Que faut-il savoir sur « Entretiens ciblés et examens de preuves » ?
Extrait de Audit du système d’information
Pour affiner l’évaluation, l’équipe d’audit peut procéder à :
Des entretiens spécifiques auprès des responsables de processus clés (sécurité, développement, production, support, juridique, etc.) afin de clarifier les points litigieux ou peu documentés.
Des examens de preuves complémentaires : par exemple, analyser un échantillon de tickets d’incident pour vérifier la qualité du traitement, ou examiner les extraits de configuration d’un pare-feu pour évaluer la robustesse des règles.
L’ISO 19011 préconise une triangulation des preuves : réunir des preuves documentaires, des observations et des déclarations (interviews).
Si les trois sources convergent, la conclusion est plus solide.
Si elles divergent, il faut approfondir pour comprendre l’écart.
