Comment faire accepter les résultats d’un audit et lancer les corrections ?
D’après Audit du système d’information
Validation et accord sur le diagnostic
Selon l’ISO 19011, l’étape finale consiste à obtenir l’accord (ou au moins l’accusé de réception) de la direction et/ou du sponsor de l’audit sur les conclusions.
Dans le cas d’un audit interne, cette validation peut être moins formelle, mais reste conseillée.
Pour un audit externe, on formalise parfois une signature ou un procès-verbal attestant que les constats ont été présentés, discutés et compris.
Cette validation ne signifie pas que l’ensemble des constats fait consensus à 100 %, mais qu’il y a eu échange, prise en compte des objections ou des compléments, et un niveau d’acceptation suffisant pour que l’auditeur puisse conclure l’exercice.
Plan d’actions : vers la mise en œuvre
La synthèse et les recommandations préparent un plan d’actions, qui sera finalisé lors de la dernière étape (phase 7 : Validation, rapport final et suivi).
Il est donc nécessaire que le contenu de la synthèse soit exploitable pour bâtir ce plan :
Liste de recommandations
Niveaux de priorité
Responsables pressentis
Échéances ou jalons clés
Indicateurs de suivi
Dans certains cadres (COBIT, ISO 27001, ITIL), le rapport d’audit lui-même peut déjà proposer un canevas d’amélioration continue, suggérant la répartition des tâches et la révision périodique des progrès.
