{"id":783,"date":"2026-03-17T07:00:00","date_gmt":"2026-03-17T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=783"},"modified":"2026-09-04T13:01:47","modified_gmt":"2026-09-04T18:01:47","slug":"quand-faire-audit-informatique-frequence","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/quand-faire-audit-informatique-frequence\/","title":{"rendered":"Quand faire un audit informatique ? D\u00e9clencheurs qui ne pardonnent pas"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>Savoir quand faire un audit informatique tient \u00e0 six d\u00e9clencheurs d&rsquo;affaires bien plus qu&rsquo;\u00e0 un calendrier fixe : renouvellement d&rsquo;assurance, demande du conseil d&rsquo;administration, transaction, incident de s\u00e9curit\u00e9, certification vis\u00e9e, croissance rapide.<\/strong> Un cycle indicatif de 12 \u00e0 24 mois sert de rep\u00e8re par d\u00e9faut, mais ces \u00e9v\u00e9nements imposent un audit ind\u00e9pendant hors calendrier.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/gouvernance_ti.png\" alt=\"quand faire un audit informatique : les six d\u00e9clencheurs \u00e0 conna\u00eetre\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<p class=\"wp-block-paragraph\">La question revient dans presque tous nos premiers appels avec un dirigeant : quand faire un audit informatique ? Il y a une vraie r\u00e9ponse, un cycle indicatif, mais elle compte moins que la question suivante, presque toujours ignor\u00e9e jusqu&rsquo;\u00e0 ce qu&rsquo;elle s&rsquo;impose. Qu&rsquo;est-ce qui, dans les prochains mois, va forcer la main de votre organisation, que vous soyez pr\u00eat ou non ?<\/p>\n\n<p class=\"wp-block-paragraph\">Un renouvellement de police de cyberassurance, une demande d&rsquo;un conseil d&rsquo;administration exigeant, une transaction qui s&rsquo;annonce, un incident qui vient d&rsquo;arriver : ces \u00e9v\u00e9nements ne demandent pas votre avis sur le calendrier. Ils imposent le leur.<\/p>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#quand-faire-un-audit-informatique-en-l-absence-de-declencheur\">Quand faire un audit informatique en l&rsquo;absence de d\u00e9clencheur ?<\/a><\/li><li class=\"\"><a href=\"#le-renouvellement-d-assurance-impose-t-il-un-audit-ti-cyberassurance\">Le renouvellement d&rsquo;assurance impose-t-il un audit TI cyberassurance ?<\/a><\/li><li class=\"\"><a href=\"#pourquoi-un-conseil-d-administration-ou-un-investisseur-demande-t-il-un-audit-independant\">Pourquoi un conseil d&rsquo;administration ou un investisseur demande-t-il un audit ind\u00e9pendant ?<\/a><\/li><li class=\"\"><a href=\"#que-verifier-avant-une-fusion-ou-une-acquisition\">Que v\u00e9rifier avant une fusion ou une acquisition ?<\/a><\/li><li class=\"\"><a href=\"#faut-il-un-audit-apres-incident-de-securite\">Faut-il un audit apr\u00e8s incident de s\u00e9curit\u00e9 ?<\/a><\/li><li class=\"\"><a href=\"#quels-signaux-internes-devraient-declencher-un-audit-sans-attendre\">Quels signaux internes devraient d\u00e9clencher un audit sans attendre ?<\/a><\/li><li class=\"\"><a href=\"#quels-sont-les-six-declencheurs-a-retenir\">Quels sont les six d\u00e9clencheurs \u00e0 retenir ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"quand-faire-un-audit-informatique-en-l-absence-de-declencheur\" class=\"wp-block-heading\">Quand faire un audit informatique en l&rsquo;absence de d\u00e9clencheur ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Un rep\u00e8re raisonnable existe : un audit informatique complet tous les 12 \u00e0 24 mois, l&rsquo;intervalle exact d\u00e9pendant du profil de risque de votre organisation.