100% ont trouvé ce document utile (1 vote)
11 vues2 pages

Audit de conformité en gouvernance et sécurité

Le document présente un questionnaire d'audit axé sur la conformité aux exigences de gouvernance, incluant des questions sur la mise en place de processus et procédures adaptés aux exigences légales et contractuelles. Il aborde également le contrôle et la supervision de ces processus, ainsi que la revue indépendante de la sécurité de l'information. Enfin, il souligne l'importance de la formation et de la sensibilisation du personnel concernant ces exigences.

Transféré par

zianikamelciscosys
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
100% ont trouvé ce document utile (1 vote)
11 vues2 pages

Audit de conformité en gouvernance et sécurité

Le document présente un questionnaire d'audit axé sur la conformité aux exigences de gouvernance, incluant des questions sur la mise en place de processus et procédures adaptés aux exigences légales et contractuelles. Il aborde également le contrôle et la supervision de ces processus, ainsi que la revue indépendante de la sécurité de l'information. Enfin, il souligne l'importance de la formation et de la sensibilisation du personnel concernant ces exigences.

Transféré par

zianikamelciscosys
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

Questionnaire d'audit : Conformité aux exigences de gouvernance

Référenc
Question
e
8A Conformité aux exigences légales et contractuelles
8A01 Mise en place des processus et procédures adaptés aux exigences légales ou contractuelles
8A01-01 A-t-on identifié, documenté et tient-on à jour les exigences légales, statutaires, réglementaires et contractuelles en
vigueur, ainsi que l'approche adoptée par l'organisation pour satisfaire à ces exigences ?
8A01-02 A-t-on pris en compte, lors de cette étude, les diverses préconisations de la norme ISO 27002:2022 relatives aux
exigences applicables ?
8A01-03 L'analyse précédente couvre-t-elle les droits de la propriété intellectuelle ?
8A01-04 L'analyse précédente couvre-t-elle les droits de la protection des enregistrements ?
8A01-05 L'analyse précédente couvre-t-elle les exigences en termes de protection de la vie privée et des Données à Caractère
Personnel (DCP) ?
8A01-06 L'organisation a-t-elle défini une politique pour traiter chacune de ces exigences ?
8A01-07 Les différences possibles dans les exigences selon les législations nationales sont-elles prises en compte?
8A01-08 Les responsabilités et les mesures de sécurité pour respecter ces exigences ont elles été définies et documentées?
8A01-09 Existe-t-il un programme de formation et de sensibilisation aux processus de respect des exigences légales et
contractuelles ?
8A01-10 Lors de l'arrivée de nouveaux employés, des formations obligatoires encadrent-elles le respect des exigences légales
et contractuelles ?
8A01-11 Le personnel doit-il s'engager formellement à respecter les processus de respect des exigences légales ou
contractuelles (signature)?
8A01-12 Le programme de formation et de sensibilisation aux processus de respect des exigences légales et contractuelles et
son adéquation au contexte courant fait-il régulièrement l'objet d'une revue et d'un audit ?
8A01-13 A-t-on analysé les conditions nécessaires à la mise en œuvre des processus et procédures de respect des exigences
légales et contractuelles ?
8A01-14 A-t-on mis en place les moyens correspondants (techniques ou humains) ?
8A01-15 La permanence des moyens nécessaires à l'application des processus et procédures de respect des exigences légales
et contractuelles fait-elle l'objet d'un audit régulier ?
8A02 Contrôle de l'application des procédures visant le respect des exigences légales et contractuelles
8A02-01 La mise en œuvre effective des processus de respect des exigences et contractuelles fait-elle l'objet de contrôles
réguliers?
8A02-02 Est-il prévu des sanctions en cas de non application des processus édictés ?
8A02-03 Ces sanctions sont-elles communiquées au personnel ?
8A02-04 Le plan de contrôle des processus de respect des exigences légales et contractuelles fait-il l'objet d'une revue et d'un
audit régulier ?
8A03 Supervision des processus et procédures adaptés aux exigences légales et contractuelles
8A03-01 Existe-t-il un organisme ou un service de supervision des processus et procédures adaptés aux exigences légales et
contractuelles ?
8A03-02 Cet organisme a-t-il la charge de répondre aux utilisateurs en cas de doute sur une procédure ?
8A03-03 Est-il disponible en permanence durant les heures ouvrables pour répondre aux demandes des utilisateurs ?
8A03-04 L'existence de cet organisme est-elle mise en lumière durant la formation des utilisateurs?
8B Règles de gouvernance et de prise de décision
8B01 Mise en place des processus et procédures adaptés aux règles de gouvernance et de prise de décision
8B01-01 L'organisation a-t-elle explicitement identifié, documenté et maintenu les exigences, s'appliquant aux données et à
chaque service du système d'information, découlant des règles de gouvernance et de prise de décision ?
8B01-02 L'organisation a-t-elle défini une politique pour traiter chacune de ces exigences?
8B01-04 Les responsabilités et les mesures de sécurité pour respecter ces exigences ont elles été définies et documentées?
8B01-05 Existe-t-il un programme de formation et de sensibilisation aux processus de respect des règles de gouvernance et de
prise de décision ?
8B01-06 Lors de l'arrivée de nouveaux employés, des formations obligatoires encadrent-elles le respect des règles de
gouvernance et de prise de décision ?
8B01-07 Le personnel doit-il s'engager formellement à respecter les processus de respect des règles de gouvernance et de
prise de décision (signature)?
8B01-08 Le programme de formation et de sensibilisation aux processus de respect des exigences légales et contractuelles et
son adéquation au contexte courant fait-il régulièrement l'objet d'une revue et d'un audit ?
8B01-09 A-t-on analysé les conditions nécessaires à la mise en œuvre des processus et procédures de respect des règles de
gouvernance et de prise de décision ?
8B01-10 A-t-on mis en place les moyens correspondants (techniques ou humains) ?
8B01-11 La permanence des moyens nécessaires à l'application des processus et procédures de respect des règles de
gouvernance et de prise de décision fait-elle l'objet d'un audit régulier ?
8B02 Contrôle de l'application des procédures visant le respect des règles de gouvernance et de prise de décision

