Que faut-il savoir sur « Contexte et finalité de l’audit » — Phase 1 : Définir le périmètre et les objectifs de l’audit ?
Extrait de Audit du système d’information
L’audit ne peut être mené de manière efficace si l’on ne comprend pas le pourquoi de la démarche.
Dans certains cas, il s’agit de satisfaire à une exigence légale ou réglementaire : par exemple, les entreprises traitent toutes des données personnelles et sont donc soumises à des contrôles de conformité en vertu du Règlement Général sur la Protection des Données (RGPD).
D’autres audits sont dictés par une politique interne de gouvernance, suivant les recommandations de COBIT (Control Objectives for Information and Related Technologies), qui prône une gestion rigoureuse et alignée des ressources IT sur la stratégie d’entreprise.
Parfois, la finalité de l’audit peut simplement être l’amélioration continue, dans le cadre d’une démarche de progrès inspirée d’ITIL (IT Infrastructure Library) ou de l’ISO 20000 pour la gestion des services informatiques.
Afin d’éviter toute confusion ultérieure, il est primordial de formuler clairement la finalité de l’audit : cherche-t-on à évaluer la sécurité des données, l’efficacité des processus, la qualité des services informatiques, la résilience du système d’information, ou plusieurs de ces dimensions à la fois ?
Cette clarification oriente non seulement les contrôles à mettre en place, mais aussi la sélection des parties prenantes qui seront associées à la démarche.
Par exemple, un audit purement technique sur la cybersécurité pourra s’appuyer davantage sur les référentiels ISO 27001 et NIST SP 800-53, tandis qu’un audit de gouvernance et de management se référera plutôt à COBIT et ISO 38500.
Dans la plupart des référentiels, il est recommandé de documenter la raison d’être de l’audit dans un document formel.
L’ISO 19011, qui est un guide reconnu pour l’audit des systèmes de management, conseille de mentionner explicitement les objectifs dans le plan d’audit.
Il ne s’agit pas uniquement d’une formalité : cette étape rend le projet compréhensible pour tous les acteurs, et facilite l’obtention d’un soutien au plus haut niveau de la direction.
Dans le cas où l’audit serait imposé par un organisme externe (organisme certificateur, autorité de tutelle, client, etc.), la description du contexte peut également inclure les exigences contractuelles ou règlementaires qui pèsent sur l’organisation.