<\/strong> Une entreprise qui manipule des renseignements personnels sensibles, qui vend \u00e0 des clients r\u00e9glement\u00e9s ou qui a connu une croissance rapide de son infrastructure se rapproche du bas de cette fourchette. Une PME (petite ou moyenne entreprise) stable, avec peu de changements et un historique propre, peut espacer davantage.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce rep\u00e8re n&rsquo;est pas une r\u00e8gle universelle. Aucun texte de loi qu\u00e9b\u00e9cois n&rsquo;impose un cycle fixe d&rsquo;audit informatique aux entreprises priv\u00e9es en g\u00e9n\u00e9ral, les obligations diff\u00e8rent pour les organismes r\u00e9glement\u00e9s ou vis\u00e9s par une certification particuli\u00e8re. Le cycle sert de filet de s\u00e9curit\u00e9 pour les organisations qui n&rsquo;ont aucun autre signal d\u00e9clencheur. D\u00e8s qu&rsquo;un \u00e9v\u00e9nement pr\u00e9cis survient, le calendrier passe au second plan.<\/p>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est ce que d\u00e9taille notre <a href=\"https:\/\/factero.ca\/blog\/audit-ti-independant-guide\/\">guide complet de l&rsquo;audit informatique<\/a> : ce que couvre un audit, sa dur\u00e9e typique, et si le budget vous pr\u00e9occupe, notre article sur <a href=\"https:\/\/factero.ca\/blog\/cout-audit-informatique-quebec\/\">combien co\u00fbte un audit informatique au Qu\u00e9bec<\/a> donne des fourchettes en dollars canadiens. Le reste de cet article porte sur les six \u00e9v\u00e9nements qui devraient faire sauter votre calendrier, peu importe o\u00f9 vous en \u00eates dans le cycle.<\/p>\n\n<h2 id=\"le-renouvellement-d-assurance-impose-t-il-un-audit-ti-cyberassurance\" class=\"wp-block-heading\">Le renouvellement d&rsquo;assurance impose-t-il un audit TI cyberassurance ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Directement, rarement. Indirectement, presque toujours.<\/strong> Au renouvellement de votre police de cyberassurance, l&rsquo;assureur vous fait remplir un questionnaire de souscription qui porte, entre autres, sur :<\/p>\n\n<ul class=\"wp-block-list\"><li>Authentification multifacteur en place<\/li><li>Sauvegardes test\u00e9es<\/li><li>Segmentation du r\u00e9seau<\/li><li>Formation du personnel<\/li><li>Plan de r\u00e9ponse aux incidents<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Vous signez ce questionnaire. Vos r\u00e9ponses engagent votre responsabilit\u00e9, pas la n\u00f4tre : nous ne donnons aucun conseil d&rsquo;assurance, ce n&rsquo;est pas notre r\u00f4le.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce que nous faisons, c&rsquo;est documenter la r\u00e9alit\u00e9 de votre environnement avant que vous r\u00e9pondiez. Un audit ind\u00e9pendant produit un constat factuel de ce qui est vraiment en place, distinct de ce que vous croyez \u00eatre en place. L&rsquo;\u00e9cart entre les deux est exactement ce qui, en cas de sinistre, expose une d\u00e9claration inexacte au renouvellement, un motif classique de refus de couverture invoqu\u00e9 par les assureurs.<\/p>\n\n<p class=\"wp-block-paragraph\">Un dirigeant qui signe un questionnaire de souscription sans v\u00e9rification ind\u00e9pendante prend un risque qu&rsquo;il ne mesure pas toujours : celui de d\u00e9couvrir, au moment de faire une r\u00e9clamation, que sa police ne le couvre pas parce qu&rsquo;une case coch\u00e9e trop vite ne correspondait pas aux faits. Le renouvellement de la police est donc un d\u00e9clencheur d&rsquo;audit \u00e0 part enti\u00e8re, avant la signature, pas apr\u00e8s le sinistre.