{"id":771,"date":"2026-02-05T07:00:00","date_gmt":"2026-02-05T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=771"},"modified":"2026-09-04T13:01:45","modified_gmt":"2026-09-04T18:01:45","slug":"preparer-audit-informatique-checklist","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/preparer-audit-informatique-checklist\/","title":{"rendered":"Comment pr\u00e9parer un audit informatique ? La checklist du dirigeant"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>Pr\u00e9parer un audit informatique consiste \u00e0 r\u00e9unir cinq cat\u00e9gories de documents (gouvernance, technique, contrats, conformit\u00e9 \u00e0 la Loi 25, continuit\u00e9), \u00e0 lib\u00e9rer les bonnes personnes au bon moment et \u00e0 donner \u00e0 l&rsquo;auditeur des acc\u00e8s justes, ni trop larges ni trop restreints.<\/strong> Ce n&rsquo;est pas nettoyer la situation avant qu&rsquo;il arrive : un audit maquill\u00e9 ne produit qu&rsquo;un rapport inutile.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/gouvernance_ti.png\" alt=\"pr\u00e9parer un audit informatique : les cinq cat\u00e9gories \u00e0 r\u00e9unir\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<p class=\"wp-block-paragraph\">Un audit informatique a \u00e9t\u00e9 mandat\u00e9, ou vous \u00eates sur le point de le mandater. La question qui suit, presque toujours, est la m\u00eame : comment pr\u00e9parer un audit informatique, concr\u00e8tement ? La r\u00e9ponse courte tient dans cet article. La r\u00e9ponse longue d\u00e9pend de la taille de votre organisation, mais la structure ne change pas, qu&rsquo;il s&rsquo;agisse d&rsquo;une PME manufacturi\u00e8re, d&rsquo;une clinique ou d&rsquo;un cabinet professionnel.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce guide compl\u00e8te notre <a href=\"https:\/\/factero.ca\/blog\/audit-ti-independant-guide\/\">guide complet de l&rsquo;audit informatique<\/a> : celui-l\u00e0 explique ce qu&rsquo;est un audit TI et pourquoi le faire, celui-ci vous dit quoi avoir sous la main quand l&rsquo;auditeur arrive. Si vous n&rsquo;avez pas encore choisi votre auditeur, on en parle dans <a href=\"https:\/\/factero.ca\/blog\/questions-avant-audit-ti\/\">Les questions \u00e0 poser avant de confier votre audit TI<\/a> ; ce guide-ci part du principe que le mandat est d\u00e9j\u00e0 sign\u00e9.<\/p>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#preparer-un-audit-informatique-quels-documents-faut-il-reunir\">Pr\u00e9parer un audit informatique : quels documents faut-il r\u00e9unir ?<\/a><\/li><li class=\"\"><a href=\"#qui-doit-etre-disponible-et-combien-de-temps\">Qui doit \u00eatre disponible, et combien de temps ?<\/a><\/li><li class=\"\"><a href=\"#faut-il-faire-le-menage-avant-l-audit\">Faut-il faire le m\u00e9nage avant l&rsquo;audit ?<\/a><\/li><li class=\"\"><a href=\"#quels-acces-faut-il-preparer-sans-compromettre-la-securite\">Quels acc\u00e8s faut-il pr\u00e9parer, sans compromettre la s\u00e9curit\u00e9 ?<\/a><\/li><li class=\"\"><a href=\"#comment-preparer-son-comite-de-direction-aux-constats-d-un-audit-informatique\">Comment pr\u00e9parer son comit\u00e9 de direction aux constats d&rsquo;un audit informatique ?<\/a><\/li><li class=\"\"><a href=\"#par-ou-commencer-dans-l-ordre\">Par o\u00f9 commencer, dans l&rsquo;ordre ?<\/a><\/li><li class=\"\"><a href=\"#quelle-est-la-checklist-audit-informatique-complete-en-un-coup-d-il\">Quelle est la checklist audit informatique compl\u00e8te, en un coup d&rsquo;\u0153il ?