Salle d'étude Karinoya

Qualifications · Labo réussite IT Passport

Gestion des services

Les questions et les explications sont disponibles en Français. Les cours (articles explicatifs) n'existent qu'en japonais.

Voir la version japonaise (avec les cours) →

Q1 | ITIL

Quelle est la description la plus appropriée d'ITIL ?

  1. Une norme internationale définissant les caractéristiques de qualité des logiciels
  2. Une norme internationale rassemblant le corpus de connaissances de la gestion de projet
  3. Un recueil de bonnes pratiques rassemblant les cas de réussite de la gestion des services informatiques
  4. Une norme internationale définissant les exigences d'un système de management de la sécurité de l'information
RéponseC. Un recueil de bonnes pratiques rassemblant les cas de réussite de la gestion des services informatiques

ITIL est un guide rassemblant les pratiques ayant fait leurs preuves en gestion des services informatiques (recueil de bonnes pratiques), dont chaque organisation s'inspire pour bâtir ses propres règles. Les exigences d'un système de management de la sécurité relèvent de JIS Q 27001 (ISO/IEC 27001), le corpus de gestion de projet du PMBOK ou d'ISO 21500, et les caractéristiques de qualité logicielle de JIS X 25010 : rien de tout cela n'est ITIL.

Q2 | SLA

Quel élément est le plus approprié à inscrire dans un SLA (accord de niveau de service) ?

  1. Un taux de disponibilité mensuel du système d'au moins 99,5 %
  2. L'engagement de s'efforcer d'augmenter autant que possible la satisfaction des utilisateurs
  3. Le contenu du système interne d'évaluation du personnel du fournisseur de services
  4. Les langages de programmation utilisés pour développer le système
RéponseA. Un taux de disponibilité mensuel du système d'au moins 99,5 %

Le SLA fixe le niveau de qualité de service sous une forme permettant de juger objectivement s'il est atteint. Un taux de disponibilité d'au moins 99,5 % est mesurable et vérifiable, donc approprié. « S'efforcer autant que possible » ne se mesure pas et ne constitue pas un accord ; les langages de développement et le système d'évaluation du personnel ne sont pas en eux-mêmes des niveaux de qualité de service.

Q3 | SLM

Quelle est l'activité la plus appropriée de la gestion des niveaux de service (SLM) ?

  1. Ne mesurer et consigner le niveau de service que lorsqu'un incident se produit
  2. Mesurer et évaluer régulièrement les niveaux de service réalisés et mettre en œuvre des améliorations quand c'est nécessaire
  3. En cas de niveau non atteint, abaisser automatiquement les valeurs du SLA pour les aligner sur les résultats
  4. Conclure le SLA au lancement du service, puis l'exploiter sans jamais en revoir le contenu
RéponseB. Mesurer et évaluer régulièrement les niveaux de service réalisés et mettre en œuvre des améliorations quand c'est nécessaire

La SLM mesure et évalue régulièrement les résultats pour maintenir et améliorer le niveau convenu dans le SLA, en poursuivant l'amélioration par le cycle PDCA. Exploiter sans révision ou ne mesurer qu'en cas d'incident n'est pas une gestion continue de la qualité. Abaisser mécaniquement les objectifs sur les résultats n'est pas une amélioration et exigerait de toute façon l'accord des utilisateurs.

Q4 | Centre de services

Quel est le rôle le plus approprié du centre de services (help desk) ?

  1. Décider de la répartition du budget d'investissement informatique de l'année suivante d'après le plan de gestion à moyen terme
  2. Décider des recrutements nécessaires au service informatique et de l'affectation au sein du service
  3. Recueillir les besoins métier des utilisateurs, définir les exigences du système et rédiger les spécifications pour le développement
  4. Servir de point de contact unique recevant questions et signalements d'incidents des utilisateurs, en assurant l'enregistrement et le suivi du traitement
RéponseD. Servir de point de contact unique recevant questions et signalements d'incidents des utilisateurs, en assurant l'enregistrement et le suivi du traitement

Le centre de services est le point de contact unique qui reçoit questions, signalements d'incidents et demandes des utilisateurs ; il enregistre les sollicitations et suit leur traitement jusqu'à la résolution. La définition des exigences appartient au développement, le recrutement et l'affectation aux ressources humaines, et la décision du budget informatique à la direction ou à la stratégie informatique.