<\/p>\n\n<h2 id=\"pourquoi-un-conseil-d-administration-ou-un-investisseur-demande-t-il-un-audit-independant\" class=\"wp-block-heading\">Pourquoi un conseil d&rsquo;administration ou un investisseur demande-t-il un audit ind\u00e9pendant ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Un conseil d&rsquo;administration (CA) qui exerce une diligence raisonnable pose t\u00f4t ou tard la question de l&rsquo;\u00e9tat r\u00e9el des technologies de l&rsquo;information (TI) de l&rsquo;entreprise qu&rsquo;il gouverne. Ce n&rsquo;est pas de la m\u00e9fiance envers l&rsquo;\u00e9quipe TI, c&rsquo;est un devoir. Les administrateurs r\u00e9pondent de leurs d\u00e9cisions, et une d\u00e9cision prise sans portrait ind\u00e9pendant de l&rsquo;exposition num\u00e9rique de l&rsquo;organisation est difficile \u00e0 d\u00e9fendre apr\u00e8s coup.<\/p>\n\n<p class=\"wp-block-paragraph\">Un investisseur qui s&rsquo;appr\u00eate \u00e0 injecter des fonds pose la m\u00eame question pour une autre raison : il \u00e9value un risque avant de l&rsquo;acheter.<\/p>\n\n<p class=\"wp-block-paragraph\">Dans les deux cas, la demande porte sur un rapport produit par une partie qui n&rsquo;a rien \u00e0 prot\u00e9ger dans le r\u00e9sultat, ni contrat de service \u00e0 renouveler, ni mat\u00e9riel \u00e0 vendre. C&rsquo;est pr\u00e9cis\u00e9ment la distinction que nous d\u00e9taillons dans <a href=\"https:\/\/factero.ca\/blog\/audit-interne-externe-independant-difference\/\">Audit interne, audit externe ou auditeur ind\u00e9pendant : qui devrait examiner vos TI<\/a> : un audit interne informe la direction, un audit externe r\u00e9pond souvent \u00e0 une exigence contractuelle, un audit ind\u00e9pendant sert d&rsquo;abord la gouvernance, parce que personne, dans la cha\u00eene, n&rsquo;a d&rsquo;int\u00e9r\u00eat financier dans la conclusion. Un conseil d&rsquo;administration qui demande un audit veut cette derni\u00e8re posture, pas une autre.<\/p>\n\n<h2 id=\"que-verifier-avant-une-fusion-ou-une-acquisition\" class=\"wp-block-heading\">Que v\u00e9rifier avant une fusion ou une acquisition ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Acheter une entreprise, c&rsquo;est acheter ce qu&rsquo;elle montre et ce qu&rsquo;elle cache. L&rsquo;\u00e9tat de ses technologies de l&rsquo;information fait partie de ce qui se cache le mieux dans un dossier de transaction, parce que peu d&rsquo;acheteurs savent quoi demander, et parce que le vendeur n&rsquo;a aucun int\u00e9r\u00eat \u00e0 le montrer de lui-m\u00eame.<\/p>\n\n<p class=\"wp-block-paragraph\">Trois zones m\u00e9ritent une v\u00e9rification pr\u00e9cise avant de signer.<\/p>\n\n<ol class=\"wp-block-list\"><li>La dette technique : des syst\u00e8mes vieillissants, des licences non renouvel\u00e9es, une infrastructure qui tient depuis des ann\u00e9es sur des rustines internes que personne n&rsquo;a document\u00e9es. Ce sont des co\u00fbts de remplacement que vous h\u00e9ritez, pas des avantages que vous achetez.<\/li><li>La conformit\u00e9 \u00e0 la Loi 25 : la cible d\u00e9tient-elle un inventaire de ses renseignements personnels, un registre des incidents, des ententes conformes avec ses sous-traitants ? Une lacune ici devient votre lacune le jour de la cl\u00f4ture, avec les obligations et les risques qui l&rsquo;accompagnent.<\/li><li>Les passifs invisibles : contrats de service mal n\u00e9goci\u00e9s, d\u00e9pendance \u00e0 un fournisseur unique sans plan de sortie, acc\u00e8s et mots de passe partag\u00e9s que personne n&rsquo;a r\u00e9voqu\u00e9s depuis des ann\u00e9es. Rien de tout cela n&rsquo;appara\u00eet dans un bilan financier.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est un peu comme inspecter la structure d&rsquo;une maison avant de signer l&rsquo;offre d&rsquo;achat : la peinture fra\u00eeche ne dit rien des fondations.