3
3
1
Objectifs de la séance
1. Comprendre l'importance de l'audit des SI
2. Identifier les différents acteurs de l'audit
3. Maîtriser la démarche d'audit des SI
4. Découvrir l'audit assisté par ordinateur
5. Connaître les normes et référentiels
2
Qu'est-ce que l'audit ?
Définition
Démarche de vérification de la conformité entre :
4
L'évolution du travail de l'auditeur
Avant
• Documents papier
• Vérification manuelle
• Périmètre limité
Aujourd'hui
• Données dématérialisées
• Systèmes interconnectés
• Périmètre étendu
5
Le périmètre moderne de l'audit
Ce n'est plus seulement le logiciel comptable !
6
Le cadre réglementaire
Normes IFRS
• Obligatoires pour sociétés cotées
• Harmonisation internationale
7
Livre de Procédures Fiscales
• Article L.13 : Contrôle des comptabilités informatisées
• Article L.47 : Fichiers à fournir
8
Le CFCI - Contrôle Fiscal
Obligations de l'entreprise :
1. Conservation des données pendant 6 ans
2. Reconstitution de l'environnement informatique
3. Documentation des systèmes
4. Archivage des différentes versions
Attention !
Amende de 0,5% du CA si non-conformité
9
Archivage vs Sauvegarde
Archivage
• Photo à un instant T (clôture)
• Conservation légale
• Environnement complet
• Initié par l'utilisateur
10
Sauvegarde
• Opération régulière
• Reprise après incident
• Données seulement
• Souvent automatique
11
Section 2 : Les acteurs de l'audit
12
Commissaire aux Comptes (CAC)
Caractéristiques
• Mission légale obligatoire
• Durée : 6 exercices
• Rapports publics
• Honoraires réglementés
Objectif
Certifier la sincérité et régularité des comptes
13
Restriction
Ne peut pas être expert-comptable de la même entreprise
14
Expert-Comptable
Caractéristiques
• Mission facultative (généralement)
• Durée selon contrat
• Rapports privés
• Honoraires libres
Missions possibles
• Tenue de la comptabilité
• Conseil
• Accompagnement transformation numérique 15
Audit interne vs Contrôle interne
Auditeur interne
• Vérifie le fonctionnement
• Approche par les risques
• Recommandations
• Indépendant opérationnellement
16
Contrôleur interne
• Met en place les processus
• Définit les contrôles
• Suit les indicateurs
• Partie prenante
17
Section 3 : La démarche d'audit des SI
18
Les étapes de l'audit
1. PCEI
Prise de Connaissance de l'Environnement Informatique
2. RGI
Revue Générale Informatique
3. RDA
Revue Détaillée d'Application
4. IF
19
Interrogation de Fichiers
Étape 1 : PCEI
Objectifs
• Comprendre l'organisation de la DSI
• Identifier les applications
• Cartographier l'architecture
• Recenser les procédures
Axes de la DSI
• Production : Exploitation, maintenance
• Études : Développement, projets
20
Étape 2 : RGI
Domaines évalués
1. Sécurité physique
2. Sécurité logique
22
Étape 3 : RDA
Quand la déclencher ?
• Risques identifiés en RGI
• Problèmes détectés par l'audit financier
• Applications critiques
Objectifs
• Analyse détaillée d'une application
• Test des contrôles automatisés
• Vérification des interfaces
• Évaluation de l'intégrité des données 23
Étape 4 : IF
Interrogation de fichiers
Objectifs
• Tester les données réelles
• Rechercher des anomalies
• Valider les calculs
• Vérifier la cohérence
24
Méthodes
• Extraction de données
• Analyses statistiques
• Tests de cohérence
25
Section 4 : L'audit assisté par ordinateur
26
Pourquoi utiliser des outils ?
Défis actuels
• Volumes de données massifs
• Complexité des systèmes
• Temps limité
• Exigence de traçabilité
27
Avantages des outils
• Analyse exhaustive
• Détection automatique d'anomalies
• Documentation des travaux
• Gain de temps
28
Les outils disponibles
Tableurs
• Excel : basique mais limité
• Risque d'intégrité des données
Logiciels spécialisés
• IDEA (Interactive Data Extraction)
• ACL (Audit Command Language)
• ODD-IT (module Excel)
29
Avantages des outils spécialisés
• Intégrité garantie
• Traçabilité complète
• Fonctions d'audit avancées
30
Processus d'analyse des données
1. Définition des objectifs
Que cherche-t-on à vérifier ?
3. Extraction
Par le personnel de l'entreprise
31
4. Contrôle d'intégrité
Données complètes et correctes ?
5. Analyse
Application des tests
6. Documentation
Rapport détaillé
32
Exemples de tests
Tests classiques
• Recherche de doublons
• Analyse des séquences
• Contrôles de cohérence
• Vérification des autorisations
33
Tests avancés
• Analyse statistique
• Détection de fraudes
• Échantillonnage stratifié
• Analyse prédictive
34
Section 5 : Les normes et référentiels
35
COBIT - Framework de gouvernance
5 domaines principaux
1. Évaluer, Diriger et Surveiller (EDM)
2. Aligner, Planifier et Organiser (APO)
3. Bâtir, Acquérir et Implémenter (BAI)
4. Livrer, Servir et Soutenir (DSS)
5. Surveiller, Évaluer et Mesurer (MEA)
36
Caractéristiques
• 37 processus de gouvernance
• Alignement business/IT
• Approche par les risques
37
ITIL - Gestion des services
Structure en 5 livres
1. Service Strategy
2. Service Design
3. Service Transition
4. Service Operation
5. Continual Service Improvement
38
Focus sur
• Qualité de service
• Satisfaction client
• Amélioration continue
39
ISO 27001 - Sécurité
Principes
• Management de la sécurité
• Approche par les risques
• Amélioration continue
Avantages
• Certification possible
• Reconnaissance internationale
• Cadre structuré
40
Domaines couverts
• Politique de sécurité
• Organisation
• Gestion des actifs
• Contrôle d'accès
41
Utilisation des normes en audit
Comme référentiel pour :
• Évaluer la maturité
• Identifier les écarts
• Proposer des améliorations
• Benchmark sectoriel
Certifications possibles
• ISO 27001 (sécurité)
• ISO 20000 (services IT)
• CMMI (maturité processus) 42
Exemple concret d'audit
Cas : Entreprise de e-commerce
Étape 1 : PCEI
• Cartographie des applications
• Identification : site web, ERP, CRM, logistique
Étape 2 : RGI
• Vérification sécurité serveurs
• Test procédures sauvegarde
• Contrôle gestion accès
43
Étape 3 : RDA
• Focus sur module paiement
• Test des contrôles automatiques
Étape 4 : IF
• Analyse des transactions
• Recherche anomalies
44
Points clés à retenir
1. L'audit SI est une obligation légale
2. Plusieurs acteurs complémentaires
3. Démarche structurée en 4 étapes
4. Outils informatiques indispensables
5. Normes internationales comme référence
6. Audit = contrôle + amélioration
45
L'audit : une opportunité
Au-delà du contrôle
• Identifier les faiblesses
• Proposer des améliorations
• Optimiser les processus
• Réduire les risques
46
Bénéfices pour l'entreprise
• Meilleure sécurité
• Conformité réglementaire
• Efficacité accrue
• Économies potentielles
47
Questions ?
Prochain module :
L'environnement spécifique de l'audit et du conseil
48
49