{"id":776,"date":"2026-02-23T07:00:00","date_gmt":"2026-02-23T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=776"},"modified":"2026-09-04T13:00:46","modified_gmt":"2026-09-04T18:00:46","slug":"audit-interne-externe-independant-difference","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/audit-interne-externe-independant-difference\/","title":{"rendered":"Audit interne, externe, ind\u00e9pendant : qui devrait examiner vos TI ?"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>Choisir entre un audit interne ou externe informatique d\u00e9pend d&rsquo;abord de qui a int\u00e9r\u00eat dans le r\u00e9sultat, pas de qui signe le rapport.<\/strong> Un audit interne est men\u00e9 par vos propres employ\u00e9s. Un audit externe est men\u00e9 par une entreprise ext\u00e9rieure \u00e0 la v\u00f4tre, sans garantir son ind\u00e9pendance. Un audit ind\u00e9pendant n&rsquo;a rien d&rsquo;autre \u00e0 vous vendre que ses constats.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/gouvernance_ti.png\" alt=\"audit interne ou externe informatique : quel mod\u00e8le choisir\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<p class=\"wp-block-paragraph\">Cette distinction para\u00eet simple sur papier. Elle l&rsquo;est beaucoup moins quand un fournisseur qui vous vend d\u00e9j\u00e0 votre infonuagique, vos licences ou votre soutien technique vous propose aussi d&rsquo;\u00e9valuer votre s\u00e9curit\u00e9. Il est bel et bien externe. Il n&rsquo;est pas n\u00e9cessairement ind\u00e9pendant. Voici comment choisir le bon mod\u00e8le selon ce que vous devez d\u00e9montrer, et \u00e0 qui.<\/p>\n\n<p class=\"wp-block-paragraph\">Le choix n&rsquo;est pas acad\u00e9mique. Un dirigeant qui commande le mauvais type d&rsquo;audit d\u00e9couvre souvent le probl\u00e8me au pire moment : quand un assureur refuse un rapport, quand un conseil d&rsquo;administration pose la question du lien d&rsquo;int\u00e9r\u00eat, ou quand un acheteur potentiel \u00e9carte purement et simplement le document. Comprendre la diff\u00e9rence avant de signer un mandat \u00e9vite de refaire le travail deux fois.<\/p>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#qu-est-ce-qu-un-audit-interne-en-ti-et-l-autoevaluation-ti-pme-suffit-elle\">Qu&rsquo;est-ce qu&rsquo;un audit interne en TI, et l&rsquo;auto\u00e9valuation TI PME suffit-elle ?<\/a><\/li><li class=\"\"><a href=\"#audit-interne-ou-externe-informatique-un-audit-externe-est-il-automatiquement-independant\">Audit interne ou externe informatique : un audit externe est-il automatiquement ind\u00e9pendant ?<\/a><\/li><li class=\"\"><a href=\"#dans-quels-cas-l-independance-est-elle-non-negociable\">Dans quels cas l&rsquo;ind\u00e9pendance est-elle non n\u00e9gociable ?<\/a><\/li><li class=\"\"><a href=\"#peut-on-combiner-les-trois-approches\">Peut-on combiner les trois approches ?<\/a><\/li><li class=\"\"><a href=\"#comment-verifier-qu-un-auditeur-independant-informatique-l-est-vraiment\">Comment v\u00e9rifier qu&rsquo;un auditeur ind\u00e9pendant informatique l&rsquo;est vraiment ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"qu-est-ce-qu-un-audit-interne-en-ti-et-l-autoevaluation-ti-pme-suffit-elle\" class=\"wp-block-heading\">Qu&rsquo;est-ce qu&rsquo;un audit interne en TI, et l&rsquo;auto\u00e9valuation TI PME suffit-elle ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Un audit interne est r\u00e9alis\u00e9 par des ressources de votre organisation : votre \u00e9quipe TI elle-m\u00eame, un poste d&rsquo;audit interne s&rsquo;il existe, ou un comit\u00e9 de gouvernance form\u00e9 \u00e0 m\u00eame votre effectif. Personne n&rsquo;entre de l&rsquo;ext\u00e9rieur.