Dans le cadre de mon apprentissage, mais également des responsabilités qui incombent au pôle sécurité de la SITEC, dont je fais partie, j’ai eu l’opportunité d’assister à un audit interne. Cet audit a pour objectif de préparer au mieux l’audit de certification des normes ISO 27001:2022 et HDS v2.2, prévu en septembre.

Quelques rappels de contexte :

  • La norme ISO/IEC 27001 est une norme internationale qui définit les exigences nécessaires pour établir, mettre en œuvre, maintenir et améliorer un Système de Management de la Sécurité de l’Information (SMSI).
  • La certification HDS (Hébergeur de Données de Santé) est spécifiquement axée sur la sécurité des données de santé. Elle ne peut être obtenue que si l’organisme est au préalable certifié ISO 27001.
  • Sans ces certifications, la SITEC serait contrainte de rompre la majorité de ses contrats, ce qui aurait un impact majeur sur son activité.

Déroulé de l’audit :

Pour mener à bien cet audit interne, la SITEC a fait appel à l’un de ses consultants, Monsieur Boris Brunel, qui a assuré la mission d’auditeur pendant trois jours. À l’issue de son intervention, il a identifié et formulé des Non-Conformités (NC) ou des Points Sensibles (PS), en fonction des écarts constatés au regard des 103 exigences de la norme (telles que : règles techniques non appliquées, documents incomplets, défauts de sécurité physique, etc.).

Typologie des constats relevés :

  • Non-conformité majeure (NC majeure)

Une non-conformité majeure est un écart significatif par rapport aux exigences de la norme, qui remet en cause l’efficacité du SMSI. En cas de non-correction, la SITEC pourrait perdre sa certification.

  • Non-conformité mineure (NC mineure)

Une non-conformité mineure est un écart ponctuel ou limité, sans impact direct sur la performance globale du SMSI, mais qui nécessite une correction obligatoire.
 La SITEC devra corriger ces NC avant l’audit de certification.

  •  Point Sensible (PS)

Un point sensible, ou observation, est un point de vigilance identifié par l’auditeur. Il ne constitue pas une non-conformité à ce stade, mais pourrait le devenir s’il n’est pas traité à temps.

Voici un exemples de quelques points de la norme ISO27001 :

Et c’est comme cela pour les 103 points de la norme, qui seront donc abordés sur 3 jours, 2 jours sur le site de Bastia et le dernier sur le site d’Ajaccio.

Déroulé de la première matinée de l’audit

Pour chaque point (ou clause, comme indiqué dans le planning), l’auditeur interroge le RSSI (mon maître d’apprentissage) ou le service RH pour les points légaux, afin d’obtenir des preuves attestant du respect de la clause. Ces preuves peuvent être très variées : tickets GLPI, politiques mises en place par l’entreprise, photos, clauses de contrat, captures d’écran, etc., et dépendent naturellement de la nature de la clause concernée.

Ensuite, l’auditeur analyse ces preuves et les juge soit conformes et suffisantes par rapport à la clause associée, soit incomplètes ou manquantes. Dans ce dernier cas, une non-conformité (NC) ou un point sensible (PS) est alors relevé, comme nous l’avons expliqué précédemment.

Pour des raisons de confidentialité, je ne pourrai pas détailler les NC ou PS attribués à la SITEC. Cependant, je vais fournir un exemple afin d’illustrer le processus et mes propos.

Non-Conformités mineurs : Gestion documentaire

Référence ISO 27001:2022 : 7.5 – Informations documentées

  • Description :
     Certains documents du SMSI (notamment la procédure de gestion des incidents et la matrice de gestion des accès) ne comportent ni date de dernière mise à jour, ni numéro de version, ce qui empêche de garantir leur actualité et leur traçabilité.
  • Preuves :
     Consultation des documents fournis lors de l’audit ; absence d’identifiants de version sur les fichiers concernés.
  • Impact :
     Cela peut engendrer l’utilisation de versions obsolètes, une mauvaise application des procédures ou des incohérences dans les audits futurs.

Chaque journée d’audit était rythmée par une réunion d’ouverture et un bilan quotidien, en présence de l’ensemble du pôle hébergement.
 J’ai ainsi eu l’opportunité d’accompagner Mickaël et Boris tout au long des trois jours.
 Bien que mon rôle ait été strictement observationnel, j’ai été autorisé à poser des questions. Cela m’a permis de mieux comprendre le travail de gouvernance inhérent à mon futur métier.

Même si cette dimension est actuellement entièrement gérée par Mickaël, cette expérience m’a motivé à développer mes compétences dans ce domaine afin de mieux soutenir l’entreprise dans l’obtention de sa certification prévue en septembre.

Le bilan de ces trois jours s’est révélé très positif.
 Malgré quelques non-conformités identifiées, les écarts relevés sont d’origine humaine et non technique, ce qui est rassurant pour l’audit de certification à venir.
 Il reste du travail à accomplir d’ici là, mais rien d’insurmontable.

Dans le cadre de cette mission d’observation, ma principale contrainte a été de ne pas connaître l’ensemble des 103 points de contrôle de la norme ISO 27001:2022 de manière exhaustive.
 Cela a parfois limité ma capacité à anticiper certains constats ou à comprendre immédiatement les exigences précises évaluées par l’auditeur.

Néanmoins, cette situation m’a permis de prendre pleinement conscience de la complexité et de la rigueur attendue dans le cadre d’un audit de certification. Elle m’a également motivé à approfondir ma connaissance du référentiel, afin de mieux appréhender les enjeux de conformité et de gouvernance associés à mon futur rôle.

Bilan personnel et compétences développées :

Cette immersion dans l’audit interne ISO 27001 m’a offert une opportunité concrète de développer plusieurs compétences clés indispensables à mon parcours professionnel, notamment :

  • Compréhension des normes et référentiels : J’ai approfondi ma connaissance des exigences de la norme ISO 27001 et de la certification HDS, ce qui me permet de mieux appréhender les enjeux de la sécurité de l’information.
  • Capacités d’analyse et de synthèse : En observant les différents constats d’audit, j’ai appris à distinguer les écarts majeurs des écarts mineurs, et à comprendre leurs impacts sur le système de management.
  • Communication professionnelle : Mon rôle d’observateur m’a permis d’interagir avec les auditeurs et les équipes, poser des questions pertinentes et formuler des retours clairs et objectifs.
  • Prise de recul et esprit critique : J’ai pu mesurer la complexité de la gouvernance de la sécurité de l’information et l’importance du travail collaboratif pour garantir la conformité.

Cette expérience a renforcé ma motivation à poursuivre le développement de ces compétences, et à contribuer activement à l’amélioration continue du SMSI au sein de la SITEC. Je suis désormais plus confiant dans ma capacité à accompagner efficacement les audits futurs et à participer à la gestion opérationnelle et stratégique de la sécurité.

#

No responses yet

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *