Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

COBIT 2019 Gouvernance IT

conformite

Définition

COBIT 2019 (Control Objectives for Information and Related Technologies) est le cadre de gouvernance et de management de l'information et des technologies développé par ISACA (Information Systems Audit and Control Association). C'est la version la plus récente d'un framework qui a évolué depuis 1996, et qui est devenu le standard de référence mondial pour la gouvernance IT et l'audit des systèmes d'information. COBIT 2019 s'organise autour d'un Système de Gouvernance de l'Information et des Technologies (SGIT), distinguant deux niveaux complémentaires. La gouvernance (niveau stratégique, assuré par le conseil d'administration et la direction générale) se préoccupe d'évaluer les besoins des parties prenantes, de définir la direction (stratégie, politiques) et de surveiller la performance et la conformité. Le management (niveau opérationnel, assuré par les directions métier et IT) se préoccupe de planifier, construire, exécuter et surveiller les activités en conformité avec la direction fixée par la gouvernance. COBIT 2019 identifie 40 objectifs de gouvernance et de management, organisés en domaines : Gouvernance (EDM — Evaluate, Direct, Monitor), Aligner, Planifier et Organiser (APO), Construire, Acquérir et Implémenter (BAI), Délivrer, Servir et Soutenir (DSS), et Surveiller, Évaluer et Apprécier (MEA). Chaque objectif est décrit avec ses pratiques, activités, entrées/sorties, et métriques associées. La notion de Focus Areas est une innovation de COBIT 2019 : des guides thématiques (Focus Area Guidance) permettent d'appliquer COBIT dans des contextes spécifiques comme la cybersécurité, le cloud, la transformation numérique, ou la protection des données. Le Focus Area Cybersécurité, par exemple, mappe les objectifs COBIT sur les fonctions du NIST CSF et sur ISO 27001, facilitant l'intégration de plusieurs frameworks. COBIT 2019 est utilisé par les auditeurs IT, les DSI, les RSSI, et les DPO pour évaluer la maturité de la gouvernance IT, identifier les priorités d'amélioration, et démontrer la conformité aux exigences de gouvernance imposées par des réglementations comme SOX (Sarbanes-Oxley), DORA, ou le Code de gouvernance des sociétés cotées.

Structure et objectifs de COBIT 2019

COBIT 2019 distingue gouvernance (stratégique, conseil d'administration et direction) et management (opérationnel, DSI et métiers). Les 40 objectifs s'organisent en 5 domaines : EDM (Evaluate, Direct, Monitor — 6 objectifs de gouvernance), APO (Align, Plan, Organise — 14 objectifs), BAI (Build, Acquire, Implement — 11 objectifs), DSS (Deliver, Service, Support — 6 objectifs), MEA (Monitor, Evaluate, Assess — 3 objectifs). Ces objectifs couvrent toutes les dimensions de la gestion IT depuis la stratégie jusqu'à la livraison opérationnelle.

Chaque objectif COBIT est défini avec ses pratiques (pratiques de gouvernance ou de management), les activités associées, les entrées et sorties (documents, décisions), les responsabilités (RACI chart), et les métriques (indicateurs de performance et de conformité). Ce niveau de détail permet une mise en œuvre opérationnelle directe.

Focus Areas et personnalisation

COBIT 2019 introduit les Focus Areas : des guides thématiques permettant d'appliquer le framework dans des contextes spécifiques. Les Focus Areas disponibles incluent : Cybersécurité (mapping NIST CSF, ISO 27001), Cloud Computing, Petites et moyennes entreprises, DevOps, et Protection des données. Ces guides sélectionnent les objectifs COBIT les plus pertinents et les adaptent au contexte.

Le Focus Area Cybersécurité est particulièrement utile pour les RSSI souhaitant intégrer COBIT dans leur programme de gouvernance cyber : il mappe les objectifs COBIT sur les fonctions du NIST CSF et les domaines ISO 27001, permettant de démontrer la cohérence entre les frameworks et de réduire les travaux de mapping manuels.

Utilisation en audit et évaluation de maturité

COBIT 2019 inclut un modèle de capacité des objectifs basé sur les niveaux 0 à 5 (adapté d'ISACA CMMI) permettant d'évaluer le degré de maturité de chaque objectif. Les auditeurs IT utilisent COBIT comme référentiel d'audit des contrôles IT, notamment dans les contextes SOX (Sarbanes-Oxley Act pour les entreprises cotées américaines) où la gouvernance IT fait l'objet d'une attestation annuelle.

COBIT 2019 est certifiant : ISACA propose des certifications basées sur COBIT (Foundation et Design & Implementation) permettant aux professionnels de valider leurs compétences en gouvernance IT. Ces certifications complètent les certifications de sécurité (CISM, CISA) et sont valorisées pour les postes de DSI, RSSI et directeurs de l'audit IT.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis