{"id":778,"date":"2026-02-27T07:00:00","date_gmt":"2026-02-27T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=778"},"modified":"2026-09-04T13:01:49","modified_gmt":"2026-09-04T18:01:49","slug":"rapport-audit-informatique-comment-lire","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/rapport-audit-informatique-comment-lire\/","title":{"rendered":"Rapport d&rsquo;audit informatique : comment le lire \u2014 et ce que vous \u00eates en droit d&rsquo;exiger"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>Un rapport d&rsquo;audit informatique documente, constat par constat, l&rsquo;\u00e9cart entre l&rsquo;\u00e9tat r\u00e9el de votre environnement TI et un r\u00e9f\u00e9rentiel reconnu.<\/strong> Un bon rapport s\u00e9pare les faits v\u00e9rifiables des opinions et des recommandations commerciales, et cite ses preuves. Un mauvais rapport m\u00e9lange les trois, et vous demande de le croire sur parole.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/gouvernance_ti.png\" alt=\"rapport d'audit informatique : les 7 sections \u00e0 exiger\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<p class=\"wp-block-paragraph\">Vous avez re\u00e7u ce document apr\u00e8s des semaines, parfois des mois d&rsquo;attente. Il fait cinquante pages, ou cinq. La question qui compte n&rsquo;est pas sa longueur, c&rsquo;est ce qu&rsquo;il contient r\u00e9ellement, et ce que vous \u00eates en droit d&rsquo;en exiger avant de signer, avant de budg\u00e9ter, avant de rassurer votre conseil d&rsquo;administration.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce guide sert \u00e0 \u00e7a : lire un rapport d&rsquo;audit informatique comme un dirigeant qui doit d\u00e9cider, pas comme un technicien qui doit corriger.<\/p>\n\n<p class=\"wp-block-paragraph\">Si vous cherchez d&rsquo;abord \u00e0 comprendre ce qu&rsquo;est un audit informatique et comment il se d\u00e9roule, notre <a href=\"https:\/\/factero.ca\/blog\/audit-ti-independant-guide\/\">guide complet de l&rsquo;audit informatique<\/a> couvre l&rsquo;ensemble de la d\u00e9marche. Ce guide-ci se concentre sur une seule pi\u00e8ce : le rapport final. Que ce rapport vienne d&rsquo;un cabinet ind\u00e9pendant ou d&rsquo;une grande firme comptable, la grille de lecture qui suit s&rsquo;applique \u00e9galement ; nous d\u00e9taillons les diff\u00e9rences r\u00e9elles entre ces deux options dans <a href=\"https:\/\/factero.ca\/blog\/cabinet-independant-ou-big-4-audit\/\">Cabinet ind\u00e9pendant ou Big 4 : quel auditeur pour votre PME ?<\/a><\/p>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#a-quoi-ressemble-un-bon-rapport-d-audit-informatique\">\u00c0 quoi ressemble un bon rapport d&rsquo;audit informatique ?<\/a><\/li><li class=\"\"><a href=\"#comment-distinguer-un-constat-d-une-opinion-et-d-un-argument-de-vente\">Comment distinguer un constat d&rsquo;une opinion, et d&rsquo;un argument de vente ?<\/a><\/li><li class=\"\"><a href=\"#pourquoi-exiger-les-constats-bruts-d-un-audit-informatique-pas-seulement-la-synthese\">Pourquoi exiger les constats bruts d&rsquo;un audit informatique, pas seulement la synth\u00e8se ?<\/a><\/li><li class=\"\"><a href=\"#quels-signaux-dans-les-recommandations-d-un-audit-ti-doivent-vous-mettre-en-garde\">Quels signaux dans les recommandations d&rsquo;un audit TI doivent vous mettre en garde ?<\/a><\/li><li class=\"\"><a href=\"#que-faire-du-rapport-une-fois-recu\">Que faire du rapport une fois re\u00e7u ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"a-quoi-ressemble-un-bon-rapport-d-audit-informatique\" class=\"wp-block-heading\">\u00c0 quoi ressemble un bon rapport d&rsquo;audit informatique ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Un rapport d&rsquo;audit informatique digne de ce nom contient sept sections. Elles ne portent pas toujours ces titres exacts d&rsquo;un cabinet \u00e0 l&rsquo;autre, mais l&rsquo;absence d&rsquo;une seule d&rsquo;entre elles est un signal.