Que faut-il savoir sur « Modalités de suivi et d’évaluation » ?
Extrait de Audit du système d’information
Le suivi peut s’opérer via :
Rapports périodiques : par exemple, un point mensuel ou trimestriel où chaque responsable d’action remplit un tableau d’avancement (pourcentage réalisé, difficultés rencontrées, etc.).
Comités de pilotage : réunions regroupant les parties prenantes, pour arbitrer sur les problèmes de ressources, valider les solutions alternatives, etc.
KPI / KRI : indicateurs de performance (Key Performance Indicators) ou de risque (Key Risk Indicators).
Exemple : taux de serveurs patchés, délai moyen de clôture d’incident, respect du SLA, etc.
Audit de suivi : si la direction le décide, un mini-audit ou une nouvelle visite peut être planifiée 6 ou 12 mois plus tard pour vérifier concrètement la mise en œuvre des mesures.
ITIL et ISO 20000 préconisent d’intégrer ce suivi dans le cycle de la Continual Service Improvement (CSI), en rapportant les progrès dans un “registre CSI”. De même, dans une logique ISO 27001, on peut inclure ces actions dans le programme d’amélioration du SMSI, revu lors des réunions de direction.