Q5 | Gestion des incidents

Quel est l'objectif principal de la gestion des incidents ?

  1. Rétablir au plus vite le service interrompu et réduire au minimum l'impact sur l'activité
  2. Évaluer l'impact des demandes de changement sur le système et approuver ou non leur mise en œuvre
  3. Enregistrer avec exactitude les informations des éléments de configuration et les maintenir à jour
  4. Identifier la cause racine des incidents et mettre en œuvre des mesures définitives
RéponseA. Rétablir au plus vite le service interrompu et réduire au minimum l'impact sur l'activité

L'objectif de la gestion des incidents est le rétablissement rapide du service : même sans connaître complètement la cause, on privilégie la reprise de l'activité par un moyen de contournement ou un redémarrage. L'élimination de la cause racine relève de la gestion des problèmes, l'évaluation et l'approbation des changements de la gestion des changements, et la tenue des informations de configuration de la gestion des configurations.

Q6 | Gestion des problèmes

Le même incident se reproduit tous les mois. Quelle est l'activité la plus appropriée pour empêcher sa réapparition ?

  1. Redémarrer le serveur à chaque incident et mettre au point une procédure de rétablissement rapide
  2. Comptabiliser le nombre d'incidents reçus et renforcer l'effectif du centre de services
  3. Rechercher et identifier la cause racine de l'incident et mettre en œuvre une mesure définitive qui l'élimine
  4. Préparer à l'avance le texte du courriel notifiant les utilisateurs en cas d'incident
RéponseC. Rechercher et identifier la cause racine de l'incident et mettre en œuvre une mesure définitive qui l'élimine

La prévention des récidives est le rôle de la gestion des problèmes : identifier la cause racine et l'éliminer par une mesure définitive. La procédure de redémarrage, la préparation des notifications et le renfort d'effectif accélèrent le traitement ou répartissent la charge, côté gestion des incidents, mais la cause subsiste : cela n'empêche pas la réapparition.

Q7 | Gestion des mises en production

Quelle activité consiste à déployer de façon sûre en environnement de production, selon un plan, les changements approuvés, et à les mettre en service ?

  1. La gestion des problèmes
  2. La gestion des mises en production
  3. La gestion des incidents
  4. La gestion de la disponibilité
RéponseB. La gestion des mises en production

Déployer en production les changements approuvés et les mettre en service relève de la gestion des mises en production. La gestion des incidents vise le rétablissement rapide du service, la gestion des problèmes l'élimination des causes racines et la gestion de la disponibilité le maintien du service au niveau convenu : aucun de ces processus ne prend en charge le déploiement en production.

Q8 | Escalade

Quelle est la description la plus appropriée de l'escalade au centre de services ?

  1. Organiser des formations expliquant aux utilisateurs le mode opératoire
  2. Comptabiliser le nombre de sollicitations reçues et les temps de traitement pour en rendre compte
  3. Transmettre à un spécialiste ou à un responsable de niveau supérieur les dossiers que l'agent ne peut pas résoudre lui-même
  4. Publier sur le site Web, sous forme de FAQ, les questions fréquentes et leurs réponses
RéponseC. Transmettre à un spécialiste ou à un responsable de niveau supérieur les dossiers que l'agent ne peut pas résoudre lui-même

L'escalade est le mécanisme par lequel l'agent de premier niveau transmet les dossiers qu'il ne peut résoudre à un intervenant plus spécialisé ou à un responsable supérieur, pour garantir la résolution. La publication de FAQ aide les utilisateurs à se dépanner seuls, la comptabilisation des sollicitations est du reporting et les formations relèvent de l'accompagnement des utilisateurs : rien de tout cela n'est une escalade.

Q9 | Sauvegarde différentielle

Quelle est la description la plus appropriée de la sauvegarde différentielle ?

