QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Comment présenter les risques et les écarts de conformité par ordre de priorité ?

D’après Audit du système d’information

Le document de synthèse doit permettre aux décideurs de distinguer les priorités. Il rassemble les constats, leur niveau d’importance et les éléments qui justifient le classement proposé par l’audit.

Au terme de l’évaluation des risques et de l’analyse de conformité, l’auditeur produit généralement un document de synthèse qui recense :

Les principaux risques (avec probabilité, impact, et éventuels contrôles en place).

Les non-conformités constatées, classées par référentiel (ISO 27001, COBIT, RGPD, etc.) ou par niveau de gravité (mineur/majeur).

Les causes identifiées ou supposées : manque de ressources, absence de processus, carence de pilotage, défaut technique, etc.

Les pistes de remédiation envisageables, sans encore formuler de plan d’action détaillé (ce sera la suite, lors de la formulation des recommandations et du plan d’actions final).

Ce document doit être suffisamment clair et structuré pour que la direction puisse en comprendre les conclusions.

Il peut prendre la forme d’un tableau ou d’une grille, accompagnée d’un résumé narratif expliquant les points saillants.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 4 : Évaluation des risques et analyse de conformité › 6. Synthèse : établir une liste hiérarchisée des risques et non-conformités › Construction d’un document de synthèse