Comment prioriser les recommandations d’audit avec les parties prenantes ?
D’après Audit du système d’information
Prioriser les actions
Étant donné qu’une organisation ne peut pas tout corriger en même temps, il est fondamental d’indiquer un ordre de priorité.
Ce classement peut s’effectuer selon :
L’impact et la probabilité du risque (critique, haut, moyen, faible).
L’effort ou la complexité de mise en œuvre (rapide, modéré, lourd).
Le délai dans lequel la correction doit intervenir (immédiat, court terme, moyen terme, long terme).
Une matrice “effort / impact” ou une simple numérotation (1, 2, 3, …) permet à la direction de se repérer.
COBIT, notamment, conseille d’établir un “plan d’actions” réaliste, avec des responsables identifiés et un calendrier.
Un risque critique (par exemple une faille de sécurité majeure) exigera une action urgente, tandis qu’une amélioration de processus ITIL pourra être planifiée sur plusieurs mois.
Nécessité d’un échange itératif
La synthèse ne doit pas être élaborée en vase clos : c’est souvent un processus itératif, impliquant la direction, la DSI, les responsables métiers et les référents de la sécurité ou de la conformité.
L’ISO 19011 suggère la tenue d’une réunion de clôture ou d’un atelier de synthèse, au cours duquel l’auditeur présente les constats et recueille les premiers retours.
Cette pratique présente plusieurs avantages :
Vérifier la validité des constats : s’assurer qu’il n’y a pas d’erreur factuelle ou d’interprétation
Préciser le contexte : il se peut que l’organisation ait déjà un plan en cours pour résoudre tel problème, information que l’auditeur ignorait
Obtenir l’adhésion : si la direction et les équipes comprennent et approuvent le diagnostic, elles seront plus enclines à s’approprier les recommandations.