<\/p>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est le mod\u00e8le le moins co\u00fbteux et le plus fr\u00e9quent dans le temps. Une \u00e9quipe TI comp\u00e9tente peut, et devrait, s&rsquo;auto\u00e9valuer r\u00e9guli\u00e8rement : revoir ses acc\u00e8s, tester ses correctifs, v\u00e9rifier ses sauvegardes. C&rsquo;est une discipline op\u00e9rationnelle, pas un \u00e9v\u00e9nement annuel.<\/p>\n\n<p class=\"wp-block-paragraph\">La limite tient \u00e0 la proximit\u00e9. Une \u00e9quipe qui a b\u00e2ti un syst\u00e8me a du mal \u00e0 en voir les angles morts, pour la m\u00eame raison qu&rsquo;un auteur relit mal son propre texte. Ce n&rsquo;est pas un manque de comp\u00e9tence, c&rsquo;est un manque de recul. Et devant un conseil d&rsquo;administration, un assureur ou un tribunal, l&rsquo;auto\u00e9valuation d&rsquo;une \u00e9quipe sur son propre travail p\u00e8se peu : elle est juge et partie par construction, m\u00eame quand elle est honn\u00eate.<\/p>\n\n<p class=\"wp-block-paragraph\">L&rsquo;audit interne suffit pour le suivi courant. Il ne suffit pas quand quelqu&rsquo;un \u00e0 l&rsquo;ext\u00e9rieur de votre organisation exige une preuve qu&rsquo;aucun lien d&rsquo;int\u00e9r\u00eat n&rsquo;a influenc\u00e9 les constats.<\/p>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est pr\u00e9cis\u00e9ment l\u00e0 que la question passe d&rsquo;un audit interne ou externe informatique \u00e0 un choix d&rsquo;ind\u00e9pendance, pas seulement de provenance.<\/p>\n\n<h2 id=\"audit-interne-ou-externe-informatique-un-audit-externe-est-il-automatiquement-independant\" class=\"wp-block-heading\">Audit interne ou externe informatique : un audit externe est-il automatiquement ind\u00e9pendant ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Non, et c&rsquo;est la confusion la plus co\u00fbteuse du domaine.<\/strong> Externe d\u00e9crit d&rsquo;o\u00f9 vient l&rsquo;auditeur. Ind\u00e9pendant d\u00e9crit ce qu&rsquo;il a \u00e0 gagner du r\u00e9sultat de son propre rapport. Les deux notions se recoupent souvent, mais pas toujours.<\/p>\n\n<p class=\"wp-block-paragraph\">Un fournisseur TI qui g\u00e8re d\u00e9j\u00e0 votre parc informatique, vend vos licences ou assure votre soutien technique est externe \u00e0 votre entreprise. S&rsquo;il vous propose ensuite d&rsquo;auditer la s\u00e9curit\u00e9 de cette m\u00eame infrastructure, ses recommandations m\u00e8nent naturellement vers des correctifs qu&rsquo;il facturera lui-m\u00eame. Rien n&rsquo;oblige ce fournisseur \u00e0 exag\u00e9rer les probl\u00e8mes trouv\u00e9s, mais rien ne l&#8217;emp\u00eache non plus de les pr\u00e9senter d&rsquo;une fa\u00e7on qui justifie le contrat suivant. C&rsquo;est l&rsquo;\u00e9l\u00e8ve qui corrige son propre examen : le r\u00e9sultat peut \u00eatre juste, mais personne d&rsquo;ext\u00e9rieur ne peut le v\u00e9rifier sans reprendre tout le travail.