{"id":773,"date":"2026-02-12T07:00:00","date_gmt":"2026-02-12T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=773"},"modified":"2026-09-04T13:01:32","modified_gmt":"2026-09-04T18:01:32","slug":"independance-audit-fournisseur-ti","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/independance-audit-fournisseur-ti\/","title":{"rendered":"Ind\u00e9pendance de l&rsquo;auditeur TI : le fournisseur ne s&rsquo;audite pas"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>L&rsquo;ind\u00e9pendance de l&rsquo;auditeur TI signifie que celui qui installe et g\u00e8re vos syst\u00e8mes n&rsquo;est jamais celui qui \u00e9value s&rsquo;ils sont bien prot\u00e9g\u00e9s.<\/strong> Ce n&rsquo;est pas une question de comp\u00e9tence : c&rsquo;est un principe d&rsquo;audit. Celui qui op\u00e8re un environnement a un angle mort structurel pour juger son propre travail, m\u00eame quand ce travail est excellent.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/gouvernance_ti.png\" alt=\"ind\u00e9pendance de l'auditeur TI : s\u00e9parer qui op\u00e8re de qui \u00e9value\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#fournisseur-ti-et-conflit-d-interets-qu-est-ce-qui-cloche-quand-il-evalue-son-propre-travail\">Fournisseur TI et conflit d&rsquo;int\u00e9r\u00eats : qu&rsquo;est-ce qui cloche quand il \u00e9value son propre travail ?<\/a><\/li><li class=\"\"><a href=\"#votre-fournisseur-ti-est-il-un-mauvais-fournisseur-pour-autant\">Votre fournisseur TI est-il un mauvais fournisseur pour autant ?<\/a><\/li><li class=\"\"><a href=\"#pourquoi-ce-sujet-devient-il-pressant-pour-les-dirigeants-quebecois\">Pourquoi ce sujet devient-il pressant pour les dirigeants qu\u00e9b\u00e9cois ?<\/a><\/li><li class=\"\"><a href=\"#l-independance-de-l-auditeur-ti-s-applique-t-elle-ailleurs-qu-en-informatique\">L&rsquo;ind\u00e9pendance de l&rsquo;auditeur TI s&rsquo;applique-t-elle ailleurs qu&rsquo;en informatique ?<\/a><\/li><li class=\"\"><a href=\"#comment-reconnaitre-la-separation-des-roles-dans-un-audit-ti-independant\">Comment reconna\u00eetre la s\u00e9paration des r\u00f4les dans un audit TI ind\u00e9pendant ?<\/a><\/li><li class=\"\"><a href=\"#faut-il-changer-de-fournisseur-ti-pour-faire-auditer-son-environnement\">Faut-il changer de fournisseur TI pour faire auditer son environnement ?<\/a><\/li><li class=\"\"><a href=\"#comment-structurer-un-audit-independant-sans-perturber-vos-operations\">Comment structurer un audit ind\u00e9pendant sans perturber vos op\u00e9rations ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"fournisseur-ti-et-conflit-d-interets-qu-est-ce-qui-cloche-quand-il-evalue-son-propre-travail\" class=\"wp-block-heading\">Fournisseur TI et conflit d&rsquo;int\u00e9r\u00eats : qu&rsquo;est-ce qui cloche quand il \u00e9value son propre travail ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Le cumul des r\u00f4les est le probl\u00e8me : un fournisseur qui installe vos pare-feu, g\u00e8re vos sauvegardes et configure vos acc\u00e8s ne peut pas aussi \u00eatre celui qui juge si ce travail est bien fait.<\/strong> Il conna\u00eet votre environnement mieux que quiconque, ce qui rend son jugement pr\u00e9cieux pour op\u00e9rer, mais inutilisable pour \u00e9valuer de fa\u00e7on ind\u00e9pendante.<\/p>\n\n<p class=\"wp-block-paragraph\">Un audit pose une question simple : est-ce que ce qui a \u00e9t\u00e9 fait respecte ce qui aurait d\u00fb \u00eatre fait ? Quand la m\u00eame organisation r\u00e9pond aux deux questions, la r\u00e9ponse devient pr\u00e9visible. Personne ne se donne d\u00e9lib\u00e9r\u00e9ment un mauvais rapport.