QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Comment faire valider l’évaluation des risques et les critères de conformité ?

D’après Audit du système d’information

Consigner et valider les résultats avec la direction

Une fois la matrice de risques esquissée, l’équipe d’audit peut partager ses premières conclusions avec la direction ou le comité de pilotage.

L’objectif est de :

Valider la cotation attribuée à chaque risque (probabilité/impact).

Identifier les risques inacceptables pour l’organisation, nécessitant une action immédiate (voire un plan d’urgence).

Recueillir les arbitrages : dans certains cas, la direction peut accepter un certain niveau de risque et appétence au risque pour des raisons économiques ou stratégiques.

Cette démarche collaborative est encouragée par l’ISO 19011 pour assurer la pertinence de l’audit aux yeux de l’organisation et impliquer les décideurs dans la suite du processus.

Définition des critères de conformité

L’analyse de conformité, parfois appelée « évaluation normative », vérifie si l’organisation respecte les référentiels, standards, obligations légales ou engagements contractuels applicables.

Pour ce faire, on recense au préalable :

Les normes internationales retenues (ex. ISO 27001, ISO 20000, ISO 22301, etc.).

Les lois et règlements nationaux ou européens (RGPD, CNIL en France, eIDAS, LPM, etc.).

Les référentiels sectoriels (PCI-DSS pour la carte bancaire, HIPAA dans la santé, etc.).

Les politiques internes de l’entreprise, si elles sont considérées comme des critères à part entière.

Pour éviter les confusions, l’ISO 19011 préconise de formaliser cette liste de critères dès la phase de planification.

Chaque critère doit être explicite, de sorte que l’auditeur puisse vérifier l’existence ou non de preuves démontrant la conformité.