![]() Recherche Pour éclairer les décideurs dans le management du système d'information et leur effort permanent d'optimisation, Duquesne Group apporte ses analyses approfondies des technologies de l'information, de leur mise en œuvre et de leurs marchés. Notre recherche s'appuie autant sur l'observation critique du marché par nos experts, sur leurs contacts permanents avec les fournisseurs, que sur l'expérience vécue dans nos missions de conseil. Contactez-nous pour en savoir + ![]() Research To support decision makers in the management and optimisation of information systems, Duquesne Group delivers in-depth analyses of information technologies, their implementations and their markets. Our research is based on critical observation of the market by our analysts and their on-going contacts with the vendor community, together with hands-on, practical experience from our consulting work. Contact us to find out more |
|||
Audit interne du PCA : que faut-il regarder ?Une "checklist" Duquesne de questions importantes à poser lors d'un audit interne du PCA.
Dans un passé encore récent, le champ d'investigation d'un audit interne du PCA était en général assez étroit.
Dans la mesure où le PCA était vu essentiellement sous l'angle des moyens, l'auditeur interne se contentait souvent de vérifier qu'un plan était effectivement en place et que des tests avaient réellement été faits. Avec des compétences techniques nécessaires, un auditeur pouvait aussi revoir le plan de reprise informatique, notamment pour vérifier qu'il avait bien été tenu à jour en fonction des évolutions du système d'information. Aujourd'hui, le management de la continuité d'activité a émergé comme une discipline à part entière, avec une démarche transverse qui prend en compte à la fois les processus métiers et l'ensemble des moyens. Dans ce nouveau contexte, l'Audit Interne se trouve face à un champ d'investigation considérablement élargi, sans forcément disposer d'une "culture PCA" permettant aux auditeurs de poser les bonnes questions et d'aller rapidement au fond du sujet. Pour pallier les difficultés éventuelles des auditeurs internes, l'IIA (Associtation de l'Audit Interne) a déja publié quelques consignes utiles dans le "Practice Advisory 2110-2" sur le rôle de l'Audit Interne dans le management de la continuité d'activité. Dans un esprit de complémentarité, nous proposons ici une aide méthodologique issue de nos études et de notre propre expérience, sous forme d'une "checklist" de questions à poser lors d'un audit interne du PCA. Les sept domaines de préoccupation
Nous avons classé ci-dessous en sept domaines de préoccupation les points qui nous semblent importants à vérifier dans toute démarche de PCA et qui sont repris par diverses bonnes pratiques ou normes.
Il est à noter que nous laissons de côté de manière volontaire les aspects réglementaires spécifiques à tel ou tel secteur. Ces sept domaines sont les suivants :
Mais entrons un peu plus dans le détail. Une analyse de risque spéciale PCA et une prise en compte par le management
Ce point est particulièrement sensible car il est connexe d'autres analyses de risques pratiquées dans l'entreprise et pour autant, il faut rester raisonnable sur les travaux faits.
En terme d'audit de PCA, une version réduite -centrée sur les risques externes- est à prendre en compte. Il convient de regarder en particulier les points suivants : Pour l'évaluation des risques :
Pour le traitement des risques :
Enfin pour la survenance de sinistre :
Enfin, les questions habituelles sont à poser sur la documentation de l'ensemble et les révisions des divers documents produits et entreposés. BIA : le coeur de la démarche doit avoir été fait
Le BIA (Business Impact Analysis) consiste à déterminer les activités critiques de l'entreprise, celles dont l'arrêt va l'empêcher d'accomplir ses missions.
Cette analyse est donc importante. Dans la lignée des grandes normes et bonnes pratiques (British Standard, Disaster Recovery Institute, ISO) il convient de s'assurer que les responsables métier ont bien exprimé leurs besoins en terme de continuité. Selon la situation de l'entreprise, il existe plus ou moins de description des activités, réalisées selon divers formalismes avec divers outils. Indépendamment des travaux réalisés, il convient que l'auditeur porte une attention particulière sur les points suivants :
Les activités les plus critiques étant connues, il est alors nécessaire de regarder ce dont elles ont besoin pour fonctionner. Il faut alors regarder des points comme :
Même remarque que précédemment sur la documentation de l'ensemble. La stratégie de reprise doit être décidée
L'entreprise connaît ses risques de sinistre et ses activités importantes exposées.
Elle doit décider ce qu'elle fera en cas de survenance des sinistres prévus ou pas :
Cette étape est très vaste et pour un auditeur, il n'est pas simple d'aller à l'essentiel. Il ne faut pas se contenter de déclaration du type "on verra bien". En ce qui concerne les réponses aux sinistre, on pourra toutefois se concentrer sur trois grands pans à traiter : la résilience des moyens, la couverture face à l'étendue du risque et les délais de mise en oeuvre des secours. Concernant la résilience des moyens :
En ce qui concerne la couverture face à l'étendue du sinistre ; il est bon de regarder :
Enfin, les délais de mise en activité sont traditionnellement à regarder aussi :
Bien évidemment ces questions sont à aménager en fonction de l'entreprise et de son activité. Tout ce qui a été prévu a dû être documenté et doit être auditable. Missions, responsabilités et crise : est-ce défini ?
Nous arrivons dans le vif du sujet.
Un sinistre se produit : l'entreprise a-t-elle préparé sa réponse ? En général, on se préoccupe d'une cellule de crise et l'on définit des missions et des groupes responsables pour la réponse au sinistre. En terme d'audit il est important de vérifier les points suivants : Pour la crise :
Pour les divers intervenants :
Pour tous ces points, il faut en effet être vigilant, car le détail tue. Plannings de reprise : même rudimentaires, ils doivent exister !
En cas de sinistre il convient de disposer de liste de tâches à mener avec quelques indications utilisables par le gestionnaire de crise qui ne sera peut-être pas le plus compétent sur place le jour J...
Sur ce sujet, il faut être réaliste et pragmatique et pouvoir s'adapter à la situation. Un auditeur cherchera donc à trouver :
Tout ceci doit être à jour et accessible, même en situation de sinistre. Exercices de tests et sensibilisation : il doit y en avoir !
Autre aspect très important : tout ce qui a trait à la sensibilisation et la formation.
Le plus efficace dans ce domaine est l'organisation de séances de tests de plus ou moins grande ampleur, allant d'une simple vérification de listes à une mise en situation partielle en passant par des séances d'exercices en chambre. L'auditeur recherchera alors :
Une pratique très régulière de tests est en effet salutaire pour étendre et maintenir l'éveil. Et enfin... il doit y avoir un document de politique de la continuité
Ce document est décrit par ailleurs sur notre site voir : http://www.duquesnegroup.com/Que-faut-il-mettre-dans-le-document-de-Politique-de-continuite_a214.html://
L'auditeur s'attachera à y trouver :
L'ensemble de ces points peut constituer la base d'une campagne d'audit appropriée. Emmanuel Besluau
Lundi 3 Octobre 2011
Dans la même rubrique :
|
Duquesne Research Newsletter
Continuité, sécurité, conformité - 20/02/2012Services IT aux clients - 01/02/2012Infrastructures matérielles et immatérielles - 05/07/2011Economie des télécommunications - 23/09/2010 |
||
|
|
|||




Home
Mail
Print
Zoom +
Zoom -
Share