Guide pratique de l'audit des ITGC pour les candidats CISA
Les contrôles généraux informatiques (ITGC) constituent le socle de l'audit informatique. Maîtrisez ces concepts pour exceller à l'examen CISA.
Que vous prépariez l'examen CISA ou que vous exécutiez un audit de conformité SOX, la compréhension des contrôles généraux informatiques (ITGC) est absolument essentielle. Si les ITGC échouent, tous les contrôles métiers automatisés sont compromis.
1. Contrôles d'accès logiques C'est sans doute le domaine ITGC le plus risqué. Il garantit que seuls les utilisateurs autorisés ont accès aux systèmes. Ce que le CISA teste : - Création/Suppression de comptes : Quelle est la rapidité de désactivation lors d'un licenciement ? - Revue périodique des accès : La direction doit revoir les droits d'accès régulièrement (principe du moindre privilège).
2. Gestion des changements Les modifications non contrôlées des systèmes de production provoquent des pannes et introduisent des vulnérabilités de sécurité. Ce que le CISA teste : - Séparation des tâches (SoD) : Les développeurs qui écrivent le code ne doivent jamais avoir l'accès pour déployer ce code en production. - Processus de changement : Tout changement doit suivre un cycle de vie strict : Demande, Évaluation, Approbation (CAB), Test, Déploiement.
3. Opérations informatiques (et Sauvegarde/Restauration) Ce que le CISA teste : - Sauvegardes : Sont-elles effectuées, cryptées et stockées hors site ? L'examen testera si les sauvegardes sont réellement testées pour la restauration. Une sauvegarde est inutile si vous ne pouvez pas la restaurer.
Maîtriser ces trois piliers est critique pour votre préparation CISA (Domaines 4 et 5).