Page |1
0. Introduction
L’audit des systèmes d’information (SI) est une branche spécialisée de l’audit qui
vise à évaluer l'efficacité, la sécurité, la fiabilité et la conformité des systèmes
informatiques dans une organisation. Avec l’évolution technologique et la
transformation numérique des entreprises, le rôle de l’auditeur des systèmes
d’information est devenu crucial. Cette fonction exige non seulement des compétences
techniques mais également une compréhension profonde des normes et standards
reconnus internationalement. Ces normes servent de guide pour assurer la rigueur,
l’objectivité, et la cohérence des missions d’audit. Ce travail a pour objectif d’explorer les
différentes normes régissant cette profession, d’analyser leur portée et leur application
concrète dans le contexte organisationnel et notamment en République Démocratique
du Congo (RDC).
L’audit informatique est un processus systématique permettant d’évaluer la
conformité, la sécurité et l’efficacité des systèmes d’information. Pour garantir sa
crédibilité, il s’appuie sur des « normes professionnelles » reconnues
internationalement. Ces normes encadrent les bonnes pratiques, les méthodologies et
les compétences requises pour mener à bien une mission d’audit.
0.1. Définition du concept de norme
Dans ce cours, une « norme » est un ensemble de règles, de principes, de bonnes
pratiques ou de critères, établis par des organismes reconnus (comme l'ISACA, l'ISO,
l'IIA, etc.), qui servent de référence commune pour :
Évaluer la qualité : la sécurité, la conformité et l'efficacité des systèmes
d'information.
Guider les auditeurs : dans leurs missions en fournissant une méthodologie
structurée.
Garantir la crédibilité : des audits grâce à des exigences claires (éthique,
compétence, indépendance).
Page |2
Caractéristique clés d’une norme d’une norme en Audit
informatique
Attribut Description exemple
Reconnaissance Adoptée par plusieurs I.S.O 27001,COBIT
international pays/organisation (ISACA)
Structurée Décomposée en Etape d’un audit
processus, contrôles ou (planification-rapport)
étapes précises
Contraignantes ou guide Certaines sont rectifiables PCI DSS (obligatoire pour
( ex : ISO 27001), d’autres les banquets)
sont des bonnes pratique
(ex : ISO 27007)
Sectorielle ou générale Adaptée à un domaine RGPD (données
(ex : ISO 19011) personnelles en UE
Rôles des normes :
Pour les auditeurs :
Avoir un cadre objectif pour éviter les jugements subjectifs.
Justifier leurs recommandations auprès des dirigeants.
Pour les organisations :
Se protéger contre les risques (cyberattaques, non-conformité légale).
Améliorer leur gouvernance informatique.
Pour les clients/partenaires :
Renforcer la confiance dans la sécurité des systèmes.
0.3 Les types de normes professionnelle en Audit
Informatique
En audit informatique, les normes se divisent en 4 grandes catégories
1Normes Générale
Ces normes sont adaptées aux particularités des systèmes d'information :
But : Evaluer la sécurité, la conformité et l’efficacité des systèmes d’informatique
Exemples :
Page |3
ISO/IEC 27001 : Gere la sécurité globale des données. Il s’agit d’une norme
rectifiable qui spécifie les exigences relatives à un système de gestion de la
sécurité de l’information (SGSI). Elle couvre la mise en œuvre de politiques,
procédures, et contrôles de sécurité de manière structurée et continue.
ISO/IEC 27002 : Elle complète la 27001 en fournissant un guide pratique sur
les mesures de sécurité à mettre en œuvre. Elle sert de base pour évaluer si les
pratiques de sécurité d'une organisation sont conformes aux bonnes pratiques
internationales.
COBIT (Control Objectives for Information and Relate Technologie) :
Gouvernance et gestion de T.I. COBIT est un cadre de gouvernance et de gestion
des technologies de l'information. Il offre un référentiel complet qui aide les
entreprises à maximiser la valeur des systèmes d'information, tout en
minimisant les risques liés à leur gestion. COBIT se compose de processus,
objectifs de contrôle, indicateurs de performance et bonnes pratiques.
Cas d’usage : Un auditeur utilise ISO 27001 pour vérifier la sécurité d’une entreprise
quelconque
Normes Sectorielles
Les normes sectorielles sont des référentiels spécifiques à un domaine d'activité
(banque, santé, énergie, etc.). Contrairement aux normes générales (ISO 27001, COBIT),
elles répondent à des enjeux réglementaires, techniques ou métiers précis de leur
secteur.
But ; répondre aux risque spécifique d’un secteur
Exemples :
PCI DSS : Pour le paiement en ligne (banque, e-commerce)
HIPAA : Protection des données médicales (USA)
RGPG : Protection des données personnelles (Europe)
Cas d’usage : Un hôpital doit respecter HIPAA pour protéger les dossiers des patients
1. Normes Méthodologique
But : il structure la demande de l’audit
Exemples :
ISO 19011: Guide pour auditer les systèmes de ménagement, il donne des lignes directrices
pour l’audit des systèmes de management. Elle est applicable à différents types d’audits, y compris
ceux portant sur la qualité, l’environnement, la sécurité de l’information et autres domaines
connexes. Cette norme traite de la planification et de la réalisation des audits, ainsi que de la
compétence des auditeurs. Elle encourage une approche basée sur les risques, la transparence, et
Page |4
l’amélioration continue. Elle est particulièrement utile dans les audits internes préparatoires à des
certifications.
