Mastère Professionnel en Logiciels Libres : MP2L
Module : Management & Gouvernance
des Systèmes d’Information (MGSI)
Belhassen GUETTAT
Email : [email protected]
Février 2020
1
Mastère Professionnel en Logiciels Libres : MP2L
Module : Management & Gouvernance des Systèmes d’Information
(M.G.S.I)
AUDIT DES TI
Février 2020
2
Tuteur: Belhassen GUETTAT
email: [email protected]
Mastère Professionnel en Logiciels Libres : MP2L
Audit des Systèmes d‘Information (IS & IT)
État des Lieux : Pourquoi Auditer ? Et Quand ?
Événements anormaux touchant l’aspect financier: Manque d’argent inexplicable. Qualité des services rendus auprès des clients en baisse. SI vulnérable et non stable. Le Schéma directeur n’est pas bien appliqué. Responsable Nouveau qui vient de prendre ses fonctions. Audits réguliers et planifiés.
Que Faire ? Lancer une mission d’audit.
Février 2020
3
Mastère Professionnel en Logiciels Libres : MP2L
Audit des Systèmes d‘Information (IS & IT)
Définition : Recueillir et Evaluer des Preuves en vue de déterminer si les SI: Protègent adéquatement les Actifs (informations qui apportent de la valeur ajoutée), Maintiennent la confidentialité, l’intégrité et la disponibilité des données et des systèmes, Fournissent des renseignements pertinents et fiables, Possèdent des contrôles internes qui assurent l’atteinte des Objectifs Organisationnels et de Contrôle (sauvegarde des actifs, confidentialité, fiabilité du process, …).
ISACA
Appliquer un Processus d’Audit (ex. Celui préconisé par ISACA)
Février 2020
4
Mastère Professionnel en Logiciels Libres : MP2L
Organismes & Référentiels d'Audit
Organismes de Référence: IFAC : International Federation of Accountants (www.ifac.org) ISAE : International Standard on Assurance Engagements (www.ifac.org) ISACA : Information Systems Audit & Control Association (www.isaca.org)
CobiT Standards, directives et procédures : S1-S20, G1-G18,etc.
ISO : International Organization for Standardization (www.iso.org)
Standards internationaux : ISO 19011, ISO 27002 …
Février 2020
5
Mastère Professionnel en Logiciels Libres : MP2L
Le Processus d'Audit des SI
Pré-requis: Posséder les savoirs et savoirs-faire nécessaires pour offrir des services d’audit conformes aux normes afin d’aider l’organisation à protéger et contrôler son SI.
Processus d’Audit: Le Processus d’Audit englobe la Démarche et la Méthodologie. Le Processus d’Audit repose sur 5 Tâches.
Février 2020
6
Mastère Professionnel en Logiciels Libres : MP2L
Terminologie d'Audit des SI
Menace : Cause potentielle d'incident, qui peut résulter un dommage au système ou à l'organisation.
Vulnérabilité : Faille dans un système d’information permettant à un malveillant de porter atteinte à la Disponibilité, l’Intégrité et la Confidentialité de ce système.
Risque : Exposition à un danger potentiel, relatif à une situation ou à une activité.
RISQUE = MENACES x VULNÉRABILITÉ
Février 2020
7
Mastère Professionnel en Logiciels Libres : MP2L
Terminologie d'Audit des SI
Normes Audit Risque Mesures de Contrôle Test Preuves
L’audit est effectué selon des normes et s’appuie sur une approche fondée sur le risque. Les risques sont atténués à l’aide des mesures de contrôle. Ces contrôles sont mesurés en appliquant des tests qui s’appuient sur des preuves.
Exemple : Audit d’une Application Informatique
Risque: Erreurs lors de la saisie de données. Mesure de contrôle: Contrôler la saisie. Test : Appliquer cette mesure et voir l’effet de cette mesure sur les données. Preuve : Données saisies sans erreurs.
Février 2020
8
Mastère Professionnel en Logiciels Libres : MP2L
Atténuation des Risques à l'aide des Contrôles
Les structures organisationnelles, les politiques, les procédures et les pratiques implantées pour réduire les risques sont considérées comme des Contrôles internes.
