15 Mars 2010    

Les experts

Dominique Moisand - le blog







recopiez le code ci-contre

 

Sarbanes Oxley

Posté le Mardi 26 Février 2008 dans Référentiels, certification

quels sont les liens entre l\'utilisation d'un ERP (exemple JDE)et la loi SOX en matiére de controle interne? merci

JDE est un ERP centré sur finances et comptabilité et les exigences de la loi SOX sont parfaitement paramétrables avec ce type de progiciel, comme avec la majorité des progiciels de gestion d'ailleurs.

COSO et la guestion des risques

Posté le Mercredi 02 Janvier 2008 dans Référentiels, certification

Quels sont les apports du modèle COSO dans la gestion des risques opérationnels et de collatéraux? Merci d'avance

Le référentiel de gouvernance d'entreprise (corporate governance)  COSO date du début des années 1990. Il constitue un cadre très global qui mérite d'être complété et détaillé, en particulier pour que les systèmes d'information soient pris en compte. C'est la genèse de COBIT qui répondait à cette préoccupation. En résumé, COSO constitue un cadre trop général pour être directement opérationnel et demande à être affiné/détaillé (ISO 27001, COBIT) pour répondre à votre préoccupation.

COBIT modèles de maturité et comparaisons entre organisations

Posté le Vendredi 12 Octobre 2007 dans Référentiels, certification

Y-a-t-il des exemples où des analyses de maturité type Cobit ont été utilisées pour identifier des opportunités de synergies ou de convergences entre les processus informatiques d'organisation différentes?

COBIT propose un modèle de maturité générique décliné pour chacun des ses 34 processus. Il n'y a pas de synthèse pour apprécier la maturité globale d'une en entreprise au regard de COBIT ou d'un de ses 4 domaines, par exemple, comme pour c'est le cas pour le référentiel CMMi. Lorsqu'il s'agit de comparer des processus informatiques d'organisation différentes, on est tout d'abord confronté au modèle de découpage en processus de chacune d'elles. En effet, l'architecture des processus est très rarement la même d'une DSI à une autre. Ensuite, COBIT peut être utilisé pour créer un référentiel commun d'analyse et de comparaison. La réponse est donc oui...mais avec un effort préalable de mapping entre COBIT et des processus qui sont rarement complètement conformes au découpage préconisé dans COBIT.

COBIT .V4.0 et COBIT V3.2

Posté le Jeudi 30 Aout 2007 dans Référentiels, certification

Ayant utilisé COBIT V3.2, en particulier pour des missions d'audit, je souhaite connaître les apports de la version 4.0 sortie je crois l'an passé. Merci
La nouvelle version COBIT V4.0 marque un véritable tournant. En publiant d'abord le "guide de management", les équipes de l'ISACA mettent l'accent sur le gouvernance des systèmes d'information. Cette version apporte, en particulier:
- une légère simplification des processus qui restent au nombre de 34 (10 PO, 4 SE, AMP et 13 DS) avec un souci de mieux refléter un alignement, en particulier avec ITIL,
- pour chaque processus, un modèle de maturité adapté avec une proposition de contenu pour chaque niveau,
- une description des rôles et responsabilités (RACI)
- une proposition d'indicateurs de pilotage, indicateurs de performance et objectifs.
Le tout a donné depuis un an de nombreuses applications.

COBIT et ITIL

Posté le Mercredi 01 Aout 2007 dans Référentiels, certification

Bonjour,
ITIL est à présent généralisé dans la production informatique, comment le concilier avec COBIT?
COBIT part plutôt d'un cadre de gouvernance global de l'informatique au travers des 10 processus stratégiques (PO: planning et organisation), pour s'intéresser à un niveau de détail intermédiaire aux services et aux projets.
Les deux principaux domaines d'ITIL que sont la fourniture des services et la gestion des services se concilient bien avec les processus correspondants de COBIT (dans la série des processus DS). C'est ainsi que l'on trouve dans COBIT les processus suivants: service desk et gestion des incidents, gestion des problèmes, gestion de la capacité, mise en production, etc.
L'ISACA (www.isaca.org fournit un mapping entre les processus COBIT et les processus ITIL.

