forumNouveau sujet

Un inspecteur des impôts arrive dans moins d'un mois — qu'est-ce que je dois préparer pour l'audit de cybersécurité ?

GGamze U***Membre actif
Poste
Directeur de la technologie
Secteur
Imprimerie
Type d'organisation
Équipe de 8 personnes
Membre depuis
févr. 2024
Message
270
#1

L'inspecteur des impôts viendra fin du mois. Il fera un audit informatique (systèmes registres). Ils vérifieront la conformité au KVKK. Qu'est-ce que je dois préparer ? À quoi peuvent-ils s'attendre ?

Ils vont contrôler la durée de conservation, les sauvegardes et le chiffrement des données clients, des données employés et des données confidentielles... Est-ce que la structure actuelle est suffisante ?

Que se passe-t-il s'ils trouvent une faille pendant l'audit ? Une amende ? Combien de jours donnent-ils pour corriger ?

PPerihanMembre actif
Poste
Communication institutionnelle
Type d'organisation
distributeur régional
Membre depuis
déc. 2023
Message
118
Plus utile#2

Périmètre de l'audit de l'inspection fiscale : conformité KVKK (Article 32 - Mesures de sécurité), registres de traitement des données (registre des responsables de traitement), procédure de notification des violations de données, formation du personnel, plan de réponse aux incidents. Liste de préparation : 1) Vérifier si l'inscription au VSS (Registre des responsables de traitement) est à jour, 2) Inventaire des traitements de données (type de données, finalité, durée de conservation), 3) Documentation de la politique de sécurité (mentions d'information, politique de confidentialité, plan de réponse aux incidents), 4) Contrôles IT (journaux d'accès, règles de pare-feu, 2FA), 5) Registres de formation du personnel (formation KVKK, dates), 6) Historique des violations de données (si oui, comment cela a été géré), 7) Procédure de sauvegarde et tests (restauration effectuée ?). Questions possibles de l'inspecteur : 'Qui a accès aux données clients', 'Comment couper les accès quand un employé part', 'En cas de fuite de données, qui signale à qui'. Découverte de failles : En cas de violation, recommandation écrite d'amélioration sous 30 jours (risque d'amende administrative 500-5000 $). Champ d'application des sanctions : Article 18 KVKK (5M-50M TL possible, mais souvent avertissement + recommandation). Périodicité : Un nouvel audit peut avoir lieu dans les 5 ans.

YYusuf Y***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Immobilier
Type d'organisation
filiale d'un groupe
Membre depuis
sept. 2024
Message
79
#3

prépare les politiques, l'inventaire des données montre que t'es inscrit au registre. montre la protection de la base de données clients. récupère les logs, prépare un rapport de test de sauvegarde. bon s'ils trouvent des failles, 30 jours pour corriger, l'amende est généralement faible...

TTolga K***Membre actif
Poste
Directeur des systèmes d'information
Secteur
E-commerce
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2024
Message
76
#4

Checklist prépa audit : 1) Docs KVKK (politiques, matrice de rétention, inventaire des traitements), 2) Audit des contrôles techniques (échantillon logs accès 90 jours, export règles firewall, état du chiffrement (certs TLS valides), taux d'activation 2FA), 3) Réponse aux incidents (rapport de test si réalisé), 4) Registres formation employés (dates formations KVKK, présences), 5) Historique des failles de données (rapports d'incident le cas échéant, chronologie de réponse), 6) Contrats sous-traitants (si externalisé : email, stockage cloud), 7) Conformité tiers (rapports d'audit fournisseurs). Preuves piste d'audit : export logs accès (échantillon 7-30 derniers jours), règles firewall, registres création de comptes utilisateurs, registres de départ.

AAycan C***Membre actif
Poste
Développeur logiciel
Secteur
verre
Type d'organisation
Entreprise de 120 personnes
Membre depuis
nov. 2025
Message
122
#5

prépare-toi pour l'audit. rédige les politiques, l'inventaire des données l'enregistrement au registre. logs d'accès, rapports de test de sauvegarde registres de formation des employés. du coup les inspecteurs sont généralement sympas, peu d'amendes pour la conformité mais s'ils trouvent une faille ils envoient une mise en demeure avec 30 jours pour corriger...