Ces contrôles sont créés pour donner à la direction une assurance raisonnable que les objectifs seront atteints et que le risque sera évité ou détecté et corrigé.
Deux aspects à prendre en compte par les contrôles :
Les contrôles permettent non seulement d’atteindre les objectifs mais traitent également les évènements indésirables par la prévention, la détection et la correction.
Février 2020
9
Mastère Professionnel en Logiciels Libres : MP2L
Atténuation des Risques à l'aide des Contrôles
Fonction(s)
Exemples
- Détecter les problèmes avant qu’ils surviennent. - Surveiller les activités & les entrées. - Tenter de prédire les problèmes potentiels avant qu’ils surviennent et effectuer les ajustements. - Prévenir les erreurs, les omissions ou les actes malveillants.
- Employer du personnel qualifié. - Contrôler l’accès aux Installations physiques. - Établir des procédures adéquates pour l’autorisation des opérations. - Utiliser un logiciel de contrôles d’accès aux fichiers ou aux données. - Utiliser un logiciel de chiffrement pour prévenir toute divulgation non autorisée des données.
Utiliser des contrôles qui détectent et rapportent toute occurrence d’erreur, d’omission ou acte malveillant.
- Journalisation - Examen des registres d’activités pour détecter les tentatives d’accès non autorisées.
- Minimiser l’impact d’une menace. - Remédier aux problèmes découverts par les contrôles détectifs. - Corriger les erreurs causées par un problème.
- Planification d’urgence. - Procédure de sauvegarde. - Procédure de reprise.
10
Classe
Préventif
Détectif
Correctif
Février 2020
Mastère Professionnel en Logiciels Libres : MP2L
Le Processus d'Audit des SI
interne des SI doit-être établi par une
Organisation de la Fonction d’Audit des SI: Les services d’audit : Exécutés de manière Externe ou Interne. Le Rôle de la fonction d’audit Charte d’audit approuvée par la haute direction. La Charte doit énoncer clairement les objectifs, la portée et les responsabilités globales de la fonction d’audit des SI (Voir exemple 1) Si les services d’audit des SI sont offerts par une firme externe, la portée et les objectifs de ces services doivent figurer dans un Contrat entre l’organisation en question et le fournisseurs de ces services. La Fonction d’Audit doit-être indépendante : Comité d’Audit.
Février 2020
11
Mastère Professionnel en Logiciels Libres : MP2L
Le Processus d'Audit des SI
Gestion des Ressources de l’Audit des SI: Les Auditeurs des SI doivent maintenir à jour leurs savoirs et leurs savoirs-faire (Formations régulières sur les nouvelles méthodes d’audit et les nouvelles technologies et tendances). Les Normes d’audit exigent qu’un auditeur (Compétence professionnelle de niveau S4). les ressources informatiques Les nécessaires pour exécuter convenablement l’audit des SI (Outils, Méthodologies, etc.).
Publicité
responsables de l’audit doivent
soit hautement compétent
fournir
Février 2020
12
Mastère Professionnel en Logiciels Libres : MP2L
Le Processus d'Audit des SI
Tâche 1 : Élaborer et mettre en œuvre une stratégie d’audit fondée sur le risque et conforme aux normes d’audit, pour s’assurer que tous les secteurs clés soient couverts. Tâche 2 : Planifier des audits spécifiques pour déterminer si les SI sont protégés et contrôlés et s’ils apportent de la valeur à l’organisation. Tâche 3 : Effectuer les audits conformément aux normes d’audit pour atteindre les objectifs d’audit planifiés. Tâche 4 : Rapporter les constatations de l’audit et proposer des recommandations auprès des intervenants clés pour communiquer les résultats et annoncer les changements aux besoins. Tâche 5 : Effectuer des suivis ou préparer des rapports de situation pour s’assurer que les mesures nécessaires ont été prises par la direction.
