Alan: As-tu déjà eu cette désagréable sensation que ton système d'information
fait sa vie de son côté et que toi, tu n'as pas vraiment le
contrôle dessus que tu ne maîtrises pas vraiment ce qui se passe.
Toi qui es dirigeant de ton organisation ou peut-être le
directeur des systèmes d'information.
Audité ton est SI te fait peur, tu vois ça encore comme une
dépense comme une contrainte.
Et si je te disais que ça pouvait être un moteur de croissance durable.
bonjour, aujourd'hui.
On va être dans la continuité de l'épisode précédent qui
était sur les signes faibles.
Là, on va carrément aller regarder ou tout du moins commencer à regarder
l'intérêt de mettre en place un audit.
Je vais te démystifie quelques éléments par rapport a ce dernier afin que tu
puisses mieux voir l'impact qu'il a. Et oublier l'image du contrôle puni.
Il faut le voir comme un diagnostic vital qui va te permettre d'aligner
les technologies avec des ambitions.
Alors ce mot audit, oui, il fait peur et je te comprends là dessus.
C'est jamais le fun de le subir.
Mais quand tu le programmes et que tu l'utilises à bon escient, ça peut devenir
quelque chose de très pertinent pour toi.
Pour aller plus loin dans ton organisation, il faut
changer de paradigme.
Il faut changer le regard que tu as autour de cette activité.
Pour que ce ne soit plus vu comme quelque chose de malsain ou quelque
chose qui vient uniquement te contrôler.
Il faut vraiment le voir comme un levier de croissance.
C'est un outil qui va te permettre de justifier par la suite des
investissements qui va te permettre aussi de prioriser des actions.
Et effectivement.
À plusieurs reprises, j'ai constaté que réaliser un audit dans un
environnement d'un client, ça permet de relever des non-conformités.
Alors ces non-conformités, on va souvent voir ce terme utilisé
lorsque c'est un audit officiel pour aller chercher un ISO 27 001.
Ou un SOC 2 type 2 et je t'invite à retourner voir l'épisode deux ou
j'explique une partie de ces éléments là en termes de sécurité de l'information.
Mais ici, l'audit, il faut surtout le voir comme quelque chose de plus global.
Ce n'est pas que la sécurité de l'information qui va être observé.
C'est un ensemble de processus et de fonctionnement de
ton système d'information.
Par rapport à l'intégrité à l'entièreté de ton organisation.
Et quand tu réalises un audit d'une partie ou de l'ensemble de ton système
d'information, Il y a des fois ça va venir révéler des déficiences
dans la réalisation d'un processus.
Ça a été le cas d'un client précédemment ou en regardant l'ensemble de l'oeuvre,
on s'est aperçu qu'à un endroit dans le processus en question, il y
avait des frictions et l'information ne circulait plus correctement.
ce qui est venu indiquer qu'il y avait une action à mener à cet endroit précis.
Une analyse plus conséquente du processus a été faite avec les équipes métier.
Et là dessus, le client s'est aperçu qui avait des manipulations qui étaient.
Pas faite correctement et non dans adéquation avec les outils
technologique qui étaient mis en place.
Et après quelques semaines, le tout a été corrigé et ils ont eu un gain de
productivité de 15 %. Tout ça, il l'aurait peut être pas vu s'il n'avait pas fait
un audit de son système d'information.
Il y a un point important quand tu vas choisir de faire ton audit de
système d'information, que tu le fasse à l'interne ou que tu l'externalisme,
il faut, dans le cas d'une PME, le regarder de manière globale.
Tu n'es pas une grande organisation.
Si tu es le DSI en plus, tu seras jugé partie.
Donc qu'à ce moment là, moi, je t'invite à faire appel à une personne externe.
Et si tu es le dirigeant de l'organisation, tu as autre chose à faire.
Je t'invite aussi à t'appuyer, soit sur une ressource interne en qualité,
soit prendre une firme externe.
Et mon point, c'est que si tu choisis une ferme externe, il faut
que tu t'assure que l'auditeur.
Qu'il va avoir un apport pédagogique qu'il va avoir une vision globale
de l'organisation et qui ne va pas juste venir cocher des cases.
Or, je t'invite pour la sélection de ce fournisseur à lui demander
quelle est son approche?
Quel est le type de livrable qu'il va te donner?
il faut garder en tête que l'audit est un bénéfice que tu veux en tirer.
C'est un outil stratégique qui te permet.
De prendre des décisions de manière factuelle.
Ça, ça va te donner une vision plus éclairée sur tes risques réels.
Ça va te permettre une réduction des couts opérationnels dans certains cas.
Donc ça peut aussi, bien sûr, améliorer ta productivité, la
productivité de tes équipes.
Si on regarde l'aspect marketing.
Que ce soit pour aller chercher des clients ou que ce soit auprès des banques
ou d'un assureur, surtout côté cyber risque, ça va augmentait ta crédibilité.
Le fait d'avoir ce type de tampon qui est donné par une firme spécialisée dans les
audits et qui est accrédité pour faire ce type d'audit et donner une certification.
quand tu as cette certification, tu as un avantage concurrentiel.
Et ça m'est déjà arrivé par le passé, d'accompagner des clients autour
de la préparation, à la réalisation d'un audit de type ISO 27 001.
Je suis moi même encore aujourd'hui, Leade implementer ISO 27 001.