<\/p>\n\n<p class=\"wp-block-paragraph\">Nous d\u00e9taillons ce cas pr\u00e9cis, tr\u00e8s r\u00e9pandu chez les PME qui confient leur informatique \u00e0 un seul fournisseur, dans <a href=\"https:\/\/factero.ca\/blog\/independance-audit-fournisseur-ti\/\">Pourquoi votre fournisseur TI ne devrait pas s&rsquo;auditer lui-m\u00eame<\/a>. L&rsquo;auditeur ind\u00e9pendant, lui, n&rsquo;a structurellement rien \u00e0 vendre au-del\u00e0 du rapport : pas de mat\u00e9riel, pas de licences, pas d&rsquo;infog\u00e9rance qui d\u00e9coulerait de ses propres constats.<\/p>\n\n<h2 id=\"dans-quels-cas-l-independance-est-elle-non-negociable\" class=\"wp-block-heading\">Dans quels cas l&rsquo;ind\u00e9pendance est-elle non n\u00e9gociable ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Certaines situations n&rsquo;acceptent tout simplement pas un rapport o\u00f9 l&rsquo;auditeur a un int\u00e9r\u00eat dans les conclusions.<\/strong> En voici les principales :<\/p>\n\n<ul class=\"wp-block-list\"><li>Conseil d&rsquo;administration : un CA qui exerce sa surveillance fiduciaire veut un regard sans lien d&rsquo;affaires avec la direction ou les fournisseurs \u00e9valu\u00e9s. C&rsquo;est une attente de gouvernance, pas une formalit\u00e9.<\/li><li>Cyberassurance : une police conditionne parfois le maintien de la couverture, ou le r\u00e8glement d&rsquo;une r\u00e9clamation, \u00e0 un rapport produit par un tiers sans conflit d&rsquo;int\u00e9r\u00eat. Un rapport sign\u00e9 par le fournisseur qui g\u00e8re aussi l&rsquo;environnement audit\u00e9 peut \u00eatre \u00e9cart\u00e9 par l&rsquo;assureur au moment o\u00f9 vous en avez le plus besoin.<\/li><li>Transaction : une acquisition, une fusion ou un financement s&rsquo;appuie sur une v\u00e9rification diligente (due diligence) o\u00f9 l&rsquo;acheteur ou l&rsquo;investisseur exige un \u00e9tat des lieux qu&rsquo;aucune des parties n&rsquo;a pu influencer.<\/li><li>Contexte judiciaire : le plus strict des quatre. Un rapport d&rsquo;expertise doit pouvoir \u00eatre pr\u00e9sent\u00e9 devant un tribunal sans qu&rsquo;une partie adverse puisse en contester la neutralit\u00e9 pour la seule raison que l&rsquo;auteur avait un int\u00e9r\u00eat financier dans les conclusions. C&rsquo;est un terrain que je connais directement comme t\u00e9moin expert en mati\u00e8re de faux documents : la premi\u00e8re question qu&rsquo;un avocat adverse pose sur un rapport, c&rsquo;est toujours celle du lien d&rsquo;int\u00e9r\u00eat de son auteur avec le dossier.<\/li><li>Programme de certification : le r\u00e9seau de la sant\u00e9 qu\u00e9b\u00e9cois, avec la certification TGV (Trousse globale de v\u00e9rification), exige une v\u00e9rification par une firme externe sp\u00e9cialis\u00e9e, distincte du fournisseur du produit ou service \u00e9valu\u00e9. Le programme f\u00e9d\u00e9ral de certification en cybers\u00e9curit\u00e9, le CPCSC, repose lui aussi sur une \u00e9valuation par un tiers pour ses niveaux les plus exigeants. Dans les deux cas, l&rsquo;organisme qui d\u00e9cide de la certification n&rsquo;accepte pas que le fournisseur s&rsquo;auto-certifie.<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">La certification TGV donne un exemple concret de ce qu&rsquo;une v\u00e9rification ind\u00e9pendante veut dire dans les faits. Les tests d&rsquo;intrusion y sont maintenant un pr\u00e9requis \u00e0 l&rsquo;obtention de la certification pour tout produit ou service technologique qui utilise des donn\u00e9es personnelles, de sant\u00e9 ou de services sociaux.