ITIL et ISO 9001

Posté le Lundi 09 Juillet 2007 dans Référentiels, certification

Quel est l'intérêt d'adopter ITIL, surtout quand on a déjà fait une démarche de certification ISO 9001?
Les démarches de certification ISO 9001 ne sont pas inconciliables avec ITIL. Elles ont, en général, été effectuées avant la diffusion d'ITIL en France. Leur inconvénient est de laisser chaque entreprise réinventer le découpage des processus et leur description.
ITIL, en revanche, présente le grand avantage d'offrir un standard détaillé des procesus des services et de la production qui a fait ses preuves et se révèle utile à l'organisation et à l'amélioration des activités.
Depuis un an, ITIL devient ISO 20000 et entre tout à fait dans la logique de la certification ISO.

Référentiels de la gouvernance des SI

Posté le Jeudi 05 Juillet 2007 dans Référentiels, certification

Etudiant en mastère, j'ai du mal à m'y retrouver dans tous les référentiels de la DSI: CMMi, COBIT, ISO 17799, ITIL. Sont-ils exclusifs les uns des autres?
Effectivement, la question mérite d'y réfléchir! Pour moi, ITIL est orienté production informatique et services aux clients et, en ce sens, quasi-incontournable. C'est en même temps un cadre commun entre services internes et services externalisés.
CMMi, en revanche, est plus adapté aux services de développements de logiciels (SSII ou gros Services Etudes internes). Si les développements sont sous-traités, mieux vaut s'en passer.
ISO 17799 (rebaptisé ISO 27002) est le pendant de la recommandation ISO 27001 et ne concerne que la sécurité.
Quant à COBIT, c'est une sorte de "chapeau" qui sert aussi bien pour la gouvernance des SI tout en se couplant très bien avec ITIL et ISO 17799.

CISA et COBIT

Posté le Jeudi 28 Juin 2007 dans Politique informatique

Le CISA est-il une certifcation COBIT?
Non! CISA (certified information systems auditor) est une certification pour être reconnu "auditeur informatique".
Même si l'organisme de certification du CISA est l'ISACA, ça n'a pas grand chose en commun.
A l'origine, le COBIT était spécialisé sur l'audit des SI. A présent, c'est moins vrai et les deux approches vivent leur vie séparemment!
On peut se demander si l'ISACA ne vas pas s'intéresser à une certification COBIT pour les entreprises (processus par processus, par exemple), comme pour ITIL ou CMMi, rien n'est arrêté sur ce point.

Coûts de l'informatique

Posté le Mardi 12 Juin 2007 dans Politique informatique

Comment piloter les coûts de la DSI pour une refacturation éventuelle?
Le CIGREF a publié le résultat d'un groupe de travail sur ce sujet, en collaboration avec l'AFAI. Voir à ce sujet [url]http://www.itgi.org[/url] sur le plan comptable analytique d'une DSI.
Par ailleurs, le référentiel VAL IT s'intéresse plus spécifiquement aux investissements et à l'alignement entre investissements et stratégie.

Certification, sécurité

Posté le Lundi 11 Juin 2007 dans Référentiels, certification

Connaissez-vous une société qui serait capable de faire un audit sécurité de notre Serveur Web et de l’application, avec en sus une opportunité de « labelliser » cet audit et par là même notre service ?
Il existe au Fort d’Issy les Moulineaux un service de certification de la sécurité des logiciels, dépendant du 1er Ministre et appelé SCSSI Service Central de Sécurité des Systèmes d’Information. Il y a différents niveaux de certification selon les critères ITSEC, et le SCSSI accrédite des sociétés pour faire des audits dans ce référentiel.
Les sociétés accréditées par le SCSSI et le COFRAC (Comité Français d’Accréditation) réalisent des audits de sécurité conformément à l’ITSEC ou des évaluations de sécurité de type EAL. Les évaluations EAL peuvent être considérées comme une sorte de label de sécurité. Je connais des sociétés comme AQL ou OBS qui sont accréditées, mais il y en a d'autres (voir l'annuaire du CLUSIF).

Dominique Moisand

Dominique Moisand expert guide informatique

Les vidéos

Biographie

Administrateur de l’association française d’audit et de conseil en systèmes d’information (AFAI) et dirigeant du Cabinet ASK Conseil, Dominique Moisand intervient plus particulièrement sur les thèmes de la gouvernance des systèmes d’information. Au sein d’ASK, il a piloté plusieurs publications (audit des projets, ITIL, CRM, relations MOA et MOE, infogérance,etc.) et il organise directement ou indirectement de nombreux séminaires sur la gouvernance (COBIT et les autres référentiels, Gouvernance et SAP, MOA –MOE). Enfin, le Cabinet ASK mène des missions autour de ces thèmes de la gouvernance des SI.

Recherche         
fermer