Il y a un point important à retenir et je vais revenir sur la
sélection de l'auditeur que si tu ne souhaites pas aller chercher une
certification précise le clairement.
L'audit te coûtera beaucoup moins cher et dans bien des cas, aller chercher
un ISO 27 001 ou un SOC 2 type 2.
C'est un investissement sur le long terme.
Tu te feras régulièrement auditer sur cette norme en particulier.
Donc un audit quand tu vas le recevoir, ça va te permettre de
prendre des décisions éclairées, des décisions budgétaires justifiées.
Ça te donne des avantages concurrentiels et ça te permet
d'aligner ton système d'information avec les ambitions de croissance.
Je vais me permettre de redétailler un point afin de m'assurer que la
compréhension ou que tout du moins le changement commence à s'opérer
par rapport à ta vision de l'audit.
Tant qu'on t'a pas dit que tu étais malade.
Eh ben, tu ne l'es pas.
Par contre le jour où tu vas avoir un médecin qui te dit on va faire
un bilan sanguin que là il dit tu as du cholestérol, tu as du diabète
ou tu as une autre maladie qui n'est visible que par ce type d'analyse.
Ça commence à te faire réfléchir parce que certaines de ces maladies, si tu
ne prends pas les actions appropriées ont un potentiel de mortalité.
Ça a été mon cas il y a à peu près deux ans, j'ai eu un accident cardio
vasculaire, et là il s'en est suivi toute une série de diagnostic.
Dans ces diagnostic, on a décelé la présence de cholestérol.
Donc en action corrective, il y a bien sûr faire du sport, entretenir la machine.
Puis il y a une prise de médication.
Tout ça, c'est pour aller mieux.
Puis pour aller plus loin, c'est pour continuer à pouvoir
avancer dans le temps et garder.
Une une vie qui qui est correcte.
Pour moi, ça a été un levier.
Donc j'ai eu un signal fort qui a été présent.
Certains me diront peut être que c'était plus un signal faible.
En tout cas, j'ai pris conscience de ce signal, puis derrière ça a
déclenché à toute une panoplie d'examen.
Donc tout un audit de de mon état de santé quelque part.
C'est la même chose qu'il faut voir avec son système d'information.
Si tu attends trop longtemps, tu risques de te retrouver avec.
Un incident majeur dans ton environnement et quelle que soit la nature de
l'incident, sera un incident de sécurité que tu n'as pas envie de vivre.
Et tu et tu vivras une crise alors que si tu audite régulièrement ton environnement,
même sur des éléments partiels, ça te permet d'apporter des correctifs.
Ça te permet d'amener des améliorations qui transforment petit
à petit ton système d'information.
En quelque chose de beaucoup plus performant, de plus résilient et par
conséquence, si ton système d'information est meilleur, tu devrais pouvoir
livrer plus rapidement, potentiellement une meilleure qualité à tes clients.
Donc tu vas y être gagnant.
Je reviens sur l'audi l'audi.
C'est un levier qui te permet d'aller plus loin avec ton organisation qui
te donne un potentiel de croissance.
Et aujourd'hui, le meilleur moyen pour mettre en place un audit
c'est d'avoir une équipe qualité ou.
De faire affaire avec quelqu'un à l'externe.
Je te propose de t'accompagner dans la réalisation d'un nous audit de ton
environnement sur lequel on va regarder de manière globale les actions que
tu as les processus que tu as pour livrer la valeur à tes clients au
niveau de ton système d'information.
En regardant des objectifs, tes valeurs et où est ce que tu veux te
rendre dans les prochaines années?
Je t'invite donc à prendre un rendez-vous.
Tu trouveras le lien dans la description de l'épisode.
On va commencer par un 30 minutes afin de bien comprendre ta situation.
Et après cela, on pourra aller de l'avant.
En prenant le temps de regarder avec tes utilisateurs avec des équipes comment
ils utilisent le système d'information et quels sont les points irritants.
De là, on pourra en déduire un ensemble d'actions qui seront organisés
par priorité afin d'améliorer la valeur de ton système d'information.
Je récapitule rapidement l'audit de ton système d'information.
Ça te permet d'avoir une vision claire pour ta prise de décision et qui
te permet de justifier un ensemble de pratiques que tu as à l'interne.
Auprès de tes clients auprès de certains fournisseurs.
Ça te permet de justifier des décisions budgétaires ou
d'arbitrer entre certains projets.
Ça te donne un avantage concurrentiel si tu vas chercher,
par exemple, une certification.
Et c'est surtout un Levier de croissance pour toi et je t'invite à t'abonner pour
ne pas louper les prochains épisodes.
Et dans l'épisode suivant, je vais te parler de la sélection des
fournisseurs et plus principalement un fournisseur, un fourni nuagique.
Je te donnerai quelques clés.
Importante pour réussir à choisir des outils qui sont en accord avec des
valeurs en accord avec des besoins et en accord avec ton niveau de sécurité de
l'information que tu souhaites atteindre.
On arrive maintenant à la fin de l'épisode.
J'espère que tu as pris conscience que l'audit, Avec un changement
de paradigme, ça peut devenir un réel levier de croissance pour toi.
Et si tu souhaites aller plus loin, je te mis une nouvelle fois à prendre contact
. Et je te souhaite un beau vent numérique.