QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Comment définir le contexte et le périmètre d’un audit du SI ?

D’après Audit du système d’information

Phase 1 : Définir le périmètre et les objectifs de l’audit

Dans toute démarche d’audit, la première étape consiste à cerner avec précision ce que l’on souhaite examiner et pour quelles raisons.

Avant même de mobiliser des ressources techniques ou humaines, il est indispensable d’investir le temps nécessaire dans la définition du périmètre et des objectifs.

Cette phase initiale conditionne la pertinence, la cohérence et la crédibilité de l’ensemble de l’audit.

Les référentiels tels que l’ISO 19011, COBIT, ISO 27001, ITIL ou encore ISO 20000 insistent tous, à des degrés divers, sur l’importance de clarifier en amont ce que l’on cherche à vérifier, contrôler ou améliorer.

Cette phase détaille donc, point par point, les éléments clés à considérer pour réussir cette première étape, en s’appuyant sur les meilleures pratiques reconnues.

Contexte et finalité de l’audit

L’audit ne peut être mené de manière efficace si l’on ne comprend pas le pourquoi de la démarche.

Dans certains cas, il s’agit de satisfaire à une exigence légale ou réglementaire : par exemple, les entreprises traitent toutes des données personnelles et sont donc soumises à des contrôles de conformité en vertu du Règlement Général sur la Protection des Données (RGPD).

D’autres audits sont dictés par une politique interne de gouvernance, suivant les recommandations de COBIT (Control Objectives for Information and Related Technologies), qui prône une gestion rigoureuse et alignée des ressources IT sur la stratégie d’entreprise.

Parfois, la finalité de l’audit peut simplement être l’amélioration continue, dans le cadre d’une démarche de progrès inspirée d’ITIL (IT Infrastructure Library) ou de l’ISO 20000 pour la gestion des services informatiques.

Afin d’éviter toute confusion ultérieure, il est primordial de formuler clairement la finalité de l’audit : cherche-t-on à évaluer la sécurité des données, l’efficacité des processus, la qualité des services informatiques, la résilience du système d’information, ou plusieurs de ces dimensions à la fois ?

Cette clarification oriente non seulement les contrôles à mettre en place, mais aussi la sélection des parties prenantes qui seront associées à la démarche.

Par exemple, un audit purement technique sur la cybersécurité pourra s’appuyer davantage sur les référentiels ISO 27001 et NIST SP 800-53, tandis qu’un audit de gouvernance et de management se référera plutôt à COBIT et ISO 38500.

Dans la plupart des référentiels, il est recommandé de documenter la raison d’être de l’audit dans un document formel.

L’ISO 19011, qui est un guide reconnu pour l’audit des systèmes de management, conseille de mentionner explicitement les objectifs dans le plan d’audit.

Il ne s’agit pas uniquement d’une formalité : cette étape rend le projet compréhensible pour tous les acteurs, et facilite l’obtention d’un soutien au plus haut niveau de la direction.

Dans le cas où l’audit serait imposé par un organisme externe (organisme certificateur, autorité de tutelle, client, etc.), la description du contexte peut également inclure les exigences contractuelles ou règlementaires qui pèsent sur l’organisation.