<\/a><ul><li class=\"\"><a href=\"#gouvernance\">Gouvernance<\/a><\/li><li class=\"\"><a href=\"#technique\">Technique<\/a><\/li><li class=\"\"><a href=\"#contrats-fournisseurs\">Contrats fournisseurs<\/a><\/li><li class=\"\"><a href=\"#conformite-loi-25\">Conformit\u00e9 Loi 25<\/a><\/li><li class=\"\"><a href=\"#continuite\">Continuit\u00e9<\/a><\/li><\/ul><\/li><li class=\"\"><a href=\"#quelles-sont-les-questions-les-plus-frequentes\">Quelles sont les questions les plus fr\u00e9quentes ?<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"preparer-un-audit-informatique-quels-documents-faut-il-reunir\" class=\"wp-block-heading\">Pr\u00e9parer un audit informatique : quels documents faut-il r\u00e9unir ?<\/h2>\n\n<p class=\"wp-block-paragraph\">La plupart des demandes documentaires se regroupent en cinq cat\u00e9gories. Un auditeur s\u00e9rieux les couvre toutes, peu importe le vocabulaire exact qu&rsquo;il emploie dans sa lettre de mandat.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Cat\u00e9gorie<\/th><th>Ce qu&rsquo;elle couvre<\/th><th>Exemples de documents<\/th><\/tr><\/thead><tbody><tr><td>Gouvernance<\/td><td>Les d\u00e9cisions et les responsabilit\u00e9s TI<\/td><td>Politiques TI, organigramme des responsabilit\u00e9s, comptes rendus du comit\u00e9 de direction sur les TI<\/td><\/tr><tr><td>Technique<\/td><td>L&rsquo;\u00e9tat r\u00e9el de l&rsquo;infrastructure<\/td><td>Inventaire des actifs, sch\u00e9ma r\u00e9seau, journal des correctifs, configuration des pare-feu et des acc\u00e8s \u00e0 distance<\/td><\/tr><tr><td>Contrats fournisseurs<\/td><td>Ce que vous avez d\u00e9l\u00e9gu\u00e9, et \u00e0 qui<\/td><td>Ententes de service (SLA), contrats d&rsquo;h\u00e9bergement infonuagique, ententes de confidentialit\u00e9 avec les sous-traitants<\/td><\/tr><tr><td>Conformit\u00e9 Loi 25<\/td><td>Vos obligations envers les renseignements personnels<\/td><td>Registre des incidents de confidentialit\u00e9, registre des communications sans consentement, politique de conservation<\/td><\/tr><tr><td>Continuit\u00e9<\/td><td>Votre capacit\u00e9 \u00e0 vous relever d&rsquo;un incident<\/td><td>Plan de relance, r\u00e9sultats des derniers tests de restauration, liste des contacts d&rsquo;urgence<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Deux cat\u00e9gories surprennent r\u00e9guli\u00e8rement les dirigeants : les contrats fournisseurs et la conformit\u00e9 \u00e0 la Loi 25.<\/p>\n\n<p class=\"wp-block-paragraph\">Les contrats fournisseurs, parce qu&rsquo;une bonne partie de l&rsquo;infrastructure d&rsquo;une PME est g\u00e9r\u00e9e par un tiers, et que l&rsquo;entreprise elle-m\u00eame n&rsquo;a parfois jamais lu l&rsquo;entente de service qui la lie. L&rsquo;auditeur va la lire, lui.<\/p>\n\n<p class=\"wp-block-paragraph\">La Loi 25 exige un registre des incidents de confidentialit\u00e9 et un registre distinct pour toute communication de renseignements personnels faite sans le consentement de la personne concern\u00e9e. La plupart des PME d\u00e9couvrent ces deux registres au moment de l&rsquo;audit, pas avant. Si les v\u00f4tres n&rsquo;existent pas encore, dites-le \u00e0 l&rsquo;auditeur avant qu&rsquo;il pose la question. Un registre absent, document\u00e9 honn\u00eatement, p\u00e8se moins lourd dans un rapport qu&rsquo;un registre d\u00e9couvert par l&rsquo;auditeur lui-m\u00eame.