Que faut-il savoir sur « Sensibiliser et rassurer sur l’utilisation des informations recueillies » ?
Extrait de Audit du système d’information
Comme pour toute démarche d’audit, les personnes qui fournissent la documentation ou des informations orales peuvent s’inquiéter de l’usage qui en sera fait.
Il est donc important, dès cette phase, de communiquer sur :
La finalité de l’audit : améliorer la sécurité, la qualité du service, la conformité, et non « sanctionner » les équipes.
La confidentialité : l’ISO 19011 impose un devoir de confidentialité aux auditeurs, et, dans le cas de l’ISO 27001, la protection des informations sensibles est un point central.
Le périmètre : rappeler qu’on ne va pas chercher à auditer des éléments hors cadre ou accéder à des informations trop personnelles (par exemple, données RH confidentielles), sauf si c’est spécifiquement prévu.
En clarifiant cela, on obtient généralement une meilleure coopération, et l’auditeur est plus facilement perçu comme un partenaire que comme un contrôleur intrusif.
