Quels entretiens et outils utiliser pour consolider l’évaluation des risques ?
D’après Audit du système d’information
Entretiens ciblés et examens de preuves
Pour affiner l’évaluation, l’équipe d’audit peut procéder à :
Des entretiens spécifiques auprès des responsables de processus clés (sécurité, développement, production, support, juridique, etc.) afin de clarifier les points litigieux ou peu documentés.
Des examens de preuves complémentaires : par exemple, analyser un échantillon de tickets d’incident pour vérifier la qualité du traitement, ou examiner les extraits de configuration d’un pare-feu pour évaluer la robustesse des règles.
L’ISO 19011 préconise une triangulation des preuves : réunir des preuves documentaires, des observations et des déclarations (interviews).
Si les trois sources convergent, la conclusion est plus solide.
Si elles divergent, il faut approfondir pour comprendre l’écart.
Outils d’évaluation spécialisés
Certains outils logiciels facilitent la cartographie des risques et le suivi de la conformité :
Solutions GRC (Governance, Risk, and Compliance) : RSA Archer, MEGA, ServiceNow GRC, etc.
Ils permettent de paramétrer un référentiel de risques et de contrôles, d’attribuer des « owners » et de suivre l’avancement des traitements.
Scanners de vulnérabilités : pour la partie cybersécurité (Nessus, Qualys, OpenVAS, etc.), qui aident à repérer les failles techniques, évaluer leur criticité, et pointer les correctifs manquants.
Check-lists dynamiques : basées sur COBIT, ISO 27002, PCI-DSS, ou la grille de la CNIL pour le RGPD, permettant une évaluation structurée point par point.
Ces outils restent des supports : l’analyse finale, la décision sur la criticité d’un risque ou la validation d’une conformité reviennent à l’équipe d’audit, qui doit faire preuve de jugement et tenir compte du contexte spécifique de l’organisation.
