Que faut-il savoir sur « Consolidation et tri de l’information » ?
Une fois la documentation et les données recueillies, l’auditeur doit procéder à une analyse préliminaire qui consiste à :
Lire la réponse
QUESTIONS & RÉPONSES
FAQ DYNAMAP SI
Un audit du système d’information ne se limite pas à la technique : il examine aussi la gouvernance, les risques, les processus, les preuves et la capacité à suivre les actions décidées. Cette rubrique rassemble les questions sur le cadrage d’un audit, les contrôles, les constats, la restitution et le plan d’amélioration.
162 réponses
Une fois la documentation et les données recueillies, l’auditeur doit procéder à une analyse préliminaire qui consiste à :
Lire la réponseAu terme de l’évaluation des risques et de l’analyse de conformité, l’auditeur produit généralement un document de synthèse qui recense :
Lire la réponsePour visualiser la répartition des risques et focaliser sur les plus importants, il est classique de recourir à une matrice de risques (probabilité en abscisse, impact en ordonnée).
Lire la réponseLa planification d’un audit ne se limite pas à établir un calendrier sommaire et à nommer quelques responsables.
Lire la réponseL’audit ne peut être mené de manière efficace si l’on ne comprend pas le pourquoi de la démarche.
Lire la réponseSelon l’ISO 19011, un constat devient solide s’il est corroboré par plusieurs sources :
Lire la réponseUn plan d’audit ne vaut que s’il est partagé et validé.
Lire la réponseUne fois la synthèse réalisée, on aboutit à un diagnostic qui doit être compréhensible aussi bien par les équipes techniques ou capables de la comprendre (DSI, RSSI, administrateurs) que par les décideurs (direction générale, métiers).
Lire la réponseUne fois les jalons définis, il convient de descendre à un niveau de détail plus fin en identifiant les tâches précises, leur durée estimée, et la ressource humaine ou matérielle nécessaire.
Lire la réponseIl arrive qu’en cours de vérification, l’auditeur mette au jour un incident majeur ou une vulnérabilité non soupçonnée, pouvant représenter un risque important pour l’organisation (par exemple, un accès non protégé à des données sensibles,…
Lire la réponseLa première tâche, dans la synthèse, est de formaliser les constats : qu’a-t-on réellement observé ou vérifié ?
Lire la réponseL’analyse de conformité, parfois appelée « évaluation normative », vérifie si l’organisation respecte les référentiels, standards, obligations légales ou engagements contractuels applicables.
Lire la réponse