Février 2020
13
Mastère Professionnel en Logiciels Libres : MP2L
Le Processus d'Audit des SI
1- Lancement de la mission d'audit
2- La revue documentaire
3-Préparation des activités d'audit sur site
4-Conduite des activités d'audit sur site
5-Préparation, approbation et distribution du rapport d'audit
7-Conduite du suivi de l'audit
6-Clôture de la mission d'audit
Février 2020
14
Mastère Professionnel en Logiciels Libres : MP2L
Étapes de Planification de l'Audit
Acquérir une compréhension de la mission, des objectifs et des processus de l’organisation (Informations, exigences des traitements, disponibilité, intégrité, sécurité et confidentialité). Déterminer les politiques, les normes, les directives requises, les procédures et la structure organisationnelle. Réaliser une analyse des risques pour aider à la conception du plan d’audit (Méthodes : MEHARI, EBIOS, MARION, etc.). La liste des risques est établie sur la base des évènements redoutés et des scénarios de menaces appréciés. Établir la portée et les objectifs de l’audit. Concevoir l’approche ou la stratégie de l’audit. Affecter les ressources (RH) aux tâches de l’audit. Prévoir la logistique du mandat.
Février 2020
15
Mastère Professionnel en Logiciels Libres : MP2L
Planification de l'Audit : Compréhension de l'Organisation
Lire les documents de référence : Rapports, annuels, d’analyse financières. Étudier les rapports d’audit antérieurs ou les rapports concernant les TI. Consulter les plans stratégiques à long terme (TI, organisation, etc.) Discuter avec les responsables clés pour comprendre les enjeux commerciaux. Déterminer les règles spécifiques appliquées aux TI. Déterminer les fonctions des TI ou les activités y afférentes qui ont été imparties. Visiter les installations importantes de l’organisation.
Février 2020
16
Mastère Professionnel en Logiciels Libres : MP2L
Code de l'éthique professionnelle d'ISACA
Les membres de l’ISACA doivent :
Contribuer à l’application des normes, des procédures, et des mesures de règlementation appropriées aux SI. Réaliser leurs tâches avec Objectivité, Diligence et Professionnalisme en conformité avec les normes et les meilleures pratiques professionnelles. Servir dans l’intérêt des intervenants de manière honnête et légale, tout en conservant des normes élevées de déontologie et de comportement, et ne pas participer à des actes déshonorant leur métier Garder confidentielle l’information à moins d’une divulgation exigée par une autorité légale. Maintenir le niveau de compétence. Transmettre aux parties concernées les résultats du travail. Soutenir la formation professionnelle des intervenants.
Février 2020
17
Mastère Professionnel en Logiciels Libres : MP2L
Normes d'Audit des SI selon ISACA (S1..S16)
S1 : Charte d’Audit
Documenter correctement certaines sections : Objectif, Responsabilité, Obligation de rendre des
comptes, Fonction d’audit des SI, etc.
La Charte d’audit ou la Lettre de Mission doit être avalisée au niveau approprié au sein de
l’entreprise concernée.
S2 : Indépendance
Indépendance professionnelle : Indépendance en attitude et en apparence. Indépendance organisationnelle : Indépendance de la fonction d’audit du département ou de
l’activité à contrôler.
S3 : Éthique et normes professionnelles
L’auditeur des SI doit adhérer au code de l’éthique professionnelle de l’ISACA. Exercer avec toute la conscience professionnelle.
Février 2020
18
Mastère Professionnel en Logiciels Libres : MP2L
Normes d‘Audit des SI selon ISACA
S4 : Compétence Professionnelle
L’auditeur doit être professionnellement compétent en matière d’audit. Maintenir sa compétence professionnelle à un niveau acceptable.
S5 : Planification
Planifier la portée de l’audit des SI pour atteindre ses objectifs. Se conformer aux normes et aux lois d’audit en vigueur. Développer une approche d’audit basée sur le Risque. Concevoir un plan d’audit détaillant la nature, les objectifs, le calendrier, l’étendue et les
ressources nécessaires pour cet audit.
Développer un programme et des procédures d’audit.
