QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Coordination et validation interne » ?

Extrait de Audit du système d’information

Un plan d’audit ne vaut que s’il est partagé et validé.

Dans la plupart des organisations, il est conseillé de soumettre la version initiale du plan à un comité de pilotage ou aux principaux responsables (direction de l’entreprise, DSI, RSSI, etc.), afin de s’assurer de l’alignement avec les priorités stratégiques et la disponibilité des ressources.

Les référentiels comme COBIT insistent sur l’importance de cet alignement, tandis que l’ISO 27001 rappelle que la haute direction doit s’impliquer pour soutenir la démarche de sécurité de l’information, dont l’audit fait partie intégrante.

Cette validation peut prendre la forme d’une simple approbation formelle, mais il est souvent préférable d’organiser une réunion de lancement officielle au cours de laquelle le plan est présenté dans le détail, discuté, amendé si nécessaire, puis adopté.

Ceci permet de recueillir immédiatement les retours d’expérience des différents services, et de clarifier les éventuelles ambiguïtés ou difficultés.

Dans une optique ITIL ou ISO 20000, cette réunion initiale peut être intégrée à la démarche de « Service Management », en tant qu’événement majeur impliquant plusieurs parties prenantes (Service Desk, exploitation, développement, fournisseurs, etc.).