Comment rédiger un résumé d’audit destiné à la direction ?
D’après Audit du système d’information
Exemple de livrable synthétique
Pour donner un exemple de mise en forme, voici comment peut se présenter la synthèse d’un audit SI orienté gouvernance et sécurité (extrait fictif) :
1. Résumé exécutifAu terme de l’audit portant sur l’infrastructure et la gouvernance du SI, nous constatons :
Une bonne implication de la direction générale, avec un sponsoring actif des projets numériques
Des lacunes dans la gestion des comptes utilisateurs (processus d’onboarding et d’offboarding non formalisés), créant un risque d’intrusion
Des progrès nets dans la sécurisation du réseau (pare-feu correctement configuré), mais un retard sur la segmentation VLAN dans la filiale X
Un manque de formalisation des changements applicatifs, exposant la production à des déploiements non maîtrisés
Recommandations prioritaires
Mettre en place un processus de gestion des identités (contrôle d’accès aligné sur ISO 27002, sections A.9.2 et suivantes), avec revue trimestrielle des comptes inactifs
Définir un calendrier pour la mise en place de VLAN distincts dans la filiale X, afin d’isoler les serveurs critiques
Documenter le processus de gestion des changements (inspiré d’ITIL), notamment pour les déploiements en production
2. Méthodologie et contexte(… description du périmètre, référentiels, etc.)
3. Synthèse détaillée des constats3.1. Gouvernance (COBIT - EDM, APO)3.2. Infrastructure réseau (ISO 27001 - A.13)3.3. Gestion des comptes (ISO 27001 - A.9)3.4. …
