Que faut-il savoir sur « Finalités et bénéfices attendus » — Phase 4 : Évaluation des risques et analyse de conformité › Contexte et objectifs de l’évaluation des risques et de la conformité ?
Extrait de Audit du système d’information
Cette étape répond à plusieurs finalités :
Hiérarchiser les priorités : l’audit ne peut pas tout examiner de manière exhaustive et uniforme.
Repérer les zones de risque élevé (ou les sujets de non-conformité graves) aide à affecter le temps et l’énergie là où ils auront le plus d’impact.
Objectiver les écarts : via des critères de référence (COBIT, ISO 27001, ISO 20000, PCI-DSS, RGPD, etc.), on évalue la distance qui sépare l’organisation du niveau attendu.
Préparer la suite de l’audit : notamment les vérifications de terrain, qui cibleront d’abord les points identifiés comme présentant un fort risque ou une probabilité de non-conformité élevée.
Fédérer les parties prenantes : en leur présentant une vision claire des menaces potentielles et des exigences à respecter, cette phase peut encourager une dynamique interne de mobilisation autour des priorités.
L’évaluation des risques et l’analyse de conformité constituent un tremplin pour la construction d’un plan de remédiation, lequel sera formalisé en fin d’audit (phase 7), après la synthèse et l’établissement des recommandations.