<\/p>\n\n<ol class=\"wp-block-list\"><li>Port\u00e9e : ce qui a \u00e9t\u00e9 examin\u00e9, et tout aussi important, ce qui ne l&rsquo;a pas \u00e9t\u00e9. Un audit qui couvre vos serveurs mais pas votre gestion des acc\u00e8s n&rsquo;est pas incomplet par n\u00e9gligence, il est incomplet par d\u00e9finition de son mandat. La port\u00e9e doit \u00eatre \u00e9crite noir sur blanc, pas sous-entendue.<\/li><li>M\u00e9thode : comment la v\u00e9rification a \u00e9t\u00e9 faite. Entrevues, tests techniques, revue de documents, analyse de configuration. Un rapport qui ne dit rien de sa m\u00e9thode ne permet \u00e0 personne de juger de sa rigueur apr\u00e8s coup.<\/li><li>Synth\u00e8se pour la direction : un r\u00e9sum\u00e9 de deux ou trois pages, \u00e9crit pour vous, pas pour votre \u00e9quipe TI. Il annonce les constats majeurs et leur impact d&rsquo;affaires, sans jargon.<\/li><li>Constats : chaque \u00e9cart entre ce qui a \u00e9t\u00e9 observ\u00e9 et ce qui devrait l&rsquo;\u00eatre, un par un, dat\u00e9 et localis\u00e9.<\/li><li>Preuves : ce qui appuie chaque constat. Une capture d&rsquo;\u00e9cran, une configuration cit\u00e9e, une r\u00e9ponse d&rsquo;entrevue horodat\u00e9e.<\/li><li>Priorisation : un classement des constats par gravit\u00e9 et par urgence, pas une liste plate de cinquante lignes dans le d\u00e9sordre.<\/li><li>Limites : ce que l&rsquo;audit ne couvre pas, ce qu&rsquo;il n&rsquo;a pas pu v\u00e9rifier, les hypoth\u00e8ses pos\u00e9es faute d&rsquo;acc\u00e8s complet.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Retirez une section et le rapport perd de sa valeur de d\u00e9cision. Retirez les preuves ou les limites, en particulier, et vous tenez un document qu&rsquo;aucun tribunal, aucun assureur, aucun acheteur s\u00e9rieux n&rsquo;accepterait tel quel.<\/p>\n\n<h2 id=\"comment-distinguer-un-constat-d-une-opinion-et-d-un-argument-de-vente\" class=\"wp-block-heading\">Comment distinguer un constat d&rsquo;une opinion, et d&rsquo;un argument de vente ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Un constat est dat\u00e9, sourc\u00e9 et v\u00e9rifiable par un tiers ; une opinion et un argument de vente ne le sont pas. Les trois se ressemblent sur papier, mais ils n&rsquo;ont pas la m\u00eame valeur, et les confondre pousse \u00e0 la mauvaise d\u00e9cision.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Caract\u00e9ristique<\/th><th>Constat<\/th><th>Opinion<\/th><th>Argument de vente<\/th><\/tr><\/thead><tbody><tr><td>Dat\u00e9<\/td><td>Toujours<\/td><td>Parfois<\/td><td>Rarement<\/td><\/tr><tr><td>Sourc\u00e9, preuve nomm\u00e9e<\/td><td>Oui<\/td><td>Non<\/td><td>Non<\/td><\/tr><tr><td>Reproductible par un tiers<\/td><td>Oui<\/td><td>Non<\/td><td>Non<\/td><\/tr><tr><td>Rattach\u00e9 \u00e0 un r\u00e9f\u00e9rentiel reconnu<\/td><td>Oui<\/td><td>Non<\/td><td>Non<\/td><\/tr><tr><td>Qui en profite financi\u00e8rement<\/td><td>Personne, en principe<\/td><td>Personne<\/td><td>L&rsquo;auteur du rapport, souvent<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Un constat v\u00e9rifiable coche les quatre premi\u00e8res lignes. Il est dat\u00e9 (\u00ab observ\u00e9 le 14 janvier \u00bb), sourc\u00e9 (\u00ab configuration du pare-feu, r\u00e8gle 12 \u00bb), reproductible (un autre auditeur, avec le m\u00eame acc\u00e8s, arrive \u00e0 la m\u00eame observation), et rattach\u00e9 \u00e0 un r\u00e9f\u00e9rentiel. Trois r\u00e9f\u00e9rentiels reviennent le plus souvent dans les rapports d&rsquo;audit informatique au Qu\u00e9bec : le NIST CSF (le cadre de cybers\u00e9curit\u00e9 du National Institute of Standards and Technology, largement utilis\u00e9 comme grille de r\u00e9f\u00e9rence en Am\u00e9rique du Nord), la norme ISO 27001 pour la gestion de la s\u00e9curit\u00e9 de l&rsquo;information, et la Loi 25 pour la protection des renseignements personnels.