Qui doit valider les risques identifiés pendant un audit informatique ?
D’après Audit du système d’information
Validation et ajustements avant la phase suivante
Avant de passer à la phase de vérifications sur le terrain (phase 5), il est souvent judicieux de partager cette synthèse avec le comité de pilotage ou la direction SI, afin de :
Valider que l’analyse des risques et la hiérarchisation sont pertinentes
Recueillir des compléments d’information qui auraient échappé à l’équipe d’audit
Prioriser les sujets à investiguer en priorité sur le terrain, en fonction de la criticité
Cette démarche favorise la transparence et limite les mauvaises surprises lors des vérifications.
Si la direction estime qu’un certain risque a été surestimé ou sous-estimé, c’est l’occasion de clarifier les données ou hypothèses, plutôt que d’attendre le rapport final pour souligner un désaccord.
Facteurs clés de succès
Impliquer la direction : la gestion des risques et le respect des obligations légales ne sont pas que des problèmes techniques.
Le soutien explicite de la haute direction est essentiel pour favoriser la coopération et la crédibilité de l’analyse.
Combiner plusieurs référentiels avec cohérence : si l’organisation est soumise à la fois à ISO 27001, à PCI-DSS et au RGPD, il faut veiller à éviter les doublons et à mutualiser les contrôles.
La cartographie des risques et la grille de conformité doivent être adaptées à la réalité.
Rester pragmatique : la cotation des risques et la vérification de conformité sont aussi un exercice de jugement.
Il n’existe pas de science exacte pour évaluer la probabilité d’un incident.
L’auditeur doit donc communiquer sur les incertitudes et impliquer les experts métiers pour affiner l’évaluation.
Documenter méthodiquement : tout écart ou risque identifié doit être consigné, avec des preuves à l’appui.
Cela servira de base solide au rapport final et aux discussions avec les parties prenantes.
