Que faut-il savoir sur « Outils d’évaluation spécialisés » — Phase 4 : Évaluation des risques et analyse de conformité › 5. Techniques et outils pour consolider l’évaluation ?
Extrait de Audit du système d’information
Certains outils logiciels facilitent la cartographie des risques et le suivi de la conformité :
Solutions GRC (Governance, Risk, and Compliance) : RSA Archer, MEGA, ServiceNow GRC, etc.
Ils permettent de paramétrer un référentiel de risques et de contrôles, d’attribuer des « owners » et de suivre l’avancement des traitements.
Scanners de vulnérabilités : pour la partie cybersécurité (Nessus, Qualys, OpenVAS, etc.), qui aident à repérer les failles techniques, évaluer leur criticité, et pointer les correctifs manquants.
Check-lists dynamiques : basées sur COBIT, ISO 27002, PCI-DSS, ou la grille de la CNIL pour le RGPD, permettant une évaluation structurée point par point.
Ces outils restent des supports : l’analyse finale, la décision sur la criticité d’un risque ou la validation d’une conformité reviennent à l’équipe d’audit, qui doit faire preuve de jugement et tenir compte du contexte spécifique de l’organisation.
