À quel moment évaluer les risques et la conformité dans une mission d’audit ?
D’après Audit du système d’information
L’évaluation s’appuie sur les informations déjà recueillies pour orienter les contrôles et approfondir les écarts possibles. Elle relie ainsi la compréhension initiale du SI aux vérifications détaillées.
Au moment où l’on entreprend l’évaluation des risques et l’analyse de conformité, on dispose déjà :
D’un périmètre clairement défini (phase 1)
D’un plan d’audit validé, précisant les ressources et le calendrier (phase 2)
D’une collecte préliminaire d’informations, incluant la documentation interne (procédures, politiques, rapports d’audits antérieurs, etc.) et éventuellement quelques entretiens exploratoires (phase 3).
Cette situation de départ permet à l’équipe d’audit de se fonder sur des éléments concrets pour identifier les risques majeurs et les écarts potentiels.
L’évaluation des risques, dans un contexte de gouvernance SI (comme le préconise COBIT), doit également s’aligner sur les objectifs stratégiques et opérationnels de l’organisation.
En parallèle, l’analyse de conformité consiste à confronter le système d’information (ses processus, ses contrôles, sa structure) aux exigences normatives, réglementaires ou contractuelles applicables.