S6: Performance du travail d’audit
Supervision : du personnel participant à l’audit (Objectifs et normes respectés). Éléments Probants : Recueillir des éléments probants, pertinents, suffisant et fiables pour atteindre les objectifs de l’audit. Les conclusions et les interprétations doivent s’appuyer sur ces éléments.
Février 2020
19
Mastère Professionnel en Logiciels Libres : MP2L
Normes d'Audit des SI selon ISACA
S7 : Rapports S8 : Activités de suivi S9: Irrégularités et Actes illégaux (à prévoir lors de la planification) S10 : Gouvernance des TI
Revoir et évaluer l’alignement de la fonction SI avec la mission, les objectifs, etc. Vérifier si l’organisation a clairement énoncé le niveau de performance attendu de la
fonction SI.
Revoir et évaluer l’efficacité des ressources SI et des processus de gestion du rendement. Contrôler et évaluer le respect des exigences de conformité avec la législation, de qualité
de l’environnement et des informations, de sécurité.
Une approche fondée sur le risque doit être utilisée pour évaluer la fonction SI. Réviser et évaluer l’environnement de contrôle et de l’organisation. Revoir et évaluer les risques pouvant affecter négativement l’environnement des SI.
Février 2020
20
Mastère Professionnel en Logiciels Libres : MP2L
Directives d'Assurance et d'Audit des SI selon ISACA
L’objectif étant de fournir davantage d’informations sur la conformité aux normes. L’auditeur des SI doit tenir compte de ces directives lors de l’implantation des normes d’audit. Il doit utiliser son jugement professionnel spécifiques. Il doit être en mesure de justifier toute divergence. On distingue 42 Directives. Exemple : G2-Demande d’éléments probants de l’audit en vigueur le 1 mai 2008 : Directive à l’intention de l’auditeur des SI sur la façon d’obtenir une preuve adéquate et suffisante pour tirer des conclusions raisonnables sur les quelles seront fondés les résultats de l’audit. Elle offre des conseils sur l’application des normes de l’audit.
lors de leur application pour des audits
Février 2020
21
Mastère Professionnel en Logiciels Libres : MP2L
Différents Aspects de l'Audit
L’audit SI doit être effectué sur une étendue (Scope) préalablement choisie.
L’audit SI concerne les aspects suivants :
Les Process : Gouvernance et la Gestion des TI (Fonction TI: Les Process)
L’Acquisition, La Conception et l’Implantation des SI (Applications)
L’Exploitation, L’Entretien et Le Soutien des SI (Infrastructure)
La Protection des Actifs Informationnels (Sécurité)
Février 2020
22
Mastère Professionnel en Logiciels Libres : MP2L
Audit des Applications
:
Publicité
de
des
développement
Pratiques de gestion des projets : Lancement, Planification, etc. Développement l’approche Cycle applications traditionnelle(Faisabilité, Exigences, Diagramme E/A, Acquisition de logiciel, Conception, Développement, Implantation, Post implantation). Systèmes d’applications d’affaires : Liste de toutes les applications possibles. Autres formes de développement : AGILE, Prototypage, RAD Autres méthodes de développement basées sur : BD, OO, Composants, Web, Réingénierie, etc. Pratiques de développement/Acquisition d’infrastructure. Pratiques en matière de maintenance des SI. Outils de développement des systèmes d’aide à la productivité : Générateurs de codes, L4G, GLAO, etc. Pratiques d’amélioration des processus. Contrôles applicatifs : Saisie, Traitement.
selon
Février 2020
23
Mastère Professionnel en Logiciels Libres : MP2L
Audit de l'Infrastructure
Opérations des Systèmes d’information.
Structure matérielle des SI.
Architecture et Logiciels des SI.
Infrastructure du réseau des SI.
Audit des opérations et de l’infrastructure.
Plan de reprise après sinistre.
Février 2020
24
Mastère Professionnel en Logiciels Libres : MP2L
Audit de la Sécurité
Importance de la gestion de la sécurité de l’information.
Accès logiques.
Sécurité de l’infrastructure du réseau.
Audit du cadre de gestion de la sécurité de l’information.
Vérification de la sécurité de l’infrastructure réseau.
Exposition et contrôles environnementaux.