<\/p>\n\n<p class=\"wp-block-paragraph\">Le Bureau de certification et d&rsquo;homologation (BCH) n&rsquo;accepte pour les r\u00e9aliser que des prestataires ind\u00e9pendants sp\u00e9cialis\u00e9s en cybers\u00e9curit\u00e9 et en protection des renseignements personnels : des repr\u00e9sentants l\u00e9galement autoris\u00e9s \u00e0 op\u00e9rer au Canada, du personnel certifi\u00e9 en tests d&rsquo;intrusion, des preuves d&rsquo;absence d&rsquo;ant\u00e9c\u00e9dents criminels pour ce personnel, un rapport livr\u00e9 en fran\u00e7ais sans frais additionnels au BCH, et des tests men\u00e9s en production ou dans un environnement \u00e9quivalent. La m\u00e9thode bo\u00eete blanche est accept\u00e9e dans tous les cas, la bo\u00eete noire ne l&rsquo;est jamais.<\/p>\n\n<p class=\"wp-block-paragraph\">L&rsquo;obligation ne s&rsquo;arr\u00eate pas \u00e0 l&rsquo;obtention du certificat. Le fournisseur s&rsquo;engage \u00e0 faire r\u00e9aliser au moins un test d&rsquo;intrusion par ann\u00e9e aupr\u00e8s d&rsquo;une firme ind\u00e9pendante, \u00e0 soumettre son autod\u00e9claration au moins 15 jours avant la date d&rsquo;anniversaire de la certification, et \u00e0 corriger les vuln\u00e9rabilit\u00e9s trouv\u00e9es suivant une \u00e9ch\u00e9ance convenue avec le BCH. Une vuln\u00e9rabilit\u00e9 jug\u00e9e critique d\u00e9clenche un plan de mitigation dans les trois jours ouvrables. Un exercice de rel\u00e8ve informatique s&rsquo;ajoute tous les deux ans, dans un centre distinct. La certification reste valide cinq ans, avec reconduction tacite chaque ann\u00e9e tant que ces engagements sont respect\u00e9s.<\/p>\n\n<h2 id=\"peut-on-combiner-les-trois-approches\" class=\"wp-block-heading\">Peut-on combiner les trois approches ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Oui, et c&rsquo;est m\u00eame le mod\u00e8le le plus courant chez les organisations matures. Les trois niveaux r\u00e9pondent \u00e0 des besoins diff\u00e9rents, pas \u00e0 des besoins concurrents.<\/p>\n\n<ol class=\"wp-block-list\"><li>L&rsquo;audit interne tourne en continu : revue trimestrielle des acc\u00e8s, tests r\u00e9guliers des correctifs, suivi des indicateurs de s\u00e9curit\u00e9 par votre propre \u00e9quipe.<\/li><li>L&rsquo;audit externe, sans exigence d&rsquo;ind\u00e9pendance stricte, sert des mandats ponctuels et techniques o\u00f9 le lien d&rsquo;affaires importe peu : un test de performance, une migration, une revue de configuration pr\u00e9cise confi\u00e9e au fournisseur qui conna\u00eet d\u00e9j\u00e0 le syst\u00e8me.<\/li><li>L&rsquo;audit ind\u00e9pendant intervient p\u00e9riodiquement, selon un cycle propre \u00e0 votre secteur, ou d\u00e9clench\u00e9 par un \u00e9v\u00e9nement pr\u00e9cis : un changement de direction, une acquisition, une exigence d&rsquo;assureur, un incident.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Les d\u00e9clencheurs qui justifient de passer \u00e0 un audit ind\u00e9pendant m\u00e9ritent leur propre r\u00e9ponse : nous les d\u00e9taillons dans <a href=\"https:\/\/factero.ca\/blog\/quand-faire-audit-informatique-frequence\/\">notre article sur la fr\u00e9quence des audits informatiques<\/a>. Un point \u00e0 retenir ici : l&rsquo;audit interne ne remplace jamais l&rsquo;ind\u00e9pendant quand un tiers exige une preuve, et l&rsquo;audit ind\u00e9pendant ne remplace pas non plus le suivi interne au jour le jour. Les organisations qui s&rsquo;en tirent bien font les deux, \u00e0 leur juste place.