Normes de l’ISACA : Méthodologie pour les audits T.I (planification, preuve, rapport)
L’ISACA est l’une des principales institutions internationales qui établit des standards professionnels
en matière d’audit, de contrôle, de gouvernance et de sécurité des systèmes d’information.
Cas d’usage : un auditeur suit ISO 19011 pour organiser sa mission étape par étape.
Norme d’éthique
But : c’est pour garantir l’intégrité et la crédibilité de l’auteur
Exemples :
Code d’éthique de l’ISACA : Confidentialité, impartiale
Code de déontologie de l’IIA : Evite les conflits d’intérêt Similaire à celui de
l’ISACA, il impose aux auditeurs l’adhésion à des principes comme l'intégrité,
l'objectivité, la confidentialité et la compétence. Le non-respect de ce code peut
entraîner des sanctions professionnelles importantes.
Cas d’usage : Un auditeur refuse d’auditer un système qu’il a lui-même conçu (conflit
d’intérêt)
Page |5
Conclusion
Les normes de professions en audit informatique sont indispensables pour
assurer la qualité, la conformité et la sécurité des systèmes d'information. Elles
s'appuient sur des référentiels internationaux (COBIT, ISO, NIST) et exigent des
auditeurs une expertise technique, une éthique irréprochable et une méthodologie
rigoureuse.
L’auditeur des systèmes d’information joue un rôle crucial dans la
gouvernance des technologies au sein des organisations modernes. La
connaissance et l’application des normes professionnelles comme celles
de l’ISACA, de l’IIA et de l’ISO/IEC constituent une exigence
incontournable pour garantir la qualité et l’intégrité des audits réalisés.
Ces normes offrent un langage commun et une structure homogène à la
profession, tout en s’adaptant aux réalités locales grâce à leur souplesse
d’application.
Pour les professionnels de la RDC, s’approprier ces normes est une
étape essentielle vers une meilleure gouvernance informatique. Cela
implique aussi un effort continu de formation, de certification (ex. :
CISA), et d’intégration des standards dans les pratiques opérationnelles.
C’est ainsi que le métier pourra pleinement jouer son rôle dans le
développement numérique du pays.
L'auditeur informatique doit constamment se former et s'adapter pour répondre aux
nouveaux défis technologiques et réglementaires.
Page |6
BIBLIOGRAPHIE
I. ISO/IEC 27001
Site officiel : [ISO - ISO/IEC 27001:2022]([Link]
Description : Norme internationale pour les systèmes de gestion de la sécurité de
l'information (SGSI).
II. ISO/IEC 27002
Site officiel : [ISO - ISO/IEC 27002:2022]
([Link]
Description : Lignes directrices pour les mesures de sécurité de
l'information.
III. COBIT (ISACA)
Site officiel : [ISACA - COBIT][Link]
Description : Cadre de gouvernance et de gestion des technologies de
l'information.
IV. PCI DSS
Site officiel : [PCI Security Standards Council]
([Link]
Description : Norme pour la sécurité des paiements en ligne.
V. HIPAA
Site officiel : [U.S. Department of Health & Human Services]
([Link]
Description : Norme pour la protection des données médicales aux États-
Unis.
VI. RGPD (UE)
Site officiel : [Règlement Général sur la Protection des Données]
([Link]
Description : Règlement européen sur la protection des données
personnelles.
VII. ISO 19011
Site officiel : [ISO - ISO 19011:2018]
([Link]
Description : Lignes directrices pour l'audit des systèmes de management.
VIII. ISACA - Code d'éthique
Site officiel : [ISACA - Code of Professional Ethics]
([Link]
Description : Principes éthiques pour les professionnels de l'audit et de la
sécurité.
IX. IIA - Code de déontologie
Site officiel : [The Institute of Internal Auditors - Code of Ethics]
([Link]
Description : Normes éthiques pour les auditeurs internes.
Page |7
X. NIST
Site officiel : [National Institute of Standards and Technology]
([Link]
Description : Ressources et cadres pour la cybersécurité et la gestion des
risques.
XI. CISA (Certification)
Site officiel : [ISACA - CISA Certification]
([Link]
Description : Certification pour les auditeurs des systèmes d'information.
Page |8
Table des matières
0. Introduction.............................................................................................................................................. 1
0.1. Définition du concept de norme..................................................................................................1
Caractéristique clés d’une norme d’une norme en Audit informatique..................................2
Rôles des normes............................................................................................................................................ 2
0.3 Les types de normes professionnelle en Audit Informatique..............................................2
1Normes Générale.......................................................................................................................................... 2
Normes Sectorielles....................................................................................................................................... 3
ISO 19011........................................................................................................................................................... 3
Normes de l’ISACA.......................................................................................................................................... 4
Norme d’éthique.............................................................................................................................................. 4
Conclusion.......................................................................................................................................................... 5
BIBLIOGRAPHIE............................................................................................................................................... 6