QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Validation finale et lancement officiel de l’audit » ?

Extrait de Audit du système d’information

Une fois que tous les éléments de planification sont rassemblés, la définition des jalons, la répartition des tâches, la préparation documentaire, la stratégie de collecte des preuves, l’organisation logistique, la communication et la gestion des risques, il est temps de valider le plan d’audit.

En règle générale, cette validation repose sur un comité de pilotage ou une autorité équivalente, où siègent des représentants de la direction, de la DSI, éventuellement du service juridique, du contrôle interne, ou d’autres parties prenantes majeures (selon la taille et la structure de l’organisation).

Cette validation se matérialise souvent par un document formel : le Plan d’audit, qui peut reprendre la trame suivante :

Contexte et références : rappel des objectifs, du périmètre, et des référentiels retenus (COBIT, ISO 27001, ITIL, etc.).

Organisation générale : composition de l’équipe d’audit, rôles et responsabilités, interlocuteurs côté audité.

Calendrier et jalons : dates de démarrage, de fin, grandes étapes (préparation, collecte, restitution).

Méthodologie et procédures : méthodes de recueil de preuves, éventuels tests techniques, échantillonnage, validation des constats.

Logistique et ressources : accès, outils, confidentialité, plans de secours en cas d’aléas.

Risques identifiés : tableau ou liste des risques potentiels liés au déroulement de l’audit et mesures prévues pour les contrôler.

Mécanismes de communication : fréquence et modalités des réunions, canaux d’échange, points de validation intermédiaires.

Une fois approuvé, ce document fait office de « feuille de route » officielle, et l’on peut annoncer le lancement de l’audit auprès de l’ensemble de l’organisation.

C’est aussi le moment de rappeler la finalité de la mission, son utilité, et le fait que tous sont invités à coopérer.

Certains référentiels, comme ITIL, soulignent l’importance d’intégrer ce lancement à la culture de service : l’audit n’est pas une sanction, mais un instrument de progrès continu pour mieux répondre aux besoins métiers et assurer la pérennité du SI.