Que faut-il savoir sur « Construction d’un document de synthèse » ?
Extrait de Audit du système d’information
Au terme de l’évaluation des risques et de l’analyse de conformité, l’auditeur produit généralement un document de synthèse qui recense :
Les principaux risques (avec probabilité, impact, et éventuels contrôles en place).
Les non-conformités constatées, classées par référentiel (ISO 27001, COBIT, RGPD, etc.) ou par niveau de gravité (mineur/majeur).
Les causes identifiées ou supposées : manque de ressources, absence de processus, carence de pilotage, défaut technique, etc.
Les pistes de remédiation envisageables, sans encore formuler de plan d’action détaillé (ce sera la suite, lors de la formulation des recommandations et du plan d’actions final).
Ce document doit être suffisamment clair et structuré pour que la direction puisse en comprendre les conclusions.
Il peut prendre la forme d’un tableau ou d’une grille, accompagnée d’un résumé narratif expliquant les points saillants.