<\/p>\n\n<p class=\"wp-block-paragraph\">Le probl\u00e8me n&rsquo;est pas la malhonn\u00eatet\u00e9. C&rsquo;est l&rsquo;angle mort. On ne voit pas ses propres angles morts, par d\u00e9finition.<\/p>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est exactement ce que vise l&rsquo;ind\u00e9pendance de l&rsquo;auditeur TI : sortir la question hors de port\u00e9e de qui a int\u00e9r\u00eat \u00e0 y r\u00e9pondre d&rsquo;une certaine fa\u00e7on.<\/p>\n\n<p class=\"wp-block-paragraph\">Un fournisseur TI qui d\u00e9couvre une faille dans sa propre configuration fait face \u00e0 un choix inconfortable : la corriger discr\u00e8tement et ne rien dire, ou la documenter dans un rapport qui remet en question son propre travail. La plupart choisiront de corriger et de passer \u00e0 autre chose, ce qui est m\u00eame la bonne chose \u00e0 faire sur le plan op\u00e9rationnel. Le probl\u00e8me, c&rsquo;est que ce choix vous prive de la visibilit\u00e9 que l&rsquo;audit \u00e9tait cens\u00e9 vous donner.<\/p>\n\n<h2 id=\"votre-fournisseur-ti-est-il-un-mauvais-fournisseur-pour-autant\" class=\"wp-block-heading\">Votre fournisseur TI est-il un mauvais fournisseur pour autant ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Non. Rien dans ce principe ne dit que votre fournisseur TI ou votre fournisseur de services infog\u00e9r\u00e9s fait mal son travail.<\/p>\n\n<p class=\"wp-block-paragraph\">Un excellent fournisseur reste un excellent fournisseur. Le probl\u00e8me n&rsquo;est pas la comp\u00e9tence de qui op\u00e8re, c&rsquo;est le cumul des r\u00f4les. Personne ne demande \u00e0 l&rsquo;entrepreneur qui a construit un b\u00e2timent d&rsquo;\u00eatre aussi l&rsquo;inspecteur qui le certifie conforme au code de construction, m\u00eame si c&rsquo;est le meilleur entrepreneur en ville. Exiger un second regard ind\u00e9pendant ne remet pas en question sa comp\u00e9tence.<\/p>\n\n<p class=\"wp-block-paragraph\">La s\u00e9paration des r\u00f4les est un principe d&rsquo;audit, pas un jugement sur les fournisseurs TI. Elle prot\u00e8ge autant le fournisseur que le client. Un rapport produit par un tiers ind\u00e9pendant a une valeur que le fournisseur lui-m\u00eame ne peut pas se donner, aussi s\u00e9rieux son travail soit-il.<\/p>\n\n<p class=\"wp-block-paragraph\">Les meilleurs fournisseurs TI le savent d\u00e9j\u00e0. Ce sont souvent eux qui recommandent un audit externe \u00e0 leurs clients, parce qu&rsquo;un rapport ind\u00e9pendant qui confirme la qualit\u00e9 de leur travail vaut plus, aux yeux d&rsquo;un conseil d&rsquo;administration ou d&rsquo;un assureur, que leur propre parole.<\/p>\n\n<h2 id=\"pourquoi-ce-sujet-devient-il-pressant-pour-les-dirigeants-quebecois\" class=\"wp-block-heading\">Pourquoi ce sujet devient-il pressant pour les dirigeants qu\u00e9b\u00e9cois ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Trois pressions convergent en m\u00eame temps :<\/p>\n\n<ul class=\"wp-block-list\"><li><strong>La Loi 25 impose aux entreprises qu\u00e9b\u00e9coises des mesures de s\u00e9curit\u00e9 raisonnables<\/strong> pour prot\u00e9ger les renseignements personnels qu&rsquo;elles d\u00e9tiennent. Un dirigeant qui doit d\u00e9montrer une diligence raisonnable, devant un client, un r\u00e9gulateur ou un tribunal, a besoin d&rsquo;une preuve qui ne vient pas de la partie \u00e9valu\u00e9e.