Comment un écart de conformité peut-il révéler un risque pour l’entreprise ?
D’après Audit du système d’information
L’intérêt du rapprochement est de montrer les conséquences concrètes d’un écart. Un constat devient plus utile lorsqu’on peut expliquer l’activité exposée, les contrôles concernés et les effets possibles.
Non-conformité au contrôle d’accès (ISO 27001 A.9) : si les comptes utilisateurs ne sont pas révoqués correctement, le risque est qu’un ancien employé malintentionné puisse s’introduire dans le SI.
On évalue la probabilité (selon les incidents passés, la culture de sécurité, etc.) et l’impact (accès à des données critiques).
Non-conformité RGPD : absence de procédure de notification en cas de fuite de données.
Le risque est d’être sanctionné en cas de violation, de perdre la confiance des clients et d’écoper d’une forte amende.
Non-conformité ITIL : si la gestion des changements n’est pas formalisée, le risque d’erreur en production et d’interruptions de service augmente, affectant la continuité des opérations.
Dans chacun de ces cas, l’analyse conjointe apporte une vision plus complète : on sait quelles dispositions réglementaires ou normatives sont violées, et on peut quantifier les menaces associées.
