Fil

Faut-il réaliser l’audit informatique en interne ou le confier à un cabinet externe ?

© Unsplash

Les organisations qui prennent au sérieux la sécurité de l’information sont tôt ou tard confrontées à la même question : faut-il confier l’audit informatique à nos propres collaborateurs ou faire appel à un cabinet externe ? La réponse dépend de plusieurs facteurs, qui ne se limitent pas au seul budget. Il faut notamment tenir compte des compétences disponibles, de l’objectivité et des exigences spécifiques imposées par les autorités de contrôle.

La pression exercée sur les entreprises et les pouvoirs publics pour qu’ils mettent de l’ordre dans leur environnement numérique ne cesse de s’intensifier depuis des années. Des réglementations telles que le RGPD et la directive NIS2 imposent des exigences concrètes quant à la manière dont les organisations sécurisent leurs systèmes et en rendent compte. Tant aux Pays-Bas qu’en Belgique, les services informatiques constatent qu’un audit n’est plus un luxe, mais un élément récurrent de la gestion d’entreprise.

Aux Pays-Bas, par exemple, les communes sont soumises à l’obligation de rendre compte ENSIA, qui les oblige à démontrer chaque année que leur sécurité de l’information est conforme aux normes BIO. Quiconque cherche de l’aide pour l’audit ENSIA se tourne rapidement vers des agences spécialisées telles que 2-Control à Breda. Mais même en dehors de ce contexte spécifique, le choix entre une solution interne et une solution externe n’est pas une simple question de « oui » ou de « non ».

Connaissances et certifications disponibles

Un auditeur informatique interne connaît l’organisation de l’intérieur. Cela présente des avantages : des circuits décisionnels courts, un accès direct aux systèmes et une bonne compréhension de la culture d’entreprise. Mais l’audit informatique nécessite des certifications spécifiques, telles que RE (Register EDP-Auditor) ou CISA, ainsi que la formation continue correspondante.

Les cabinets externes ont fait de cette spécialisation leur cœur de métier. Ils travaillent quotidiennement avec des environnements informatiques très variés et identifient des schémas qui échappent plus facilement à un auditeur interne. Les auditeurs internes doivent investir massivement dans la formation initiale et continue pour atteindre et maintenir ce même niveau de connaissances.

Pour les organisations disposant d’une petite équipe informatique composée de trois à cinq personnes, il est particulièrement difficile de disposer en permanence en interne d’une expertise en matière d’audit. Un cabinet externe apporte directement ce savoir-faire, sans que l’organisation ait à mettre en place elle-même des programmes de formation à long terme.

Coûts : visibles ou cachés

À première vue, un audit interne semble moins coûteux. Il n’y a pas de facture à payer à un cabinet externe, et le collaborateur figure déjà sur la liste des salariés. Ce raisonnement n’est valable que si l’auditeur interne ne néglige pas ses autres tâches et dispose déjà des outils et des connaissances nécessaires.

Dans le cadre d’un audit externe, vous payez un tarif clair pour une mission bien définie. Le délai d’exécution est généralement plus court, car le cabinet suit systématiquement des étapes bien définies. Les coûts cachés, tels que les licences pour les outils d’audit, les frais de formation et les heures consacrées par les collègues à l’accompagnement interne, s’avèrent souvent plus élevés que prévu dans le cadre d’une démarche interne.

Indépendance et crédibilité

C’est peut-être là l’argument le plus convaincant en faveur d’un audit externe. Un auditeur interne rend compte à la même direction que celle qui est responsable des systèmes faisant l’objet de l’audit. Cela rend difficile une indépendance totale, quelle que soit l’intégrité de l’auditeur.

Les auditeurs externes sont, par définition, indépendants de l’organisation. Les cabinets affiliés à un organisme professionnel tel que NOREA aux Pays-Bas sont soumis à des normes d’indépendance strictes. Une attestation d’assurance émise par un tiers indépendant a plus de poids aux yeux des autorités de contrôle, des clients et des partenaires qu’un rapport interne.

C’est notamment le cas dans le cadre des processus de mise en conformité liés au RGPD, à la déclaration ENSIA ou à une évaluation NIS2 : les parties prenantes s’attendent à ce que l’audit soit objectif et vérifiable. Dans ce contexte, les conclusions internes sont plus facilement remises en cause par des parties externes.

Délais de traitement et disponibilité

Un auditeur externe suit un plan par étapes bien défini : entretien préliminaire, travail sur le terrain, rapport. Un tel processus dure généralement quelques semaines, en fonction de la taille de l’organisation et de la portée de l’audit. Un auditeur interne doit mener l’audit en parallèle de ses activités habituelles, ce qui peut allonger considérablement la durée du processus.

En revanche, un collaborateur interne est disponible à tout moment pour répondre à des questions ponctuelles ou effectuer des contrôles ad hoc. Le recours à un cabinet externe nécessite de s’organiser en fonction des agendas de chacun, ce qui peut s’avérer moins flexible en cas d’urgence. Pour les organisations qui accordent de l’importance à un suivi continu, cette disponibilité immédiate constitue un véritable atout.

Quelle voie convient à quelle organisation ?

Les grandes organisations disposant de leur propre service d’audit combinent souvent ces deux approches. Les auditeurs internes effectuent alors des contrôles courants, tandis qu’un cabinet externe procède périodiquement à une évaluation indépendante. Cette combinaison offre à la fois un suivi quotidien et une crédibilité externe.

Les petites et moyennes organisations qui ne disposent pas d’un auditeur à temps plein ont généralement tout intérêt à faire appel à un cabinet externe. L’investissement est maîtrisé, l’expertise est garantie et le résultat final présente une valeur immédiate pour les donneurs d’ordre et les autorités de contrôle.

En cas de doute, il est conseillé de commencer par recenser précisément les exigences d’audit en vigueur. S’agit-il d’un parcours ENSIA pour une commune, d’un audit RGPD ou d’une étude plus large sur la sécurité de l’information ? Cette question détermine si les compétences internes disponibles sont suffisantes ou si le recours à un prestataire disposant d’une expérience spécifique en matière d’audit peut faire la différence.

Cet article a été rédigé par l’un de nos partenaires et ne relève pas de la responsabilité de la rédaction.

Inscrivez-vous à notre newsletter et recevez chaque semaine le meilleur de Clickx dans votre boîte mail.

Suivez Clickx sur Google Actualités pour recevoir nos derniers articles dans votre flux. N’oubliez pas de cliquer sur « Suivre ».

Google Ajoutez Clickx.be à vos favoris sur Google !

Autres articles pertinents

Abonnez-vous à Clickx

Recevez le magazine Clickx 10 fois par an (dont 2 numéros doubles particulièrement volumineux), livré directement chez vous.