Que faut-il savoir sur « Proposer une recommandation opérationnelle » ?
Extrait de Audit du système d’information
À chaque constat (et à chaque risque associé) doit correspondre au moins une recommandation.
Il est essentiel que cette recommandation soit :
Spécifique : “Mettre en place un processus formel de revue et de validation des règles du pare-feu tous les trimestres” plutôt que “Améliorer la sécurité réseau.”
Réalisable : compatible avec la taille de l’organisation, ses moyens, ses compétences.
Parfois, l’auditeur suggère un plan en plusieurs étapes si la marche est trop haute.Dans ce cas, les framework comme DYNAMAP SI permettent de ne pas placer le curseur trop haut dès le départ.
Contextualisée : prendre en compte la culture, les méthodes, l’historique.
Par exemple, si l’organisation est déjà en train de migrer son SI vers le cloud, la recommandation doit s’inscrire dans ce contexte.
Justifiée : rappeler l’avantage attendu (réduction d’un risque, conformité légale, gain d’efficacité, etc.).
L’ISO 19011 n’impose pas un format unique, mais encourage l’auditeur à formuler des recommandations claires, en veillant à ce qu’elles soient comprises et acceptées par les parties auditées.
ITIL, de son côté, préconise toujours une démarche d’amélioration continue centrée sur la valeur pour le client interne ou externe.