<\/p>\n\n<p class=\"wp-block-paragraph\">Si votre entreprise vend dans le r\u00e9seau de la sant\u00e9 qu\u00e9b\u00e9cois, le r\u00e9f\u00e9rentiel peut aussi \u00eatre la grille de v\u00e9rification de la TGV, la Trousse globale de v\u00e9rification, le processus de certification du minist\u00e8re de la Sant\u00e9 et des Services sociaux, d\u00e9crit dans <a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">l&rsquo;orientation officielle du MSSS sur la certification TGV<\/a>. Sant\u00e9 Qu\u00e9bec publie aussi une page d\u00e9di\u00e9e \u00e0 la certification des solutions num\u00e9riques, o\u00f9 ce type de r\u00e9f\u00e9rentiel est d\u00e9crit plus en d\u00e9tail. Pour une PME hors du secteur de la sant\u00e9, les guides destin\u00e9s aux petites et moyennes entreprises du <a href=\"https:\/\/cyber.gc.ca\" target=\"_blank\" rel=\"noopener nofollow\">Centre canadien pour la cybers\u00e9curit\u00e9<\/a> jouent souvent un r\u00f4le comparable comme point de comparaison neutre.<\/p>\n\n<p class=\"wp-block-paragraph\">Une opinion, elle, exprime un jugement sans preuve nomm\u00e9e. \u00ab Votre posture de s\u00e9curit\u00e9 est faible \u00bb est une opinion. \u00ab Douze de vos quarante comptes administrateurs n&rsquo;ont pas d&rsquo;authentification multifacteur active, observ\u00e9 le 14 janvier dans Active Directory \u00bb est un constat. Le premier vous inqui\u00e8te. Le second vous permet d&rsquo;agir.<\/p>\n\n<p class=\"wp-block-paragraph\">Un argument de vente va plus loin : il pointe vers une solution, souvent celle que l&rsquo;auteur du rapport vend lui-m\u00eame. Ce n&rsquo;est pas interdit en soi. Mais \u00e7a change la nature du document, et vous avez le droit de le savoir avant de d\u00e9cider quoi que ce soit.<\/p>\n\n<h2 id=\"pourquoi-exiger-les-constats-bruts-d-un-audit-informatique-pas-seulement-la-synthese\" class=\"wp-block-heading\">Pourquoi exiger les constats bruts d&rsquo;un audit informatique, pas seulement la synth\u00e8se ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>La synth\u00e8se pour la direction existe pour vous faire gagner du temps, pas pour remplacer le reste du rapport d&rsquo;audit informatique.<\/strong> Une synth\u00e8se sans les constats qui la soutiennent, c&rsquo;est un verdict sans la preuve : vous devez le croire sur parole.<\/p>\n\n<p class=\"wp-block-paragraph\">Exigez syst\u00e9matiquement les constats bruts, avec leurs preuves. Pour trois raisons.<\/p>\n\n<p class=\"wp-block-paragraph\">D&rsquo;abord, une synth\u00e8se r\u00e9sume, et r\u00e9sumer implique des choix. Qui a fait ces choix, avec quel int\u00e9r\u00eat en t\u00eate, vous ne le savez pas si vous n&rsquo;avez que le r\u00e9sum\u00e9 sous les yeux.<\/p>\n\n<p class=\"wp-block-paragraph\">Ensuite, un rapport appel\u00e9 \u00e0 appuyer une d\u00e9cision lourde, un litige, une r\u00e9clamation d&rsquo;assurance, une n\u00e9gociation avec un fournisseur, doit tenir sur ses preuves, pas sur sa mise en forme. C&rsquo;est le standard auquel nous soumettons nos propres rapports chez Factero : l&rsquo;associ\u00e9 principal produit des d\u00e9clarations asserment\u00e9es et agit comme t\u00e9moin expert en technologies de l&rsquo;information devant la Cour sup\u00e9rieure du Qu\u00e9bec.<\/p>\n\n<p class=\"wp-block-paragraph\">Enfin, les constats bruts vous permettent de v\u00e9rifier que la gravit\u00e9 annonc\u00e9e correspond \u00e0 la preuve fournie. Un constat class\u00e9 \u00ab critique \u00bb appuy\u00e9 sur une seule capture d&rsquo;\u00e9cran ambigu\u00eb m\u00e9rite une question, pas une signature.