Exposition et contrôles d’accès physique.
Informatique Mobile.
Février 2020
25
Mastère Professionnel en Logiciels Libres : MP2L
Audit des Systèmes d‘Information (IS & IT)
Conclusion : Recueillir et Evaluer des Preuves en vue de déterminer si les SI apportent de la valeur ajoutée à l’entreprise. Appliquer un Processus d’Audit tel que celui préconisé par ISACA
Réflexions: S’il n’y a pas de valeur ajoutée, Que cela Signifie? Est-ce un problème de management? Est-ce un problème Organisationnel (Rôles, Responsabilités, etc.)? Problème de Performance ?
GOUVERNANCE IS & IT
Février 2020
Tutorat
26
Mastère Professionnel en Logiciels Libres : MP2L
Module : Management & Gouvernance des Systèmes d’Information
(M.G.S.I)
Février 2020
27
Tuteur: Belhassen GUETTAT
email: [email protected]
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
La Gouvernance des IT
État des Lieux :
Est-ce qu’on évalue les performances du SI ? Le SI s’aligne-t-il avec les objectifs de l’entreprise ? Quel rôle joue le DSI dans le SI ? Comment se comporte le manager de l’entreprise vis-à-vis du SI ? Qui fixe les objectifs stratégiques de l’entreprise ? Comment ?
Conséquence: Médiocrité et manque de Maturité des SI en Tunisie !!
QUE FAIRE ?
Février 2020
28
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
Paysage actuel SI:
La Gouvernance des IT
Hétérogénéité des composants logiciels, matériel, réseaux, fournisseurs. Rotation du personnel : Hétérogénéité des approches, méthodes, techniques, outils. Manque d’interopérabilité entre les sous-systèmes. Manque de visibilité Qualité du SI et les objectifs de l’entreprise.
Conséquence: Responsables non capables de prendre correctement des décisions !
POURQUOI ?
Février 2020
29
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
La Gouvernance des IT
Constat: En fait, le DSI dirige l’entreprise en choisissant les solutions qu’il juge "appropriées" ! Les Responsables suivent les directives et les choix du DSI !!! La moindre défaillance informatique entraine le KO dans l’entreprise !!! L’entreprise est touchée stratégiquement !!! L’entreprise est entrain de suivre la stratégie informatique adoptée par le DSI !!!
Conséquence: L’informatique gouverne l’entreprise ?!! Normalement: L’informatique doit suivre la stratégie de l’entreprise.
QU’EST-CE QUE CELA VEUT DIRE ?
Février 2020
30
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
La Gouvernance des IT
L’informatique doit être au service de l’entreprise à court, à moyen et long terme. L’informatique doit apporter de la valeur ajoutée à l’entreprise. L’informatique doit avoir un poids au sein de l’entreprise mais sans qu’elle soit un FREIN. Le DSI dirige sa structure tout en respectant la stratégie et les objectifs de l’entreprise.
Comment: L’informatique doit-être développée selon des normes de management et de gouvernance.
MANAGEMENT : PRATIQUES NORMALISÉES PAR LA GOUVERNANCE
Février 2020
31
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
La Gouvernance des IT
Définitions: "La gouvernance d’entreprise a été définie comme étant le système selon lequel les sociétés d’affaires sont dirigées et contrôlées". [Adrian Cadbury, 2004]
"La gouvernance d’entreprise est un ensemble de responsabilités et de pratiques qu’utilise la direction pour fournir une orientation stratégique". [OCDE, 2004]
Gouvernance des TI = Un des domaines de la gouvernance d’entreprise Que Puissent les TI apporter comme valeur à l’entreprise ? Comment sont gérés les risques ?
Février 2020
32
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
La Gouvernance des IT
Définition de la Gouvernance Publique: "Une bonne gouvernance publique aide à renforcer la démocratie et les droits humains, favorise la prospérité économique et la cohésion sociale, réduit la pauvreté, améliore la protection de l’environnement et l’utilisation durable des ressources naturelles et augmente la confiance entre l’administration publique et le gouvernement". [OCDE: Organisation de Coopération et de Développement Economique, 2004]
Février 2020
33
Publicité
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
En Quoi Consiste la Gouvernance ?
