Que faut-il savoir sur « Une fondation solide pour la suite de l’audit » ?
Extrait de Audit du système d’information
La collecte et l’analyse préliminaire des informations s’avèrent déterminantes pour la qualité et la pertinence du futur audit.
C’est à ce stade qu’on pose les fondations : compréhension du contexte, mise en évidence des documents clés, repérage des lacunes documentaires, première évaluation des risques, élaboration d’un plan d’investigation plus ciblé.
Sans cette étape, l’audit risque de se dérouler de manière désordonnée, voire superficielle.
L’auditeur, mal préparé, multiplierait alors les questions redondantes et perdrait un temps précieux à redécouvrir ce qui aurait pu être lu ou analysé à tête reposée.
Par ailleurs, il pourrait manquer des indices importants, car la véritable gravité de certaines failles n’est pas toujours apparente à la simple lecture d’une procédure : c’est le croisement de plusieurs informations, associées à la connaissance du référentiel et du contexte, qui permet d’identifier des vulnérabilités ou des dysfonctionnements graves.
Le modèle proposé par les référentiels comme ISO 19011 (pour la démarche d’audit), COBIT (pour la gouvernance), ISO 27001 (pour la sécurité), ou ITIL (pour la gestion de services) offre un cadre structurant permettant de s’assurer que la collecte porte sur tous les volets critiques : documents de gouvernance, politiques, procédures, registres de risques, inventaires d’actifs, logs, rapports d’audits antérieurs, etc.
Les check-lists et grilles d’analyse issues de ces normes aident à garantir qu’aucun domaine essentiel n’est omis, et que la documentation examinée est comparée aux bonnes pratiques mondialement reconnues.
Cette étape 3 de l’audit est un investissement : plus elle est conduite avec rigueur, méthode et exhaustivité, mieux l’équipe d’audit sera armée pour mener les phases suivantes (évaluation des risques et de la conformité, vérifications sur le terrain, synthèse et recommandations).
Elle préserve la crédibilité du processus d’audit, en évitant tout effet de surprise ou de découverte tardive d’un document important, et elle pose les jalons d’une collaboration constructive avec les parties prenantes internes.
Dans les phases ultérieures, nous verrons comment cette analyse préliminaire trouve son prolongement naturel dans l’évaluation des risques et l’analyse de conformité (phase 4).
Les données collectées vont permettre de dresser une première cartographie des points de non-conformité potentiels et d’estimer la probabilité ou l’impact de certaines menaces.
Elles serviront également de support à la vérification sur le terrain (phase 5), au cours de laquelle l’auditeur va chercher des preuves concrètes, observer les pratiques réelles et confronter la documentation à la réalité opérationnelle.
Mais tout cela ne peut se faire efficacement que si la collecte et l’analyse préliminaire sont menées avec soin.
C’est pourquoi cette phase doit être pilotée avec autant d’attention que les autres, dans le respect des bonnes pratiques de l’audit et en s’appuyant sur une communication fluide entre l’auditeur et l’organisation auditée.
On peut ainsi dire, sans exagération, que la solidité de l’audit tout entier repose en large partie sur la qualité de ce travail préparatoire.
