QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que doit contenir le dossier de preuves d’un audit informatique ?

D’après Audit du système d’information

Le dossier d’audit

L’ISO 19011 conseille de constituer un dossier d’audit rassemblant l’ensemble des éléments recueillis et les analyses associées.

Il doit y avoir au minimum :

Des notes prises lors des entretiens (avec la date, l’interlocuteur, les points clés).

Des captures d’écran ou photos (avec accord préalable), illustrant un constat (ex. : configuration réseau, affichage d’une console d’administration).

Des fichiers log ou extraits pertinents, anonymisés si besoin.

Des comptes-rendus de visites ou de tests, y compris les conditions de réalisation (dates, contexte, équipements utilisés).

Ce dossier est interne à l’auditeur ou à l’équipe d’audit, mais il peut être conservé à disposition pour justifier, si nécessaire, les constats dans le rapport final.

Il doit donc être organisé et référencé de manière systématique (numérotation, chapitres, etc.).

Tracer les écarts et les points de conformité

Au fur et à mesure des vérifications, l’auditeur doit :

Relier chaque constat à un ou plusieurs critères d’audit (par exemple, “Non-conformité par rapport à l’exigence A.9.2.2 d’ISO 27001” ou “Écart par rapport au processus ITIL de gestion des changements”).

Qualifier l’écart (mineur, majeur, suggestion d’amélioration) ou souligner la conformité constatée (point fort).

Identifier les risques associés à l’écart constaté (en s’appuyant sur la matrice de risques définie précédemment).

Ce travail de traçabilité permet d’éviter tout flou dans le rapport final : on saura clairement d’où vient tel constat et pourquoi il est formulé.

Dans certains référentiels, comme l’ISO 20000 ou l’ISO 27001, la gradation des non-conformités (mineure/majeure) influe directement sur les décisions de certification ou les actions correctives à engager.