4
4
et du Conseil
Normes, méthodes et pratiques professionnelles
1
Objectifs de la séance
1. Comprendre le contexte international de l'audit
2. Maîtriser les normes applicables aux SI
3. Identifier et évaluer les risques
4. Découvrir l'audit assisté par ordinateur
5. Différencier audit et conseil
6. Analyser des cas pratiques
2
Section 1 : Le contexte international
3
Origine des normes d'audit
Crises des années 1990
• Problèmes de transparence financière
• Risques systémiques
Différence norme/standard 5
Les organismes professionnels
Niveau international
• IIA : Institute of Internal Auditors
• ISACA : Information Systems Audit and Control Association
Niveau français
• IFACI : Institut Français de l'Audit et du Contrôle Interne
• AFAI : Association Française de l'Audit et du conseil Informatiques
Certification professionnelle
CISA (Certified Information Systems Auditor)
6
Section 2 : Les normes applicables aux SI
7
ISO 9001 - La norme fondamentale
Principes clés
• Vision par processus
• Amélioration continue (PDCA)
• Implication de la direction
• Approche système
Impact
Base de toutes les normes SI
Roue de Deming
8
Plan → Do → Check → Act
ITIL - Gestion des services IT
Structure en 5 livres
1. Service Strategy : Stratégie des services
2. Service Design : Conception
3. Service Transition : Mise en œuvre
4. Service Operation : Exploitation
5. Continual Service Improvement : Amélioration
Concept clé
CMDB (Configuration Management Database)
9
COBIT - Gouvernance des SI
5 domaines
1. Évaluer, Diriger et Surveiller
2. Aligner, Planifier et Organiser
3. Bâtir, Acquérir et Implémenter
4. Livrer, Servir et Soutenir
5. Surveiller, Évaluer et Mesurer
Caractéristiques
• 37 processus de gouvernance
• 300+ objectifs de contrôle 10
ISO 27001 - Sécurité
Principes
• Management de la sécurité
• Approche par les risques
• Amélioration continue
Certification
• Reconnaissance internationale
• Audit tierce partie
• Renouvellement périodique
Domaines couverts 11
CMMI - Maturité des processus
5 niveaux de maturité
1. Initial : Processus imprévisibles
2. Géré : Projets gérés
3. Défini : Processus standardisés
4. Géré quantitativement : Mesures
5. Optimisé : Amélioration continue
Domaines
• DEV : Développement
• ACQ : Acquisition 12
Section 3 : Les risques en audit
13
Types de risques
Risques inhérents
• Liés à l'environnement
• Indépendants des contrôles
• Exemples :
◦ Technologiques
◦ Sectoriels
◦ Géographiques
14
Risques de contrôle
• Défaillance des contrôles
• Procédures inadaptées
• Séparation des fonctions
15
Le COSO - Framework de contrôle
5 composantes
1. Environnement de contrôle
◦ Identification, analyse
16
3. Activités de contrôle
◦ Procédures, contrôles
4. Information et communication
◦ Qualité, circulation
5. Pilotage
◦ Surveillance, amélioration
17
Anomalies significatives
Définition
Erreur influençant le jugement des utilisateurs
Critères d'évaluation
• Seuils de signification
• Impact sur les décisions
• Nature de l'erreur
18
Assertions à tester
• Existence
• Exhaustivité
• Exactitude
• Classification
• Cut-off
19
Le tableau des risques
Contenu
• Risques identifiés
• Probabilité
• Impact
• Contrôles existants
• Recommandations
20
Utilisation
• Priorisation
• Plan d'audit
• Suivi des actions
21
Section 4 : L'audit assisté par ordinateur
22
Pourquoi l'automatisation ?
Défis actuels
• Volume de données massif
• Complexité des systèmes
• Exigences de traçabilité
• Temps limité
23
Avantages
• Analyse exhaustive
• Tests automatisés
• Documentation précise
• Détection d'anomalies
24
Processus d'analyse
1. Définition des objectifs
Que cherche-t-on ?
3. Extraction
Par l'entreprise
25
4. Contrôle d'intégrité
Données complètes ?
5. Analyse
Application des tests
6. Documentation
Rapport et preuves
26
Les outils disponibles
Excel
• Avantages : Familier, flexible
• Limites : Volume, traçabilité
Outils spécialisés
• IDEA : Audit financier
• ACL : Analyse de données
• ODD-IT : Extension Excel
27
Fonctionnalités clés
• Intégrité garantie
• Traçabilité complète
• Tests préprogrammés
28
Types de tests
Tests de base
• Doublons
• Séquences manquantes
• Cohérence des données
Tests avancés
• Loi de Benford
• Analyse statistique
• Détection de fraudes
29
Tests spécifiques
• Cut-off
• Séparation des exercices
• Autorisations
30
Section 5 : Audit vs Conseil
31
Différences fondamentales
Aspect Audit Conseil
Objectif Conformité Performance
Approche Normes Expertise
Résultat Opinion Recommandations
Obligation Parfois légale Volontaire
Indépendance Stricte Flexible
32
Domaines du conseil SI
1. Transformation digitale
• Diagnostic maturité
• Stratégie digitale
• Conduite du changement
2. Sécurité
• Évaluation des risques
• PSSI
• PCA/PRA
33
3. Gouvernance
• Alignement stratégique
• Organisation DSI
• Portefeuille projets
4. Conformité
• RGPD
• Normes sectorielles
34
La démarche de conseil
1. Diagnostic
Analyse de l'existant
2. Recommandations
Propositions d'amélioration
3. Plan d'action
Priorisation et planning
35
4. Accompagnement
Aide à la mise en œuvre
5. Suivi
Mesure des résultats
36
Compétences du consultant
Hard skills
• Expertise technique
• Connaissance des normes
• Maîtrise des outils
• Compréhension business
37
Soft skills
• Communication
• Adaptabilité
• Pédagogie
• Gestion du changement
38
Cas pratique 1 : Audit PME e-commerce
Contexte
PME e-commerce avant levée de fonds
Approche
1. PCEI : Cartographie des systèmes
2. RGI : Évaluation sécurité
3. Focus : Disponibilité site, paiements
4. Tests : Transactions, fraudes
5. Recommandations : Sécurité, PCA
Résultat 39
Cas pratique 2 : Conformité RGPD
Contexte
Mise en conformité obligatoire
Démarche
1. Cartographie des traitements
2. Analyse des écarts
3. Plan d'action priorisé
4. Formation et documentation
5. Audit de conformité
40
Livrables
• Registre des traitements
• Procédures
• Preuves de conformité
41
Cas pratique 3 : Transformation digitale
Contexte
Entreprise traditionnelle
Étapes
1. Évaluation maturité actuelle
2. Définition vision cible
3. Roadmap transformation
4. Quick wins
5. Conduite du changement
42
Facteurs clés
• Implication direction
• Formation équipes
• Communication
43
L'avenir de la profession
Tendances
• Cybermenaces croissantes
• Complexité des SI
• Nouvelles réglementations
• IA et automatisation
44
Opportunités
• Expertise recherchée
• Évolution des carrières
• Nouveaux domaines
• Consulting stratégique
45
Points clés à retenir
1. Normes internationales structurent la profession
2. Approche par les risques fondamentale
3. Outils informatiques indispensables
4. Audit et conseil sont complémentaires
5. Expertise technique + soft skills
6. Évolution constante du domaine
46
Questions ?
Prochain module :
Le contrôle et le reporting
47
48