<\/p>\n\n<p class=\"wp-block-paragraph\">Un audit TI de pr\u00e9acquisition se lit comme n&rsquo;importe quel autre volet de la diligence raisonnable : financier, juridique, technologique. Il devrait \u00eatre command\u00e9 avant l&rsquo;offre finale, pas apr\u00e8s la cl\u00f4ture, quand il ne sert plus qu&rsquo;\u00e0 confirmer ce qu&rsquo;il est trop tard pour n\u00e9gocier.<\/p>\n\n<h2 id=\"faut-il-un-audit-apres-incident-de-securite\" class=\"wp-block-heading\">Faut-il un audit apr\u00e8s incident de s\u00e9curit\u00e9 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Un incident de s\u00e9curit\u00e9 d\u00e9clenche d&rsquo;abord une intervention : contenir, restaurer, notifier si la loi l&rsquo;exige. Un audit post-incident vient apr\u00e8s, une fois la situation stabilis\u00e9e, et r\u00e9pond \u00e0 une question diff\u00e9rente : qu&rsquo;est-ce qui a permis que cela arrive, et qu&rsquo;est-ce qui emp\u00eache que cela se reproduise ?<\/p>\n\n<p class=\"wp-block-paragraph\">Ces deux exercices ne se remplacent pas. Une enqu\u00eate d&rsquo;incident r\u00e9pond \u00e0 l&rsquo;urgence. Un audit ind\u00e9pendant documente la cause, l&rsquo;ampleur r\u00e9elle et les correctifs, avec un niveau de rigueur que l&rsquo;urgence ne permet pas toujours sur le moment.<\/p>\n\n<p class=\"wp-block-paragraph\">Trois publics attendent cette documentation, chacun pour ses propres raisons :<\/p>\n\n<ul class=\"wp-block-list\"><li>Votre assureur, pour traiter la r\u00e9clamation<\/li><li>Les autorit\u00e9s, parce que la Loi 25 impose des obligations de notification en cas d&rsquo;incident de confidentialit\u00e9 touchant des renseignements personnels<\/li><li>Un tribunal \u00e9ventuel, une partie adverse ou un juge, parce qu&rsquo;un dossier mal document\u00e9 au moment des faits est tr\u00e8s difficile \u00e0 reconstituer des mois plus tard<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Sur ce dernier point, notre exp\u00e9rience comme t\u00e9moin expert devant les tribunaux en mati\u00e8re de faux documents nous a montr\u00e9 la m\u00eame chose \u00e0 r\u00e9p\u00e9tition : ce qui compte devant une cour, ce n&rsquo;est pas ce qui s&rsquo;est vraiment pass\u00e9, c&rsquo;est ce qui peut \u00eatre d\u00e9montr\u00e9 s&rsquo;\u00eatre pass\u00e9. Un audit post-incident produit exactement ce type de preuve, document\u00e9e au moment o\u00f9 les faits sont encore frais et v\u00e9rifiables. Attendre que le litige commence pour reconstituer le dossier, c&rsquo;est d\u00e9j\u00e0 avoir perdu du terrain.<\/p>\n\n<h2 id=\"quels-signaux-internes-devraient-declencher-un-audit-sans-attendre\" class=\"wp-block-heading\">Quels signaux internes devraient d\u00e9clencher un audit sans attendre ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Certains signaux ne viennent d&rsquo;aucun tiers, ni assureur, ni conseil d&rsquo;administration, ni acheteur. Ils viennent de l&rsquo;int\u00e9rieur, et ils sont tout aussi s\u00e9rieux.<\/p>\n\n<p class=\"wp-block-paragraph\">Une croissance rapide du nombre d&#8217;employ\u00e9s ou de syst\u00e8mes en est un. L&rsquo;infrastructure qui suffisait \u00e0 vingt personnes ne tient pas n\u00e9cessairement \u00e0 soixante, et personne ne teste cette limite avant qu&rsquo;elle c\u00e8de.<\/p>\n\n<p class=\"wp-block-paragraph\">Le d\u00e9ploiement d&rsquo;un nouveau syst\u00e8me critique en est un autre : un progiciel de gestion, une plateforme client, un environnement infonuagique. C&rsquo;est le moment o\u00f9 les d\u00e9cisions de configuration prises rapidement, sous pression de livraison, m\u00e9ritent une v\u00e9rification ind\u00e9pendante avant de devenir des habitudes permanentes.