QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Positionnement de la synthèse dans le cycle d’audit » ?

Extrait de Audit du système d’information

L’ISO 19011, qui fournit un cadre méthodologique pour l’audit des systèmes de management, décrit le processus d’audit comme une boucle incluant la préparation, la réalisation, l’établissement des constats et la clôture.

C’est durant cette phase de “synthèse” ou de “clôture” que l’auditeur consolide les résultats obtenus.

De même, COBIT insiste sur l’intérêt de structurer les constats par rapport aux objectifs de contrôle et de maturité définis en amont (domaines EDM, APO, BAI, DSS, MEA).

Après les vérifications sur le terrain (phase 5), on se trouve en possession d’un ensemble hétérogène de données :

Des extraits de configuration, des comptes rendus de tests, des listings de comptes utilisateurs, des journaux d’incident

Des observations issues d’interviews, de visites de sites, d’échanges informels avec les équipes

Des analyses de conformité, comparant le système d’information à divers référentiels (ISO 27001, ITIL, PCI-DSS, RGPD, etc.)

Une évaluation de risques plus ou moins formalisée, avec des grilles ou matrices de gravité et de probabilité

La synthèse vise à donner du sens à l’ensemble de ces pièces :

Extraire les points saillants, les problèmes majeurs, les risques critiques

Mettre en lumière les bonnes pratiques ou points forts identifiés

Relier chaque constat à un ou plusieurs référentiels ou exigences d’audit

Préparer la formulation de solutions et de préconisations.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 6 : Synthèse et formulation des recommandations › Contexte et importance de la synthèse › Positionnement de la synthèse dans le cycle d’audit