alis e la pr sente mission d audit, - Indiquer les limites et les contraintes de l audit ( chantillonnage, changements depuis l audit, etc). 3 Termes et d finitions - Donner les d finitions des termes utilis s dans le pr sent Rapport . 4 R f rences - Indiquer tous les documents de r f rence utilis s pour la r alisation de la pr sente mission d audit. 5 Pr sentation de l organisme audit - Pr senter bri vement l organisme audit (cr ation, nombre d employ s, tendu g ographique, missions, services fournis, parties prenantes, clients, etc) conform ment au mod le pr sent en Annexe 1, - Pr senter la cartographie des processus de l organisme audit (avec la cartographie des flux de donn es), - Pour chaque processus, indiquer les exigences en disponibilit , int grit et confidentialit des donn es trait es ce niveau conform ment au mod le pr sent en Annexe 2, ceci afin d identifier et ma triser les processus m tier de l organisme audit pour que l appr ciation des risques soit focalis e sur les processus m tier les plus critiques selon l activit de l organisme audit.

5 6 Champ d audit P rim tre g ographique - Pr senter la liste des structures auditer : Structure Lieu d implantation 1 2 3 .. 2 Cadre de la mission 5 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 - Justifier le choix du p rim tre g ographique de la mission d audit, et pr senter les crit res d chantillonnage, le cas ch ant. Description des syst mes d information - D crire les syst mes d information des diff rentes structures: Pour chaque structure, pr senter tous les composants du syst me d'information avec justification des exclusions le cas ch ant selon le mod le Description du SI de Nom_Organisme_Audit (voir Annexe 3), - Toute exclusion d'un composant du syst me d'information (serveur, application, base de donn es, quipement r seau, solution de s curit ou d'administration, ..) doit tre bien justifi e.

6 Sch ma synoptique de l architecture du r seau Sch matiser le r seau de Nom_Organisme_Audit en faisant apparaitre les connexions (LAN, WAN, etc), la segmentation, l emplacement des composantes du SI, 7 M thodologie d audit - D crire en d tail la m thodologie d audit adopt e, - Identifier les domaines de la s curit des syst mes d information couverts par la m thodologie d audit (tout en tablissant la correspondance entre les domaines couverts et les r f rentiels d audit utilis s). Remarques et Recommandations : L audit devra prendre comme r f rentiel de base le r f rentiel d audit de la S curit des Syst mes d Information tabli par l ANSI, La maturit des mesures et contr les de s curit mis en place doit tre tablie en Rapport avec les quatorze (14) domaines dudit r f rentiel : Politiques de s curit de l information Organisation de la s curit de l information S curit des ressources humaines Gestion des actifs Contr le d acc s Cryptographie S curit physique et environnementale S curit li e l exploitation S curit des communications Acquisition.

7 D veloppement et maintenance des syst mes d information Relations avec les fournisseurs Gestion des incidents li s la s curit de l information Aspects de la s curit de l information dans la gestion de la continuit de l activit Conformit - Pr senter les outils d audit utilis s 6 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 Outils Version utilis e License Fonctionnalit s Composantes du SI objet de l audit - Pr senter les checklists utilis s Titre du document Version Source Description Composantes du SI objet de l audit - Pr senter l quipe du projet cot Nom_Bureau_Audit : Nom Pr nom Qualit Qualification Certifi par l ANSI Champs d intervention .. Chef de projet Ing nieur, certifi , .. Ex : AOP, Audit serveurs, Audit BD, Audit quipements r seaux, .. Chef d quipe Membre .. - Pr senter l quipe du projet cot Nom_Organisme_Audit : Nom Pr nom Qualit Fonction.

8 Chef de projet Directeur .. - Pr senter le planning d ex cution r el de la mission d audit selon le mod le Planning r el d ex cution de la mission d audit de la s curit du SI de Nom_Organisme_Audit (voir Annexe 4) 8 Synth se des r sultats de l audit - Rappeler les crit res et les standards/r f rentiels par Rapport auxquels l audit a t r alis , - Rappeler la responsabilit de l auditeur et les limites de l audit ( chantillonnage, changements depuis l audit, ), - Rappeler les types et nature de test r alis s pour tablir ces r sultats, - Donner une valuation d taill e de la r alisation du plan d action issu de la derni re mission d audit selon le mod le Evaluation du dernier plan d action (Voir Annexe 5), 7 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 - Pr senter une synth se des principales bonne pratiques identifi es et d faillances enregistr es lors de l audit, - Pr senter un tat de maturit de la s curit du syst me d information de l organisme audit selon le mod le Etat de maturit de la s curit du syst me d information de Nom_Organisme_Audit (voir Annexe 6).

9 9 Pr sentation d taill e des r sultats de l audit - Pour chaque domaine du r f rentiel d audit de la s curit des syst mes d information, il s agit de: o Pr senter la liste des contr les/mesures v rifi s consid r s comme crit res d audit. o pr senter les bonnes pratiques identifi es. o pr senter la liste de vuln rabilit s, Domaine Crit res d audit R sultats de l audit (constats) Description des v rifications effectu es (tests, conditions de test, etc) Orientations de la direction en mati re de s curit de l information Politiques de la s curit de l information Politiques de s curit de l information Bonnes pratiques identifi es Bonne pratique 1 Bonne pratique 2 .. Vuln rabilit s enregistr es Vuln rabilit 1 - R f rence de la vuln rabilit 1 .. Revue des politiques de s curit de l information Bonnes pratiques identifi es Bonne pratique 1 Bonne pratique 2 .. Vuln rabilit s enregistr es Vuln rabilit 1 - R f rence de la vuln rabilit 1.

10 Crit re 3 .. Crit re 1 .. Crit re 1 .. 8 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 Pour chaque vuln rabilit non acceptable enregistr e : R f rence de la vuln rabilit : Description : Preuve(s) d audit : les preuves d audit doivent tre regroup es par domaine, tri es par crit re d audit et plac es dans une Annexe Preuves d audit Libell du Domaine Composante(s) du SI impact e(s) : Recommandation : Remarques et Recommandations : Les domaines de la s curit des syst mes d information couverts par l audit peuvent tre class s en 3 niveaux : - Aspects organisationnels de la s curit des syst mes d information - S curit physiques des syst mes d information - S curit op rationnelle des syst mes d information L audit de la s curit op rationnelle doit couvrir les volets suivants : - Audit de l architecture r seau - Audit de l infrastructure r seau et s curit - Audit de la s curit des serveurs (couche syst me et r le du serveur) - Audit de la s curit des applications Les crit res d audit doivent tre v rifi s sur toutes les composantes du champ de l audit, toute exclusion du champ de l audit doit tre argument e En cas de recours l chantillonnage, en commun accord avec le maitre d ouvrage, pour l audit des certains composants, l auditeur doit: o pr senter clairement les crit res de choix probants de l' chantillonnage; o d crire explicitement l chantillon (l chantillon doit tre repr sentatif); o couvrir par l'audit tout l chantillon choisi.