Que faut-il savoir sur « Tracer les écarts et les points de conformité » ?
Extrait de Audit du système d’information
Au fur et à mesure des vérifications, l’auditeur doit :
Relier chaque constat à un ou plusieurs critères d’audit (par exemple, “Non-conformité par rapport à l’exigence A.9.2.2 d’ISO 27001” ou “Écart par rapport au processus ITIL de gestion des changements”).
Qualifier l’écart (mineur, majeur, suggestion d’amélioration) ou souligner la conformité constatée (point fort).
Identifier les risques associés à l’écart constaté (en s’appuyant sur la matrice de risques définie précédemment).
Ce travail de traçabilité permet d’éviter tout flou dans le rapport final : on saura clairement d’où vient tel constat et pourquoi il est formulé.
Dans certains référentiels, comme l’ISO 20000 ou l’ISO 27001, la gradation des non-conformités (mineure/majeure) influe directement sur les décisions de certification ou les actions correctives à engager.
