Audit du SIAudit du système d’information
Les lacunes de documentation et les contradictions entre sources orientent les vérifications suivantes. Il faut les identifier explicitement, sans transformer immédiatement une information absente en conclusion défavorable sur le système…
Lire la réponse →
Audit du SIAudit du système d’information
La phase de vérifications et contrôles sur le terrain constitue le cœur pratique de l’audit.
Lire la réponse →
Audit du SIAudit du système d’information
Respecter la “suffisance” et la “pertinence” des preuves
Lire la réponse →
Audit du SIAudit du système d’information
Étude de cas : illustration synthétique
Lire la réponse →
Audit du SIAudit du système d’information
Le rapport de synthèse, parfois appelé “rapport final” ou “rapport d’audit”, peut être structuré de la façon suivante (à titre d’exemple) :
Lire la réponse →
Audit du SIAudit du système d’information
Rapports périodiques : par exemple, un point mensuel ou trimestriel où chaque responsable d’action remplit un tableau d’avancement (pourcentage réalisé, difficultés rencontrées, etc.).
Lire la réponse →
Audit du SIAudit du système d’information
Un risque ne s’apprécie pas de la même manière selon les protections existantes. L’audit doit donc examiner les contrôles et leur fonctionnement avant de conclure sur l’exposition qui subsiste.
Lire la réponse →
Audit du SIAudit du système d’information
Un désaccord doit être explicité : porte-t-il sur les faits, sur les preuves ou sur leurs conséquences ? Cette distinction permet de reprendre les échanges sans réduire le débat à une opposition de positions.
Lire la réponse →
Audit du SIAudit du système d’information
Le passage à l’action exige de relier le constat à ses conséquences. La recommandation doit répondre au problème observé et permettre à l’organisation d’identifier ce qu’elle devra changer.
Lire la réponse →
Audit du SIAudit du système d’information
Une fois la documentation et les données recueillies, l’auditeur doit procéder à une analyse préliminaire qui consiste à :
Lire la réponse →
Audit du SIAudit du système d’information
L’intérêt du rapprochement est de montrer les conséquences concrètes d’un écart. Un constat devient plus utile lorsqu’on peut expliquer l’activité exposée, les contrôles concernés et les effets possibles.
Lire la réponse →
Audit du SIAudit du système d’information
L’ISO 27001 (chapitre sur l’inventaire des actifs) et COBIT (APO 03, BAI 09, etc. ) insistent sur la nécessité de disposer d’un inventaire ou d’une cartographie claire de l’infrastructure et des applications.
Lire la réponse →