Que faut-il savoir sur « Du constat au classement en thèmes ou catégories » ?
Extrait de Audit du système d’information
Pour rendre la lecture plus fluide, on peut adopter un classement des constats et recommandations :
Par référentiel : par exemple, un chapitre “ISO 27001” regroupant tous les écarts relatifs à l’annexe A.9 (contrôle d’accès), A.11 (sécurité physique), A.12 (sécurité d’exploitation), etc.
Ceci est très pertinent lorsque l’audit vise une certification précise.
Par criticité ou priorité : la synthèse s’organise directement selon l’impact des risques constatés (risques critiques, risques moyens, risques faibles).
Par processus : aligné sur ITIL (Incident, Problem, Change) ou sur COBIT (APO, BAI, DSS, MEA).
Le choix de la méthode dépend du public visé et des attentes de l’organisation.
Si l’objectif est de vérifier une conformité à ISO 27001, la structuration par rapport aux contrôles ISO peut être plus parlante.
En revanche, si on cherche surtout à mobiliser les équipes autour de priorités claires, une organisation par criticité est souvent plus percutante.