  1. Copier à chaque fois l'intégralité des données
  2. Écrire en double, en temps réel, les données modifiées sur un autre disque
  3. Copier à chaque fois, en une seule opération, toutes les données modifiées depuis la dernière sauvegarde complète
  4. Copier uniquement les données modifiées depuis la dernière sauvegarde (complète ou incrémentale)
RéponseC. Copier à chaque fois, en une seule opération, toutes les données modifiées depuis la dernière sauvegarde complète

La sauvegarde différentielle copie à chaque fois l'ensemble des modifications effectuées depuis la dernière sauvegarde complète, qui sert de référence. Ne copier que les modifications depuis la dernière sauvegarde quelle qu'elle soit est la sauvegarde incrémentale, tout copier à chaque fois est la sauvegarde complète, et la double écriture en temps réel est le miroir (RAID 1) : rien de tout cela n'est une sauvegarde différentielle.

Q10 | Restauration incrémentale

Une sauvegarde complète est effectuée le dimanche, puis une sauvegarde incrémentale chaque jour du lundi au samedi. Si un disque tombe en panne juste après la sauvegarde effectuée jeudi en fin de journée, quelle combinaison de supports de sauvegarde faut-il pour restaurer les données ?

  1. Uniquement la sauvegarde incrémentale de jeudi
  2. La sauvegarde complète de dimanche et les sauvegardes incrémentales de lundi, mardi, mercredi et jeudi
  3. Uniquement la sauvegarde complète de dimanche et la sauvegarde incrémentale prise jeudi en fin de journée
  4. Uniquement les sauvegardes incrémentales prises du lundi au jeudi
RéponseB. La sauvegarde complète de dimanche et les sauvegardes incrémentales de lundi, mardi, mercredi et jeudi

Une sauvegarde incrémentale ne contient que les modifications depuis la sauvegarde précédente : après avoir restauré la sauvegarde complète, il faut appliquer dans l'ordre chronologique toutes les incrémentales prises ensuite. Il faut donc la complète de dimanche et les 4 incrémentales de lundi à jeudi. Les incrémentales seules ne couvrent pas toutes les données, et la complète plus la seule incrémentale de jeudi perd les modifications de lundi à mercredi (cette combinaison vaudrait pour une sauvegarde différentielle).

Q11 | Restauration différentielle

Une sauvegarde complète est effectuée le dimanche, puis une sauvegarde différentielle chaque jour à partir du lundi. Si une panne survient juste après la sauvegarde différentielle de jeudi, combien de supports de sauvegarde faut-il pour la restauration ?

  1. 4 supports
  2. 1 support
  3. 5 supports
  4. 2 supports
RéponseD. 2 supports

La sauvegarde différentielle contient toutes les modifications depuis la dernière sauvegarde complète : la différentielle la plus récente concentre donc à elle seule tous les changements. La complète de dimanche et la différentielle de jeudi, soit 2 supports, suffisent. Avec 1 support, il manque soit la complète soit la différentielle. Il en faudrait 5 avec des sauvegardes incrémentales (1 complète + 4 incrémentales de lundi à jeudi), et 4 ne correspond au besoin d'aucune méthode.

Q12 | Comparaison des durées

Pour les mêmes données, quelle est la description la plus appropriée du temps nécessaire à une sauvegarde et du volume de données par opération ?

  1. La sauvegarde différentielle est la plus lourde et la sauvegarde incrémentale la plus légère
  2. Les trois méthodes demandent le même temps et le même volume de données
  3. La sauvegarde complète est la plus lourde et la sauvegarde incrémentale la plus légère
  4. La sauvegarde incrémentale est la plus lourde et la sauvegarde complète la plus légère
RéponseC. La sauvegarde complète est la plus lourde et la sauvegarde incrémentale la plus légère

La sauvegarde complète, qui copie tout à chaque fois, est la plus lourde, et l'incrémentale, qui ne prend que les modifications depuis la sauvegarde précédente, la plus légère ; la différentielle se situe entre les deux. Le temps de restauration suit l'ordre inverse : le plus court pour la complète, le plus long pour l'incrémentale. Il faut bien distinguer si la question porte sur le temps de sauvegarde ou sur le temps de restauration.

Q13 | Gestion des travaux

Quel est le rôle le plus approprié de la gestion des travaux (ordonnanceur de jobs) ?