<\/li><li>Les assureurs qui couvrent le risque cyber posent de plus en plus de questions pr\u00e9cises sur la gouvernance TI avant d&rsquo;\u00e9mettre ou de renouveler une police. Une auto-\u00e9valuation transmise par le fournisseur ne r\u00e9pond pas toujours \u00e0 ces questions de la m\u00eame fa\u00e7on qu&rsquo;une \u00e9valuation ind\u00e9pendante.<\/li><li>Les grands donneurs d&rsquo;ordre, publics et priv\u00e9s, exigent de plus en plus de preuves de s\u00e9curit\u00e9 de la part de leurs fournisseurs et sous-traitants dans leurs appels d&rsquo;offres et leurs contrats. Une lettre de votre propre fournisseur TI attestant que tout est en ordre ne p\u00e8se pas le m\u00eame poids qu&rsquo;un rapport sign\u00e9 par un tiers sans lien avec vous.<\/li><\/ul>\n\n<h2 id=\"l-independance-de-l-auditeur-ti-s-applique-t-elle-ailleurs-qu-en-informatique\" class=\"wp-block-heading\">L&rsquo;ind\u00e9pendance de l&rsquo;auditeur TI s&rsquo;applique-t-elle ailleurs qu&rsquo;en informatique ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Oui. Le principe existe depuis longtemps dans d&rsquo;autres domaines. La firme qui tient les livres comptables d&rsquo;une entreprise n&rsquo;est g\u00e9n\u00e9ralement pas celle qui signe l&rsquo;opinion d&rsquo;audit sur ses \u00e9tats financiers. Ce n&rsquo;est pas une image, c&rsquo;est une pratique document\u00e9e depuis des d\u00e9cennies.<\/p>\n\n<p class=\"wp-block-paragraph\">Le secteur de la sant\u00e9 num\u00e9rique qu\u00e9b\u00e9cois applique la m\u00eame logique. La certification TGV, la Trousse globale de v\u00e9rification exig\u00e9e pour tout produit technologique destin\u00e9 au r\u00e9seau de la sant\u00e9, comprend une v\u00e9rification externe confi\u00e9e \u00e0 une firme tierce choisie dans un bassin restreint de v\u00e9rificateurs reconnus. Le fournisseur du produit ne choisit pas qui l&rsquo;audite, et il ne peut certainement pas s&rsquo;auditer lui-m\u00eame. Le cadre est d\u00e9crit dans <a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">l&rsquo;orientation officielle du MSSS sur la certification TGV<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">Le programme f\u00e9d\u00e9ral CyberS\u00e9curitaire Canada applique la m\u00eame logique. Une entreprise qui pr\u00e9pare sa certification peut se faire accompagner par un consultant, mais la d\u00e9cision de certifier appartient \u00e0 un <a href=\"https:\/\/ised-isde.canada.ca\" target=\"_blank\" rel=\"noopener nofollow\">organisme de certification accr\u00e9dit\u00e9<\/a>, distinct de l&rsquo;accompagnateur. Cette accr\u00e9ditation s&rsquo;appuie sur la norme <a href=\"https:\/\/dgc-cgn.org\" target=\"_blank\" rel=\"noopener nofollow\">CAN\/DGSI 104<\/a> du Digital Governance Standards Institute, et elle se v\u00e9rifie publiquement : le r\u00e9pertoire <a href=\"https:\/\/iafcertsearch.org\" target=\"_blank\" rel=\"noopener nofollow\">IAF CertSearch<\/a> permet de confirmer qu&rsquo;un organisme de certification d\u00e9tient r\u00e9ellement l&rsquo;accr\u00e9ditation qu&rsquo;il revendique.<\/p>\n\n<p class=\"wp-block-paragraph\">Dans les trois cas, comptabilit\u00e9, sant\u00e9 num\u00e9rique, cybers\u00e9curit\u00e9, la logique est identique : celui qui pr\u00e9pare le dossier n&rsquo;est pas celui qui le juge.<\/p>\n\n<h2 id=\"comment-reconnaitre-la-separation-des-roles-dans-un-audit-ti-independant\" class=\"wp-block-heading\">Comment reconna\u00eetre la s\u00e9paration des r\u00f4les dans un audit TI ind\u00e9pendant ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Trois r\u00f4les distincts entrent en jeu dans une d\u00e9marche de s\u00e9curit\u00e9 TI bien structur\u00e9e, et la confusion entre eux est la source la plus fr\u00e9quente des faux sentiments de s\u00e9curit\u00e9.