Que faut-il savoir sur « Respecter la “suffisance” et la “pertinence” des preuves » ?
Extrait de Audit du système d’information
L’ISO 19011 définit deux critères de base pour les preuves d’audit :
Suffisance : la preuve doit être en quantité et en qualité suffisante pour appuyer la conclusion.
Un seul exemple isolé ne prouve pas toujours un dysfonctionnement généralisé, de même qu’une unique success story ne garantit pas une bonne pratique à l’échelle de toute l’organisation.
Pertinence : la preuve doit être directement liée à l’objectif d’audit ou au critère évalué.
Inutile de collecter des informations sans rapport, qui alourdiraient le dossier d’audit sans apporter de valeur.
Le risque, sinon, est de se retrouver avec un dossier pléthorique, mais peu exploitable, ou au contraire trop restreint, ne permettant pas de formuler des conclusions solides.
