QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Du constat au classement en thèmes ou catégories » ?

Extrait de Audit du système d’information

Pour rendre la lecture plus fluide, on peut adopter un classement des constats et recommandations :

Par référentiel : par exemple, un chapitre “ISO 27001” regroupant tous les écarts relatifs à l’annexe A.9 (contrôle d’accès), A.11 (sécurité physique), A.12 (sécurité d’exploitation), etc.

Ceci est très pertinent lorsque l’audit vise une certification précise.

Par criticité ou priorité : la synthèse s’organise directement selon l’impact des risques constatés (risques critiques, risques moyens, risques faibles).

Par processus : aligné sur ITIL (Incident, Problem, Change) ou sur COBIT (APO, BAI, DSS, MEA).

Le choix de la méthode dépend du public visé et des attentes de l’organisation.

Si l’objectif est de vérifier une conformité à ISO 27001, la structuration par rapport aux contrôles ISO peut être plus parlante.

En revanche, si on cherche surtout à mobiliser les équipes autour de priorités claires, une organisation par criticité est souvent plus percutante.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 6 : Synthèse et formulation des recommandations › 1. Structurer la synthèse : principes et formats recommandés › Du constat au classement en thèmes ou catégories