Audit du SIAudit du système d’information
En complément de l’étude documentaire, il peut être judicieux de mener quelques entretiens exploratoires avec des interlocuteurs clés (DSI, RSSI, responsables de domaine, etc.) avant même de passer à la phase plus formelle sur le terrain.
Lire la réponse →
Audit du SIAudit du système d’information
Les entretiens avec les équipes (opérationnelles, métiers, dirigeantes) sont une méthode essentielle pour recouper les informations documentaires et clarifier les zones d’ombre.
Lire la réponse →
Audit du SIAudit du système d’information
Périmètre trop large ou trop flou : vouloir tout auditer en une seule fois, sans hiérarchiser les priorités, peut conduire à un audit superficiel ou ingérable.
Lire la réponse →
Audit du SIAudit du système d’information
Imaginons une entreprise souhaitant passer une certification ISO 27001 :
Lire la réponse →
Audit du SIAudit du système d’information
Risque d’accès non autorisé (probabilité moyenne, impact élevé)
Lire la réponse →
Audit du SIAudit du système d’information
Pour illustrer, imaginons le scénario suivant :
Lire la réponse →
Audit du SIAudit du système d’information
Pour donner un exemple de mise en forme, voici comment peut se présenter la synthèse d’un audit SI orienté gouvernance et sécurité (extrait fictif) :
Lire la réponse →
Audit du SIAudit du système d’information
Non-conformité au contrôle d’accès (ISO 27001 A.9) : si les comptes utilisateurs ne sont pas révoqués correctement, le risque est qu’un ancien employé malintentionné puisse s’introduire dans le SI.
Lire la réponse →
Audit du SIAudit du système d’information
Tableaux : lister les constats, l’impact, la recommandation, la priorité, la référence normative.
Lire la réponse →
Audit du SIAudit du système d’information
Un constat technique ou organisationnel n’a d’intérêt que s’il est relié à son impact potentiel :
Lire la réponse →
Audit du SIAudit du système d’information
Impliquer la direction : la gestion des risques et le respect des obligations légales ne sont pas que des problèmes techniques.
Lire la réponse →
Audit du SIAudit du système d’information
Clarté dans la méthodologie : dès le départ, expliquer aux équipes quelles vérifications seront menées, comment, et pourquoi.
Lire la réponse →