Que faut-il savoir sur « Consigner et valider les résultats avec la direction » ?
Extrait de Audit du système d’information
Une fois la matrice de risques esquissée, l’équipe d’audit peut partager ses premières conclusions avec la direction ou le comité de pilotage.
L’objectif est de :
Valider la cotation attribuée à chaque risque (probabilité/impact).
Identifier les risques inacceptables pour l’organisation, nécessitant une action immédiate (voire un plan d’urgence).
Recueillir les arbitrages : dans certains cas, la direction peut accepter un certain niveau de risque et appétence au risque pour des raisons économiques ou stratégiques.
Cette démarche collaborative est encouragée par l’ISO 19011 pour assurer la pertinence de l’audit aux yeux de l’organisation et impliquer les décideurs dans la suite du processus.
