Que faut-il savoir sur « Expliquer l’impact, le risque ou l’enjeu lié au constat » ?
Extrait de Audit du système d’information
Un constat technique ou organisationnel n’a d’intérêt que s’il est relié à son impact potentiel :
Risque de sécurité : accès non autorisé, fuite de données, indisponibilité, ransomware.
Risque juridique : sanction RGPD, non-respect d’un contrat, non-conformité PCI-DSS.
Risque opérationnel : panne majeure, retard dans les projets, manque de satisfaction client.
Risque financier : pertes directes, pénalités, coûts de rétablissement, impact sur la réputation.
Relier chaque constat à son impact aide la direction à hiérarchiser les priorités.
COBIT, par exemple, insiste sur la nécessité d’une vision orientée risque pour la gouvernance IT.
De même, l’auditeur ITIL mettra en avant la menace de non-respect des SLA (Service Level Agreements) ou la détérioration de la qualité de service.
