QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Confirmer ou réviser l’évaluation des risques » ?

Extrait de Audit du système d’information

La phase précédente (phase 4) a permis d’identifier et de prioriser des risques, ainsi que de répertorier d’éventuelles non-conformités.

Les vérifications sur le terrain vont soit confirmer ces constats en trouvant des preuves attestant leur gravité ou leur réalité, soit les remettre en question si l’on découvre que les contrôles sont mieux appliqués que prévu ou qu’une solution de contournement existe.

Il est donc fréquent de réviser la cotation de certains risques à la hausse ou à la baisse, en fonction de ce que l’on observe concrètement. ISO 27001 prévoit d’ailleurs, dans sa logique de management du risque, une réévaluation régulière basée sur des événements ou des observations nouvelles.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 5 : Vérifications et contrôles sur le terrain › Les objectifs clés des vérifications sur le terrain › Confirmer ou réviser l’évaluation des risques