Audit du SIAudit du système d’information
Dans la mesure où l’équipe d’audit va prochainement mener des entretiens et des vérifications, la collecte préliminaire sert également à préparer ces échanges de manière plus ciblée.
Lire la réponse →
Audit du SIAudit du système d’information
Une part importante de la planification concerne la collecte et l’analyse des informations déjà disponibles. Avant d’investir dans de coûteux tests sur le terrain ou des entretiens chronophages, il est judicieux de regrouper l’ensemble de…
Lire la réponse →
Audit du SIAudit du système d’information
La phase de vérifications et contrôles sur le terrain constitue le cœur pratique de l’audit.
Lire la réponse →
Audit du SIAudit du système d’information
Il est de bonne pratique, une fois le rapport validé et le plan d’actions enclenché, de communiquer de manière adéquate sur la fin de la mission d’audit. Cela peut passer par :
Lire la réponse →
Audit du SIAudit du système d’information
L’identification des risques peut se faire de deux manières :
Lire la réponse →
Audit du SIAudit du système d’information
Le rapport de synthèse, parfois appelé “rapport final” ou “rapport d’audit”, peut être structuré de la façon suivante (à titre d’exemple) :
Lire la réponse →
Audit du SIAudit du système d’information
Au-delà du choix du périmètre en tant que tel, il est nécessaire de réfléchir aux risques qui motivent la délimitation de ce périmètre.
Lire la réponse →
Audit du SIAudit du système d’information
Procès-verbal ou compte-rendu du comité de pilotage SI : vérifier la fréquence des réunions, la qualité des décisions prises, l’alignement sur la stratégie métier, la gestion du portefeuille de projets (processus EDM et APO de COBIT).
Lire la réponse →
Audit du SIAudit du système d’information
Audit interne : la validation finale peut être plus informelle, l’auditeur étant un collaborateur de l’entreprise.
Lire la réponse →
Audit du SIAudit du système d’information
Contrôle d’accès (Annexe A.9) : vérification de la gestion des comptes, test d’une demande de création de compte ou de suppression de droits, examen d’extraits de configuration d’Active Directory, etc.
Lire la réponse →
Audit du SIAudit du système d’information
Gestion des incidents : l’auditeur peut visiter la salle du service desk, observer comment les appels sont pris, vérifier que le processus de classification est appliqué, et analyser un échantillon de tickets fermés pour voir si la cause…
Lire la réponse →
Audit du SIAudit du système d’information
Si l’audit vise une certification formelle (par un organisme agréé) :
Lire la réponse →