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Crit\u00e8re<\/th><th>Audit interne<\/th><th>Audit externe (sans exigence d&rsquo;ind\u00e9pendance)<\/th><th>Audit ind\u00e9pendant<\/th><\/tr><\/thead><tbody><tr><td>Co\u00fbt<\/td><td>Le plus faible, absorb\u00e9 par la masse salariale existante<\/td><td>Variable, souvent int\u00e9gr\u00e9 \u00e0 un contrat de services d\u00e9j\u00e0 en place<\/td><td>Le plus \u00e9lev\u00e9 au mandat, mais autonome de tout autre contrat<\/td><\/tr><tr><td>Objectivit\u00e9<\/td><td>Limit\u00e9e par la proximit\u00e9 avec l&rsquo;\u00e9quipe \u00e9valu\u00e9e<\/td><td>Meilleure que l&rsquo;interne, compromise si l&rsquo;auditeur vend aussi la rem\u00e9diation<\/td><td>La plus \u00e9lev\u00e9e : rien d&rsquo;autre \u00e0 vendre que le rapport<\/td><\/tr><tr><td>Opposabilit\u00e9<\/td><td>Faible : rarement accept\u00e9 seul par un tiers externe<\/td><td>Variable, contestable si un lien d&rsquo;affaires existe avec l&rsquo;organisation audit\u00e9e<\/td><td>La plus forte : recevable aupr\u00e8s de CA, assureurs et tribunaux<\/td><\/tr><tr><td>Fr\u00e9quence typique<\/td><td>Continue, int\u00e9gr\u00e9e aux op\u00e9rations courantes<\/td><td>Ponctuelle, souvent li\u00e9e \u00e0 un mandat ou un contrat existant<\/td><td>P\u00e9riodique, selon le secteur ou un d\u00e9clencheur pr\u00e9cis<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<h2 id=\"comment-verifier-qu-un-auditeur-independant-informatique-l-est-vraiment\" class=\"wp-block-heading\">Comment v\u00e9rifier qu&rsquo;un auditeur ind\u00e9pendant informatique l&rsquo;est vraiment ?<\/h2>\n\n<p class=\"wp-block-paragraph\">L&rsquo;ind\u00e9pendance ne se prend pas sur parole. Elle se v\u00e9rifie avec quatre questions, posables \u00e0 n&rsquo;importe quel soumissionnaire avant de signer un mandat.<\/p>\n\n<ol class=\"wp-block-list\"><li>Vend-il aussi du mat\u00e9riel ou des licences que ses propres constats pourraient justifier d&rsquo;acheter ?<\/li><li>Offre-t-il de l&rsquo;infog\u00e9rance ou des services g\u00e9r\u00e9s qui chevauchent l&rsquo;environnement qu&rsquo;il \u00e9value ?<\/li><li>Ses recommandations m\u00e8nent-elles, syst\u00e9matiquement, vers un contrat de rem\u00e9diation avec lui-m\u00eame ?<\/li><li>Touche-t-il une commission ou un rabais fournisseur sur les produits qu&rsquo;il recommande ?<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Une r\u00e9ponse affirmative \u00e0 une seule de ces questions ne rend pas automatiquement l&rsquo;audit inutilisable. Elle change la nature de ce que vous pouvez en faire : bon pour du suivi op\u00e9rationnel, insuffisant pour un CA, un assureur ou un tribunal. C&rsquo;est \u00e0 vous de savoir dans quelle colonne vous vous trouvez avant de commander le mandat, pas apr\u00e8s.<\/p>\n\n<p class=\"wp-block-paragraph\">Le choix entre un audit interne ou externe informatique et un audit ind\u00e9pendant n&rsquo;a rien d&rsquo;id\u00e9ologique : il d\u00e9pend de qui doit pouvoir se fier au r\u00e9sultat, et pourquoi.<\/p>\n\n<p class=\"wp-block-paragraph\">Chez Factero, la r\u00e9ponse aux quatre questions est structurelle, pas commerciale : pas de revente de mat\u00e9riel ni de licences, pas d&rsquo;infog\u00e9rance, aucune commission. Nous ne vendons rien d&rsquo;autre que le rapport, ce qui veut dire que nos constats n&rsquo;ont aucun int\u00e9r\u00eat \u00e0 pencher dans un sens plut\u00f4t qu&rsquo;un autre. Notre ind\u00e9pendance n&rsquo;est pas un argument, c&rsquo;est une structure : rien d&rsquo;autre \u00e0 vendre que les faits. V\u00e9rifiez-le, posez ces 4 questions \u00e0 quiconque vous propose un <a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">audit informatique ind\u00e9pendant<\/a>, nous y compris.