  1. Définir pour chaque utilisateur les fichiers accessibles et les opérations autorisées
  2. Exécuter des tests unitaires pour trouver les erreurs des programmes
  3. Définir à l'avance l'ordre et les horaires d'exécution de plusieurs traitements, puis les lancer et les surveiller automatiquement
  4. Mesurer le trafic du réseau et contrôler la bande passante
RéponseC. Définir à l'avance l'ordre et les horaires d'exécution de plusieurs traitements, puis les lancer et les surveiller automatiquement

La gestion des travaux définit comme jobs les traitements à exécuter dans un ordre et à des horaires déterminés, comme les traitements par lots nocturnes, et assure lancement automatique, surveillance de l'exécution et notification en cas de fin anormale. La définition des droits relève de la gestion des accès, la mesure du trafic de la gestion du réseau et les tests unitaires du développement.

Q14 | Migration de système

Quelle est la caractéristique la plus appropriée de la bascule en une seule fois lors d'une migration de système ?

  1. Le passage s'effectue service par service ou métier par métier, ce qui tend à allonger la période de migration
  2. Faire fonctionner en parallèle l'ancien et le nouveau système pendant une période donnée en comparant leurs résultats
  3. Les données de l'ancien système n'étant plus utilisées après la migration, aucun travail de reprise des données n'est nécessaire
  4. La migration s'achève rapidement et à moindre coût, mais un problème éventuel affecte l'ensemble
RéponseD. La migration s'achève rapidement et à moindre coût, mais un problème éventuel affecte l'ensemble

La bascule en une seule fois remplace tout le système à un instant donné : la période de migration est courte et les coûts sont contenus, mais un dysfonctionnement touche toute l'entreprise. Faire tourner ancien et nouveau ensemble est l'exploitation en parallèle, et le passage par étapes la migration progressive. Quelle que soit la méthode, la reprise des données de l'ancien système reste normalement nécessaire.

Q15 | Gestion de l'exploitation

Laquelle de ces tâches relève du travail quotidien de la gestion de l'exploitation d'un système ?

  1. Surveiller l'état de fonctionnement des serveurs et le taux d'utilisation des ressources, collecter et conserver les journaux
  2. Recueillir auprès des services utilisateurs les fonctions attendues du nouveau système et les consigner dans un dossier d'exigences
  3. Relire le code source des programmes développés et signaler les erreurs
  4. Décider des priorités des investissements informatiques d'après la stratégie de l'entreprise
RéponseA. Surveiller l'état de fonctionnement des serveurs et le taux d'utilisation des ressources, collecter et conserver les journaux

La gestion de l'exploitation regroupe les tâches quotidiennes qui assurent la stabilité du système : surveillance du fonctionnement, suivi de l'utilisation des ressources, collecte et conservation des journaux, sauvegardes. La définition des exigences et la revue de code appartiennent au développement, et la priorisation des investissements informatiques à la stratégie de gestion et informatique.

Q16 | Onduleur

Quel est l'objectif principal de l'installation d'un onduleur (UPS) ?

  1. Basculer automatiquement vers une liaison sans fil quand la ligne de communication est coupée
  2. Écrire les données en double sur plusieurs disques en prévision d'une panne de disque
  3. Fournir de l'électricité pendant un certain temps en cas de coupure de courant, afin de pouvoir arrêter le système en toute sécurité
  4. Maintenir constantes la température et l'humidité de la salle des serveurs pour prévenir les pannes
RéponseC. Fournir de l'électricité pendant un certain temps en cas de coupure de courant, afin de pouvoir arrêter le système en toute sécurité

L'onduleur, grâce à sa batterie interne, fournit de l'électricité pendant une courte durée lors d'une coupure : il donne le temps d'enregistrer les données et d'arrêter proprement le système (ou de passer le relais à un groupe électrogène). Le basculement de ligne relève de la redondance des liaisons, la régulation de température et d'humidité de la climatisation et la double écriture du miroir (RAID 1).

Q17 | Groupe électrogène

La foudre provoque une coupure de courant de plusieurs heures sur une vaste zone. Quel équipement est nécessaire pour continuer à faire fonctionner le système métier pendant ce temps ?

