Après avoir participé à des audits informatiques dans des dizaines de filiales internationales au Mexique, on constate que les 15 mêmes points à améliorer reviennent sans cesse — presque jamais par négligence, mais parce que personne n'a eu le temps de les examiner depuis la création du bureau. Découvrez également ce qu'est un audit informatique et ce qu'il doit inclure.
Sécurité et accès
- Comptes administratifs sans MFA — la faille la plus fréquente et la plus critique : un accès total aux serveurs protégé uniquement par un mot de passe.
- Anciens employés disposant d'un accès actif — comptes de personnel ayant quitté l'entreprise il y a plusieurs mois, mais qui n'ont jamais été désactivés.
- Mots de passe partagés entre plusieurs utilisateurs — impossible de savoir qui a fait quoi lorsqu'un problème survient.
- Pas de segmentation du réseau: l'imprimante et le serveur de paie se trouvent sur le même réseau plat.
- Journaux d'authentification non vérifiés — ils existent, mais personne ne les consulte tant qu'il ne s'est rien passé.
Logiciels et licences
- Logiciels sans licence ou dont la licence a expiré — risque juridique direct, souvent découvert uniquement lors d'un audit.
- Inventaire des logiciels obsolètes — le document indique une chose, mais la réalité sur le terrain est tout autre.
- Versions non mises à jour depuis plus de 90 jours — vulnérabilités connues et déjà corrigées par le fabricant, mais jamais appliquées.
- Outils redondants — deux ou trois solutions qui remplissent la même fonction, mises en place à des moments différents par des personnes différentes.
Continuité et sauvegardes
- Des sauvegardes que l'on n'a jamais essayé de restaurer — la découverte classique : la copie existe, mais personne ne sait si elle fonctionne jusqu'à ce qu'il soit trop tard.
- En l'absence de plan de reprise après sinistre documenté, les connaissances ne se trouvent que dans l'esprit d'une seule personne.
- Durée de conservation des sauvegardes insuffisante — inférieure aux 90 jours minimum recommandés pour pouvoir restaurer des versions antérieures.
Documentation et procédures
- Il n'y a pas d'historique des modifications apportées à l'infrastructure: personne ne peut dire ce qui a changé la semaine dernière ni qui en est à l'origine.
- Politiques informatiques inexistantes ou obsolètes — aucun document écrit que la maison mère puisse examiner dans le cadre d'une vérification préalable.
- Processus manuels qui devraient être automatisés — inscriptions et désinscriptions des utilisateurs effectuées manuellement, sans liste de contrôle ni enregistrement.
Aucune de ces 15 constatations n'est, en soi, catastrophique. Le véritable risque réside dans leur cumul : une filiale qui en cumule 6 ou 7 sans plan de remédiation est susceptible de connaître un incident grave, ou de voir sa maison mère perdre confiance dans les rapports locaux.
Keptos identifie et hiérarchise ces constatations lors de chaque audit — voir les détails du service « Audit informatique pour les entreprises au Mexique ».