QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Articulation entre périmètre et risques » ?

Extrait de Audit du système d’information

Au-delà du choix du périmètre en tant que tel, il est nécessaire de réfléchir aux risques qui motivent la délimitation de ce périmètre.

Par exemple, s’il existe un fort risque de fuite de données sensibles liées au département Recherche et Développement, il est pertinent d’inclure dans le périmètre de l’audit l’infrastructure qui héberge ces données, les procédures de gouvernance associées, ainsi que les sous-traitants y ayant potentiellement accès.

Le cadre ISO 27005 (Management du risque lié à la sécurité de l’information) invite à opérer un lien étroit entre la définition de la portée du SMSI et l’évaluation des risques.

COBIT, de son côté, encourage une vision plus large du risque IT, intégrée à la gouvernance d’entreprise.

Son processus MEA (Monitor, Evaluate, Assess) requiert que la direction identifie les risques clés et vérifie que les processus IT répondent de manière adéquate.

Ainsi, inclure les directions métiers dans la discussion initiale sur le périmètre peut révéler des zones à haut risque que l’équipe IT n’aurait pas nécessairement perçues.

Cette articulation entre périmètre et risques a un impact direct sur la crédibilité de l’audit : si des domaines à risque élevé sont exclus du périmètre sans justification, l’utilité des conclusions sera remise en question.

Inversement, si l’on inclut trop de domaines où le risque est faible, le travail peut devenir disproportionné par rapport aux ressources et au temps disponibles.

Il faut donc trouver un équilibre, tout en expliquant clairement les arbitrages effectués.