<\/p>\n\n<h2 id=\"qui-doit-etre-disponible-et-combien-de-temps\" class=\"wp-block-heading\">Qui doit \u00eatre disponible, et combien de temps ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Trois profils reviennent presque toujours sur la liste de convocation :<\/p>\n\n<ul class=\"wp-block-list\"><li>quelqu&rsquo;un qui conna\u00eet les d\u00e9cisions (la direction ou le responsable TI)<\/li><li>quelqu&rsquo;un qui conna\u00eet l&rsquo;infrastructure telle qu&rsquo;elle tourne r\u00e9ellement, souvent une personne diff\u00e9rente de la pr\u00e9c\u00e9dente<\/li><li>quelqu&rsquo;un qui peut parler des contrats et des fournisseurs<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Dans une petite organisation, ces trois r\u00f4les se r\u00e9sument parfois \u00e0 une seule personne. C&rsquo;est correct, mais pr\u00e9voyez alors que cette personne portera l&rsquo;essentiel de la charge. Bloquez son agenda en cons\u00e9quence, pas seulement pour le jour des entrevues, mais pour les jours qui pr\u00e9c\u00e8dent, ceux o\u00f9 les documents se rassemblent.<\/p>\n\n<p class=\"wp-block-paragraph\">Si votre infrastructure est g\u00e9r\u00e9e par un fournisseur externe, pr\u00e9venez-le t\u00f4t. Un auditeur pose des questions techniques pr\u00e9cises, et un fournisseur pris au d\u00e9pourvu r\u00e9pond de fa\u00e7on vague, ce qui ralentit tout le monde et laisse une impression d&rsquo;improvisation qui n&rsquo;a souvent rien \u00e0 voir avec la qualit\u00e9 r\u00e9elle du travail fait.<\/p>\n\n<p class=\"wp-block-paragraph\">Le d\u00e9roulement complet d&rsquo;un mandat, semaine par semaine, est d\u00e9taill\u00e9 dans notre article <a href=\"https:\/\/factero.ca\/blog\/deroulement-audit-informatique-semaine-par-semaine\/\">Comment se d\u00e9roule un audit informatique ?<\/a> Le savoir \u00e0 l&rsquo;avance aide \u00e0 r\u00e9partir les disponibilit\u00e9s sur la bonne p\u00e9riode plut\u00f4t que de tout concentrer sur une seule semaine.<\/p>\n\n<h2 id=\"faut-il-faire-le-menage-avant-l-audit\" class=\"wp-block-heading\">Faut-il faire le m\u00e9nage avant l&rsquo;audit ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Non.<\/strong> C&rsquo;est la r\u00e9ponse la plus contre-intuitive de cet article, et c&rsquo;est aussi la plus importante.<\/p>\n\n<p class=\"wp-block-paragraph\">L&rsquo;int\u00e9r\u00eat d&rsquo;un audit ind\u00e9pendant, c&rsquo;est que quelqu&rsquo;un voie la situation telle qu&rsquo;elle est. Un audit maquill\u00e9, c&rsquo;est comme repeindre une fissure la veille d&rsquo;une inspection : l&rsquo;auditeur ne voit rien, mais la fissure est toujours l\u00e0, et elle finit par co\u00fbter deux fois, une fois pour le maquillage, une fois pour la corriger vraiment.<\/p>\n\n<p class=\"wp-block-paragraph\">Le rapport d&rsquo;audit devient souvent une pi\u00e8ce que votre assureur, un pr\u00eateur ou un client exigeant va lire. Un portrait embelli aujourd&rsquo;hui devient un probl\u00e8me document\u00e9 demain, g\u00e9n\u00e9ralement au pire moment.<\/p>\n\n<p class=\"wp-block-paragraph\">Cela ne veut pas dire arriver les mains vides. Corriger un mot de passe partag\u00e9 trouv\u00e9 la veille, oui. R\u00e9\u00e9crire r\u00e9troactivement une politique qui n&rsquo;existait pas pour donner l&rsquo;impression qu&rsquo;elle existait depuis un an, non. La diff\u00e9rence tient dans une question simple : est-ce que je corrige une lacune r\u00e9elle, ou est-ce que je maquille une lacune pour qu&rsquo;elle ne se voie pas ?<\/p>\n\n<p class=\"wp-block-paragraph\">Un auditeur ind\u00e9pendant n&rsquo;a d&rsquo;int\u00e9r\u00eat ni \u00e0 noircir le portrait ni \u00e0 l&#8217;embellir. Chez Factero, personne ne vend la rem\u00e9diation qui suit un audit : le rapport n&rsquo;a donc aucune raison de vous faire peur inutilement, ni de vous rassurer \u00e0 tort. Le seul produit que vous achetez, c&rsquo;est un portrait exact. Une entreprise qui maquille son audit paie pour un portrait qui n&rsquo;existe pas.