QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Comment expliquer un problème d’audit et proposer une solution réalisable ?

D’après Audit du système d’information

Expliquer l’impact, le risque ou l’enjeu lié au constat

Un constat technique ou organisationnel n’a d’intérêt que s’il est relié à son impact potentiel :

Risque de sécurité : accès non autorisé, fuite de données, indisponibilité, ransomware.

Risque juridique : sanction RGPD, non-respect d’un contrat, non-conformité PCI-DSS.

Risque opérationnel : panne majeure, retard dans les projets, manque de satisfaction client.

Risque financier : pertes directes, pénalités, coûts de rétablissement, impact sur la réputation.

Relier chaque constat à son impact aide la direction à hiérarchiser les priorités.

COBIT, par exemple, insiste sur la nécessité d’une vision orientée risque pour la gouvernance IT.

De même, l’auditeur ITIL mettra en avant la menace de non-respect des SLA (Service Level Agreements) ou la détérioration de la qualité de service.

Proposer une recommandation opérationnelle

À chaque constat (et à chaque risque associé) doit correspondre au moins une recommandation.

Il est essentiel que cette recommandation soit :

Spécifique : “Mettre en place un processus formel de revue et de validation des règles du pare-feu tous les trimestres” plutôt que “Améliorer la sécurité réseau.”

Réalisable : compatible avec la taille de l’organisation, ses moyens, ses compétences.

Parfois, l’auditeur suggère un plan en plusieurs étapes si la marche est trop haute. Dans ce cas, les framework comme DYNAMAP SI permettent de ne pas placer le curseur trop haut dès le départ.

Contextualisée : prendre en compte la culture, les méthodes, l’historique.

Par exemple, si l’organisation est déjà en train de migrer son SI vers le cloud, la recommandation doit s’inscrire dans ce contexte.

Justifiée : rappeler l’avantage attendu (réduction d’un risque, conformité légale, gain d’efficacité, etc.).

L’ISO 19011 n’impose pas un format unique, mais encourage l’auditeur à formuler des recommandations claires, en veillant à ce qu’elles soient comprises et acceptées par les parties auditées.

ITIL, de son côté, préconise toujours une démarche d’amélioration continue centrée sur la valeur pour le client interne ou externe.