Quelles erreurs éviter lors de la collecte des informations d’audit ?
D’après Audit du système d’information
Les clés d’une collecte réussie
Clarté de la demande : plus la demande initiale (ou la liste de documents attendus) est explicite, moins il y aura de confusion auprès des services audités.
Implication de la direction : lorsque la direction soutient l’audit, elle peut encourager activement les managers et les équipes à fournir rapidement les informations demandées.
Organisation méthodique : trier et classer immédiatement les documents reçus, tenir un registre de ce qui a été fourni et de ce qui manque, afin de relancer les bons interlocuteurs au bon moment.
Utilisation d’outils collaboratifs : centraliser les documents et éviter les envois multiples par courriel, qui génèrent des risques de doublons ou de versions obsolètes.
Les écueils courants
Sous-estimer le temps nécessaire : la collecte et l’analyse préliminaire peuvent être longues, notamment si les documents sont dispersés ou si l’organisation manque de maturité documentaire.
Se noyer dans la masse d’informations : vouloir tout lire en détail dès le début peut faire perdre du temps.
Il est préférable de procéder par priorités, en sélectionnant ce qui est le plus pertinent pour les objectifs d’audit.
Négliger la vérification de la fiabilité des sources : parfois, la documentation peut être incomplète, obsolète ou en contradiction avec la réalité.
Il faut donc la confronter à d’autres éléments, voire prévoir des entrevues exploratoires pour clarifier.
Passer sous silence les « indices faibles » : un tout petit indice, comme une version de politique de sécurité datée de cinq ans alors que la norme a évolué depuis, peut révéler un manque de mises à jour et donc un risque plus global.