<\/p>\n\n<h2 id=\"quels-acces-faut-il-preparer-sans-compromettre-la-securite\" class=\"wp-block-heading\">Quels acc\u00e8s faut-il pr\u00e9parer, sans compromettre la s\u00e9curit\u00e9 ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>La r\u00e8gle est simple \u00e0 \u00e9noncer, plus longue \u00e0 appliquer : donnez \u00e0 l&rsquo;auditeur ce qu&rsquo;il faut pour v\u00e9rifier, jamais plus.<\/strong><\/p>\n\n<p class=\"wp-block-paragraph\">Un compte nominatif, temporaire, avec les droits minimaux pour consulter ce qui doit l&rsquo;\u00eatre. Un acc\u00e8s en lecture aux journaux, \u00e0 la console de gestion du pare-feu, aux configurations infonuagiques. Jamais un mot de passe partag\u00e9 envoy\u00e9 par courriel, jamais un compte administrateur g\u00e9n\u00e9rique qui tra\u00eene au-del\u00e0 du mandat.<\/p>\n\n<p class=\"wp-block-paragraph\">Documentez ce que vous avez donn\u00e9 et retirez-le \u00e0 la fin du mandat. Un acc\u00e8s d&rsquo;audit oubli\u00e9, encore actif six mois plus tard, est exactement le genre de trouvaille qu&rsquo;un audit est cens\u00e9 \u00e9liminer, pas cr\u00e9er.<\/p>\n\n<p class=\"wp-block-paragraph\">Le Centre canadien pour la cybers\u00e9curit\u00e9 publie des guides pour PME sur la gestion des acc\u00e8s et l&rsquo;hygi\u00e8ne de base des mots de passe. Notre angle ici est diff\u00e9rent : c&rsquo;est un guide pour la direction, pas pour l&rsquo;\u00e9quipe TI, mais les deux se compl\u00e8tent.<\/p>\n\n<h2 id=\"comment-preparer-son-comite-de-direction-aux-constats-d-un-audit-informatique\" class=\"wp-block-heading\">Comment pr\u00e9parer son comit\u00e9 de direction aux constats d&rsquo;un audit informatique ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Pr\u00e9parer un audit informatique ne s&rsquo;arr\u00eate pas aux documents et aux acc\u00e8s : il faut aussi pr\u00e9parer les personnes qui liront le rapport.<\/p>\n\n<p class=\"wp-block-paragraph\">Pr\u00e9venez votre comit\u00e9 de direction avant la remise du rapport, pas apr\u00e8s : un audit s\u00e9rieux trouve des \u00e9carts, presque toujours, et c&rsquo;est normal. Le r\u00f4le de l&rsquo;audit n&rsquo;est pas de juger l&rsquo;\u00e9quipe TI, il est d&rsquo;\u00e9clairer une d\u00e9cision.<\/p>\n\n<p class=\"wp-block-paragraph\">Le r\u00e9flexe le plus co\u00fbteux consiste \u00e0 chercher un coupable dans le rapport. Un syst\u00e8me sous-financ\u00e9 depuis trois ans, une politique jamais \u00e9crite parce que personne n&rsquo;en avait le mandat, un fournisseur choisi il y a huit ans dans un contexte diff\u00e9rent : ce sont des constats sur une situation, pas des fautes individuelles. Un comit\u00e9 de direction qui comprend cette distinction lit le rapport pour d\u00e9cider, pas pour bl\u00e2mer.<\/p>\n\n<p class=\"wp-block-paragraph\">Une fois le rapport en main, la question suivante est de savoir comment le lire et quoi en exiger de l&rsquo;auditeur en retour. C&rsquo;est le sujet de notre article <a href=\"https:\/\/factero.ca\/blog\/rapport-audit-informatique-comment-lire\/\">Rapport d&rsquo;audit informatique : comment le lire<\/a>, qui d\u00e9taille les questions \u00e0 poser avant d&rsquo;accepter des conclusions sans les comprendre.