Préparation à l'audit
Les enregistrements seraient-ils là si l'auditeur demandait demain ? Vingt affirmations qu'un auditeur ISO 27001 ou SOC 2 teste la première semaine. Répondez selon les faits, pas l'intention : « oui » signifie que l'élément existe. C'est une auto-évaluation, pas un audit, et rien de ce que vous saisissez ne quitte votre navigateur.
Gouvernance et périmètre 0/3 Le périmètre du système à auditer est écrit : entités, sites, services, systèmes, personnes. Le périmètre du système à auditer est écrit : entités, sites, services, systèmes, personnes.
Oui, documenté En partie Non
Chaque mesure ou politique a un responsable nommé, une version et une date de revue. Chaque mesure ou politique a un responsable nommé, une version et une date de revue.
Oui, documenté En partie Non
La direction a revu le programme de sécurité lors d’une réunion avec compte rendu au cours de la dernière année. La direction a revu le programme de sécurité lors d’une réunion avec compte rendu au cours de la dernière année.
Oui, documenté En partie Non
Risques 0/2 Une appréciation des risques existe, avec une méthode documentée, un registre et des décisions de traitement. Une appréciation des risques existe, avec une méthode documentée, un registre et des décisions de traitement.
Oui, documenté En partie Non
Il existe un inventaire des actifs informationnels et des systèmes avec responsables et classification. Il existe un inventaire des actifs informationnels et des systèmes avec responsables et classification.
Oui, documenté En partie Non
Accès 0/3 Les accès des utilisateurs aux systèmes clés sont revus selon un calendrier, et les revues sont enregistrées. Les accès des utilisateurs aux systèmes clés sont revus selon un calendrier, et les revues sont enregistrées.
Oui, documenté En partie Non
Les personnes qui partent perdent leurs accès le dernier jour, et un ticket ou un journal le prouve pour chacune. Les personnes qui partent perdent leurs accès le dernier jour, et un ticket ou un journal le prouve pour chacune.
Oui, documenté En partie Non
L’authentification multifacteur est imposée pour la messagerie, les consoles cloud et l’accès à distance. L’authentification multifacteur est imposée pour la messagerie, les consoles cloud et l’accès à distance.
Oui, documenté En partie Non
Changements et ingénierie 0/2 Les changements en production sont approuvés avant déploiement, et la piste d’approbation peut être exportée sur une période. Les changements en production sont approuvés avant déploiement, et la piste d’approbation peut être exportée sur une période.
Oui, documenté En partie Non
Les analyses de vulnérabilités tournent selon un calendrier et les constats sont suivis jusqu’à clôture. Les analyses de vulnérabilités tournent selon un calendrier et les constats sont suivis jusqu’à clôture.
Oui, documenté En partie Non
Incidents et continuité 0/3 Il existe une procédure d’incident avec des délais de notification, et elle a été exercée ou utilisée au cours de la dernière année. Il existe une procédure d’incident avec des délais de notification, et elle a été exercée ou utilisée au cours de la dernière année.
Oui, documenté En partie Non
Des sauvegardes existent, et une restauration a été testée et enregistrée au cours de la dernière année. Des sauvegardes existent, et une restauration a été testée et enregistrée au cours de la dernière année.
Oui, documenté En partie Non
Il existe un plan de continuité d’activité avec des objectifs de reprise, parcouru au moins une fois. Il existe un plan de continuité d’activité avec des objectifs de reprise, parcouru au moins une fois.
Oui, documenté En partie Non
Fournisseurs et données 0/3 Les fournisseurs critiques sont listés, évalués sur la sécurité et liés par des clauses contractuelles. Les fournisseurs critiques sont listés, évalués sur la sécurité et liés par des clauses contractuelles.
Oui, documenté En partie Non
Lorsque des données personnelles sont traitées, il existe des registres des traitements, des contrats de sous-traitance et un moyen de traiter les demandes de droits. Lorsque des données personnelles sont traitées, il existe des registres des traitements, des contrats de sous-traitance et un moyen de traiter les demandes de droits.
Oui, documenté En partie Non
Les données ont une politique de conservation et la suppression a réellement lieu. Les données ont une politique de conservation et la suppression a réellement lieu.
Oui, documenté En partie Non
Personnes 0/2 Tout le monde suit une sensibilisation à la sécurité, et l’achèvement est enregistré. Tout le monde suit une sensibilisation à la sécurité, et l’achèvement est enregistré.
Oui, documenté En partie Non
Les nouveaux arrivants sont vérifiés de façon proportionnée et signent des clauses de confidentialité. Les nouveaux arrivants sont vérifiés de façon proportionnée et signent des clauses de confidentialité.
Oui, documenté En partie Non
Assurance 0/2 Un audit interne par une personne indépendante du domaine a été réalisé au cours de la dernière année, avec suivi des constats. Un audit interne par une personne indépendante du domaine a été réalisé au cours de la dernière année, avec suivi des constats.
Oui, documenté En partie Non
Pour chaque mesure périodique, il existe un dossier ou un système où les éléments s’accumulent sans qu’on les demande. Pour chaque mesure périodique, il existe un dossier ou un système où les éléments s’accumulent sans qu’on les demande.
Oui, documenté En partie Non
Auditly La couche de confiance des audits de conformité transfrontaliers. Auditeurs vérifiés, offres transparentes, sans parcours du combattant côté achats.
Soyez prévenu au lancement d'Auditly.
auditly.to Fait avec ♥️ en 🇪🇺 Europe