Que faut-il savoir sur « Consolidation et tri de l’information » ?
Extrait de Audit du système d’information
Une fois la documentation et les données recueillies, l’auditeur doit procéder à une analyse préliminaire qui consiste à :
Relire et synthétiser les contenus : extraire les points clés, repérer les éventuels écarts par rapport aux référentiels, noter les éléments manquants.
Classer les informations selon une grille de lecture (ex. : sécurité, gouvernance, exploitation, etc.) ou selon les processus (ITIL : Incident Management, Change Management, etc.).
Vérifier la cohérence interne : par exemple, si la politique de sécurité mentionne une classification des données en trois niveaux (public, interne, confidentiel), mais qu’aucun document de gestion d’actifs ne se réfère à cette classification, c’est un indice d’incohérence.
Au cours de ce travail, l’auditeur peut déjà prioriser certains sujets qui semblent présenter une non-conformité manifeste ou un risque élevé.
Par exemple, si la documentation révèle qu’il n’existe aucune politique formelle de gestion des droits d’accès, alors que c’est un requis majeur d’ISO, on sait que ce point devra être creusé en phase de vérification.
