# Qu'est-ce qu'un audit de sécurité ?

> Un audit de sécurité (security audit) est un examen systématique, indépendant, documenté et fondé sur des preuves, portant sur des activités, des mesures, des enregistrements ou des systèmes de management liés à la sécurité, au regard de critères définis.

- URL canonique: https://yellowcube.eu/fr/glossary/security-audit/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Sa finalité est de déterminer dans quelle mesure ces critères sont remplis et de rapporter des constatations qui soutiennent la responsabilisation et les actions correctives. Un audit peut être mené en interne par du personnel indépendant de l'activité auditée, pour le compte d'un client ou par une tierce partie indépendante.

Un audit crédible définit à l'avance ses objectifs, son périmètre, ses critères, ses méthodes, ses besoins en preuves, ses responsabilités et son processus de rapport. La compétence et l'objectivité de l'auditeur, les conflits d'intérêts, les choix d'échantillonnage et le suivi influent tous sur la valeur de ses conclusions.

### Points clés

- **Critères:** Identifier les politiques, normes, obligations contractuelles, exigences de mesures ou dispositions réglementaires évaluées, ainsi que les systèmes, sites, périodes et organisations concernés.
- **Collecte de preuves:** Examiner les enregistrements et configurations, interroger les responsables, observer les processus, échantillonner les transactions et tester des mesures choisies avec des méthodes adaptées à l'objectif de l'audit.
- **Rapport et suivi:** Séparer les preuves de l'interprétation, décrire clairement la conformité et les constatations, attribuer des actions correctives et des responsables, suivre leur résolution et conserver les enregistrements nécessaires à la supervision.
- **Limite importante:** Un audit fournit une assurance limitée dans le temps, sur des critères définis et des preuves échantillonnées. Il ne peut certifier qu'aucune vulnérabilité, fraude, violation ou non-conformité n'existe hors de son périmètre, ni que les mesures resteront efficaces après l'audit.

### Termes associés

[Test d'intrusion](<https://yellowcube.eu/fr/glossary/penetration-testing/>) · [Évaluation des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-assessment/>) · [Politique de sécurité de l'information](<https://yellowcube.eu/fr/glossary/information-security-policy/>) · [Architecture de sécurité](<https://yellowcube.eu/fr/glossary/security-architecture/>) · [Risque cyber](<https://yellowcube.eu/fr/glossary/cyber-risk/>) · [COBIT](<https://yellowcube.eu/fr/glossary/cobit/>) · [International Organization for Standardization/International Electrotechnical Commission (ISO/IEC) 27001](<https://yellowcube.eu/fr/glossary/international-organization-for-standardization-international-electrotechnical-commission-27001/>) · [Automatisation de la conformité](<https://yellowcube.eu/fr/glossary/compliance-automation/>)

### Sources

[ISO 19011:2026, Guidelines for auditing management systems](https://www.iso.org/standard/19011) · [NIST SP 800-53A Rev. 5 Release 5.2.0](https://csrc.nist.gov/pubs/sp/800/53/a/r5/final) · [NIST SP 800-115, Technical Guide to Information Security Testing and Assessment](https://csrc.nist.gov/pubs/sp/800/115/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

