- Contrôles Internes
Contrôles Internes
Transformez vos contrôles internes en véritables mécanismes de maîtrise
Le problème n’est donc pas toujours l’absence de contrôle. Le vrai problème est souvent ailleurs
Dans Eramba, un contrôle interne est une activité réelle, pas une exigence ni un document
Un contrôle interne n’est pas
une politique ou une procédure
une exigence PCI ou SOC2
une norme ISO
Dans Eramba, un contrôle interne est une activité qui répond à plusieurs critères
Elle peut être testée afin de vérifier son efficacité
Elle est effectivement réalisée aujourd’hui
elle existe pour répondre à un ou plusieurs problèmes
Elle a un propriétaire clairement identifié
Elle suit un processus, formel ou non
Les contrôles internes, des solutions à vos problèmes GRC
Par exemple, un contrôle tel que : “Revue trimestrielle de destruction certifiée de disques durs” peut contribuer à traiter plusieurs problématiques à la fois :
Un risque d’accès non autorisé à des données résiduelles
une problématique de protection des données liée à la suppression des équipements
une exigence de conformité de type ISO 27001
Réduire la complexité grâce à l’effet de levier
Au lieu de créer une solution différente pour chaque problème, Eramba vous permet de structurer un catalogue de contrôles réutilisables et traçables.
Documenter l’essentiel sans complexifier inutilement
Son Nom
Une Courte Description
Son Opérateur Ou Propriétaire
Éventuellement Une Politique Ou Procédure Associée
C’est l’approche que nous recommandons au démarrage
Avant de chercher à auditer automatiquement tous les contrôles, il est essentiel de construire d’abord un catalogue propre, réaliste et responsabilisé.
Accountability Clarifier les responsabilités et renforcer l’accountability
l’Equipe GRC qui documente et suit le contrôle
Cela permet d’installer une véritable logique de responsabilité et de gouvernance
Audit Tester les contrôles pour savoir s’ils fonctionnent réellement
si l’activité est bien exécutée
si elle est conforme au processus attendu
si les preuves existent
si le problème est réellement maîtrisé
Le module permet de définir :
la fréquence des tests
leur nature (manuelle ou automatisée)
les rôles impliqués (auditeur / audité)
les critères de réussite
les éléments de preuve attendus
Vous passez ainsi d’un contrôle “supposé exister” à un contrôle vérifié et démontrable.
"supposé exister"
et démontrable