Que faire si les contrôles sur site contredisent le diagnostic initial de l’audit ?
D’après Audit du système d’information
Obtenir des preuves tangibles et objectives
Selon l’ISO 19011, l’un des principes fondamentaux de l’audit est l’objectivité : les conclusions doivent s’appuyer sur des preuves vérifiables.
Cette étape consiste donc à recueillir ces preuves sous des formes variées : captures d’écran, logs, échantillons de tickets, extraits de configuration, observations directes, entretiens formalisés, etc.
Le but est de constituer un dossier de preuves permettant de justifier les constats que l’on formulera dans le rapport final.
Sans ces éléments factuels, les recommandations risquent d’être contestées ou perçues comme purement subjectives.
Confirmer ou réviser l’évaluation des risques
La phase précédente (phase 4) a permis d’identifier et de prioriser des risques, ainsi que de répertorier d’éventuelles non-conformités.
Les vérifications sur le terrain vont soit confirmer ces constats en trouvant des preuves attestant leur gravité ou leur réalité, soit les remettre en question si l’on découvre que les contrôles sont mieux appliqués que prévu ou qu’une solution de contournement existe.
Il est donc fréquent de réviser la cotation de certains risques à la hausse ou à la baisse, en fonction de ce que l’on observe concrètement. ISO 27001 prévoit d’ailleurs, dans sa logique de management du risque, une réévaluation régulière basée sur des événements ou des observations nouvelles.