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\">Le choix entre un cabinet ind\u00e9pendant de petite taille et un grand cabinet comptable m\u00e9rite sa propre r\u00e9flexion, notamment sur la disponibilit\u00e9 et la connaissance de votre secteur : nous y consacrons <a href=\"https:\/\/factero.ca\/blog\/cabinet-independant-ou-big-4-audit\/\">un comparatif distinct<\/a>. Le pilier complet sur le sujet, <a href=\"https:\/\/factero.ca\/blog\/audit-ti-independant-guide\/\">L&rsquo;audit informatique : le guide complet du dirigeant qu\u00e9b\u00e9cois<\/a>, couvre le reste du processus, du mandat jusqu&rsquo;au rapport.<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">audit informatique ind\u00e9pendant des fournisseurs<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Audit interne ou externe informatique : quelle diff\u00e9rence avec un audit ind\u00e9pendant ?<\/summary><p class=\"wp-block-paragraph\">L&rsquo;audit interne est men\u00e9 par vos propres employ\u00e9s, en continu, \u00e0 faible co\u00fbt. L&rsquo;audit externe est men\u00e9 par une entreprise ext\u00e9rieure \u00e0 la v\u00f4tre, ponctuellement ou selon un contrat existant, sans que cela garantisse l&rsquo;absence de lien d&rsquo;int\u00e9r\u00eat. La vraie ligne de partage n&rsquo;est pas l&rsquo;origine de l&rsquo;auditeur, mais ce qu&rsquo;il a \u00e0 vendre au-del\u00e0 du rapport : c&rsquo;est ce qui distingue un audit externe d&rsquo;un audit ind\u00e9pendant.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Qui peut r\u00e9aliser un audit informatique ?<\/summary><p class=\"wp-block-paragraph\">N&rsquo;importe qui : un employ\u00e9, le fournisseur TI en place ou un cabinet externe peuvent tous mener l&rsquo;exercice. Ce qui varie, c&rsquo;est la valeur du r\u00e9sultat, pas la comp\u00e9tence technique de l&rsquo;auditeur. Pour un suivi courant, chacun de ces choix convient. Devant un conseil d&rsquo;administration, un assureur ou un tribunal, seule l&rsquo;absence de lien d&rsquo;int\u00e9r\u00eat de l&rsquo;auditeur rend le rapport opposable, peu importe qui l&rsquo;a sign\u00e9.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Un fournisseur informatique peut-il auditer ses propres syst\u00e8mes ?<\/summary><p class=\"wp-block-paragraph\">Oui, rien ne l&rsquo;en emp\u00eache techniquement, et le r\u00e9sultat peut \u00eatre exact. Le probl\u00e8me est structurel : s&rsquo;il facture ensuite les correctifs qu&rsquo;il recommande, il devient juge et partie, m\u00eame honn\u00eate. C&rsquo;est utile pour un mandat technique ponctuel, insuffisant d\u00e8s qu&rsquo;un tiers exige une preuve d&rsquo;absence de conflit d&rsquo;int\u00e9r\u00eat. Nous d\u00e9taillons ce cas dans <a href=\"https:\/\/factero.ca\/blog\/independance-audit-fournisseur-ti\/\">Pourquoi votre fournisseur TI ne devrait pas s&rsquo;auditer lui-m\u00eame<\/a>.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Qui exige un audit informatique ind\u00e9pendant ?