Quelles erreurs éviter dans l’analyse des risques et de la conformité ?
D’après Audit du système d’information
Les écueils courants
Sous-estimer l’importance de la phase documentaire : parfois, l’équipe d’audit veut aller trop vite « sur le terrain » sans avoir suffisamment analysé la documentation existante, ce qui aboutit à une vision partielle et à des oublis de risques importants.
Surévaluation ou sous-évaluation grossière des risques : par exemple, classer quasi tous les risques en « critique » ou, à l’inverse, minimiser des menaces réelles.
Manque de consensus : si les principaux responsables (DSI, direction générale, chefs de service) ne partagent pas le diagnostic de l’auditeur, les préconisations seront plus tard rejetées ou ignorées.
Trop de complexité : vouloir appliquer simultanément plusieurs méthodologies de risk management (EBIOS, ISO 27005, NIST) et dresser une cartographie ultra-détaillée peut noyer l’essentiel et perdre les parties prenantes.
Un socle stratégique pour la suite de l’audit
L’évaluation des risques et l’analyse de conformité constituent la charnière de l’audit : elles traduisent la connaissance acquise (lors des phases précédentes de cadrage et de collecte) en vision opérationnelle des priorités et des faiblesses du système d’information.
En combinant la logique de risque (probabilité, impact) et la logique de conformité (respect ou non des référentiels), on obtient une lecture fine des enjeux de l’organisation.
Sur le plan risque : on sait quelles sont les menaces les plus probables ou les plus dangereuses, et quelles mesures de contrôle nécessitent une attention particulière.
Sur le plan conformité : on identifie précisément quelles exigences normatives ou réglementaires ne sont pas satisfaites, et dans quelle mesure cela expose l’entreprise à des sanctions, des pertes ou des perturbations.
Cette double lecture est au cœur des approches de gouvernance promues par COBIT, qui intègrent le concept de GRC (Governance, Risk, Compliance) dans la gestion du SI.
Elle s’aligne également sur l’ISO 19011, qui exige qu’un audit se base sur des critères clairement définis et sur une évaluation rigoureuse des faits.
Dès lors, l’équipe d’audit dispose d’une feuille de route pour les étapes ultérieures :
Les vérifications et contrôles sur le terrain (phase 5) pourront se concentrer sur les zones jugées les plus critiques, afin de recueillir des preuves tangibles et confirmer (ou infirmer) les constats préliminaires.
Au moment de la synthèse finale (phase 6) et de l’élaboration des recommandations (phase 7), la hiérarchisation des risques et non-conformités facilitera la proposition d’un plan d’actions priorisées, réaliste et aligné sur la stratégie de l’entreprise.
Cette quatrième étape est bien plus qu’une formalité : elle donne du sens et de la cohérence à l’ensemble de l’audit.
Sans une analyse structurée des risques et de la conformité, le rapport final risquerait de manquer de lisibilité et d’impact.
Au contraire, en s’appuyant sur les référentiels pertinents (ISO 27001, ITIL, PCI-DSS, RGPD, etc.) et en suivant une méthodologie reconnue (ISO 31000, ISO 27005, EBIOS, NIST SP 800-37, etc.), l’audit gagne en crédibilité et offre à l’organisation une vision stratégique des efforts à consentir pour améliorer la sécurité, la qualité de service et la conformité réglementaire.
La prochaine phase, dédiée aux vérifications et contrôles sur le terrain, s’appuiera directement sur cette cartographie de risques et sur cette liste d’exigences non satisfaites pour aller valider, dans la réalité concrète, la portée des problèmes identifiés.
C’est à ce moment que l’auditeur observera les pratiques, testera des configurations, épluchera des échantillons d’incidents et échangera plus en détail avec les équipes, afin de confirmer ou d’affiner les hypothèses posées lors de l’évaluation des risques et de la conformité.
Cette articulation entre analyse théorique et vérification pratique est le cœur de la méthodologie d’audit, permettant d’aboutir à des recommandations à forte valeur ajoutée pour l’organisation.