  1. Un groupe électrogène
  2. Un câble antivol
  3. Un onduleur (UPS) uniquement
  4. Un parasurtenseur
RéponseA. Un groupe électrogène

Pour faire face à une coupure de plusieurs heures, il faut un groupe électrogène capable de produire de l'électricité avec du carburant. La batterie d'un onduleur ne tient en général que de quelques minutes à quelques dizaines de minutes : elle ne sert que de relais le temps d'arrêter proprement ou de passer au groupe électrogène. Le parasurtenseur protège des surtensions et le câble antivol du vol : ni l'un ni l'autre ne fournit d'électricité.

Q18 | Anti-talonnage

Dans une salle à accès contrôlé par carte à puce, quelle est la mesure la plus appropriée pour empêcher le talonnage, c'est-à-dire l'entrée sans authentification à la suite d'un utilisateur légitime ?

  1. Faire changer régulièrement le mot de passe des cartes à puce
  2. Conserver pendant 1 an les enregistrements de lecture des cartes à l'entrée
  3. Fixer avec des câbles antivol les PC installés dans la salle
  4. Mettre en place l'anti-passback, qui refuse la sortie à quiconque n'a pas d'enregistrement d'entrée
RéponseD. Mettre en place l'anti-passback, qui refuse la sortie à quiconque n'a pas d'enregistrement d'entrée

L'anti-passback refuse la sortie (ou l'inverse) à qui n'a pas d'enregistrement d'entrée : il permet de détecter et de dissuader le talonnage, l'entrée sans authentification. La conservation des enregistrements aide au suivi a posteriori mais n'empêche pas le talonnage lui-même, le changement de mot de passe ne fait que renforcer l'authentification, et le câble antivol protège le matériel du vol sans contrôler les entrées.

Q19 | Antivol

Quelle est la mesure physique la plus appropriée pour empêcher le vol d'un ordinateur portable installé dans un bureau ?

  1. Utiliser l'authentification biométrique à la connexion
  2. Fixer l'ordinateur portable au bureau avec un câble antivol
  3. Appliquer les derniers correctifs de sécurité au système d'exploitation
  4. Chiffrer le contenu du disque dur
RéponseB. Fixer l'ordinateur portable au bureau avec un câble antivol

Le câble antivol attache physiquement l'appareil au bureau ou à un pilier et rend l'emport lui-même difficile : c'est une mesure antivol. Le chiffrement et l'authentification biométrique protègent contre la fuite d'informations après un vol, et les correctifs de sécurité contre les attaques exploitant des vulnérabilités : aucun n'empêche le vol proprement dit.

Q20 | Green IT

Laquelle de ces initiatives relève du Green IT ?

  1. Installer un dispositif détectant les accès non autorisés aux serveurs
  2. Installer un centre de sauvegarde sur un site distant en prévision des pannes de système
  3. Répartir les données importantes sur plusieurs supports de stockage
  4. Regrouper plusieurs serveurs sur une seule machine grâce à la virtualisation pour réduire la consommation électrique
RéponseD. Regrouper plusieurs serveurs sur une seule machine grâce à la virtualisation pour réduire la consommation électrique

Le Green IT vise à réduire l'impact environnemental de la fabrication, de l'utilisation et de la mise au rebut des équipements informatiques, par exemple par des matériels économes ou la consolidation par virtualisation. La détection des intrusions est une mesure de sécurité, et le centre de secours distant comme la répartition des données relèvent de la continuité d'activité, pas de la réduction de l'impact environnemental.

Q21 | Protection contre les surtensions

Quelle mesure protège les équipements contre les surtensions instantanées provoquées par la foudre sur les lignes électriques ou de communication ?

  1. Maintenir température et humidité constantes grâce à la climatisation de la salle des serveurs
  2. Doubler les équipements critiques en configuration redondante pour poursuivre le service en cas de panne
  3. Boulonner les baies de serveurs au sol pour éviter leur renversement
  4. Installer un dispositif de protection contre les surtensions (parafoudre, parasurtenseur)
RéponseD. Installer un dispositif de protection contre les surtensions (parafoudre, parasurtenseur)

La surtension instantanée provoquée notamment par la foudre s'appelle une surtension transitoire ; le dispositif de protection (parafoudre, parasurtenseur) la dévie pour qu'elle n'atteigne pas les équipements. La fixation des baies est une mesure antisismique, la régulation de l'humidité prévient l'électricité statique et la condensation, et le doublement des équipements est une redondance pour continuer le service : rien de tout cela ne bloque la surtension elle-même.