<\/p>\n\n<p class=\"wp-block-paragraph\">Une certification vis\u00e9e en est un troisi\u00e8me, comme la certification TGV pour la sant\u00e9 num\u00e9rique qu\u00e9b\u00e9coise ou le PCCC (Programme canadien de certification en cybers\u00e9curit\u00e9), pour les entreprises vis\u00e9es par la D\u00e9fense nationale. Un audit de pr\u00e9paration avant le d\u00e9p\u00f4t officiel r\u00e9v\u00e8le les \u00e9carts pendant qu&rsquo;il est encore possible de les corriger sans pression. Notre article sur <a href=\"https:\/\/factero.ca\/blog\/audit-pre-certification\/\">l&rsquo;audit pr\u00e9-certification<\/a> d\u00e9taille comment structurer cette \u00e9tape.<\/p>\n\n<p class=\"wp-block-paragraph\">Si un de ces signaux vous parle en ce moment, nos <a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">audits TI ind\u00e9pendants<\/a> commencent par un portrait honn\u00eate de la situation, pas par une liste de produits \u00e0 vendre. Un assureur, un CA ou un acheteur vous demande des comptes ? Nous documentons la situation telle qu&rsquo;elle est, vous d\u00e9cidez de la suite. Conseil de dirigeant \u00e0 dirigeant.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<h2 id=\"quels-sont-les-six-declencheurs-a-retenir\" class=\"wp-block-heading\">Quels sont les six d\u00e9clencheurs \u00e0 retenir ?<\/h2>\n\n<p class=\"wp-block-paragraph\">En pratique, savoir quand faire un audit informatique se r\u00e9sume \u00e0 ces six situations, r\u00e9sum\u00e9es ci-dessous.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>D\u00e9clencheur<\/th><th>Qui l&rsquo;exige<\/th><th>Ce que \u00e7a vous demande<\/th><\/tr><\/thead><tbody><tr><td>Renouvellement d&rsquo;assurance<\/td><td>Cyberassureur<\/td><td>Documenter les contr\u00f4les avant de signer le questionnaire de souscription<\/td><\/tr><tr><td>Demande du conseil d&rsquo;administration<\/td><td>CA ou investisseur<\/td><td>Fournir un portrait ind\u00e9pendant pour la diligence raisonnable<\/td><\/tr><tr><td>Transaction (fusion, acquisition)<\/td><td>Acheteur ou ses conseillers<\/td><td>Faire v\u00e9rifier la cible avant l&rsquo;offre finale<\/td><\/tr><tr><td>Incident de s\u00e9curit\u00e9<\/td><td>Assureur, autorit\u00e9s, tribunal \u00e9ventuel<\/td><td>Documenter les faits, distinctement de l&rsquo;intervention d&rsquo;urgence<\/td><\/tr><tr><td>Certification vis\u00e9e<\/td><td>Organisme certificateur (TGV, PCCC, autres)<\/td><td>Passer un audit de pr\u00e9paration avant le d\u00e9p\u00f4t officiel<\/td><\/tr><tr><td>Croissance rapide ou nouveau syst\u00e8me<\/td><td>Personne en particulier, mais la r\u00e9alit\u00e9 op\u00e9rationnelle<\/td><td>V\u00e9rifier avant que les raccourcis deviennent permanents<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Le Centre canadien pour la cybers\u00e9curit\u00e9 publie des guides destin\u00e9s aux PME qui recoupent plusieurs de ces rep\u00e8res, utiles en compl\u00e9ment d&rsquo;un audit ind\u00e9pendant, pas en remplacement.<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">d\u00e9clencher un audit informatique ind\u00e9pendant<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-cyberassurance\/\">accompagnement cyberassurance au renouvellement<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/reprise-apres-incident\/\">reprise apr\u00e8s incident et post-mortem factuel<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Un audit informatique annuel est-il obligatoire au Qu\u00e9bec ?