8B02-01 La mise en œuvre effective des processus de respect des exigences et contractuelles fait-elle l'objet de contrôles
réguliers?
8B02-02 Est-il prévu des sanctions en cas de non application des processus édictés ?
8B02-03 Ces sanctions sont-elles communiquées au personnel ?
8B02-04 Le plan de contrôle des processus de respect des exigences légales et contractuelles fait-il l'objet d'une revue et d'un
audit régulier ?
8B03 Supervision des processus et procédures adaptés aux règles de gouvernance et de prise de décision
8B03-01 Existe-t-il un organisme ou un service de supervision des processus et procédures adaptés aux règles de gouvernance
et de prise de décision ?
8B03-02 Cet organisme a-t-il la charge de répondre aux utilisateurs en cas de doute sur une procédure ?
8B03-03 Est-il disponible en permanence durant les heures ouvrables pour répondre aux demandes des utilisateurs ?
8B03-04 L'existence de cet organisme est-elle mise en lumière durant la formation des utilisateurs?
8C Revue de la sécurité de l'information
8C01 Revue indépendante de la sécurité de l'information
8C01-01 Procède-t-on à des revues indépendantes de l'approche retenue par l'organisation pour gérer et mettre en œuvre la
sécurité de l'information, y compris des personnes, processus et technologies ?
8C01-02 Ces revues sont-elles menées à intervalles définis ou lorsque des changements importants sont intervenus ?
8C01-03 Ces revues permettent-elles de veiller à la pérennité de l'applicabilité, de l'adéquation et de l'efficacité de l'approche de
l'organisation en matière de management de la sécurité de l'information ?
8C01-04 Les diverses préconisations de la norme ISO 27002:2022 relatives aux revues indépendantes de la sécurité de
l'information ont-elles été prises en compte ?
8C02 Conformité avec les politiques de sécurité et les standards
8C02-01 Vérifie-t-on régulièrement la conformité à la politique de sécurité de l'information, aux politiques portant sur des thèmes
et aux normes de l'organisation ?
8C02-02 Les diverses préconisations de la norme ISO 27002:2022 relatives aux vérifications de la conformité aux politiques de
sécurité ont-elles été prises en compte ?

Vous aimerez peut-être aussi