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>R\u00f4le<\/th><th>Qui le joue habituellement<\/th><th>Ce qu&rsquo;il fait<\/th><th>\u00c0 qui il r\u00e9pond<\/th><\/tr><\/thead><tbody><tr><td>Op\u00e9rer<\/td><td>Votre fournisseur TI ou fournisseur de services infog\u00e9r\u00e9s<\/td><td>Installe, configure, maintient et corrige l&rsquo;environnement au jour le jour<\/td><td>\u00c0 vous, sur la base d&rsquo;un contrat de service<\/td><\/tr><tr><td>Accompagner<\/td><td>Un consultant en gouvernance ou en conformit\u00e9<\/td><td>Pr\u00e9pare le dossier, cartographie les \u00e9carts, structure la d\u00e9monstration<\/td><td>\u00c0 vous, sans pouvoir de d\u00e9cision sur le r\u00e9sultat final<\/td><\/tr><tr><td>Auditer ou certifier<\/td><td>Une firme ou un organisme ind\u00e9pendant, sans lien contractuel avec l&rsquo;op\u00e9rateur<\/td><td>V\u00e9rifie, teste et rend un verdict sur ce qui est en place<\/td><td>\u00c0 un cadre normatif ou r\u00e9glementaire, pas au fournisseur \u00e9valu\u00e9<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Le test le plus simple pour v\u00e9rifier l&rsquo;ind\u00e9pendance de l&rsquo;auditeur TI dans votre propre d\u00e9marche : demandez qui signerait le rapport si l&rsquo;audit trouvait un probl\u00e8me s\u00e9rieux. Si la r\u00e9ponse implique la m\u00eame entreprise qui a configur\u00e9 l&rsquo;environnement, l&rsquo;ind\u00e9pendance n&rsquo;est pas au rendez-vous, peu importe le s\u00e9rieux du travail accompli.<\/p>\n\n<h2 id=\"faut-il-changer-de-fournisseur-ti-pour-faire-auditer-son-environnement\" class=\"wp-block-heading\">Faut-il changer de fournisseur TI pour faire auditer son environnement ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Non, et c&rsquo;est probablement le malentendu le plus r\u00e9pandu sur le sujet. Ajouter un audit ind\u00e9pendant ne remplace pas votre fournisseur TI. \u00c7a ajoute un troisi\u00e8me r\u00f4le \u00e0 une relation qui en compte d\u00e9j\u00e0 deux, vous et votre fournisseur.<\/p>\n\n<p class=\"wp-block-paragraph\">Dans les faits, un bon audit ind\u00e9pendant profite \u00e0 votre fournisseur autant qu&rsquo;\u00e0 vous. Il documente ce qui fonctionne et ce qui doit \u00eatre corrig\u00e9, et il donne \u00e0 votre \u00e9quipe TI interne ou \u00e0 votre fournisseur externe un mandat clair plut\u00f4t qu&rsquo;une liste de reproches informelle.<\/p>\n\n<p class=\"wp-block-paragraph\">Le seul changement, c&rsquo;est l&rsquo;ajout d&rsquo;un regard qui n&rsquo;a aucun int\u00e9r\u00eat dans le r\u00e9sultat, ni contractuel ni commercial. C&rsquo;est ce qui donne au rapport sa valeur aupr\u00e8s d&rsquo;un conseil d&rsquo;administration, d&rsquo;un assureur ou d&rsquo;un client qui exige des preuves en marge d&rsquo;un appel d&rsquo;offres.<\/p>\n\n<h2 id=\"comment-structurer-un-audit-independant-sans-perturber-vos-operations\" class=\"wp-block-heading\">Comment structurer un audit ind\u00e9pendant sans perturber vos op\u00e9rations ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Trois gestes concrets, dans l&rsquo;ordre.<\/p>\n\n<ol class=\"wp-block-list\"><li>Clarifiez le p\u00e9rim\u00e8tre avec votre fournisseur TI actuel avant de lancer l&rsquo;audit : quels syst\u00e8mes, quelles donn\u00e9es, quelle p\u00e9riode couverte. Un fournisseur qui collabore rend l&rsquo;exercice plus rapide et moins co\u00fbteux qu&rsquo;un fournisseur qui se sent vis\u00e9.