QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « S’imprégner du contexte avant la phase de vérification sur site » ?

Extrait de Audit du système d’information

Le rôle premier de cette collecte préliminaire est de fournir à l’équipe d’audit une compréhension approfondie du contexte dans lequel évolue le système d’information.

Comme la stipule l’ISO 19011, il est essentiel pour un auditeur d’« acquérir un aperçu général de la politique, des objectifs, des processus, des procédures et des exigences réglementaires liées au périmètre audité, avant d’aller observer ou interroger sur le terrain ».

Dans le cadre d’un audit de système d’information, les documents de gouvernance (stratégie SI, organigrammes, politiques de sécurité, etc.), les procédures formelles, les rapports d’audits précédents, les comptes-rendus de comités de direction, ainsi que les bases de risques existantes (si elles sont déjà formalisées) constituent autant de sources primordiales pour cette « prise de connaissance initiale ».

En recueillant ces éléments, l’auditeur est à même de :

Cartographier les rôles et responsabilités des différents acteurs (Direction Générale, DSI, RSSI, métiers, etc.).

Identifier les processus IT (gestion des incidents, gestion des changements, continuité d’activité, etc.) et leurs interfaces avec les processus métiers.

Cerner les exigences légales et réglementaires : protection des données personnelles, contraintes sectorielles, normes de sécurité, clauses contractuelles avec les partenaires, etc.

Dégager les grandes lignes de la politique de l’organisation vis-à-vis du SI (objectifs de disponibilité, de sécurité, de performance, etc.).

En parallèle, si l’audit vise une certification ISO 27001 ou ISO 20000, ou s’inscrit dans le cadre d’une gouvernance inspirée de COBIT, cette étape permet de confronter la documentation interne de l’organisation aux exigences ou bonnes pratiques recommandées par ces référentiels.