Transcription of Modèle de Rapport - ANSI
1 Avant-propos L audit de la s curit des syst mes d information en Tunisie est stipul par la loi n 5 de 2004 et organis par les d crets applicatifs 2004-1249 et 2004-1250. Les d crets cit s identifient les organismes soumis l obligation de l audit, les experts auditeurs habilit s mener des missions d audit, la d marche de certification de ces experts auditeurs, ainsi que les tapes cl s de la mission d audit et les livrables fournir l organisme audit la fin de la mission. Cependant, les contr les de s curit v rifier n ont pas t identifi s au niveau de ces d crets.
2 Ainsi, l ANSI estime qu il est n cessaire de fournir un mod le de Rapport d audit qui permettra aux experts auditeurs de pr senter les r sultats d audit en ad quation avec les exigences du d cret 2004-1250, aux organismes audit s de disposer de garanties sur la qualit des r sultats des audits effectu s et aux services de suivi de l audit au sein de l ANSI de mener efficacement l tude et l valuation des rapports d audit. Mod le de Rapport d Audit de la S curit des Syst mes d Information (En application la loi n 5 de 2004) volutions du document Version Date Nature des modifications 19/12/2014 Version initiale 03/06/2015 Ajout de recommandations 03/05/2017 Mise jour des domaines de l audit 14/10/2019 MAJ suite la publication de l arr t du ministre des technologies de la communication et de l' conomie num rique et du ministre du d veloppement, de l investissement et de la coop ration internationale du 01 Octobre 2019, fixant le cahier des charges relatif l'exercice de l activit d audit dans le domaine de la s curit informatique.
3 2 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 <Nom du Bureau d audit> Rapport d Audit de la S curit du Syst me d Information De <Nom_organisme_audit > Expert Auditeur charg de la mission :.. Signature : .. Version du document Date Diffusion <version> <date> Document confidentiel <Ins rer le logo de l organisme audit ici> <Ins rer le logo du Bureau d audit ici> <Ins rer le cachet de l expert auditeur ici> 3 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 Confidentialit du document Le pr sent document est confidentiel et sa confidentialit consiste.
4 - La non divulgation des dites informations confidentielles aupr s de tierce partie, - La non reproduction des informations dites confidentielles, sauf accord de l organisme audit , - Ne pas profiter ou faire profiter tierce partie du contenu de ces informations en mati re de savoir-faire, - Consid rer toutes les informations relatives la production et au syst me d information de l organisme audit d clar es Confidentielles. Historique des modifications Version Date Auteur Modifications Diffusion du document Diffusion (cot Nom_Bureau_Audit) Nom Pr nom Titre T l Mail Diffusion (cot Nom_Organisme_Audit ) Nom Pr nom Titre T l Mail 1 Avant propos 4 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 - Rappeler le cadre de la mission d audit (en application la loi n 5 de 2004 et au d cret 2004-1250), - Indiquer si la pr sente mission est un audit exhaustif ou audit de suivi (mission sur 3 ann es)
5 , - Pr senter l objectif de cette mission d audit (Etat de conformit par Rapport un standard, recommandations, plan d action), - Indiquer, le cas ch ant, si la pr sente mission rentre dans le cadre de la pr paration la certification ISO 27001 ou dans une autre d marche de conformit , - Indiquer, la cas ch ant, le(s) standard(s) m tier de r f rence par Rapport auquel est r alis e la pr sente mission d audit, - Indiquer les limites et les contraintes de l audit ( chantillonnage, changements depuis l audit, etc). 3 Termes et d finitions - Donner les d finitions des termes utilis s dans le pr sent Rapport .
6 4 R f rences - Indiquer tous les documents de r f rence utilis s pour la r alisation de la pr sente mission d audit. 5 Pr sentation de l organisme audit - Pr senter bri vement l organisme audit (cr ation, nombre d employ s, tendu g ographique, missions, services fournis, parties prenantes, clients, etc) conform ment au mod le pr sent en Annexe 1, - Pr senter la cartographie des processus de l organisme audit (avec la cartographie des flux de donn es), - Pour chaque processus, indiquer les exigences en disponibilit , int grit et confidentialit des donn es trait es ce niveau conform ment au mod le pr sent en Annexe 2, ceci afin d identifier et ma triser les processus m tier de l organisme audit pour que l appr ciation des risques soit focalis e sur les processus m tier les plus critiques selon l activit de l organisme audit.
7 6 Champ d audit P rim tre g ographique - Pr senter la liste des structures auditer : Structure Lieu d implantation 1 2 3 .. 2 Cadre de la mission 5 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 - Justifier le choix du p rim tre g ographique de la mission d audit, et pr senter les crit res d chantillonnage, le cas ch ant. Description des syst mes d information - D crire les syst mes d information des diff rentes structures: Pour chaque structure, pr senter tous les composants du syst me d'information avec justification des exclusions le cas ch ant selon le mod le Description du SI de Nom_Organisme_Audit (voir Annexe 3), - Toute exclusion d'un composant du syst me d'information (serveur, application, base de donn es, quipement r seau, solution de s curit ou d'administration.)
8 Doit tre bien justifi e. Sch ma synoptique de l architecture du r seau Sch matiser le r seau de Nom_Organisme_Audit en faisant apparaitre les connexions (LAN, WAN, etc), la segmentation, l emplacement des composantes du SI, 7 M thodologie d audit - D crire en d tail la m thodologie d audit adopt e, - Identifier les domaines de la s curit des syst mes d information couverts par la m thodologie d audit (tout en tablissant la correspondance entre les domaines couverts et les r f rentiels d audit utilis s). Remarques et Recommandations : L audit devra prendre comme r f rentiel de base le r f rentiel d audit de la S curit des Syst mes d Information tabli par l ANSI, La maturit des mesures et contr les de s curit mis en place doit tre tablie en Rapport avec les quatorze (14) domaines dudit r f rentiel.
9 Politiques de s curit de l information Organisation de la s curit de l information S curit des ressources humaines Gestion des actifs Contr le d acc s Cryptographie S curit physique et environnementale S curit li e l exploitation S curit des communications Acquisition, d veloppement et maintenance des syst mes d information Relations avec les fournisseurs Gestion des incidents li s la s curit de l information Aspects de la s curit de l information dans la gestion de la continuit de l activit Conformit - Pr senter les outils d audit utilis s 6 Mod le de Rapport d Audit de la S curit des Syst mes d Information ANSI 2019 Outils Version utilis e License Fonctionnalit s Composantes du SI objet de l audit - Pr senter les checklists utilis s Titre du document Version Source Description
10 Composantes du SI objet de l audit - Pr senter l quipe du projet cot Nom_Bureau_Audit : Nom Pr nom Qualit Qualification Certifi par l ANSI Champs d intervention .. Chef de projet Ing nieur, certifi , .. Ex : AOP, Audit serveurs, Audit BD, Audit quipements r seaux, .. Chef d quipe Membre .. - Pr senter l quipe du projet cot Nom_Organisme_Audit : Nom Pr nom Qualit Fonction .. Chef de projet Directeur .. - Pr senter le planning d ex cution r el de la mission d audit selon le mod le Planning r el d ex cution de la mission d audit de la s curit du SI de Nom_Organisme_Audit (voir Annexe 4) 8 Synth se des r sultats de l audit - Rappeler les crit res et les standards/r f rentiels par Rapport auxquels l audit a t r alis , - Rappeler la responsabilit de l auditeur et les limites de l audit ( chantillonnage, changements depuis l audit, )