QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Comment adapter la clôture et le suivi à un audit interne, externe ou ciblé ?

D’après Audit du système d’information

Audit interne vs. audit externe

Audit interne : la validation finale peut être plus informelle, l’auditeur étant un collaborateur de l’entreprise.

Toutefois, il est recommandé de conserver un cadre méthodologique pour éviter tout biais et garantir la crédibilité du rapport.

Audit externe : la validation doit être formelle, souvent en présence du sponsor (direction générale, DSI) et d’éventuelles autorités de tutelle (s’il s’agit d’un audit réglementaire).

Les recommandations ont plus de poids, mais il est nécessaire que l’équipe interne conserve la maîtrise du plan d’actions pour s’approprier les changements.

Audit restreint ou sectoriel

Il peut arriver qu’un audit porte sur un domaine très spécifique (ex. : PCI-DSS pour le paiement par carte). Dans ce cas, la clôture et le suivi se limitent à ce périmètre restreint, mais il est souvent conseillé de :

Vérifier les interactions avec le reste du SI : un audit PCI peut révéler des lacunes de sécurité impactant d’autres pans de l’infrastructure

Élargir les bonnes pratiques ou solutions correctrices à l’ensemble de l’organisation si elles sont pertinentes (ex. mise à niveau des pare-feu, sensibilisation du personnel, etc.).