<\/summary><p class=\"wp-block-paragraph\">Le plus souvent, un conseil d&rsquo;administration en exercice de surveillance, un assureur cyber au renouvellement d&rsquo;une police ou au moment d&rsquo;une r\u00e9clamation, un acheteur ou un investisseur en v\u00e9rification diligente, ou un tribunal dans un litige. Certains programmes de certification, dont la TGV dans le r\u00e9seau de la sant\u00e9 qu\u00e9b\u00e9cois, l&rsquo;exigent aussi formellement pour leurs prestataires.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Combien co\u00fbte un audit informatique ?<\/summary><p class=\"wp-block-paragraph\">Cela d\u00e9pend du mod\u00e8le. L&rsquo;audit interne n&rsquo;ajoute aucun co\u00fbt direct : il est absorb\u00e9 par la masse salariale existante. L&rsquo;audit externe s&rsquo;int\u00e8gre souvent \u00e0 un contrat de services d\u00e9j\u00e0 en place. L&rsquo;audit ind\u00e9pendant co\u00fbte le plus cher au mandat, parce que l&rsquo;auditeur ne r\u00e9cup\u00e8re pas sa marge ailleurs dans une vente de mat\u00e9riel ou de licences. Le bon calcul compare ce co\u00fbt \u00e0 celui d&rsquo;un rapport qu&rsquo;un tiers pourrait rejeter.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/msss.gouv.qc.ca\/professionnels\/technologies-information\/certification-produits-et-services-technologiques\/\" target=\"_blank\" rel=\"noopener nofollow\">Page certification des solutions num\u00e9riques \u2014 Sant\u00e9 Qu\u00e9bec \/ MSSS<\/a><\/li><li><a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">Orientation \u2014 Certification TGV (MSSS, publication 24-715-38W)<\/a><\/li><li><a href=\"https:\/\/msss.gouv.qc.ca\/professionnels\/documents\/technologies-information\/certification-produits-services\/orientation-tests-intrusion.pdf\" target=\"_blank\" rel=\"noopener nofollow\">Tests d&rsquo;intrusion ou tests de p\u00e9n\u00e9tration \u2014 orientation du Bureau de certification et d&rsquo;homologation (BCH)<\/a><\/li><li><a href=\"https:\/\/www.msss.gouv.qc.ca\/professionnels\/documents\/technologies-information\/certification-produits-services\/BC_TGV_ATTESTATION.pdf\" target=\"_blank\" rel=\"noopener nofollow\">Attestation de certification TGV, formulaire BC-D0001-01 (Bureau de certification, Sant\u00e9 Qu\u00e9bec)<\/a><\/li><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/petites-moyennes-entreprises\" target=\"_blank\" rel=\"noopener nofollow\">Guides pour PME du Centre canadien pour la cybers\u00e9curit\u00e9 (cyber.gc.ca)<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Audit interne ou externe informatique : quelle diff\u00e9rence avec un audit ind\u00e9pendant ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"L\\u0027audit interne est men\u00e9 par vos propres employ\u00e9s, en continu, \u00e0 faible co\u00fbt. L\\u0027audit externe est men\u00e9 par une entreprise ext\u00e9rieure \u00e0 la v\u00f4tre, ponctuellement ou selon un contrat existant, sans que cela garantisse l\\u0027absence de lien d\\u0027int\u00e9r\u00eat. La vraie ligne de partage n\\u0027est pas l\\u0027origine de l\\u0027auditeur, mais ce qu\\u0027il a \u00e0 vendre au-del\u00e0 du rapport : c\\u0027est ce qui distingue un audit externe d\\u0027un audit ind\u00e9pendant.\"}},{\"@type\":\"Question\",\"name\":\"Qui peut r\u00e9aliser un audit informatique ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"N\\u0027importe qui : un employ\u00e9, le fournisseur TI en place ou un cabinet externe peuvent tous mener l\\u0027exercice. Ce qui varie, c\\u0027est la valeur du r\u00e9sultat, pas la comp\u00e9tence technique de l\\u0027auditeur. Pour un suivi courant, chacun de ces choix convient. Devant un conseil d\\u0027administration, un assureur ou un tribunal, seule l\\u0027absence de lien d\\u0027int\u00e9r\u00eat de l\\u0027auditeur rend le rapport opposable, peu importe qui l\\u0027a sign\u00e9.