Comment classer les constats d’audit par thèmes ou par catégories ?
D’après Audit du système d’information
Le classement facilite la lecture, mais ne doit pas faire perdre le lien avec les preuves. Chaque thème regroupe des constats qui éclairent un même problème ou un même domaine.
Pour rendre la lecture plus fluide, on peut adopter un classement des constats et recommandations :
Par référentiel : par exemple, un chapitre “ISO 27001” regroupant tous les écarts relatifs à l’annexe A.9 (contrôle d’accès), A.11 (sécurité physique), A.12 (sécurité d’exploitation), etc.
Ceci est très pertinent lorsque l’audit vise une certification précise.
Par criticité ou priorité : la synthèse s’organise directement selon l’impact des risques constatés (risques critiques, risques moyens, risques faibles).
Par processus : aligné sur ITIL (Incident, Problem, Change) ou sur COBIT (APO, BAI, DSS, MEA).
Le choix de la méthode dépend du public visé et des attentes de l’organisation.
Si l’objectif est de vérifier une conformité à ISO 27001, la structuration par rapport aux contrôles ISO peut être plus parlante.
En revanche, si on cherche surtout à mobiliser les équipes autour de priorités claires, une organisation par criticité est souvent plus percutante.
