Que faut-il savoir sur « Facteurs clés de succès » — Phase 4 : Évaluation des risques et analyse de conformité › Facteurs clés de succès et écueils à éviter ?
Extrait de Audit du système d’information
Impliquer la direction : la gestion des risques et le respect des obligations légales ne sont pas que des problèmes techniques.
Le soutien explicite de la haute direction est essentiel pour favoriser la coopération et la crédibilité de l’analyse.
Combiner plusieurs référentiels avec cohérence : si l’organisation est soumise à la fois à ISO 27001, à PCI-DSS et au RGPD, il faut veiller à éviter les doublons et à mutualiser les contrôles.
La cartographie des risques et la grille de conformité doivent être adaptées à la réalité.
Rester pragmatique : la cotation des risques et la vérification de conformité sont aussi un exercice de jugement.
Il n’existe pas de science exacte pour évaluer la probabilité d’un incident.
L’auditeur doit donc communiquer sur les incertitudes et impliquer les experts métiers pour affiner l’évaluation.
Documenter méthodiquement : tout écart ou risque identifié doit être consigné, avec des preuves à l’appui.
Cela servira de base solide au rapport final et aux discussions avec les parties prenantes.