Q22 | Objectif de l'audit

Quel est l'objectif le plus approprié de l'audit des systèmes d'information ?

  1. Examiner et évaluer si les risques liés au système d'information sont correctement maîtrisés, et conseiller des améliorations
  2. Former les utilisateurs du système d'information à son maniement et améliorer leur maîtrise
  3. Rétablir rapidement le système d'information en cas d'incident et minimiser l'impact sur l'activité
  4. Concevoir les nouvelles fonctions du système d'information et établir le plan de développement
RéponseA. Examiner et évaluer si les risques liés au système d'information sont correctement maîtrisés, et conseiller des améliorations

L'audit des systèmes d'information consiste à examiner et évaluer, d'une position indépendante, si le système est exploité de façon sûre, efficace et efficiente et si les risques associés sont bien maîtrisés, puis à conseiller des améliorations. La conception et la planification du développement reviennent aux équipes de développement, le rétablissement rapide à la gestion des incidents et la formation des utilisateurs à l'exploitation.

Q23 | Déroulement de l'audit

Quel est l'ordre approprié des étapes d'un audit de système d'information ?

  1. Enquête préliminaire → élaboration du plan d'audit → enquête principale → rapport d'audit → suivi
  2. Élaboration du plan d'audit → enquête principale → enquête préliminaire → suivi → rapport d'audit
  3. Enquête principale → enquête préliminaire → élaboration du plan d'audit → rapport d'audit → suivi
  4. Élaboration du plan d'audit → enquête préliminaire → enquête principale → rapport d'audit → suivi
RéponseD. Élaboration du plan d'audit → enquête préliminaire → enquête principale → rapport d'audit → suivi

L'audit commence par l'élaboration du plan d'audit ; l'enquête préliminaire donne une vue d'ensemble de l'objet audité et cible les points importants, l'enquête principale collecte les preuves d'audit pour évaluer et conclure, le rapport d'audit restitue les résultats, puis le suivi vérifie l'état des améliorations. Les autres propositions placent une enquête avant le plan ou inversent rapport et suivi : elles sont fausses.

Q24 | Indépendance de l'auditeur

Quelle est la description la plus appropriée de l'indépendance exigée de l'auditeur des systèmes d'information ?

  1. Un système à la conception ou à l'exploitation duquel l'auditeur a participé ne doit pas faire l'objet de son audit
  2. Cumuler l'audit avec l'exploitation du système audité permet d'en saisir précisément la réalité
  3. L'auditeur doit déterminer les points d'audit selon les instructions du responsable du service audité
  4. L'audit doit obligatoirement être confié à un cabinet externe et ne peut pas être réalisé par du personnel interne
RéponseA. Un système à la conception ou à l'exploitation duquel l'auditeur a participé ne doit pas faire l'objet de son audit

L'auditeur doit être indépendant du service audité : auditer un système auquel il a participé reviendrait à évaluer son propre travail et ferait perdre l'objectivité, ce qui n'est pas admis. Cumuler avec l'exploitation est inapproprié pour la même raison, et fixer les points d'audit sur instruction du service audité contredit l'indépendance. Si l'indépendance est assurée, un service d'audit interne peut réaliser l'audit : l'obligation de recourir à l'externe est donc fausse.

Q25 | Piste d'audit

Quelle est la description la plus appropriée de la piste d'audit ?

  1. Le document définissant à l'avance l'objectif, le périmètre et le calendrier de l'audit
  2. Le document rassemblant les constats de l'audit et les conseils d'amélioration, établi pour rendre compte à la direction
  3. Les enregistrements, journaux de traitement ou traces d'approbation, qui permettent de retracer a posteriori qui a fait quoi et quand
  4. Le plan d'amélioration établi par le service audité en réponse aux constats
RéponseC. Les enregistrements, journaux de traitement ou traces d'approbation, qui permettent de retracer a posteriori qui a fait quoi et quand

La piste d'audit désigne les enregistrements, journaux de traitement, bordereaux de saisie, traces d'approbation, historiques de modification, qui permettent de retracer et de vérifier a posteriori le déroulement des traitements ; elle étaye le jugement de l'auditeur. Le document de synthèse est le rapport d'audit, celui qui fixe périmètre et calendrier le plan d'audit, et le plan d'amélioration émane du service audité : aucun n'est la piste d'audit elle-même.

