Comment choisir les actions correctives à partir des risques constatés en audit ?
D’après Audit du système d’information
Évaluation des risques
Risque d’accès non autorisé (probabilité moyenne, impact élevé)
Risque de défaillance en production (probabilité forte, impact modéré)
etc.
Recommandations et plan d’actions
Recommandation R1 : (Développer un workflow d’intégration/sortie des collaborateurs)
Priorité : Élevée
Responsable : DSI / RSSI
Délai : 3 mois
Recommandation R2 : …
Annexes : extraits de logs, captures de configuration, etc.
Un tel format montre comment lier les différents éléments de l’audit (risques, constats, références normatives) et aboutir à un ensemble cohérent de préconisations.
Un pont entre l’audit et l’amélioration continue
La synthèse et la formulation de recommandations constituent une étape essentielle pour boucler le travail d’audit.
En effet :
Les constats amassés durant la collecte, l’évaluation des risques et les vérifications sur le terrain sont analysés, mis en perspective et hiérarchisés.
Les recommandations deviennent un levier de transformation, en apportant des solutions concrètes aux problèmes identifiés, tout en considérant la culture et la stratégie de l’entreprise.
Le rapport se présente comme un document de référence pour la direction, la DSI, les métiers et le RSSI, les guidant dans leurs actions prioritaires.
Dans la logique PDCA (Plan-Do-Check-Act) ou CSI (Continual Service Improvement) d’ITIL, cette synthèse alimente le plan d’actions à venir, qui sera détaillé et validé lors de la dernière étape du cycle d’audit (phase 7 : “Validation, rapport final et suivi”).
C’est seulement grâce à cette traduction en actes concrets (affectation de responsabilités, allocation de ressources, suivi d’indicateurs) que l’audit prend tout son sens.
En somme, la sixième étape n’est pas un aboutissement passif, mais un tremplin vers la dynamique d’amélioration.
La force de la synthèse réside dans sa capacité à relier l’analyse factuelle de la situation (ce qui est) à une projection sur ce qui doit être fait (ce qui devrait être).
Lorsqu’elle est menée avec méthode, rigueur et collaboration, elle devient un catalyseur pour renforcer la gouvernance, la sécurité et la performance du système d’information, tout en suscitant l’adhésion de l’ensemble des acteurs impliqués.
