Que faut-il savoir sur « Découpage en tâches et affectation des ressources » ?
Extrait de Audit du système d’information
Une fois les jalons définis, il convient de descendre à un niveau de détail plus fin en identifiant les tâches précises, leur durée estimée, et la ressource humaine ou matérielle nécessaire.
Dans le cadre d’un audit de système d’information, il n’est pas rare de devoir mobiliser plusieurs expertises : un spécialiste réseau pour vérifier les configurations pare-feu, un expert en bases de données pour analyser les paramètres de sécurité d’un SGBD, un consultant en gouvernance IT pour évaluer la maturité des processus COBIT, etc.
C’est ici que le plan d’audit prend souvent la forme d’un planning détaillé, pouvant être géré via un outil de gestion de projet.
Les référentiels type ISO 19011 recommandent de préciser, pour chaque activité :
L’objectif de la tâche (par exemple, « Vérifier la conformité du processus de gestion des changements par rapport à ITIL »).
Les résultats attendus (liste de constats, points de conformité, etc.).
Les documents et outils nécessaires (procédures internes, checklists de l’ISO 27002, plateforme de ticketing, etc.).
L’interlocuteur clé côté audité (responsable du service, expert technique, représentant métier).
La date ou le créneau de réalisation, et la durée estimée.
Ce niveau de détail n’est pas purement bureaucratique : il assure une répartition claire des rôles et limite le risque de confusion ou d’oubli.
Par ailleurs, il apporte une transparence vis-à-vis des parties auditées, qui peuvent ainsi se préparer en amont et rendre disponible la documentation requise.
