À quoi sert l’analyse des risques pour choisir les priorités d’un audit ?
Cette étape répond à plusieurs finalités :
Lire la réponse
STRATÉGIE & SCHÉMA DIRECTEUR
FAQ DYNAMAP SI
Les réponses issues de « Audit du système d’information » pour éclairer la stratégie du SI, la cible, les arbitrages et la trajectoire de transformation.
72 réponses
Cette étape répond à plusieurs finalités :
Lire la réponseLe système d'information joue un rôle déterminant pour la compétitivité et la performance d'une organisation, l'audit du système d'information est donc devenu une étape incontournable.
Lire la réponseAu-delà du choix du périmètre en tant que tel, il est nécessaire de réfléchir aux risques qui motivent la délimitation de ce périmètre.
Lire la réponseAutres référentiels et bonnes pratiques
Lire la réponseLa définition du périmètre et des objectifs ne peut être dissociée du contexte stratégique de l'entreprise ou de l'institution.
Lire la réponseDéfinir un périmètre et des objectifs ambitieux ne sert à rien si l'on ne tient pas compte de la réalité opérationnelle : le temps et le budget alloués à l'audit sont souvent limités, et il est fondamental d'ajuster les ambitions en…
Lire la réponseRisque d'accès non autorisé (probabilité moyenne, impact élevé)
Lire la réponseUne bonne planification définit aussi la stratégie de collecte des preuves et les méthodes de vérification qui seront utilisées pour étayer les constats.
Lire la réponseLe classement facilite la lecture, mais ne doit pas faire perdre le lien avec les preuves. Chaque thème regroupe des constats qui éclairent un même problème ou un même domaine.
Lire la réponseLes entretiens avec les équipes (opérationnelles, métiers, dirigeantes) sont une méthode essentielle pour recouper les informations documentaires et clarifier les zones d'ombre.
Lire la réponseLa matrice rapproche la vraisemblance et l'impact selon des critères partagés. Elle sert à comparer les risques et à expliciter les priorités, pas à remplacer l'analyse des situations concrètes.
Lire la réponseBien qu'une analyse des risques plus aboutie puisse intervenir ultérieurement (particulièrement à la phase 4 de l'audit, dédiée à l'évaluation des risques et de la conformité), il est fréquent que la collecte et l'analyse préliminaire…
Lire la réponse