Que faut-il savoir sur « L’esprit de la planification selon l’ISO 19011 » ?
Extrait de Audit du système d’information
L’ISO 19011, qui pose les lignes directrices pour l’audit des systèmes de management, consacre plusieurs chapitres à la préparation de l’audit.
Cette norme insiste notamment sur la nécessité de clarifier le « quoi », le « qui », le « quand » et le « comment » de la démarche d’audit avant de se lancer dans l’exécution proprement dite.
Le « quoi » renvoie ici au périmètre défini en amont, le « qui » désigne l’équipe d’audit et les parties prenantes impliquées, le « quand » concerne le calendrier, et le « comment » inclut à la fois la méthodologie de collecte d’informations et les procédures de validation des constats.
Parmi les points essentiels mis en avant par l’ISO 19011, figure la mise en place d’un plan d’audit formel : un document qui consigne, noir sur blanc, les objectifs, les critères, l’étendue et la durée de l’audit, ainsi que les ressources nécessaires.
Il ne s’agit pas d’un simple exercice de style : ce plan va servir de feuille de route pour toute l’équipe, tout en fournissant aux parties auditées une visibilité sur les étapes à venir.
De plus, ce document constitue une référence permettant de maîtriser les éventuels écarts qui surviendraient en cours de route et de justifier les ajustements (par exemple, si un délai doit être prolongé ou si une ressource clé devient indisponible).
Dans le contexte des systèmes d’information, il est souvent utile de s’appuyer également sur des référentiels comme COBIT ou ISO 27001 lors de l’élaboration du plan.
COBIT propose par exemple, dans ses processus de la catégorie « MEA » (Monitor, Evaluate and Assess), plusieurs pratiques qui concernent la définition des objectifs de contrôle et la planification de l’évaluation.
ISO 27001, dans sa section relative aux audits internes, suggère de documenter précisément l’étendue et la fréquence des audits, afin de s’assurer que tous les contrôles de sécurité pertinents soient couverts selon une périodicité adaptée au niveau de risque.
