QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Qui doit valider les risques identifiés pendant un audit informatique ?

D’après Audit du système d’information

Validation et ajustements avant la phase suivante

Avant de passer à la phase de vérifications sur le terrain (phase 5), il est souvent judicieux de partager cette synthèse avec le comité de pilotage ou la direction SI, afin de :

Valider que l’analyse des risques et la hiérarchisation sont pertinentes

Recueillir des compléments d’information qui auraient échappé à l’équipe d’audit

Prioriser les sujets à investiguer en priorité sur le terrain, en fonction de la criticité

Cette démarche favorise la transparence et limite les mauvaises surprises lors des vérifications.

Si la direction estime qu’un certain risque a été surestimé ou sous-estimé, c’est l’occasion de clarifier les données ou hypothèses, plutôt que d’attendre le rapport final pour souligner un désaccord.

Facteurs clés de succès

Impliquer la direction : la gestion des risques et le respect des obligations légales ne sont pas que des problèmes techniques.

Le soutien explicite de la haute direction est essentiel pour favoriser la coopération et la crédibilité de l’analyse.

Combiner plusieurs référentiels avec cohérence : si l’organisation est soumise à la fois à ISO 27001, à PCI-DSS et au RGPD, il faut veiller à éviter les doublons et à mutualiser les contrôles.

La cartographie des risques et la grille de conformité doivent être adaptées à la réalité.

Rester pragmatique : la cotation des risques et la vérification de conformité sont aussi un exercice de jugement.

Il n’existe pas de science exacte pour évaluer la probabilité d’un incident.

L’auditeur doit donc communiquer sur les incertitudes et impliquer les experts métiers pour affiner l’évaluation.

Documenter méthodiquement : tout écart ou risque identifié doit être consigné, avec des preuves à l’appui.

Cela servira de base solide au rapport final et aux discussions avec les parties prenantes.