Que faut-il savoir sur « Les contraintes temporelles et budgétaires » ?
Extrait de Audit du système d’information
Définir un périmètre et des objectifs ambitieux ne sert à rien si l’on ne tient pas compte de la réalité opérationnelle : le temps et le budget alloués à l’audit sont souvent limités, et il est fondamental d’ajuster les ambitions en fonction de ces contraintes.
L’ISO 19011 précise qu’un plan d’audit réaliste inclut l’estimation des ressources (humaines, financières, logistiques) et du calendrier nécessaire pour mener à bien la mission.
Durée de l’audit : en fonction de la taille du périmètre et de la profondeur des vérifications attendues, la durée peut varier de quelques jours à plusieurs mois.
Un audit de certification ISO 27001 se réalise souvent en plusieurs étapes (phase 1 documentaire, phase 2 sur le terrain), tandis qu’un audit interne peut être moins formel mais plus étalé dans le temps.
Ressources : il faut identifier combien de personnes seront mobilisées, avec quelles expertises (sécurité, réseau, applications, gouvernance, etc.).
COBIT insiste sur la nécessité de disposer d’auditeurs compétents et formés, capables de comprendre les processus IT.
Moments clés : certaines activités critiques pour l’organisation (clôture comptable, période de forte activité commerciale, etc.) peuvent rendre l’audit plus complexe ou plus sensible.
Mieux vaut planifier les entretiens et les tests techniques en dehors de ces périodes si l’on veut bénéficier d’une bonne collaboration.
En prenant en considération ces paramètres, on évite les dérives de coûts ou d’échéances qui peuvent nuire à l’image de l’audit.
Si l’on constate que les objectifs initiaux sont trop vastes par rapport aux ressources disponibles, il peut être préférable de réduire le périmètre ou de scinder l’audit en plusieurs phases.
Dans tous les cas, cette question doit être tranchée à ce stade initial, pour éviter des remises en cause en cours de route.
