Que faut-il savoir sur « Confirmer ou réviser l’évaluation des risques » ?
Extrait de Audit du système d’information
La phase précédente (phase 4) a permis d’identifier et de prioriser des risques, ainsi que de répertorier d’éventuelles non-conformités.
Les vérifications sur le terrain vont soit confirmer ces constats en trouvant des preuves attestant leur gravité ou leur réalité, soit les remettre en question si l’on découvre que les contrôles sont mieux appliqués que prévu ou qu’une solution de contournement existe.
Il est donc fréquent de réviser la cotation de certains risques à la hausse ou à la baisse, en fonction de ce que l’on observe concrètement. ISO 27001 prévoit d’ailleurs, dans sa logique de management du risque, une réévaluation régulière basée sur des événements ou des observations nouvelles.