İİlker C***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
29
#6

Préparation à l'audit : Revue documentaire (vérification de l'exhaustivité), Vérification des contrôles techniques (échantillonnage des logs, application des politiques) Entretiens avec les parties prenantes (compréhension des équipes IT, RH direction), Suivi des remédiations (statut des constats des audits précédents). Classification des constats d'audit : Observation (mineure, informative) Constat (lacune de contrôle, SLA de remédiation 30 jours), Non-conformité (violation grave, action immédiate requise, amende potentielle). Stratégie de réponse : Préparer un plan de remédiation dans la fenêtre de 30 jours, suivre la mise en œuvre (avec preuves), notifier l'auditeur de l'achèvement demander la validation.

FFurkan A***Vétéran
Poste
Responsable de la chaîne d'approvisionnement
Secteur
Formation
Type d'organisation
agence boutique
Membre depuis
oct. 2023
Message
1
#7

Séparons les concepts, ils sont souvent confondus. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Corrigez-moi si je me trompe.

HHasan E***Expert
Poste
Éditeur de contenu
Secteur
Construction
Type d'organisation
entreprise familiale
Membre depuis
déc. 2023
Message
88
#8

la discussion part dans tous les sens je recentre puis du coup tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

corrigez-moi si je me trompe.

DDamla T***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
95
#9

Je me pose aussi la question.

TTolga Ş***Expert
Poste
Directeur de production
Secteur
Élevage
Type d'organisation
atelier
Membre depuis
mai 2023
Message
38
#10

Je me pose aussi la question. Lors de la prise de décision, écrivez aussi le pire scénario pas seulement le meilleur.

TTülay Y***Membre actif
Poste
Planification de production
Secteur
Sous-traitance automobile
Type d'organisation
startup en phase de lancement
Membre depuis
janv. 2025
Message
384
#11

Merci d'avoir écrit cela, c'est exactement ça. L'erreur commise du côté de préparation à l'audit est généralement réversible, mais coûteuse.

À votre place, j'irais par cette voie.

EEmine C***Nouveau membre
Poste
Directeur de clinique
Secteur
Détail
Type d'organisation
entreprise familiale
Membre depuis
sept. 2026
Message
1
#12

C'est une bonne idée d'avoir ouvert ce sujet. genre si vous grondez les fausses alertes, plus personne ne signalera rien.

Bon courage.

İİsmail K***Nouveau membre
Poste
Épicerie
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2024
Message
22

Doki · Mise en place de la gestion des logs · 2025

#13

sujet très actuel mais quand on décide sans mesurer on revient toujours au même point.

à votre place, j'irais par cette voie.

ZZehra E***ExpertMembre de la communauté
Membre depuis
août 2023
Message
220
#14

J'y pensais aussi. Le temps que vous mettez à détecter un problème détermine directement son coût.

Je le note au cas où.

TTülay Ç***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
77
#15

Je ne savais pas ça.

LLevent E***Membre actif
Poste
Responsable d'entrepôt
Secteur
Services de santé
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juil. 2024
Message
108
#16

Absolument. Si j'ajoute quelque chose : La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

SSerkan A***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
350
#17

J'écris cela pour éviter que vous ne fassiez la même erreur. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

À votre place, j'irais par cette voie.

EEmre K***Membre actif
Poste
Chef de projet
Secteur
Logiciel
Type d'organisation
atelier
Membre depuis
nov. 2023
Message
1
#18

Ne manquez rien : Une sauvegarde non testée n'est pas une sauvegarde.

Je suis aussi curieux de savoir si d'autres font autrement.

JJale B***Membre actif
Poste
Membre du comité de direction
Secteur
Publicité et promotion
Type d'organisation
Entreprise de 120 personnes
Membre depuis
avr. 2026
Message
291
#19

Résumé rapide pour les nouveaux : Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

CCeren B***Membre actif
Poste
Directeur commercial
Secteur
Droit
Type d'organisation
startup en phase de lancement
Membre depuis
janv. 2025
Message
282
#20

Je me pose aussi la question.

Ce sujet est fermé.Le modérateur de garde a marqué le sujet comme résolu. Si vous rencontrez une situation similaire, vous pouvez ouvrir un nouveau sujet.
Nouveau sujet