Comment commencer la collecte des informations lors d’un audit du SI ?
D’après Audit du système d’information
La troisième étape d’un audit de système d’information, après la définition du périmètre et la planification, consiste à collecter et à analyser de manière préliminaire l’ensemble des informations pertinentes.
Cette phase est fondamentale puisqu’elle conditionne la qualité et la pertinence des constats qui seront établis par la suite.
Une bonne préparation et une bonne organisation de la collecte, ainsi qu’une analyse rigoureuse de la documentation et des données disponibles, permettent de maximiser l’efficacité de l’audit et de limiter les allers-retours intempestifs avec les équipes auditées.
Dans cette phase, nous aborderons les objectifs, les méthodes, les sources documentaires, les points de vigilance et les bonnes pratiques relatifs à cette étape.
Des référentiels comme ISO 19011, COBIT, ISO 27001, ITIL ou ISO 27005 peuvent servir de repères pour structurer la collecte initiale et vérifier la fiabilité des informations.
Enfin, nous traiterons de la manière dont la collecte d’informations s’articule avec l’analyse initiale des risques, la mise en évidence des premières hypothèses de non-conformité et l’élaboration de pistes d’investigation plus poussées.
