Que faut-il savoir sur « Gestion des risques et facteurs critiques de succès pendant la planification » ?
Extrait de Audit du système d’information
L’une des spécificités de l’audit des systèmes d’information est la probabilité de rencontrer des risques ou des imprévus techniques.
Par exemple, il se peut qu’un serveur critique subisse une panne pendant l’audit, ou qu’une faille de sécurité soit découverte et nécessite une intervention immédiate.
Il est donc sage d’intégrer une gestion des risques spécifique à l’audit au moment même où l’on établit le plan.
Cette gestion des risques internes à l’audit n’est pas la même que l’évaluation des risques opérationnels qui sera réalisée en tant que résultat de l’audit : ici, l’objectif est d’identifier les éléments susceptibles de perturber le déroulement de la mission elle-même.
L’ISO 19011 n’emploie pas nécessairement le terme « risk management » dans ce contexte, mais elle recommande de prendre en compte les facteurs pouvant influer sur l’atteinte des objectifs de l’audit.
COBIT, plus axé sur la gouvernance, propose des approches pour identifier et contrôler les risques IT, mais on peut également s’en inspirer pour gérer les risques liés à la démarche d’audit (disponibilité des ressources, contraintes légales, etc.).
On peut répertorier ces risques dans un tableau, pour chacun définir une probabilité, un impact, et une stratégie de mitigation.
Par exemple :
Risque : indisponibilité du RSSI (pour cause de congés ou de maladie).
Impact : retard potentiel dans l’obtention d’informations critiques.
Mitigation : prévoir un adjoint ou un remplaçant, obtenir un maximum de documents dès le début.
Risque : découverte d’une vulnérabilité majeure.
Impact : nécessité de stopper l’audit pour faire face à la crise, possible mise en cause de la responsabilité de l’auditeur.
Mitigation : définir un protocole de notification interne, mobiliser rapidement l’équipe de sécurité, clarifier la responsabilité légale de l’auditeur (contrat, NDA, etc.).
En identifiant ces aspects au préalable, on réduit les risques de blocage ou de frustration, et on améliore la réactivité de l’équipe d’audit si un événement survient.
