QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Comment diffuser le rapport d’audit et préparer le plan de remédiation ?

D’après Audit du système d’information

Format et diffusion

Le format peut varier :

Un document PDF ou papier, pour un usage formel (audit externe, certification, etc.)

Un support numérique interactif (SharePoint, wiki, outil GRC) permettant de naviguer entre les constats et leurs justifications

Des présentations PowerPoint ou assimilées, destinées aux comités de direction, éventuellement plus synthétiques.

La diffusion doit être ciblée, car certaines informations sont confidentielles (failles de sécurité, vulnérabilités découvertes, etc.).

L’auditeur peut recommander de restreindre l’accès à certaines sections du rapport, tout en produisant un résumé moins sensible pour un public élargi (ex. : comité d’entreprise ou partenaires externes) comme évoqué précédemment.

Principes d’élaboration du plan

Le plan d’actions (ou plan de remédiation, parfois appelé “action plan” ou “corrective action plan”) est la suite logique de la phase de recommandations. Il doit être :

Concret : chaque recommandation se traduit en tâches opérationnelles

Hiérarchisé : priorisation claire, critères de gravité et d’urgence

Responsabilisé : attribution d’un ou plusieurs “owner(s)” (responsable(s)) chargés de piloter la mise en œuvre

Calendrier : échéances ou jalons de réalisation, éventuellement un retroplanning

Mesurable : indicateurs de suivi, permettant de constater l’avancement (pourcentage de serveurs migrés, nombre de comptes obsolètes fermés, etc.)

Cette approche est alignée sur la démarche PDCA (Plan-Do-Check-Act) d’ISO 27001 ou d’autres normes, ainsi que sur l’amélioration continue d’ITIL. COBIT, dans ses processus MEA (Monitor, Evaluate and Assess), insiste sur l’importance de traduire les écarts constatés en actions concrètes, intégrées à la gouvernance IT.