<\/p>\n\n<h2 id=\"par-ou-commencer-dans-l-ordre\" class=\"wp-block-heading\">Par o\u00f9 commencer, dans l&rsquo;ordre ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Trois gestes concrets, avant m\u00eame de penser aux documents.<\/p>\n\n<ol class=\"wp-block-list\"><li>Confirmez le p\u00e9rim\u00e8tre exact du mandat avec l&rsquo;auditeur : quels syst\u00e8mes, quels sites, quelle p\u00e9riode vis\u00e9e. Une port\u00e9e floue produit une pr\u00e9paration floue, et des documents rassembl\u00e9s pour rien.<\/li><li>Nommez un point de contact interne unique, qui centralise les demandes et les redirige vers les bonnes personnes. Sans ce r\u00f4le, les demandes de l&rsquo;auditeur rebondissent d&rsquo;une bo\u00eete courriel \u00e0 l&rsquo;autre, et personne ne sait qui doit r\u00e9pondre.<\/li><li>Rassemblez les cinq cat\u00e9gories de documents du tableau ci-dessus dans un dossier partag\u00e9, m\u00eame incompl\u00e8tement. Marquez ce qui manque plut\u00f4t que de retarder l&rsquo;envoi en attendant la perfection : un dossier honn\u00eate \u00e0 80 % vaut mieux qu&rsquo;un dossier parfait livr\u00e9 en retard.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Pr\u00eat \u00e0 montrer les choses telles qu&rsquo;elles sont ? C&rsquo;est la seule pr\u00e9paration qui compte, au fond. Nous en discutons de dirigeant \u00e0 dirigeant lors d&rsquo;un <a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">audit TI ind\u00e9pendant<\/a> : notre r\u00f4le est de dresser le portrait, jamais de le maquiller ni de vous vendre ce qui vient apr\u00e8s.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<h2 id=\"quelle-est-la-checklist-audit-informatique-complete-en-un-coup-d-il\" class=\"wp-block-heading\">Quelle est la checklist audit informatique compl\u00e8te, en un coup d&rsquo;\u0153il ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Voici la liste de v\u00e9rification condens\u00e9e, \u00e0 imprimer ou \u00e0 cocher au fur et \u00e0 mesure.<\/p>\n\n<h3 id=\"gouvernance\" class=\"wp-block-heading\">Gouvernance<\/h3>\n\n<ul class=\"wp-block-list\"><li>[ ] Politiques TI \u00e0 jour<\/li><li>[ ] Organigramme des responsabilit\u00e9s TI<\/li><li>[ ] Comptes rendus du comit\u00e9 de direction sur les enjeux TI<\/li><\/ul>\n\n<h3 id=\"technique\" class=\"wp-block-heading\">Technique<\/h3>\n\n<ul class=\"wp-block-list\"><li>[ ] Inventaire des actifs (postes, serveurs, appareils mobiles)<\/li><li>[ ] Sch\u00e9ma r\u00e9seau \u00e0 jour<\/li><li>[ ] Journal des correctifs de s\u00e9curit\u00e9<\/li><li>[ ] Configuration des pare-feu et des acc\u00e8s \u00e0 distance<\/li><\/ul>\n\n<h3 id=\"contrats-fournisseurs\" class=\"wp-block-heading\">Contrats fournisseurs<\/h3>\n\n<ul class=\"wp-block-list\"><li>[ ] Ententes de service (SLA) avec les fournisseurs TI<\/li><li>[ ] Contrats d&rsquo;h\u00e9bergement infonuagique<\/li><li>[ ] Ententes de confidentialit\u00e9 avec les sous-traitants<\/li><\/ul>\n\n<h3 id=\"conformite-loi-25\" class=\"wp-block-heading\">Conformit\u00e9 Loi 25<\/h3>\n\n<ul class=\"wp-block-list\"><li>[ ] Registre des incidents de confidentialit\u00e9<\/li><li>[ ] Registre des communications de renseignements personnels sans consentement<\/li><li>[ ] Politique de conservation et de destruction des renseignements personnels<\/li><\/ul>\n\n<h3 id=\"continuite\" class=\"wp-block-heading\">Continuit\u00e9<\/h3>\n\n<ul class=\"wp-block-list\"><li>[ ] Plan de relance informatique<\/li><li>[ ] R\u00e9sultats des derniers tests de restauration<\/li><li>[ ] Liste des contacts d&rsquo;urgence, internes et externes<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">pr\u00e9parer votre audit informatique avec Factero<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/planification-strategique\/\">transformer les constats en feuille de route TI<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"quelles-sont-les-questions-les-plus-frequentes\" class=\"wp-block-heading\">Quelles sont les questions les plus fr\u00e9quentes ?