<\/summary><p class=\"wp-block-paragraph\">Non, pas de fa\u00e7on g\u00e9n\u00e9rale pour une entreprise priv\u00e9e. Le cycle de 12 \u00e0 24 mois est un rep\u00e8re de prudence, pas une obligation l\u00e9gale, sauf pour les organisations vis\u00e9es par une certification ou une r\u00e9glementation sectorielle particuli\u00e8re. Les organismes publics et les secteurs r\u00e9glement\u00e9s r\u00e9pondent \u00e0 des exigences distinctes, propres \u00e0 leur cadre.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Mon assureur peut-il refuser une r\u00e9clamation si mon audit informatique n&rsquo;est pas \u00e0 jour ?<\/summary><p class=\"wp-block-paragraph\">Le risque ne vient pas de l&rsquo;absence d&rsquo;audit en soi, il vient d&rsquo;une d\u00e9claration inexacte au moment de la souscription ou du renouvellement de la police. Un audit ind\u00e9pendant documente ce qui est r\u00e9ellement en place avant de r\u00e9pondre au questionnaire de l&rsquo;assureur, ce qui r\u00e9duit l&rsquo;\u00e9cart entre ce que vous d\u00e9clarez et ce qui existe vraiment.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Combien de temps avant une transaction (fusion, acquisition, vente) faut-il commander un audit informatique ?<\/summary><p class=\"wp-block-paragraph\">Le plus t\u00f4t possible dans le processus de diligence raisonnable, id\u00e9alement avant que l&rsquo;offre finale soit d\u00e9pos\u00e9e. Un audit command\u00e9 apr\u00e8s la cl\u00f4ture ne sert plus qu&rsquo;\u00e0 confirmer ce qu&rsquo;il est trop tard pour n\u00e9gocier. Un \u00e9cart d\u00e9couvert \u00e0 ce stade ne se n\u00e9gocie plus, il s&rsquo;absorbe dans le prix ou dans les engagements qui suivent la transaction.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Un audit interne suffit-il pour r\u00e9pondre \u00e0 une demande d&rsquo;un conseil d&rsquo;administration ou d&rsquo;un investisseur ?<\/summary><p class=\"wp-block-paragraph\">\u00c7a d\u00e9pend de ce que le conseil recherche. Un audit interne informe la direction et s&rsquo;appuie sur la connaissance du contexte de l&rsquo;organisation. Une demande de gouvernance ou de diligence cherche g\u00e9n\u00e9ralement une \u00e9valuation ind\u00e9pendante, sans lien contractuel ni int\u00e9r\u00eat financier dans le r\u00e9sultat, exactement ce que fournit un audit externe ind\u00e9pendant.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Un audit informatique et un test d&rsquo;intrusion (pentest) sont-ils la m\u00eame chose ?<\/summary><p class=\"wp-block-paragraph\">Non. Un audit informatique \u00e9value la configuration, les contr\u00f4les et la conformit\u00e9 de fa\u00e7on large, souvent sans tenter d&rsquo;exploiter une faille. Un test d&rsquo;intrusion, ou pentest, simule une attaque r\u00e9elle pour v\u00e9rifier ce qu&rsquo;un attaquant pourrait concr\u00e8tement faire d&rsquo;une vuln\u00e9rabilit\u00e9 trouv\u00e9e. Un assureur ou un organisme certificateur peut exiger l&rsquo;un, l&rsquo;autre, ou les deux, selon le contexte.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/petites-moyennes-entreprises\" target=\"_blank\" rel=\"noopener nofollow\">Centre canadien pour la cybers\u00e9curit\u00e9 \u2014 guides pour PME<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Un audit informatique annuel est-il obligatoire au Qu\u00e9bec ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, pas de fa\u00e7on g\u00e9n\u00e9rale pour une entreprise priv\u00e9e. Le cycle de 12 \u00e0 24 mois est un rep\u00e8re de prudence, pas une obligation l\u00e9gale, sauf pour les organisations vis\u00e9es par une certification ou une r\u00e9glementation sectorielle particuli\u00e8re. Les organismes publics et les secteurs r\u00e9glement\u00e9s r\u00e9pondent \u00e0 des exigences distinctes, propres \u00e0 leur cadre.