<\/li><li>Choisissez un auditeur qui n&rsquo;a aucun lien contractuel, commercial ou de sous-traitance avec votre fournisseur TI actuel. Posez la question directement : avez-vous une relation d&rsquo;affaires avec mon fournisseur ?<\/li><li>Exigez un rapport qui identifie des \u00e9carts pr\u00e9cis, class\u00e9s par priorit\u00e9, plut\u00f4t qu&rsquo;une note globale. Un rapport qui se contente de dire que tout va bien vaut moins qu&rsquo;un rapport qui documente cinq \u00e9carts concrets.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Le <a href=\"https:\/\/cyber.gc.ca\" target=\"_blank\" rel=\"noopener nofollow\">Centre canadien pour la cybers\u00e9curit\u00e9<\/a> publie des guides gratuits destin\u00e9s aux PME pour amorcer cette r\u00e9flexion avant m\u00eame de structurer un premier mandat.<\/p>\n\n<p class=\"wp-block-paragraph\">Chez Factero, l&rsquo;ind\u00e9pendance de l&rsquo;auditeur TI se traduit par une r\u00e8gle simple : travailler avec votre fournisseur TI en place, jamais \u00e0 sa place. Nous cartographions votre environnement, documentons les \u00e9carts et remettons un rapport, vous d\u00e9cidez de la suite avec votre \u00e9quipe. Si un cumul de r\u00f4les vous pr\u00e9occupe dans votre propre environnement, <a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">planifier un appel exploratoire<\/a> suffit pour situer le p\u00e9rim\u00e8tre et les options.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\">Pour situer cette d\u00e9marche dans l&rsquo;ensemble d&rsquo;une strat\u00e9gie d&rsquo;audit TI, <a href=\"https:\/\/factero.ca\/blog\/audit-ti-independant-guide\/\">notre guide complet de l&rsquo;audit informatique<\/a> couvre les \u00e9tapes, les livrables et les questions \u00e0 se poser avant de choisir un auditeur. Le choix entre un cabinet ind\u00e9pendant et une grande firme comptable fait aussi une diff\u00e9rence pour une PME, nous en discutons dans <a href=\"https:\/\/factero.ca\/blog\/cabinet-independant-ou-big-4-audit\/\">Cabinet ind\u00e9pendant ou Big 4 : quel auditeur pour votre PME ?<\/a>. Et si votre produit vise le r\u00e9seau de la sant\u00e9 qu\u00e9b\u00e9cois, la v\u00e9rification externe de la certification TGV comprend des tests d&rsquo;intrusion obligatoires que nous d\u00e9taillons dans <a href=\"https:\/\/factero.ca\/blog\/verification-externe-tgv-pentest\/\">V\u00e9rification externe TGV : se pr\u00e9parer au test d&rsquo;intrusion<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">confier votre audit informatique \u00e0 un tiers ind\u00e9pendant<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/gestion-relation-fournisseur\/\">changer ou garder votre fournisseur TI<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/contre-expertise\/\">second avis TI ind\u00e9pendant avant de signer<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Quelle est la diff\u00e9rence entre un audit interne et un audit externe ?<\/summary><p class=\"wp-block-paragraph\">Un audit interne est men\u00e9 par du personnel ou un fournisseur d\u00e9j\u00e0 li\u00e9 \u00e0 l&rsquo;organisation, souvent celui-l\u00e0 m\u00eame qui op\u00e8re l&rsquo;environnement \u00e9valu\u00e9. Un audit externe est r\u00e9alis\u00e9 par un tiers ind\u00e9pendant, sans lien contractuel avec l&rsquo;op\u00e9rateur, dont le rapport ne d\u00e9pend pas de la relation d&rsquo;affaires en cours. La distinction ne porte pas sur la comp\u00e9tence, mais sur qui r\u00e9pond des conclusions.