<\/p>\n\n<p class=\"wp-block-paragraph\">Le meilleur moment pour exiger ce format n&rsquo;est pas \u00e0 la r\u00e9ception du rapport, c&rsquo;est avant m\u00eame que l&rsquo;audit commence, directement dans le mandat ou l&rsquo;appel d&rsquo;offres. Nous expliquons comment formuler cette exigence dans <a href=\"https:\/\/factero.ca\/blog\/mandat-audit-ti-appel-offres\/\">R\u00e9diger un mandat d&rsquo;audit TI : le guide de l&rsquo;appel d&rsquo;offres qui obtient des constats, pas des brochures<\/a>.<\/p>\n\n<h2 id=\"quels-signaux-dans-les-recommandations-d-un-audit-ti-doivent-vous-mettre-en-garde\" class=\"wp-block-heading\">Quels signaux dans les recommandations d&rsquo;un audit TI doivent vous mettre en garde ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Certains signaux reviennent dans des rapports qu&rsquo;on nous demande de r\u00e9viser apr\u00e8s coup. Aucun n&rsquo;est une preuve de mauvaise foi \u00e0 lui seul, mais leur accumulation devrait vous ralentir.<\/p>\n\n<ol class=\"wp-block-list\"><li>Toutes les recommandations pointent vers les services de l&rsquo;auteur du rapport, et vers rien d&rsquo;autre. Un audit s\u00e9rieux recommande parfois de ne rien faire, ou de faire appel \u00e0 un tiers, ou de garder votre fournisseur actuel.<\/li><li>Les gravit\u00e9s ne sont pas justifi\u00e9es. \u00ab Critique \u00bb, \u00ab \u00e9lev\u00e9 \u00bb, \u00ab mod\u00e9r\u00e9 \u00bb sont des \u00e9tiquettes utiles seulement si le rapport explique pourquoi tel constat m\u00e9rite tel niveau plut\u00f4t qu&rsquo;un autre.<\/li><li>Aucune preuve nomm\u00e9e. Des affirmations g\u00e9n\u00e9rales, comme \u00ab des lacunes en gestion des acc\u00e8s ont \u00e9t\u00e9 identifi\u00e9es \u00bb, sans capture, sans configuration cit\u00e9e, sans date.<\/li><li>Le rapport ressemble \u00e0 un gabarit \u00e0 peine adapt\u00e9. Des formulations g\u00e9n\u00e9riques qui pourraient s&rsquo;appliquer \u00e0 n&rsquo;importe quelle entreprise, avec votre nom ins\u00e9r\u00e9 aux bons endroits.<\/li><li>Personne ne peut r\u00e9pondre \u00e0 une question simple : qui profite financi\u00e8rement de cette recommandation ? Si la r\u00e9ponse est \u00ab la m\u00eame firme qui a produit le rapport \u00bb, ce n&rsquo;est pas disqualifiant en soi, mais vous devez le savoir avant de d\u00e9cider.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Si votre rapport provient du m\u00eame fournisseur qui g\u00e8re d\u00e9j\u00e0 votre parc informatique, la question du conflit d&rsquo;int\u00e9r\u00eats se pose encore plus t\u00f4t, d\u00e8s le choix de qui produit le rapport. Nous en parlons en d\u00e9tail dans <a href=\"https:\/\/factero.ca\/blog\/independance-audit-fournisseur-ti\/\">Pourquoi votre fournisseur TI ne devrait pas s&rsquo;auditer lui-m\u00eame<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce dernier test, qui profite financi\u00e8rement, vaut pour n&rsquo;importe quel rapport, pas seulement pour ceux que vous jugez d&#8217;embl\u00e9e suspects. Posez-la syst\u00e9matiquement, m\u00eame au fournisseur en qui vous avez confiance depuis des ann\u00e9es.<\/p>\n\n<h2 id=\"que-faire-du-rapport-une-fois-recu\" class=\"wp-block-heading\">Que faire du rapport une fois re\u00e7u ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Un rapport d&rsquo;audit informatique n&rsquo;est pas une liste de t\u00e2ches pour votre \u00e9quipe TI. C&rsquo;est un intrant pour une d\u00e9cision de gestion. La diff\u00e9rence compte.<\/p>\n\n<p class=\"wp-block-paragraph\">Priorisez en comit\u00e9 de direction, pas seulement en r\u00e9union technique. Chaque constat m\u00e9rite trois questions :<\/p>\n\n<ul class=\"wp-block-list\"><li>Quel est le risque r\u00e9el s&rsquo;il n&rsquo;est pas corrig\u00e9 ?<\/li><li>Quel est le co\u00fbt de la correction ?<\/li><li>Quel est le d\u00e9lai raisonnable ?<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">La r\u00e9ponse n&rsquo;est pas toujours \u00ab tout corriger tout de suite \u00bb. Elle vous appartient.