Sa finalité est de déterminer dans quelle mesure ces critères sont remplis et de rapporter des constatations qui soutiennent la responsabilisation et les actions correctives. Un audit peut être mené en interne par du personnel indépendant de l'activité auditée, pour le compte d'un client ou par une tierce partie indépendante.
Un audit crédible définit à l'avance ses objectifs, son périmètre, ses critères, ses méthodes, ses besoins en preuves, ses responsabilités et son processus de rapport. La compétence et l'objectivité de l'auditeur, les conflits d'intérêts, les choix d'échantillonnage et le suivi influent tous sur la valeur de ses conclusions.
Points clés
CritèresIdentifier les politiques, normes, obligations contractuelles, exigences de mesures ou dispositions réglementaires évaluées, ainsi que les systèmes, sites, périodes et organisations concernés.
Collecte de preuvesExaminer les enregistrements et configurations, interroger les responsables, observer les processus, échantillonner les transactions et tester des mesures choisies avec des méthodes adaptées à l'objectif de l'audit.
Rapport et suiviSéparer les preuves de l'interprétation, décrire clairement la conformité et les constatations, attribuer des actions correctives et des responsables, suivre leur résolution et conserver les enregistrements nécessaires à la supervision.
Limite importanteUn audit fournit une assurance limitée dans le temps, sur des critères définis et des preuves échantillonnées. Il ne peut certifier qu'aucune vulnérabilité, fraude, violation ou non-conformité n'existe hors de son périmètre, ni que les mesures resteront efficaces après l'audit.