QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Les écueils courants » — Phase 4 : Évaluation des risques et analyse de conformité › Facteurs clés de succès et écueils à éviter ?

Extrait de Audit du système d’information

Sous-estimer l’importance de la phase documentaire : parfois, l’équipe d’audit veut aller trop vite « sur le terrain » sans avoir suffisamment analysé la documentation existante, ce qui aboutit à une vision partielle et à des oublis de risques importants.

Surévaluation ou sous-évaluation grossière des risques : par exemple, classer quasi tous les risques en « critique » ou, à l’inverse, minimiser des menaces réelles.

Manque de consensus : si les principaux responsables (DSI, direction générale, chefs de service) ne partagent pas le diagnostic de l’auditeur, les préconisations seront plus tard rejetées ou ignorées.

Trop de complexité : vouloir appliquer simultanément plusieurs méthodologies de risk management (EBIOS, ISO 27005, NIST) et dresser une cartographie ultra-détaillée peut noyer l’essentiel et perdre les parties prenantes.