<\/p>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est exactement le principe sur lequel nous avons b\u00e2ti Factero : notre vision, vos d\u00e9cisions. Le rapport \u00e9claire, il ne remplace ni votre jugement ni votre connaissance de votre entreprise. Un audit qui vous dicterait quoi faire vous priverait de ce qui fait de vous le dirigeant, pas l&rsquo;auditeur. Il n&rsquo;est la garantie de rien, ni d&rsquo;une certification, ni d&rsquo;un contrat renouvel\u00e9, ni d&rsquo;une prime d&rsquo;assurance plus basse.<\/p>\n\n<p class=\"wp-block-paragraph\">Nous produisons des rapports pens\u00e9s pour ce moment pr\u00e9cis, celui o\u00f9 vous devez trancher devant votre conseil ou votre banquier. Si vous voulez voir \u00e0 quoi ressemble concr\u00e8tement notre structure de rapport avant de commander un audit, ou pour juger celui que vous avez d\u00e9j\u00e0 en main, vous pouvez consulter notre page <a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">Audits TI<\/a> ou nous \u00e9crire directement. Exigez les faits tels qu&rsquo;ils sont, c&rsquo;est notre seule marchandise. Demandez la structure type de nos rapports, la d\u00e9cision restera la v\u00f4tre.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">structure type de nos rapports d&rsquo;audit informatique<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/contre-expertise\/\">second avis TI sur une recommandation<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Un rapport d&rsquo;audit informatique garantit-il une certification ou un r\u00e9sultat ?<\/summary><p class=\"wp-block-paragraph\">Non. Un rapport documente un \u00e9tat constat\u00e9 \u00e0 un moment donn\u00e9 et \u00e9claire une d\u00e9cision, il ne remplace pas votre jugement. Il ne garantit ni une certification, ni un contrat renouvel\u00e9, ni une prime d&rsquo;assurance plus basse. Une firme qui promet un r\u00e9sultat vous informe sur sa fa\u00e7on de vendre, pas sur votre risque r\u00e9el.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Qui devrait recevoir le rapport d&rsquo;audit informatique en premier, la direction ou l&rsquo;\u00e9quipe TI ?<\/summary><p class=\"wp-block-paragraph\">Les deux, mais pas de la m\u00eame fa\u00e7on. La synth\u00e8se et la priorisation s&rsquo;adressent d&rsquo;abord \u00e0 la direction, qui d\u00e9cide du budget et du calendrier. Les constats bruts et les preuves s&rsquo;adressent \u00e0 l&rsquo;\u00e9quipe TI, qui doit corriger. Confier le rapport \u00e0 la seule \u00e9quipe technique en fait un document qu&rsquo;on lit, pas un document sur lequel on d\u00e9cide.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Comment savoir si une recommandation d&rsquo;audit informatique est biais\u00e9e ?<\/summary><p class=\"wp-block-paragraph\">Posez une question simple : qui profite financi\u00e8rement si vous suivez cette recommandation ? Si la r\u00e9ponse est l&rsquo;auteur du rapport lui-m\u00eame, ce n&rsquo;est pas disqualifiant en soi, mais vous devez le savoir avant de trancher. Une recommandation sans preuve nomm\u00e9e ni gravit\u00e9 justifi\u00e9e m\u00e9rite la m\u00eame prudence.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Un rapport d&rsquo;audit informatique a-t-il une date de p\u00e9remption ?<\/summary><p class=\"wp-block-paragraph\">Oui. Il photographie votre environnement au jour de l&rsquo;audit. Un changement de fournisseur, un nouveau syst\u00e8me ou une croissance rapide de l&rsquo;\u00e9quipe peuvent rendre certains constats caducs en quelques mois. Revalidez-le \u00e0 intervalle r\u00e9gulier plut\u00f4t que de le ranger ind\u00e9finiment dans un classeur.