QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Comment exploiter les contrôles sur site pour formuler les recommandations d’audit ?

D’après Audit du système d’information

Alimentation de la synthèse et des recommandations

Les éléments collectés lors de cette étape de vérifications sur le terrain vont permettre à l’auditeur de :

Valider ou d’invalider les pistes identifiées dans l’analyse de risques (phase 4).

Quantifier davantage la gravité d’une non-conformité ou d’un risque (par exemple, si l’on constate un manque de contrôles d’accès sur 80 % des serveurs échantillonnés, cela confirme l’ampleur du problème).

Préparer la synthèse (phase 6) et la formulation de recommandations (phase 7) en s’appuyant sur des exemples concrets.

La logique PDCA (Plan-Do-Check-Act) d’ISO 27001 ou d’ISO 20000 s’applique ici : la phase de “Check” se matérialise précisément dans cette confrontation des procédures et du terrain, ouvrant la voie à l’“Act” pour améliorer.

Ajustements éventuels en cours de route

Il se peut que certaines découvertes remettent en cause le périmètre de l’audit ou en dévoilent un aspect négligé.

Par exemple, l’équipe d’audit pourrait constater que la filiale X, initialement hors périmètre, gère en réalité des données critiques de l’entreprise, ce qui impose une extension du champ d’investigation.

Dans un cadre flexible, l’auditeur pourrait proposer un avenant ou un complément d’audit si la direction accepte de prolonger la mission.

Sinon, il devra mentionner dans son rapport final qu’il a identifié des éléments hors périmètre méritant un audit séparé ou une attention future.