<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Un audit informatique est-il obligatoire pour une PME au Qu\u00e9bec ?<\/summary><p class=\"wp-block-paragraph\">Non, aucune loi n&rsquo;exige un audit informatique formel comme tel. La Loi 25 oblige toutefois les entreprises \u00e0 appliquer des mesures de s\u00e9curit\u00e9 raisonnables et proportionn\u00e9es \u00e0 la sensibilit\u00e9 des renseignements personnels qu&rsquo;elles traitent. Un audit ind\u00e9pendant reste le moyen le plus concret de d\u00e9montrer que ces mesures existent r\u00e9ellement, surtout quand un client, un pr\u00eateur ou un assureur l&rsquo;exige en preuve avant de signer.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Le registre des incidents de confidentialit\u00e9 est-il obligatoire pour une PME ?<\/summary><p class=\"wp-block-paragraph\">Oui. La Loi 25 exige que toute entreprise tienne un registre consignant chaque incident touchant des renseignements personnels, m\u00eame mineur et m\u00eame sans avis \u00e0 la personne concern\u00e9e. La plupart des PME qu\u00e9b\u00e9coises d\u00e9couvrent cette obligation seulement au moment de l&rsquo;audit, pas avant. Si le v\u00f4tre n&rsquo;existe pas encore, dites-le \u00e0 l&rsquo;auditeur avant qu&rsquo;il pose la question : mieux vaut un registre absent document\u00e9 qu&rsquo;un registre absent d\u00e9couvert par lui.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Combien co\u00fbte un audit informatique pour une PME ?<\/summary><p class=\"wp-block-paragraph\">\u00c7a d\u00e9pend du p\u00e9rim\u00e8tre : nombre de syst\u00e8mes, de sites, pr\u00e9sence ou non de tests d&rsquo;intrusion, profondeur attendue. Un diagnostic cibl\u00e9 et un audit complet avec entrevues et analyse technique n&rsquo;ont rien \u00e0 voir en prix ni en valeur. Demandez toujours une proposition qui pr\u00e9cise le p\u00e9rim\u00e8tre exact avant de comparer des chiffres : deux mandats appel\u00e9s \u00ab audit informatique \u00bb par deux firmes diff\u00e9rentes ne couvrent pas n\u00e9cessairement la m\u00eame chose.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Combien de temps avant l&rsquo;audit faut-il commencer \u00e0 se pr\u00e9parer ?<\/summary><p class=\"wp-block-paragraph\">D\u00e8s que le mandat est sign\u00e9, sans attendre la date de la premi\u00e8re rencontre. R\u00e9unir cinq cat\u00e9gories de documents et lib\u00e9rer les bonnes personnes prend plus de temps que pr\u00e9vu dans la plupart des organisations, surtout quand une partie de l&rsquo;infrastructure est g\u00e9r\u00e9e par un fournisseur externe qu&rsquo;il faut aussi pr\u00e9venir.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/petites-moyennes-entreprises\" target=\"_blank\" rel=\"noopener nofollow\">Guides de cybers\u00e9curit\u00e9 pour PME (Centre canadien pour la cybers\u00e9curit\u00e9, cyber.gc.ca)<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Un audit informatique est-il obligatoire pour une PME au Qu\u00e9bec ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, aucune loi n\\u0027exige un audit informatique formel comme tel. La Loi 25 oblige toutefois les entreprises \u00e0 appliquer des mesures de s\u00e9curit\u00e9 raisonnables et proportionn\u00e9es \u00e0 la sensibilit\u00e9 des renseignements personnels qu\\u0027elles traitent. Un audit ind\u00e9pendant reste le moyen le plus concret de d\u00e9montrer que ces mesures existent r\u00e9ellement, surtout quand un client, un pr\u00eateur ou un assureur l\\u0027exige en preuve avant de signer.