Que faut-il savoir sur « Les écueils courants » — Phase 4 : Évaluation des risques et analyse de conformité › Facteurs clés de succès et écueils à éviter ?
Extrait de Audit du système d’information
Sous-estimer l’importance de la phase documentaire : parfois, l’équipe d’audit veut aller trop vite « sur le terrain » sans avoir suffisamment analysé la documentation existante, ce qui aboutit à une vision partielle et à des oublis de risques importants.
Surévaluation ou sous-évaluation grossière des risques : par exemple, classer quasi tous les risques en « critique » ou, à l’inverse, minimiser des menaces réelles.
Manque de consensus : si les principaux responsables (DSI, direction générale, chefs de service) ne partagent pas le diagnostic de l’auditeur, les préconisations seront plus tard rejetées ou ignorées.
Trop de complexité : vouloir appliquer simultanément plusieurs méthodologies de risk management (EBIOS, ISO 27005, NIST) et dresser une cartographie ultra-détaillée peut noyer l’essentiel et perdre les parties prenantes.
