Que faut-il savoir sur « Un socle stratégique pour la suite de l’audit » ?
Extrait de Audit du système d’information
L’évaluation des risques et l’analyse de conformité constituent la charnière de l’audit : elles traduisent la connaissance acquise (lors des phases précédentes de cadrage et de collecte) en vision opérationnelle des priorités et des faiblesses du système d’information.
En combinant la logique de risque (probabilité, impact) et la logique de conformité (respect ou non des référentiels), on obtient une lecture fine des enjeux de l’organisation.
Sur le plan risque : on sait quelles sont les menaces les plus probables ou les plus dangereuses, et quelles mesures de contrôle nécessitent une attention particulière.
Sur le plan conformité : on identifie précisément quelles exigences normatives ou réglementaires ne sont pas satisfaites, et dans quelle mesure cela expose l’entreprise à des sanctions, des pertes ou des perturbations.
Cette double lecture est au cœur des approches de gouvernance promues par COBIT, qui intègrent le concept de GRC (Governance, Risk, Compliance) dans la gestion du SI.
Elle s’aligne également sur l’ISO 19011, qui exige qu’un audit se base sur des critères clairement définis et sur une évaluation rigoureuse des faits.
Dès lors, l’équipe d’audit dispose d’une feuille de route pour les étapes ultérieures :
Les vérifications et contrôles sur le terrain (phase 5) pourront se concentrer sur les zones jugées les plus critiques, afin de recueillir des preuves tangibles et confirmer (ou infirmer) les constats préliminaires.
Au moment de la synthèse finale (phase 6) et de l’élaboration des recommandations (phase 7), la hiérarchisation des risques et non-conformités facilitera la proposition d’un plan d’actions priorisées, réaliste et aligné sur la stratégie de l’entreprise.
Cette quatrième étape est bien plus qu’une formalité : elle donne du sens et de la cohérence à l’ensemble de l’audit.
Sans une analyse structurée des risques et de la conformité, le rapport final risquerait de manquer de lisibilité et d’impact.
Au contraire, en s’appuyant sur les référentiels pertinents (ISO 27001, ITIL, PCI-DSS, RGPD, etc.) et en suivant une méthodologie reconnue (ISO 31000, ISO 27005, EBIOS, NIST SP 800-37, etc.), l’audit gagne en crédibilité et offre à l’organisation une vision stratégique des efforts à consentir pour améliorer la sécurité, la qualité de service et la conformité réglementaire.
La prochaine phase, dédiée aux vérifications et contrôles sur le terrain, s’appuiera directement sur cette cartographie de risques et sur cette liste d’exigences non satisfaites pour aller valider, dans la réalité concrète, la portée des problèmes identifiés.
C’est à ce moment que l’auditeur observera les pratiques, testera des configurations, épluchera des échantillons d’incidents et échangera plus en détail avec les équipes, afin de confirmer ou d’affiner les hypothèses posées lors de l’évaluation des risques et de la conformité.
Cette articulation entre analyse théorique et vérification pratique est le cœur de la méthodologie d’audit, permettant d’aboutir à des recommandations à forte valeur ajoutée pour l’organisation.
