QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Phase 4 : Évaluation des risques et analyse de conformité » ?

Extrait de Audit du système d’information

Cette phase vise à hiérarchiser les problèmes potentiels et à vérifier dans quelle mesure l’organisation se conforme (ou non) aux référentiels et exigences en vigueur et permet de mesurer ses failles de performance.

Les résultats de cette étape alimenteront directement la suite de l’audit, en particulier les vérifications sur le terrain (phase 5) et la formulation des recommandations (phase 6).

Dans cette phase, nous examinerons successivement :

Les fondements et objectifs de cette démarche d’évaluation.

Les approches méthodologiques reconnues (ISO 31000, ISO 27005, EBIOS, NIST, etc.) pour l’identification et l’analyse des risques.

Les critères et référentiels utilisés pour l’analyse de conformité (ISO 27001, COBIT, ITIL, ISO 20000, RGPD, PCI-DSS, ANSSI, etc.).

Les outils et techniques de collecte de preuves pour identifier les écarts.

La priorisation des risques et non-conformités, ainsi que les pistes de traitement.

Les facteurs clés de succès pour conduire cette évaluation de manière efficace et rigoureuse.

L’ensemble de cette démarche doit respecter les bonnes pratiques énoncées dans l’ISO 19011, qui fournit un cadre général pour l’audit de systèmes de management, tout en tirant parti des référentiels spécifiques (ISO 27001, ITIL, COBIT, etc.) adaptés au contexte de la gouvernance et de la sécurité du système d’information.