QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Comment utiliser les suites d’un audit pour préparer une certification ?

D’après Audit du système d’information

Inscription dans le cycle PDCA

Dans une démarche PDCA :

Plan : l’audit est préparé, avec des objectifs et un périmètre

Do : on met en œuvre l’audit, réalise les vérifications, consolide les constats

Check : on évalue les risques, on formule les recommandations, on valide le rapport

Act : on applique le plan d’actions et on suit sa mise en place, avant de recommencer le cycle

Ainsi, la clôture de l’audit et la mise en œuvre des actions correctives alimentent un nouveau cycle d’amélioration.

L’audit ne doit pas être perçu comme un “one-shot” figé, mais comme un processus continu d’évaluation et de correction, en lien avec l’évolution des technologies et des besoins métiers.

Audit pour certification (ISO 27001, ISO 20000, etc.)

Si l’audit vise une certification formelle (par un organisme agréé) :

Le rapport final et la validation prennent la forme d’un rapport de certification (ou de surveillance), où les non-conformités majeures doivent être corrigées sous un délai imposé (parfois 3 mois) avant d’obtenir le certificat.

Le plan d’actions est donc contraint par les règles de l’organisme certificateur, qui reviendra éventuellement pour un audit de suivi afin de s’assurer de la fermeture des non-conformités.

Dans ce scénario, la validation dépend également de l’auditeur certificateur, qui peut exiger des preuves supplémentaires avant de délivrer la certification.