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Qu&rsquo;est-ce que \u00e7a signifie d&rsquo;\u00eatre \u00ab juge et partie \u00bb en audit informatique ?<\/summary><p class=\"wp-block-paragraph\">\u00catre juge et partie signifie \u00e9valuer son propre travail. Un fournisseur TI qui installe et g\u00e8re vos syst\u00e8mes, puis se prononce lui-m\u00eame sur la qualit\u00e9 de ce travail, occupe les deux r\u00f4les \u00e0 la fois. L&rsquo;expression vient du droit, o\u00f9 elle d\u00e9crit une personne \u00e0 la fois partie au litige et charg\u00e9e de le trancher. En audit, la m\u00eame logique s&rsquo;applique : le r\u00e9sultat perd sa valeur probante.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Combien co\u00fbte un audit informatique ind\u00e9pendant pour une PME ?<\/summary><p class=\"wp-block-paragraph\">Le prix d\u00e9pend de la taille de l&rsquo;environnement, du p\u00e9rim\u00e8tre couvert et du niveau de preuve exig\u00e9 par un assureur, un donneur d&rsquo;ordre ou un r\u00e9gulateur. Aucun chiffre g\u00e9n\u00e9rique ne s&rsquo;applique \u00e0 toutes les PME. La fa\u00e7on la plus fiable de le savoir reste de situer son environnement lors d&rsquo;un premier \u00e9change avec l&rsquo;auditeur pressenti plut\u00f4t que de deviner un montant.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Comment v\u00e9rifier qu&rsquo;un organisme de certification est vraiment accr\u00e9dit\u00e9 ?<\/summary><p class=\"wp-block-paragraph\">Demandez le nom exact de l&rsquo;organisme d&rsquo;accr\u00e9ditation qui supervise le certificateur, puis confirmez cette accr\u00e9ditation dans un r\u00e9pertoire public plut\u00f4t que sur la seule parole du fournisseur. Pour une certification li\u00e9e \u00e0 la norme CAN\/DGSI 104 comme CyberS\u00e9curitaire Canada, le r\u00e9pertoire IAF CertSearch permet cette v\u00e9rification. Un organisme qui refuse de nommer son accr\u00e9diteur ne devrait pas \u00eatre retenu.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/dgc-cgn.org\" target=\"_blank\" rel=\"noopener nofollow\">Norme CAN\/DGSI 104 (Digital Governance Standards Institute)<\/a><\/li><li><a href=\"https:\/\/ised-isde.canada.ca\" target=\"_blank\" rel=\"noopener nofollow\">Programme CyberSecure Canada \/ CyberS\u00e9curitaire Canada (Innovation, Sciences et D\u00e9veloppement \u00e9conomique Canada)<\/a><\/li><li><a href=\"https:\/\/msss.gouv.qc.ca\/professionnels\/technologies-information\/certification-produits-et-services-technologiques\/\" target=\"_blank\" rel=\"noopener nofollow\">Page certification des solutions num\u00e9riques (Sant\u00e9 Qu\u00e9bec \/ MSSS)<\/a><\/li><li><a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">Publication officielle TGV du MSSS (24-715-38W)<\/a><\/li><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/\" target=\"_blank\" rel=\"noopener nofollow\">Guides PME du Centre canadien pour la cybers\u00e9curit\u00e9<\/a><\/li><li><a href=\"https:\/\/www.iafcertsearch.org\/\" target=\"_blank\" rel=\"noopener nofollow\">IAF CertSearch (v\u00e9rification publique des certificats d&rsquo;accr\u00e9ditation)<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Quelle est la diff\u00e9rence entre un audit interne et un audit externe ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un audit interne est men\u00e9 par du personnel ou un fournisseur d\u00e9j\u00e0 li\u00e9 \u00e0 l\\u0027organisation, souvent celui-l\u00e0 m\u00eame qui op\u00e8re l\\u0027environnement \u00e9valu\u00e9. Un audit externe est r\u00e9alis\u00e9 par un tiers ind\u00e9pendant, sans lien contractuel avec l\\u0027op\u00e9rateur, dont le rapport ne d\u00e9pend pas de la relation d\\u0027affaires en cours. La distinction ne porte pas sur la comp\u00e9tence, mais sur qui r\u00e9pond des conclusions.