Gestion des risques de cybersécurité : ce que le Conseil attend de l'audit
Les Conseils d'Administration subissent une pression immense concernant le cyber-risque. Découvrez comment l'audit interne doit fournir une assurance stratégique.
Auparavant, les Conseils d'Administration considéraient la cybersécurité comme un problème strictement technique relégué au département informatique. Aujourd'hui, ils reconnaissent la cybersécurité comme un risque stratégique et financier de premier plan.
Les attentes placées sur la fonction d'Audit Interne ont radicalement changé. Le Conseil ne veut plus d'une liste de correctifs logiciels manquants ; il veut l'assurance que la posture de cybersécurité s'aligne sur l'appétence au risque de l'organisation.
De la technique à l'impact métier
Pour les auditeurs détenant le CISA ou préparant la Partie 3 du CIA, traduire les cyber-risques techniques en impacts commerciaux est la compétence la plus précieuse. Dire "Nous avons 40 serveurs non corrigés" est inefficace. Les auditeurs doivent dire : "Une vulnérabilité critique existe. Si elle est exploitée, cela pourrait entraîner le vol de données clients, entraînant des amendes réglementaires de 5 millions d'euros."
Ce que le Conseil veut savoir
L'audit interne doit répondre à trois questions critiques : 1. Sommes-nous préparés à une violation ? (Résilience) : Le plan de réponse aux incidents a-t-il été testé ? Les sauvegardes sont-elles immuables pour survivre à un ransomware ? 2. Nos dépenses de cybersécurité sont-elles efficaces ? : L'audit interne doit évaluer si ces dépenses atténuent les bons risques. 3. Comment nous comparons-nous aux normes ? : L'audit doit cartographier les contrôles par rapport à des normes comme le NIST CSF ou l'ISO 27001.
Obtenir la certification CISA devient une exigence de base pour les auditeurs financiers et opérationnels qui ont besoin de comprendre la technologie qui sous-tend les processus métiers.