Pourquoi lier l’évaluation des risques et la conformité ?
Extrait de Audit du système d’information
Dans certains audits, la séparation entre l’évaluation des risques et l’analyse de conformité peut être floue, car la non-conformité elle-même représente souvent un risque.
Par exemple, ne pas respecter le RGPD expose l’entreprise à un risque d’amende, de réputation, voire d’interdiction de traitement.
De la même manière, ne pas satisfaire aux exigences PCI-DSS peut entraîner des pénalités financières ou la perte du droit d’exploiter des paiements par carte.
Ainsi, il est souvent logique de fusionner ou du moins de faire se recouper les deux analyses :
Identifier les exigences non remplies (non-conformités)
Évaluer l’impact et la probabilité des conséquences associées (risque juridique, risque de cyberattaque facilitée, etc.).
COBIT encourage cette vision intégrée, en soulignant que la gouvernance de l’entreprise doit inclure la gestion des risques et la conformité au sein d’un même dispositif (GRC Governance, Risk Management, Compliance).