\"}},{\"@type\":\"Question\",\"name\":\"Qu\\u0027est-ce que \u00e7a signifie d\\u0027\u00eatre \u00ab juge et partie \u00bb en audit informatique ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"\u00catre juge et partie signifie \u00e9valuer son propre travail. Un fournisseur TI qui installe et g\u00e8re vos syst\u00e8mes, puis se prononce lui-m\u00eame sur la qualit\u00e9 de ce travail, occupe les deux r\u00f4les \u00e0 la fois. L\\u0027expression vient du droit, o\u00f9 elle d\u00e9crit une personne \u00e0 la fois partie au litige et charg\u00e9e de le trancher. En audit, la m\u00eame logique s\\u0027applique : le r\u00e9sultat perd sa valeur probante.\"}},{\"@type\":\"Question\",\"name\":\"Combien co\u00fbte un audit informatique ind\u00e9pendant pour une PME ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le prix d\u00e9pend de la taille de l\\u0027environnement, du p\u00e9rim\u00e8tre couvert et du niveau de preuve exig\u00e9 par un assureur, un donneur d\\u0027ordre ou un r\u00e9gulateur. Aucun chiffre g\u00e9n\u00e9rique ne s\\u0027applique \u00e0 toutes les PME. La fa\u00e7on la plus fiable de le savoir reste de situer son environnement lors d\\u0027un premier \u00e9change avec l\\u0027auditeur pressenti plut\u00f4t que de deviner un montant.\"}},{\"@type\":\"Question\",\"name\":\"Comment v\u00e9rifier qu\\u0027un organisme de certification est vraiment accr\u00e9dit\u00e9 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Demandez le nom exact de l\\u0027organisme d\\u0027accr\u00e9ditation qui supervise le certificateur, puis confirmez cette accr\u00e9ditation dans un r\u00e9pertoire public plut\u00f4t que sur la seule parole du fournisseur. Pour une certification li\u00e9e \u00e0 la norme CAN\/DGSI 104 comme CyberS\u00e9curitaire Canada, le r\u00e9pertoire IAF CertSearch permet cette v\u00e9rification. Un organisme qui refuse de nommer son accr\u00e9diteur ne devrait pas \u00eatre retenu.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>L&rsquo;ind\u00e9pendance de l&rsquo;auditeur TI, c&rsquo;est ne jamais confier l&rsquo;\u00e9valuation \u00e0 qui op\u00e8re l&rsquo;environnement : le principe expliqu\u00e9 pour les PME qu\u00e9b\u00e9coises.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[26],"tags":[96,262,108,258,260],"class_list":["post-773","post","type-post","status-publish","format-standard","hentry","category-gouvernance_ti","tag-audit-informatique","tag-fournisseur-ti-et-conflit-dinterets","tag-gouvernance-ti","tag-independance-de-lauditeur-ti","tag-separation-des-roles-audit-ti"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/773","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=773"}],"version-history":[{"count":3,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/773\/revisions"}],"predecessor-version":[{"id":1268,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/773\/revisions\/1268"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=773"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=773"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=773"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}