Que faut-il savoir sur « Phase 5 : Vérifications et contrôles sur le terrain » ?
Extrait de Audit du système d’information
Après avoir défini le périmètre de l’audit (phase 1), planifié la démarche (phase 2), collecté et analysé les informations préliminaires (phase 3), puis évalué les risques et examiné la conformité aux référentiels (phase 4), l’auditeur est désormais prêt à passer aux vérifications et contrôles sur le terrain.
Il s’agit d’une étape pivot dans laquelle la théorie et la documentation sont confrontées à la réalité opérationnelle : on cherche à valider (ou invalider) les hypothèses, à recueillir des preuves factuelles et à obtenir une vision concrète du fonctionnement du système d’information et de ses processus.
Dans cette phase, nous allons explorer de manière détaillée :
Les objectifs et enjeux de cette phase de vérification.
Les différents types de contrôles et méthodes d’investigation, entre observation, entretiens, analyses techniques et tests.
La mise en pratique des référentiels (ISO 19011, ISO 27001, COBIT, ITIL, etc.) au moment de descendre sur le terrain.
Les difficultés courantes et les bonnes pratiques pour y faire face, notamment en matière de planification et d’interaction avec les équipes opérationnelles.
L’organisation des preuves recueillies et la manière de documenter chaque constat de manière rigoureuse.
Les facteurs de réussite et les risques d’échec les plus fréquents dans ce volet concret de l’audit.
Cette étape est fondamentale : bien menée, elle permettra à l’audit de dégager des conclusions solides, ancrées dans la réalité, et de formuler des recommandations pertinentes et crédibles pour la suite.
À l’inverse, un manque de rigueur ou d’objectivité dans la phase de vérifications sur le terrain peut fausser tout le travail accompli jusque-là.
