QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Le rôle des parties prenantes » — Phase 4 : Évaluation des risques et analyse de conformité › Identification des risques : recueillir et classer les menaces ?

Extrait de Audit du système d’information

Impliquer les parties prenantes (direction, équipes IT, métiers, RSSI, etc.) est essentiel pour obtenir une vision réaliste des risques.

Une menace jugée majeure par le RSSI peut être considérée comme secondaire par la direction si elle ne met pas en danger un objectif stratégique, tandis qu’un simple dysfonctionnement technique perçu comme bénin peut avoir un impact business élevé s’il survient en période critique.

L’ISO 19011 souligne que l’auditeur doit être à l’écoute de toutes les parties prenantes et recouper les informations pour brosser un portrait objectif.

De plus, COBIT recommande de formaliser cette concertation dans le cadre de la gouvernance, via des comités de risque ou des réunions transverses où chaque enjeu est discuté pour évaluer la gravité et l’occurrence potentielle.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 4 : Évaluation des risques et analyse de conformité › Identification des risques : recueillir et classer les menaces › Le rôle des parties prenantes