La Gouvernance des IT
Réaliser des bénéfices. Optimiser les risques. Optimiser les ressources.
Ce sont les objectifs fixés par les fondateurs de l’entreprise qui font partie généralement du conseil d’administration
Qui Gouverne: Généralement, le Conseil d’Administration.
POUR ATTEINDRE CES 3 OBJECTIFS, ON DOIT APPLIQUER LA GOUVERNANCE
Février 2020
34
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
Comment se passe la Gouvernance ?
La Gouvernance des IT
Le Conseil d’Administration doit sécuriser les engagements des actionnaires. Les 3 objectifs fixés vont faire l’objet de directives et de recommandations. L’application des directives et des recommandations vont se faire au niveau managérial.
Niveau Management: Chaque décision prise doit respecter les directives et les objectifs du CA. Ces directives lorsqu'elles seront appliquées donneront naissance à des politiques, processus, procédures, activités, des tâches, etc.
S’ALIGNER AU FRAMEWORK COBIT5
Février 2020
35
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
La Gouvernance des IT Vue d’ensemble de COBIT 5
Aujourd’hui, les entreprises et leurs dirigeants s’efforcent de :
Maintenir une information de grande qualité pour appuyer les décisions d’affaires. Générer une valeur pour les investissements en IT: Contribuer à l’atteinte des objectifs stratégiques.
Atteindre l’excellence opérationnelle grâce à l’application fiable et efficace de la technologie. Maintenir les risques liés aux IT à un niveau acceptable. Optimiser le coût des services et des technologies liés aux IT. Se conformer aux lois applicables, aux règlements, aux accords contractuels et aux politiques.
Février 2020
36
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
La Gouvernance des IT Vue d’ensemble de COBIT 5
Le Framework COBIT 5
Fournit un référentiel complet qui aide les entreprises à atteindre leurs objectifs en matière de gouvernance et de gestion des TI.
Aide les entreprises à tirer le maximum des TI en maintenant l’équilibre entre la réalisation
de bénéfices, l’optimisation des niveaux de risque et l’utilisation des ressources.
Offre une approche holistique de la gouvernance et de la gestion des TI appliquée à l’ensemble de l’entreprise.
Février 2020
37
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
La Gouvernance des IT
Les Principes de COBIT 5
Février 2020
38
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
La Gouvernance des IT
Les Facilitateurs de COBIT 5
Février 2020
39
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
Février 2020
40
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
Février 2020
41
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
Le Modèle de Référence
Processus Liés à la Gouvernance (C.A)
Chaque processus possède une fiche avec des Metrix où les objectifs sont mesurables (KPI) et les rôles et responsabilités sont bien affectés.
L’évaluation COBIT consiste donc à aligner les processus du modèle sur les processus appliqués au niveau du niveau stratégique de l’entreprise.
Février 2020
42
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
Le Modèle de Référence
Processus Liés au Management (Managers)
Février 2020
43
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
Le Modèle de Référence
Processus Liés à l’Exécution (Exécutants)
Chaque processus possède une fiche avec des Metrix où les objectifs sont mesurables (KPI) et les rôles et responsabilités sont bien affectés.
Les processus d’exécution sont considérés comme des applications des décisions managériales. Sans Philosophie.
Attention: Risque de voir des processus mal affectés !!! Exécutant qui fait le travail d’un manager !!!
Février 2020
44
Mastère Professionnel en Logiciels Libres : MP2L
Module : Mangement et Gouvernance des Systèmes d’Information (MGSI)
Le Modèle de Référence
Étape 1 : L’évaluation COBIT permet tout d’abord de cerner les processus existants avec ceux du référentiel COBIT.
Étape 2: Etudier chaque processus et voir si les rôles et les responsabilités sont bien affectés.
Étape 3: Pour chaque processus, on mesurera les indicateurs de performance (KPI) existant dans la fiche processus du modèle COBIT.
Étape 4: Se prononcer sur l’état de gouvernance d’une entreprise.
Février 2020
45