Que faut-il savoir sur « Positionnement de la synthèse dans le cycle d’audit » ?
Extrait de Audit du système d’information
L’ISO 19011, qui fournit un cadre méthodologique pour l’audit des systèmes de management, décrit le processus d’audit comme une boucle incluant la préparation, la réalisation, l’établissement des constats et la clôture.
C’est durant cette phase de “synthèse” ou de “clôture” que l’auditeur consolide les résultats obtenus.
De même, COBIT insiste sur l’intérêt de structurer les constats par rapport aux objectifs de contrôle et de maturité définis en amont (domaines EDM, APO, BAI, DSS, MEA).
Après les vérifications sur le terrain (phase 5), on se trouve en possession d’un ensemble hétérogène de données :
Des extraits de configuration, des comptes rendus de tests, des listings de comptes utilisateurs, des journaux d’incident
Des observations issues d’interviews, de visites de sites, d’échanges informels avec les équipes
Des analyses de conformité, comparant le système d’information à divers référentiels (ISO 27001, ITIL, PCI-DSS, RGPD, etc.)
Une évaluation de risques plus ou moins formalisée, avec des grilles ou matrices de gravité et de probabilité
La synthèse vise à donner du sens à l’ensemble de ces pièces :
Extraire les points saillants, les problèmes majeurs, les risques critiques
Mettre en lumière les bonnes pratiques ou points forts identifiés
Relier chaque constat à un ou plusieurs référentiels ou exigences d’audit
Préparer la formulation de solutions et de préconisations.
