Que faut-il savoir sur « Documentation de la phase initiale » ?
Extrait de Audit du système d’information
Pour formaliser cette première étape, il est recommandé d’établir un document, parfois appelé “Plan d’audit” ou “Charte d’audit”, comme pour un projet, qui reprend :
Le contexte et la finalité : rappel des enjeux, des motivations et des obligations légales ou réglementaires.
Le périmètre : liste précise des entités, processus, applications, infrastructures incluses (et surtout exclus).
Les objectifs : énoncés sous forme d’axes de contrôle, de critères de conformité ou de niveaux de maturité.
Les référentiels et normes : indication claire de ceux qui seront utilisés (COBIT, ISO 27001, ITIL, etc.) et dans quel but.
Les parties prenantes : identification des interlocuteurs clés, rôles et responsabilités.
Les contraintes : limites de temps, budget, disponibilité des équipes, accès aux informations sensibles, etc.
Les risques majeurs à couvrir : si déjà identifiés à ce stade, il convient de les mentionner pour expliquer pourquoi le périmètre est défini de cette façon.
En s’inspirant des principes de l’ISO 19011, ce document peut être validé par la direction ou par un comité d’audit, afin de garantir un soutien institutionnel et une compréhension partagée.
Cette validation officielle constitue le lancement formel de l’audit : chaque acteur sait désormais ce qui va être évalué, pourquoi, et selon quelles modalités.
