Que faut-il savoir sur « Alignement sur la stratégie et l’environnement organisationnel » ?
Extrait de Audit du système d’information
La définition du périmètre et des objectifs ne peut être dissociée du contexte stratégique de l’entreprise ou de l’institution.
En effet, un audit mené en silos, sans considération pour la stratégie globale, risque fort de déboucher sur des recommandations peu adaptées ou difficiles à mettre en œuvre.
COBIT insiste sur le fait que la gouvernance des systèmes d’information doit être alignée sur les objectifs stratégiques de l’organisation.
Ainsi, avant de cadrer l’audit, il faut comprendre :
Les priorités de la direction générale : par exemple, si l’entreprise vise une expansion à l’international, la question de l’interopérabilité des systèmes ou de la sécurité transfrontalière des données pourrait primer.
Les impératifs réglementaires : dans certains secteurs (banques, assurances, santé…), les contraintes imposées par les régulateurs peuvent forcer la main à l’organisation pour auditer des pans spécifiques du SI.
Les enjeux métiers : si l’entreprise est en pleine transformation numérique, l’audit pourra cibler les volets de l’architecture d’entreprise (TOGAF, ISO 42010) pour s’assurer de la cohérence des projets digitaux.
L’intégration de l’audit dans un cadre plus large garantit une meilleure appropriation des résultats.
Selon l’ISO 19011, l’auditeur doit prendre connaissance des enjeux internes et externes susceptibles d’influer sur le périmètre de l’audit.
L’audit n’est pas une fin en soi : il est un moyen d’optimiser ou sécuriser le fonctionnement de l’organisation.
Par conséquent, cette première étape doit inclure un dialogue avec les décisionnaires : directeurs généraux, directeurs informatiques, responsables métiers, etc.
C’est souvent lors de ces échanges que l’on découvre des priorités mal exprimées ou des lacunes dans la compréhension collective du rôle du système d’information.
