Comment articuler ISO 19011 et COBIT dans une démarche d’audit SI ?
D’après Audit du système d’information
Ces référentiels ne répondent pas exactement à la même question. Leur articulation permet de rapprocher la conduite de la mission d’audit des sujets de gouvernance et de gestion informatique examinés.
ISO 19011 : le cadre de l’audit de systèmes de management
L’ISO 19011 offre une vision générale de la conduite d’un audit.
Ses chapitres sur la préparation et la collecte d’informations soulignent l’importance de :
Planifier la collecte en amont (voir phase précédente).
Examiner la documentation relative au système de management audité (ici, le système d’information et sa gouvernance).
Comprendre le champ d’application (périmètre, objectifs) pour cibler les informations utiles.
Conserver la traçabilité des données collectées, pour justifier ensuite les conclusions.
COBIT : focalisé sur la gouvernance et la gestion IT
COBIT, surtout dans ses sections relatives à l’évaluation (MEA, Monitor, Evaluate and Assess), suggère aux auditeurs ou responsables de la gouvernance d’IT de :
Collecter les preuves documentaires prouvant que chaque processus IT est conçu et suivi selon les bonnes pratiques.
S’assurer que les politiques, procédures et contrôles sont effectivement définis et publiés.
Relever les indicateurs et les rapports utilisés par la direction pour piloter les processus, ce qui inclut la traçabilité documentaire.
