Pas tout à fait, même s'il est vrai que certains audits ne se font que sur base documentaire.
Cependant la plupart du temps les auditeurs viennent sur site s'assurer que les procédures mises en place sont bien appliquées : interview des personnes impliquées, vérification d'éléments de preuves (monsieur Machin est responsable de la salle X, montrez moi le document où il s'y engage... Montrez moi le coffre où sont stockés les clés de séquestre, montrez-moi que vous seul y avez accès...)
Ensuite les certifications obtenues ont une validité limitée dans le temps. Régulièrement (tous les ans par exemple) l'auditeur revient. Il vérifie également que les points de non-conformités qu'il a pu relever lors du précédent audit on été corrigés.
Bien sûr, entre deux audits tu peux faire n'importe quoi ; Mais si tu as fait les efforts pour mettre en place une politique de sécurité, c'est souvent beaucoup plus simple de la respecter (et d'expérience j'en sais quelque chose). D'autant plus que l'auditeur n'est pas con, il flaire souvent les procédures qui ne peuvent être appliquées en pratique.
C'est d'ailleurs probablement une des plus grosses difficultés de cet exercice : écrire des procédures qui permettent d'atteindre le niveau de sécurité désiré sans les rendre ni trop contraignantes (ce qui inciterait les acteurs de la politique à les contourner, ce qui serait contre-productif), ni trop compliquées (car il ne faut pas oublier de former les gens, sinon ça ne sert à rien de mettre en place quoi que ce soit)
[^] # Re: Plusieurs autorités ?
Posté par jcs (site web personnel) . En réponse au journal SSL .... Évalué à 1.
Pas tout à fait, même s'il est vrai que certains audits ne se font que sur base documentaire.
Cependant la plupart du temps les auditeurs viennent sur site s'assurer que les procédures mises en place sont bien appliquées : interview des personnes impliquées, vérification d'éléments de preuves (monsieur Machin est responsable de la salle X, montrez moi le document où il s'y engage... Montrez moi le coffre où sont stockés les clés de séquestre, montrez-moi que vous seul y avez accès...)
Ensuite les certifications obtenues ont une validité limitée dans le temps. Régulièrement (tous les ans par exemple) l'auditeur revient. Il vérifie également que les points de non-conformités qu'il a pu relever lors du précédent audit on été corrigés.
Bien sûr, entre deux audits tu peux faire n'importe quoi ; Mais si tu as fait les efforts pour mettre en place une politique de sécurité, c'est souvent beaucoup plus simple de la respecter (et d'expérience j'en sais quelque chose). D'autant plus que l'auditeur n'est pas con, il flaire souvent les procédures qui ne peuvent être appliquées en pratique.
C'est d'ailleurs probablement une des plus grosses difficultés de cet exercice : écrire des procédures qui permettent d'atteindre le niveau de sécurité désiré sans les rendre ni trop contraignantes (ce qui inciterait les acteurs de la politique à les contourner, ce qui serait contre-productif), ni trop compliquées (car il ne faut pas oublier de former les gens, sinon ça ne sert à rien de mettre en place quoi que ce soit)