\"}},{\"@type\":\"Question\",\"name\":\"Un fournisseur informatique peut-il auditer ses propres syst\u00e8mes ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui, rien ne l\\u0027en emp\u00eache techniquement, et le r\u00e9sultat peut \u00eatre exact. Le probl\u00e8me est structurel : s\\u0027il facture ensuite les correctifs qu\\u0027il recommande, il devient juge et partie, m\u00eame honn\u00eate. C\\u0027est utile pour un mandat technique ponctuel, insuffisant d\u00e8s qu\\u0027un tiers exige une preuve d\\u0027absence de conflit d\\u0027int\u00e9r\u00eat. Nous d\u00e9taillons ce cas dans Pourquoi votre fournisseur TI ne devrait pas s\\u0027auditer lui-m\u00eame.\"}},{\"@type\":\"Question\",\"name\":\"Qui exige un audit informatique ind\u00e9pendant ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le plus souvent, un conseil d\\u0027administration en exercice de surveillance, un assureur cyber au renouvellement d\\u0027une police ou au moment d\\u0027une r\u00e9clamation, un acheteur ou un investisseur en v\u00e9rification diligente, ou un tribunal dans un litige. Certains programmes de certification, dont la TGV dans le r\u00e9seau de la sant\u00e9 qu\u00e9b\u00e9cois, l\\u0027exigent aussi formellement pour leurs prestataires.\"}},{\"@type\":\"Question\",\"name\":\"Combien co\u00fbte un audit informatique ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Cela d\u00e9pend du mod\u00e8le. L\\u0027audit interne n\\u0027ajoute aucun co\u00fbt direct : il est absorb\u00e9 par la masse salariale existante. L\\u0027audit externe s\\u0027int\u00e8gre souvent \u00e0 un contrat de services d\u00e9j\u00e0 en place. L\\u0027audit ind\u00e9pendant co\u00fbte le plus cher au mandat, parce que l\\u0027auditeur ne r\u00e9cup\u00e8re pas sa marge ailleurs dans une vente de mat\u00e9riel ou de licences. Le bon calcul compare ce co\u00fbt \u00e0 celui d\\u0027un rapport qu\\u0027un tiers pourrait rejeter.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>Audit interne ou externe informatique : la diff\u00e9rence tient \u00e0 ce que l&rsquo;auditeur a d&rsquo;autre \u00e0 vendre. Grille en 4 questions, tableau comparatif.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[26],"tags":[96,290,294,296,292,108,298],"class_list":["post-776","post","type-post","status-publish","format-standard","hentry","category-gouvernance_ti","tag-audit-informatique","tag-audit-interne-ou-externe-informatique","tag-auditeur-independant-informatique","tag-autoevaluation-ti-pme","tag-difference-audit-interne-audit-externe-ti","tag-gouvernance-ti","tag-qui-peut-faire-un-audit-informatique"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/776","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=776"}],"version-history":[{"count":3,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/776\/revisions"}],"predecessor-version":[{"id":1271,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/776\/revisions\/1271"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=776"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=776"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=776"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}