Que faut-il savoir sur « Détermination des objectifs de l’audit » ?
Extrait de Audit du système d’information
Définir un périmètre est indispensable, mais cela doit s’accompagner d’une liste claire d’objectifs opérationnels.
Selon l’ISO 19011, un audit peut avoir plusieurs finalités : vérifier la conformité à un standard, évaluer l’efficacité d’un processus, identifier les risques pour proposer des actions correctives, etc.
Dans le domaine des technologies de l’information, on retrouve souvent les objectifs suivants :
Évaluer la conformité à un référentiel : par exemple, vérifier que l’organisation respecte les exigences de l’ISO 27001 (contrôles A.5 à A.18), ou que les processus IT respectent les bonnes pratiques d’ITIL.
Mesurer la maturité des processus : en se basant sur les grilles de maturité proposées par COBIT ou par des modèles comme CMMI, l’objectif est de situer l’organisation sur une échelle de performance.
Identifier et prioriser les risques : la sécurité de l’information étant un enjeu majeur, l’audit peut viser à dresser une cartographie des menaces et vulnérabilités, puis à proposer un plan de remédiation.
Contrôler l’efficacité opérationnelle : notamment dans le cas d’un audit de gestion des services (ITIL ou ISO 20000), afin de voir si les incidents sont résolus dans les temps, si les SLA (Service Level Agreements) sont respectés, etc.
Préparer une certification : nombre d’entreprises réalisent un audit interne ou un audit à blanc avant de solliciter un organisme certificateur pour l’ISO 27001 ou l’ISO 20000.
Dans cette démarche, il est recommandé de formuler chaque objectif sous la forme d’indicateurs.
Par exemple, si l’objectif est de vérifier la robustesse de la sécurité physique, on peut se référer à l’ISO 27002 (chapitre sur la sécurité physique et environnementale) et définir des critères de vérification (présence de contrôle d’accès, caméras, zones à accès restreint, etc.).
De même, pour la gouvernance, on peut s’appuyer sur les processus APO (Align, Plan and Organize) de COBIT et viser un certain niveau de maturité.
Chaque objectif doit être SMART (Spécifique, Mesurable, Acceptable, Réaliste, Temporellement défini) afin de faciliter l’évaluation en fin d’audit.
