Quelles erreurs éviter dans le cadrage d’un audit informatique ?
Périmètre trop large ou trop flou : vouloir tout auditer en une seule fois, sans hiérarchiser les priorités, peut conduire à un audit superficiel ou ingérable.
Lire la réponse
QUESTIONS & RÉPONSES
FAQ DYNAMAP SI
Les réponses de la collection DYNAMAP SI, réunies au même endroit.
119 réponses
Périmètre trop large ou trop flou : vouloir tout auditer en une seule fois, sans hiérarchiser les priorités, peut conduire à un audit superficiel ou ingérable.
Lire la réponseClarté de la demande : plus la demande initiale (ou la liste de documents attendus) est explicite, moins il y aura de confusion auprès des services audités.
Lire la réponseAnalyse rigoureuse des constats : s’assurer que chaque énoncé repose sur des faits et reflète un véritable dysfonctionnement ou un écart normatif.
Lire la réponseDans le champ de la sécurité (ISO 27001, ISO 27002), de la gestion des services (ITIL, ISO 20000) ou de la gouvernance (COBIT), il est d’usage qu’un ensemble de procédures écrites encadre les activités quotidiennes de la DSI ou des…
Lire la réponseLa rédaction doit permettre de retrouver rapidement le constat, l’enjeu et la recommandation. Un vocabulaire précis et une structure régulière facilitent la lecture sans simplifier excessivement les situations observées.
Lire la réponseL’identification des risques gagne à croiser plusieurs sources plutôt qu’à dépendre d’un seul document. Les informations recueillies doivent être rapprochées du contexte et des activités réellement exposées.
Lire la réponseLes accès doivent être définis avant les investigations, en fonction du périmètre et des vérifications prévues. L’objectif est de permettre le travail des auditeurs sans improviser des autorisations au dernier moment.
Lire la réponsePlusieurs normes et cadres méthodologiques servent de références pour la gestion et l’évaluation des risques. Parmi les plus connus :
Lire la réponseAudit ITIL / ISO 20000 : gestion des services
Lire la réponseLes vérifications doivent suivre les critères retenus pour la mission. Elles examinent les pratiques et les preuves pertinentes, plutôt que d’appliquer indistinctement la même liste de contrôles à tous les domaines.
Lire la réponseUne part importante de la planification concerne la collecte et l’analyse des informations déjà disponibles. Avant d’investir dans de coûteux tests sur le terrain ou des entretiens chronophages, il est judicieux de regrouper l’ensemble de…
Lire la réponsePour un audit plus orienté « gouvernance » (COBIT, ISO 20000, etc.), il est indispensable de collecter :
Lire la réponse