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/msss.gouv.qc.ca\/professionnels\/technologies-information\/certification-produits-et-services-technologiques\/\" target=\"_blank\" rel=\"noopener nofollow\">Certification des solutions num\u00e9riques (Sant\u00e9 Qu\u00e9bec \/ MSSS)<\/a><\/li><li><a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">Orientation \u2014 Certification TGV (MSSS, publication 24-715-38W)<\/a><\/li><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/\" target=\"_blank\" rel=\"noopener nofollow\">Guides pour les petites et moyennes entreprises (Centre canadien pour la cybers\u00e9curit\u00e9)<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Un rapport d\\u0027audit informatique garantit-il une certification ou un r\u00e9sultat ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Un rapport documente un \u00e9tat constat\u00e9 \u00e0 un moment donn\u00e9 et \u00e9claire une d\u00e9cision, il ne remplace pas votre jugement. Il ne garantit ni une certification, ni un contrat renouvel\u00e9, ni une prime d\\u0027assurance plus basse. Une firme qui promet un r\u00e9sultat vous informe sur sa fa\u00e7on de vendre, pas sur votre risque r\u00e9el.\"}},{\"@type\":\"Question\",\"name\":\"Qui devrait recevoir le rapport d\\u0027audit informatique en premier, la direction ou l\\u0027\u00e9quipe TI ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Les deux, mais pas de la m\u00eame fa\u00e7on. La synth\u00e8se et la priorisation s\\u0027adressent d\\u0027abord \u00e0 la direction, qui d\u00e9cide du budget et du calendrier. Les constats bruts et les preuves s\\u0027adressent \u00e0 l\\u0027\u00e9quipe TI, qui doit corriger. Confier le rapport \u00e0 la seule \u00e9quipe technique en fait un document qu\\u0027on lit, pas un document sur lequel on d\u00e9cide.\"}},{\"@type\":\"Question\",\"name\":\"Comment savoir si une recommandation d\\u0027audit informatique est biais\u00e9e ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Posez une question simple : qui profite financi\u00e8rement si vous suivez cette recommandation ? Si la r\u00e9ponse est l\\u0027auteur du rapport lui-m\u00eame, ce n\\u0027est pas disqualifiant en soi, mais vous devez le savoir avant de trancher. Une recommandation sans preuve nomm\u00e9e ni gravit\u00e9 justifi\u00e9e m\u00e9rite la m\u00eame prudence.\"}},{\"@type\":\"Question\",\"name\":\"Un rapport d\\u0027audit informatique a-t-il une date de p\u00e9remption ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui. Il photographie votre environnement au jour de l\\u0027audit. Un changement de fournisseur, un nouveau syst\u00e8me ou une croissance rapide de l\\u0027\u00e9quipe peuvent rendre certains constats caducs en quelques mois. Revalidez-le \u00e0 intervalle r\u00e9gulier plut\u00f4t que de le ranger ind\u00e9finiment dans un classeur.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>Les 7 sections d&rsquo;un rapport d&rsquo;audit informatique s\u00e9rieux, comment rep\u00e9rer un constat cr\u00e9dible, et les signaux qui doivent vous alerter avant de d\u00e9cider.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[26],"tags":[96,316,318,314,108,312,320],"class_list":["post-778","post","type-post","status-publish","format-standard","hentry","category-gouvernance_ti","tag-audit-informatique","tag-comprendre-un-rapport-daudit-de-securite","tag-constats-audit-informatique","tag-exemple-rapport-audit-ti","tag-gouvernance-ti","tag-rapport-daudit-informatique","tag-recommandations-audit-ti"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/778","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=778"}],"version-history":[{"count":3,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/778\/revisions"}],"predecessor-version":[{"id":1273,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/778\/revisions\/1273"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=778"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=778"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=778"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}