Que faut-il savoir sur « Alimentation de la synthèse et des recommandations » ?
Extrait de Audit du système d’information
Les éléments collectés lors de cette étape de vérifications sur le terrain vont permettre à l’auditeur de :
Valider ou d’invalider les pistes identifiées dans l’analyse de risques (phase 4).
Quantifier davantage la gravité d’une non-conformité ou d’un risque (par exemple, si l’on constate un manque de contrôles d’accès sur 80 % des serveurs échantillonnés, cela confirme l’ampleur du problème).
Préparer la synthèse (phase 6) et la formulation de recommandations (phase 7) en s’appuyant sur des exemples concrets.
La logique PDCA (Plan-Do-Check-Act) d’ISO 27001 ou d’ISO 20000 s’applique ici : la phase de “Check” se matérialise précisément dans cette confrontation des procédures et du terrain, ouvrant la voie à l’“Act” pour améliorer.
