La première colonne liste l’intégralité des points que l’auditeur souhaite contrôler.
C’est quasiment une reprise du référentiel d’audit.
La seconde colonne rappelle au RSSI, pour chaque point à auditer, le document
décrivant le point en question. Il s’agit généralement de références aux procédures
internes ou aux documents de politique.
La troisième colonne désigne la preuve à fournir à l’auditeur si celui-ci en demande
une.
Une dernière colonne rappelle la personne responsable en interne de cette mesure de
sécurité.
Ce document n’a aucune vocation à être transmis à l’auditeur. Il sert au RSSI et à ses
collaborateurs pour leur faciliter les réponses les plus pertinentes au moment de l’audit.
Fort de tous ces éléments, le RSSI peut recevoir sereinement les auditeurs.
Pendant l’audit
Quelle que soit la méthodologie, l’audit commence toujours par une réunion d’ouverture,
suivie des entretiens et des questions avec les auditeurs. L’audit se termine par une
restitution.
Il faut exiger de la part de l’auditeur une loyauté absolue, fondée sur la démarche basée
sur la preuve et ce, même pour les audits dont le RSSI n’est pas le commanditaire. En
principe, cette loyauté va de soi, car elle est intégrée au professionnalisme de l’auditeur.
Malheureusement, certains auditeurs se permettent parfois quelques écarts, se croyant audessus de l’audité. C’est parfois le cas dans les audits CAC et SOX. Dans ces cas, il faut
faire preuve de fermeté et ne pas hésiter à rappeler l’auditeur à l’ordre en lui rappelant
l’objectif, le périmètre, la méthodologie d’audit avancée, ainsi que le référentiel utilisé.
Cette loyauté exigée de l’auditeur doit se traduire réciproquement par une loyauté envers
lui. Dans l’idéal, il faut être absolument clair et sincère avec l’auditeur, en lui apportant
les preuves qu’il demande et en n’hésitant pas à répondre « Non, nous n’avons pas de
preuves sur ce point. » ou « Non, nous ne sommes pas bons dans ce domaine. » dans les
cas où l’on n’est pas bon.
Malheureusement, l’enjeu de certains audits est tel que le RSSI ne peut pas se permettre
de répondre immédiatement avec une telle franchise sur les points où il n’est pas bon. À
la place, il mettra au maximum en valeur les points positifs et fera en sorte d’omettre
d’aborder les points qu’il sait négatifs. Par exemple, on peut mettre la lumière sur les
excellentes pratiques en matière de gestion des droits pour une application particulière,
afin que l’auditeur ne s’attarde pas sur l’autre application qui, elle, les gère très mal.
Attention, s’il est légitime de jouer du clair-obscur pour centrer les auditeurs sur les
points positifs, il est hors de question de leur mentir. Le mensonge peut berner
ponctuellement l’auditeur, mais il ne résistera pas longtemps à la démarche de croisement
des preuves. De plus, une fois que l’auditeur aura vu qu’on lui ment, son rapport sera
nécessairement très négatif, provoquant immanquablement une perception très mauvaise
de la part du commanditaire de l’audit. En marge de ces arguments très pragmatiques, il
est logique que la loyauté exigée de l’auditeur soit réciproque.
Précédent

- 226/448

Suivant