QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Comment classer les constats d’audit par thèmes ou par catégories ?

D’après Audit du système d’information

Le classement facilite la lecture, mais ne doit pas faire perdre le lien avec les preuves. Chaque thème regroupe des constats qui éclairent un même problème ou un même domaine.

Pour rendre la lecture plus fluide, on peut adopter un classement des constats et recommandations :

Par référentiel : par exemple, un chapitre “ISO 27001” regroupant tous les écarts relatifs à l’annexe A.9 (contrôle d’accès), A.11 (sécurité physique), A.12 (sécurité d’exploitation), etc.

Ceci est très pertinent lorsque l’audit vise une certification précise.

Par criticité ou priorité : la synthèse s’organise directement selon l’impact des risques constatés (risques critiques, risques moyens, risques faibles).

Par processus : aligné sur ITIL (Incident, Problem, Change) ou sur COBIT (APO, BAI, DSS, MEA).

Le choix de la méthode dépend du public visé et des attentes de l’organisation.

Si l’objectif est de vérifier une conformité à ISO 27001, la structuration par rapport aux contrôles ISO peut être plus parlante.

En revanche, si on cherche surtout à mobiliser les équipes autour de priorités claires, une organisation par criticité est souvent plus percutante.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 6 : Synthèse et formulation des recommandations › 1. Structurer la synthèse : principes et formats recommandés › Du constat au classement en thèmes ou catégories