Que faut-il savoir sur « Documents de gouvernance et de stratégie » ?
Extrait de Audit du système d’information
Pour un audit plus orienté « gouvernance » (COBIT, ISO 20000, etc.), il est indispensable de collecter :
La charte ou la stratégie SI : définissant la mission, la vision et les objectifs de la fonction SI, souvent validée au niveau de la direction générale.
Les politiques générales de management : politique de sécurité (PSSI), politique de gestion des services, directives sur la planification budgétaire, schéma directeur SI, etc.
Les comptes-rendus de comités de pilotage (IT Steering Committee, Comex SI, etc.) : qui reflètent la manière dont la gouvernance SI est mise en pratique, les priorités fixées, les arbitrages budgétaires, etc.
Le cadre d’urbanisation ou d’architecture : s’il existe un référentiel d’architecture d’entreprise (ex. TOGAF ou DYNAMAP SI), il permettra de comprendre la structure globale du SI et l’alignement avec les processus métiers.
COBIT, dans ses processus APO (Align, Plan and Organize) et EDM (Evaluate, Direct and Monitor), met en avant la nécessité de documenter la stratégie et la gouvernance du SI.
Ainsi, un auditeur s’appuiera sur ces processus pour vérifier si l’entreprise dispose de la documentation nécessaire, et si celle-ci est à jour.
