Comment rassurer les équipes sur l’utilisation des informations recueillies par l’audit ?
D’après Audit du système d’information
Les participants doivent comprendre la finalité de la collecte et les conditions d’utilisation des informations. Cette clarification facilite les échanges et réduit les malentendus sur le rôle des auditeurs.
Comme pour toute démarche d’audit, les personnes qui fournissent la documentation ou des informations orales peuvent s’inquiéter de l’usage qui en sera fait.
Il est donc important, dès cette phase, de communiquer sur :
La finalité de l’audit : améliorer la sécurité, la qualité du service, la conformité, et non « sanctionner » les équipes.
La confidentialité : l’ISO 19011 impose un devoir de confidentialité aux auditeurs, et, dans le cas de l’ISO 27001, la protection des informations sensibles est un point central.
Le périmètre : rappeler qu’on ne va pas chercher à auditer des éléments hors cadre ou accéder à des informations trop personnelles (par exemple, données RH confidentielles), sauf si c’est spécifiquement prévu.
En clarifiant cela, on obtient généralement une meilleure coopération, et l’auditeur est plus facilement perçu comme un partenaire que comme un contrôleur intrusif.
