Pourquoi analyser les documents avant de commencer les entretiens d’audit ?
D’après Audit du système d’information
La collecte et l’analyse préliminaire des informations s’avèrent déterminantes pour la qualité et la pertinence du futur audit.
C’est à ce stade qu’on pose les fondations : compréhension du contexte, mise en évidence des documents clés, repérage des lacunes documentaires, première évaluation des risques, élaboration d’un plan d’investigation plus ciblé.
Sans cette étape, l’audit risque de se dérouler de manière désordonnée, voire superficielle.
L’auditeur, mal préparé, multiplierait alors les questions redondantes et perdrait un temps précieux à redécouvrir ce qui aurait pu être lu ou analysé à tête reposée.
Par ailleurs, il pourrait manquer des indices importants, car la véritable gravité de certaines failles n’est pas toujours apparente à la simple lecture d’une procédure : c’est le croisement de plusieurs informations, associées à la connaissance du référentiel et du contexte, qui permet d’identifier des vulnérabilités ou des dysfonctionnements graves.
Le modèle proposé par les référentiels comme ISO 19011 (pour la démarche d’audit), COBIT (pour la gouvernance), ISO 27001 (pour la sécurité), ou ITIL (pour la gestion de services) offre un cadre structurant permettant de s’assurer que la collecte porte sur tous les volets critiques : documents de gouvernance, politiques, procédures, registres de risques, inventaires d’actifs, logs, rapports d’audits antérieurs, etc.
Les check-lists et grilles d’analyse issues de ces normes aident à garantir qu’aucun domaine essentiel n’est omis, et que la documentation examinée est comparée aux bonnes pratiques mondialement reconnues.
Cette étape 3 de l’audit est un investissement : plus elle est conduite avec rigueur, méthode et exhaustivité, mieux l’équipe d’audit sera armée pour mener les phases suivantes (évaluation des risques et de la conformité, vérifications sur le terrain, synthèse et recommandations).
Elle préserve la crédibilité du processus d’audit, en évitant tout effet de surprise ou de découverte tardive d’un document important, et elle pose les jalons d’une collaboration constructive avec les parties prenantes internes.
L’analyse préliminaire sert ensuite à préparer l’évaluation des risques et la vérification de conformité. Elle permet de cibler les investigations plutôt que de contrôler tous les sujets avec la même intensité.
Les données collectées vont permettre de dresser une première cartographie des points de non-conformité potentiels et d’estimer la probabilité ou l’impact de certaines menaces.
Elles serviront également de support à la vérification sur le terrain (phase 5), au cours de laquelle l’auditeur va chercher des preuves concrètes, observer les pratiques réelles et confronter la documentation à la réalité opérationnelle.
Mais tout cela ne peut se faire efficacement que si la collecte et l’analyse préliminaire sont menées avec soin.
C’est pourquoi cette phase doit être pilotée avec autant d’attention que les autres, dans le respect des bonnes pratiques de l’audit et en s’appuyant sur une communication fluide entre l’auditeur et l’organisation auditée.
On peut ainsi dire, sans exagération, que la solidité de l’audit tout entier repose en large partie sur la qualité de ce travail préparatoire.
