Comment rendre compte des progrès et tirer les enseignements d’une mission d’audit ?
Au fil des mois qui suivent l'audit, une communication régulière peut être maintenue, par exemple :
Lire la réponse
STRATÉGIE & SCHÉMA DIRECTEUR
FAQ DYNAMAP SI
Les réponses issues de « Audit du système d’information » pour éclairer la stratégie du SI, la cible, les arbitrages et la trajectoire de transformation.
72 réponses
Au fil des mois qui suivent l'audit, une communication régulière peut être maintenue, par exemple :
Lire la réponseLes lacunes de documentation et les contradictions entre sources orientent les vérifications suivantes. Il faut les identifier explicitement, sans transformer immédiatement une information absente en conclusion défavorable sur le système…
Lire la réponseLa phase de vérifications et contrôles sur le terrain constitue le cœur pratique de l'audit.
Lire la réponseRespecter la “suffisance” et la “pertinence” des preuves
Lire la réponseLe rapport de synthèse, parfois appelé “rapport final” ou “rapport d'audit”, peut être structuré de la façon suivante (à titre d'exemple) :
Lire la réponseRapports périodiques : par exemple, un point mensuel ou trimestriel où chaque responsable d'action remplit un tableau d'avancement (pourcentage réalisé, difficultés rencontrées, etc.).
Lire la réponseUn risque ne s'apprécie pas de la même manière selon les protections existantes. L'audit doit donc examiner les contrôles et leur fonctionnement avant de conclure sur l'exposition qui subsiste.
Lire la réponseUn désaccord doit être explicité : porte-t-il sur les faits, sur les preuves ou sur leurs conséquences ? Cette distinction permet de reprendre les échanges sans réduire le débat à une opposition de positions.
Lire la réponseLe passage à l'action exige de relier le constat à ses conséquences. La recommandation doit répondre au problème observé et permettre à l'organisation d'identifier ce qu'elle devra changer.
Lire la réponseUne fois la documentation et les données recueillies, l'auditeur doit procéder à une analyse préliminaire qui consiste à :
Lire la réponseL'ISO 27001 (chapitre sur l'inventaire des actifs) et COBIT (APO 03, BAI 09, etc. ) insistent sur la nécessité de disposer d'un inventaire ou d'une cartographie claire de l'infrastructure et des applications.
Lire la réponseOutils de scanning et d'analyse technique
Lire la réponseSOLVE DSI · CONSEIL & ACCOMPAGNEMENT
Solve DSI accompagne les Directions générales et les DSI pour construire leur stratégie du système d'information, formaliser leur schéma directeur et transformer les orientations retenues en décisions, priorités et plans d'action concrets.