Les structures organisationnelles, les politiques, les procédures et les pratiques implantées pour réduire les risques sont considérées comme des contrôles internes.
Les contrôles internes sont créés pour donner à l'organisation une assurance raisonnable que les objectifs seront atteints et que le risque sera évité ou détecté et corrigé. Les contrôles internes et les processus de soutien sont manuels ou assistés par des moyens informatiques et automatisés. Les contrôles internes sont utilisés à tous les niveaux de l'organisation pour atténuer l'exposition au risque qui pourrait éventuellement l'empêcher d'atteindre ses objectifs.
La mise en place des contrôles internes peut avoir pour objectifs :
- La sauvegarde des actifs.
- L’assurance que les processus du cycle de développement du système sont établis, instaurés et fonctionnent efficacement pour fournir une assurance raisonnable que les logiciels et les applications sont conçus d'une manière reproductible et fiable pour assurer l'atteinte des objectifs opérationnels.
- L’assurance que les processus et les services externes définissent clairement les accords sur les niveaux de service et les modalités de contrat pour faire en sorte que les actifs de l'organisation soient correctement protégés et pour atteindre les buts et objectifs de l'entreprise.
- L’assurance de l'intégrité des environnements du système d'exploitation, incluant la gestion du réseau et les opérations.
- L’assurance de l'intégrité des environnements critiques et sensibles du système d'application.
- L’assurance d'une identification et d'une authentification appropriées des utilisateurs des ressources des systèmes d’information (utilisateurs finaux et soutien de l'infrastructure).
- L’assurance de l'efficacité et de l'efficience des opérations.
- La conformité aux exigences des utilisateurs, aux politiques et procédures organisationnelles ainsi qu'aux lois et règlements applicables.
- L’assurance de la disponibilité des services informatiques en concevant des plans efficaces de continuité des affaires et de reprise après sinistre.
- L'amélioration de la protection des données et des systèmes en concevant un plan de réaction aux incidents.
- L’assurance de l'intégrité et de la fiabilité des systèmes par la mise en place de procédures de gestion du changement efficace.
- L’assurance que les processus et services externalisés ont des accords sur Ies niveaux de service et des modalités de contrat clairement définis pour que les actif de l'organisation soient protégés adéquatement et atteignent les buts et objectifs d'entreprise.
Source : Processus d’audit des SI de l’ISACA.