QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Identification et rôle des parties prenantes » ?

Extrait de Audit du système d’information

Définir le périmètre et les objectifs serait vain si l’on ne prend pas en compte l’humain.

En effet, un audit de système d’information n’est pas qu’une question de serveurs et de configurations : il implique des processus, des responsabilités et des interactions sociales.

Plusieurs catégories de parties prenantes peuvent être distinguées :

La direction générale ou le conseil d’administration : souvent à l’origine de la demande d’audit, ou tout du moins le sponsor principal.

Leur soutien est essentiel pour allouer les ressources nécessaires, et pour faire passer les décisions issues de l’audit.

Le directeur des systèmes d’information (DSI) ou CIO (si le DSI fait partie du CODIR) : c’est souvent la personne la plus concernée par l’audit, puisqu’elle gère les équipes et les processus IT.

Elle doit veiller à la coopération de tous les acteurs techniques.

Le responsable de la sécurité des systèmes d’information : s’il existe, son rôle est fondamental pour aider l’équipe d’audit à identifier les risques, à accéder aux documents de sécurité, et à valider l’exactitude des constats.

Les responsables métiers : dans un audit de gouvernance, ils sont indispensables pour comprendre l’adéquation du SI aux besoins métiers.

C’est aussi auprès d’eux que l’on vérifiera si les niveaux de service sont satisfaisants, conformément aux principes d’ITIL.

L’auditeur ou l’équipe d’audit : elle peut être interne (audit interne) ou externe (cabinet spécialisé, organisme certificateur).

Dans tous les cas, son indépendance doit être préservée, conformément aux principes de l’ISO 19011.

Dès la phase de définition du périmètre, il est judicieux d’identifier les personnes ressources.

Quel chef de projet pourra expliquer la configuration d’un applicatif métier ?

Qui est le référent pour les mesures de continuité d’activité (PCA/PRA) ?

Qui détient les informations sur les flux de données personnelles ?

En recensant ces interlocuteurs dès le début, l’équipe d’audit pourra planifier plus efficacement les entretiens et la collecte de preuves.

Par ailleurs, l’organisation d’une réunion de lancement est une bonne pratique largement recommandée dans les audits de systèmes de management.

Cette réunion, à laquelle participent toutes les parties prenantes majeures, sert à présenter le périmètre, les objectifs, le calendrier prévisionnel et les référentiels retenus.

L’ISO 19011 préconise de clarifier également, à ce stade, la confidentialité des informations échangées, ainsi que les règles de communication des résultats.