\"}},{\"@type\":\"Question\",\"name\":\"Mon assureur peut-il refuser une r\u00e9clamation si mon audit informatique n\\u0027est pas \u00e0 jour ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le risque ne vient pas de l\\u0027absence d\\u0027audit en soi, il vient d\\u0027une d\u00e9claration inexacte au moment de la souscription ou du renouvellement de la police. Un audit ind\u00e9pendant documente ce qui est r\u00e9ellement en place avant de r\u00e9pondre au questionnaire de l\\u0027assureur, ce qui r\u00e9duit l\\u0027\u00e9cart entre ce que vous d\u00e9clarez et ce qui existe vraiment.\"}},{\"@type\":\"Question\",\"name\":\"Combien de temps avant une transaction (fusion, acquisition, vente) faut-il commander un audit informatique ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le plus t\u00f4t possible dans le processus de diligence raisonnable, id\u00e9alement avant que l\\u0027offre finale soit d\u00e9pos\u00e9e. Un audit command\u00e9 apr\u00e8s la cl\u00f4ture ne sert plus qu\\u0027\u00e0 confirmer ce qu\\u0027il est trop tard pour n\u00e9gocier. Un \u00e9cart d\u00e9couvert \u00e0 ce stade ne se n\u00e9gocie plus, il s\\u0027absorbe dans le prix ou dans les engagements qui suivent la transaction.\"}},{\"@type\":\"Question\",\"name\":\"Un audit interne suffit-il pour r\u00e9pondre \u00e0 une demande d\\u0027un conseil d\\u0027administration ou d\\u0027un investisseur ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"\u00c7a d\u00e9pend de ce que le conseil recherche. Un audit interne informe la direction et s\\u0027appuie sur la connaissance du contexte de l\\u0027organisation. Une demande de gouvernance ou de diligence cherche g\u00e9n\u00e9ralement une \u00e9valuation ind\u00e9pendante, sans lien contractuel ni int\u00e9r\u00eat financier dans le r\u00e9sultat, exactement ce que fournit un audit externe ind\u00e9pendant.\"}},{\"@type\":\"Question\",\"name\":\"Un audit informatique et un test d\\u0027intrusion (pentest) sont-ils la m\u00eame chose ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Un audit informatique \u00e9value la configuration, les contr\u00f4les et la conformit\u00e9 de fa\u00e7on large, souvent sans tenter d\\u0027exploiter une faille. Un test d\\u0027intrusion, ou pentest, simule une attaque r\u00e9elle pour v\u00e9rifier ce qu\\u0027un attaquant pourrait concr\u00e8tement faire d\\u0027une vuln\u00e9rabilit\u00e9 trouv\u00e9e. Un assureur ou un organisme certificateur peut exiger l\\u0027un, l\\u0027autre, ou les deux, selon le contexte.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>Quand faire un audit informatique ? Six d\u00e9clencheurs (assurance, CA, transaction, incident) imposent un audit hors du cycle de 12 \u00e0 24 mois.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[26],"tags":[366,96,364,362,360,108,358],"class_list":["post-783","post","type-post","status-publish","format-standard","hentry","category-gouvernance_ti","tag-audit-apres-incident-de-securite","tag-audit-informatique","tag-audit-informatique-fusion-acquisition","tag-audit-ti-cyberassurance","tag-frequence-audit-informatique","tag-gouvernance-ti","tag-quand-faire-un-audit-informatique"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/783","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=783"}],"version-history":[{"count":3,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/783\/revisions"}],"predecessor-version":[{"id":1278,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/783\/revisions\/1278"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=783"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=783"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=783"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}