Lors d’un audit de sécurité, des spécialistes examinent une application, un réseau ou une organisation avec une méthode précise. Ils cherchent les faiblesses, les classent par gravité et remettent un rapport avec les corrections à apporter. L’audit prend plusieurs formes :
- le test d’intrusion, où des experts autorisés attaquent l’outil comme le ferait un pirate ;
- l’audit de code, qui relit le code source à la recherche de failles ;
- l’audit de configuration, qui vérifie les réglages des serveurs et des comptes ;
- l’audit organisationnel, qui examine les procédures : qui a quels droits, qui valide quoi, comment on réagit à un incident.
En France, l’ANSSI qualifie des prestataires d’audit, sous le nom de PASSI, pour « prestataires d’audit de la sécurité des systèmes d’information ». Pour un outil qui traite des données sensibles, ou quand un client l’exige, choisir un prestataire qualifié est un gage de méthode.
Le piège : croire qu’un audit vaut pour toujours. Il décrit l’outil à un moment donné. Or un outil créé avec l’IA évolue souvent chaque semaine, et chaque modification peut ouvrir une nouvelle faille. D’où l’intérêt de vérifications automatiques à chaque changement, complétées par un audit ponctuel quand les enjeux le justifient.
Exemple
Avant de généraliser l’outil de gestion des contrats créé par le service juridique, Isabelle, directrice administrative et financière, commande un test d’intrusion à un prestataire spécialisé.
Avec Toolify
Sur Toolify, les vérifications ne sont pas ponctuelles : elles reviennent à chaque publication, et en cas d’échec, vous voyez quelle vérification a bloqué et pourquoi.