L’importance des audits
Le réflexe naturel lorsque l’on est confronté à des problématiques opérationnelles est de
ne pas s’intéresser aux audits et donc de ne pas bien s’y préparer. Cette préparation est
d’autant plus difficile que chaque audit met le focus sur des sujets qu’on n’a pas
forcément anticipés. Comment connaître par avance les thèmes qui intéresseront les
auditeurs ? Nous tenterons d’y répondre.
Prendre les audits au sérieux
Les audits sont devenus le processus par excellence utilisé par les parties prenantes pour
contrôler tel ou tel aspect du SI. Il n’est pas rare que la DSI soit confrontée à trois audits
annuels, voire davantage. Cette multiplication des audits peut conduire à un certain
agacement de la part des équipes de production, qui doivent consacrer à chaque fois un
temps significatif à préparer les audits, à recevoir les auditeurs, puis à leur fournir les
preuves demandées. Dans ce contexte, la tentation est forte de bâcler cette tâche non
directement productive.
Pourtant, la perception de la DSI par les parties prenantes (direction générale, groupe,
clients…) dépend grandement de l’avis des auditeurs. En fait, les audits sont les yeux et
les oreilles des parties prenantes. Il est donc très important de donner aux auditeurs une
image de qualité. Mépriser les audits est une erreur.
Il faut comprendre qu’une DSI bien perçue par les parties prenantes disposera de la
stabilité managériale et des moyens nécessaires (en temps, en finances et en ressources
humaines) pour améliorer sans cesse la production et délivrer les projets pertinents en
temps et en heure. À l’inverse, une DSI mal perçue générera une forte mobilité dans son
encadrement et s’accompagnera d’une baisse globale de la qualité de service.
Différents types d’audit
Les audits peuvent être commandés par des populations très variées. Leur but est
directement lié aux attentes du commanditaire. De plus, les méthodes utilisées varient
d’un auditeur à l’autre. Voici les principaux types d’audits que le RSSI est le plus souvent
amené à subir.
Audits internes : les responsables sécurité des grandes structures ont besoin de
connaître le niveau de sécurité des différentes entités du groupe. Pour répondre à ce
besoin, les grands groupes disposent généralement d’une structure d’audit interne
destinée à contrôler les différentes DSI. Les RSSI des entités sont régulièrement
amenés à recevoir ces auditeurs.
Audits de clients : même si le contrat liant le fournisseur à son client cadre bien les
responsabilités en matière de sécurité des SI, il est parfaitement légitime que le client
souhaite vérifier par lui-même les pratiques réelles en sécurité de son fournisseur. Il
est donc très fréquent de recevoir des auditeurs payés par le client pour vérifier tel ou
tel point. On parle alors d’audit client, bien que le terme technique reconnu soit
« audit seconde partie ».
Précédent

- 222/448

Suivant