\"}},{\"@type\":\"Question\",\"name\":\"Le registre des incidents de confidentialit\u00e9 est-il obligatoire pour une PME ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui. La Loi 25 exige que toute entreprise tienne un registre consignant chaque incident touchant des renseignements personnels, m\u00eame mineur et m\u00eame sans avis \u00e0 la personne concern\u00e9e. La plupart des PME qu\u00e9b\u00e9coises d\u00e9couvrent cette obligation seulement au moment de l\\u0027audit, pas avant. Si le v\u00f4tre n\\u0027existe pas encore, dites-le \u00e0 l\\u0027auditeur avant qu\\u0027il pose la question : mieux vaut un registre absent document\u00e9 qu\\u0027un registre absent d\u00e9couvert par lui.\"}},{\"@type\":\"Question\",\"name\":\"Combien co\u00fbte un audit informatique pour une PME ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"\u00c7a d\u00e9pend du p\u00e9rim\u00e8tre : nombre de syst\u00e8mes, de sites, pr\u00e9sence ou non de tests d\\u0027intrusion, profondeur attendue. Un diagnostic cibl\u00e9 et un audit complet avec entrevues et analyse technique n\\u0027ont rien \u00e0 voir en prix ni en valeur. Demandez toujours une proposition qui pr\u00e9cise le p\u00e9rim\u00e8tre exact avant de comparer des chiffres : deux mandats appel\u00e9s \u00ab audit informatique \u00bb par deux firmes diff\u00e9rentes ne couvrent pas n\u00e9cessairement la m\u00eame chose.\"}},{\"@type\":\"Question\",\"name\":\"Combien de temps avant l\\u0027audit faut-il commencer \u00e0 se pr\u00e9parer ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"D\u00e8s que le mandat est sign\u00e9, sans attendre la date de la premi\u00e8re rencontre. R\u00e9unir cinq cat\u00e9gories de documents et lib\u00e9rer les bonnes personnes prend plus de temps que pr\u00e9vu dans la plupart des organisations, surtout quand une partie de l\\u0027infrastructure est g\u00e9r\u00e9e par un fournisseur externe qu\\u0027il faut aussi pr\u00e9venir.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>Checklist pour pr\u00e9parer un audit informatique : documents \u00e0 r\u00e9unir, personnes \u00e0 lib\u00e9rer, acc\u00e8s \u00e0 donner. Pourquoi ne rien maquiller avant l&rsquo;audit.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[26],"tags":[96,238,240,108,244,242,236],"class_list":["post-771","post","type-post","status-publish","format-standard","hentry","category-gouvernance_ti","tag-audit-informatique","tag-checklist-audit-informatique","tag-documents-pour-audit-ti","tag-gouvernance-ti","tag-liste-de-verification-audit-informatique","tag-preparation-audit-de-securite","tag-preparer-un-audit-informatique"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/771","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=771"}],"version-history":[{"count":3,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/771\/revisions"}],"predecessor-version":[{"id":1266,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/771\/revisions\/1266"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=771"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=771"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=771"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}