Q26 | Suivi

Quel est le suivi (follow-up) le plus approprié de la part de l'auditeur dans un audit de système d'information ?

  1. Corriger lui-même les programmes pour éliminer les défauts signalés
  2. Élaborer lui-même le plan d'amélioration des constats et ordonner au service audité de l'exécuter
  3. Suspendre la rédaction et la remise du rapport d'audit jusqu'à l'achèvement des améliorations
  4. Vérifier ultérieurement que le service audité met en œuvre les améliorations répondant aux constats
RéponseD. Vérifier ultérieurement que le service audité met en œuvre les améliorations répondant aux constats

Le suivi consiste, pour l'auditeur, à vérifier ultérieurement que les points signalés dans le rapport d'audit font l'objet d'améliorations. La responsabilité de leur mise en œuvre incombe au service audité : si l'auditeur corrigeait lui-même, il perdrait son indépendance. Sa position est le conseil et non le commandement, et le rapport d'audit est remis sans attendre l'achèvement des améliorations.

Q27 | Séparation des tâches

Quelle mesure est la plus appropriée au regard de la séparation des tâches dans le contrôle interne ?

  1. Pour alléger la charge des agents, supprimer la procédure d'approbation au profit d'un compte rendu a posteriori
  2. Pour fluidifier le traitement, concentrer sur une seule personne les droits allant de la saisie à l'approbation
  3. Confier la saisie des données de paiement et l'approbation de leur contenu à deux personnes différentes
  4. Donner à tous les mêmes droits pour que chacun puisse remplacer n'importe qui sur toutes les tâches
RéponseC. Confier la saisie des données de paiement et l'approbation de leur contenu à deux personnes différentes

La séparation des tâches répartit les rôles pour éviter de concentrer les pouvoirs sur une seule personne et faire jouer le contrôle mutuel : séparer saisie et approbation en est l'exemple type. Concentrer les droits, supprimer l'approbation ou donner les mêmes droits à tous crée des situations où une seule personne peut commettre fraude ou erreur, ce qui est inapproprié au regard du contrôle interne.

Q28 | Gouvernance IT

Quelle est la description la plus appropriée de la gouvernance des technologies de l'information ?

  1. Mettre en place un dispositif par lequel la direction oriente l'usage de l'informatique selon la stratégie de l'entreprise, en surveille l'exécution et la corrige si nécessaire
  2. Former de façon planifiée, par des stages, du personnel maîtrisant l'exploitation et le maniement du système d'information
  3. Entretenir par des inspections les installations électriques et de climatisation nécessaires au fonctionnement du système d'information
  4. Définir à l'avance la procédure d'information des utilisateurs sur la situation et les perspectives de rétablissement en cas d'incident du système d'information
RéponseA. Mettre en place un dispositif par lequel la direction oriente l'usage de l'informatique selon la stratégie de l'entreprise, en surveille l'exécution et la corrige si nécessaire

La gouvernance IT désigne la responsabilité et le dispositif par lesquels la direction oriente l'usage de l'informatique conformément à la stratégie, surveille l'exécution et corrige au besoin. La procédure de communication en cas d'incident relève de la gestion des incidents, la formation du personnel de la gestion des ressources humaines et l'entretien des installations du facility management : rien de tout cela n'est le dispositif de pilotage au niveau de la direction.

Entraînement : répondez aux questions de cette page

Cet outil d'entraînement pose les questions dans un ordre aléatoire (il fonctionne lorsque JavaScript est activé). Vous pouvez de toute façon lire toutes les questions et explications ci-dessus.

* Les explications sont fournies à titre d'information pour l'étude. Le programme et le système des examens changent selon les années : vérifiez toujours les annonces officielles de l'organisme qui organise l'examen.

Cette page est une traduction du texte original japonais. En cas de différence entre la traduction et l'original, la version japonaise fait foi. Voir l'original en japonais