Comment protéger les informations confidentielles pendant un audit informatique ?
D’après Audit du système d’information
La confidentialité doit être organisée dès la préparation : il faut encadrer l'accès aux informations, leur utilisation et leur circulation pendant la mission.
La confidentialité est un aspect majeur de la planification, spécialement lorsqu'il s'agit de données sensibles (personnelles, financières, stratégiques) ou de documents internes classifiés.
Les exigences applicables et les politiques de l'organisation doivent encadrer la confidentialité. Les normes de management de la sécurité et de la protection de la vie privée apportent également des repères, sans se confondre avec les obligations légales.
Le plan d'audit peut prévoir :
La signature d'accords de confidentialité (NDA) par les auditeurs externes.
Des directives claires sur le stockage et le chiffrement des documents d'audit.
Des règles de restitution ou de destruction des éléments collectés une fois la mission terminée.
Des procédures à suivre en cas de découverte d'une vulnérabilité majeure ou d'un incident de sécurité.
En clarifiant ces points dans le plan, on rassure les parties prenantes et on garantit un niveau de confiance suffisant pour partager les informations nécessaires à l'audit.
