Utilisez ce canevas pour vérifier si le périmètre, les preuves, les responsabilités, la cadence et la culture sont suffisamment solides avant l’arrivée de la pression d’un audit.

Page 1 — Canevas de la structure de préparation aux audits

CoucheSignificationContrôle ISO 27001Contrôle TISAXResponsable des preuvesStatut
PérimètreLes limites sont claires et correspondent à la réalitéLa déclaration de périmètre est à jour et reflète les services, sites et systèmesLe périmètre d’évaluation correspond aux besoins de protection des données des clientsResponsable SMSI / GRCVert / Orange / Rouge
PreuvesLes éléments probants sont produits par les opérations normales et non dans l’urgenceLes revues d’accès, décisions de risque et approbations sont horodatées et conservéesLes preuves de chaque objectif de contrôle sont à jour et vérifiablesResponsables de contrôlesVert / Orange / Rouge
ResponsabilitéChaque contrôle a une personne responsable identifiéeUne liste à jour des responsables de contrôles existeChaque contrôle TISAX a une personne responsableResponsable GRC / RisquesVert / Orange / Rouge
CadenceLes revues ont lieu de manière prévisible et non aléatoireLes revues de risques, revues de direction et audits internes sont planifiés et réalisésLa préparation TISAX est revue à des intervalles définisResponsable de programmeVert / Orange / Rouge
CultureL’organisation remonte les problèmes au lieu de les cacherLes constats sont communiqués et corrigés de manière transparenteLes surprises sont réduites grâce à un reporting ouvertÉquipe de directionVert / Orange / Rouge

Page 2 — 10 contrôles de santé critiques

1. L’évaluation des risques est à jour

L’évaluation des risques a été réalisée au cours des 12 derniers mois ou après un changement significatif. Les décisions de traitement ont des responsables et des dates.

Statut : Prêt / Travail nécessaire / Non prêt

2. La Déclaration d’Applicabilité reflète la réalité

La SoA est revue, justifiée, approuvée et étayée par des preuves de mise en œuvre.

Statut : Prêt / Travail nécessaire / Non prêt

3. Le programme d’audit interne fonctionne

Un calendrier annuel d’audit interne existe, il est respecté et les constats antérieurs sont clôturés avec des preuves.

Statut : Prêt / Travail nécessaire / Non prêt

4. La revue de direction a eu lieu

Les procès-verbaux, décisions et actions formels de la revue de direction sont documentés et conservés.

Statut : Prêt / Travail nécessaire / Non prêt

5. Les politiques sont reliées aux pratiques

Les politiques principales sont revues selon le cycle prévu et correspondent à la manière dont le travail est réellement effectué aujourd’hui.

Statut : Prêt / Travail nécessaire / Non prêt

6. Les revues d’accès sont étayées par des preuves

Des revues formelles des accès sont réalisées pour les systèmes critiques et les preuves sont conservées à la source.

Statut : Prêt / Travail nécessaire / Non prêt

7. Les contrôles fournisseurs sont maintenus

Les fournisseurs critiques sont évalués selon le cycle défini et l’exposition aux sous-traitants ultérieurs est documentée.

Statut : Prêt / Travail nécessaire / Non prêt

8. Les registres d’incidents sont exacts et complets

Le registre des incidents est à jour et revu, et les circuits d’escalade ont été testés.

Statut : Prêt / Travail nécessaire / Non prêt

9. Les objectifs sont suivis et pertinents

Les objectifs de sécurité comportent des cibles mesurables et sont revus par la direction.

Statut : Prêt / Travail nécessaire / Non prêt

10. Les actions correctives sont clôturées

Les éléments ouverts ont des responsables identifiés, une cause racine, des dates cibles et des critères de preuve pour la clôture.

Statut : Prêt / Travail nécessaire / Non prêt

Page 3 — Comment utiliser cette liste

Évaluez votre situation actuelle

Parcourez honnêtement le canevas et la liste en 10 points avec l’équipe responsable du périmètre SMSI ou TISAX.

Priorisez les points faibles

Concentrez-vous d’abord sur les lacunes susceptibles de provoquer une non-conformité majeure, une inquiétude client ou une piste de preuve insuffisante.

Attribuez des responsables et des échéances

Chaque élément ouvert doit avoir un responsable, une date de clôture réaliste et une attente précise en matière de preuve.

Réalisez une revue 30 jours avant l’audit

Réévaluez la situation 30 jours avant l’audit. Les éléments toujours non prêts nécessitent une décision d’escalade.

Maintenez la liste active chaque trimestre

Utilisez-la entre les audits afin que la préparation reste intégrée au modèle opérationnel.

Points de défaillance courants

DéfaillanceManifestationAction corrective
Dérive des politiquesLes politiques ne correspondent plus aux pratiquesAttribuer des responsables et revoir chaque trimestre
Preuves produites uniquement pour l’auditDes captures et dossiers sont créés pendant la préparationIntégrer les preuves aux flux de travail normaux
Actions correctives ouvertesLes constats sont reconnus mais non clôturésAttribuer des responsables, dates et critères de preuve
Décalage du périmètreLe périmètre du certificat ne correspond plus aux opérationsRevoir chaque année et après un changement majeur

Étape suivante avec GRCForce

Pour évaluer votre programme à l’aide de cette liste, demandez une Revue de Préparation aux Audits de 30 minutes sur https://grcforce.com/fr/#contact.