Périmètre d'audit
conformiteDéfinition
Le périmètre d'audit désigne l'étendue précise, en termes d'activités, de sites, de systèmes d'information et de processus, sur laquelle porte une mission d'audit donnée, qu'il s'agisse d'un audit de certification ISO 27001, d'un audit de conformité réglementaire ou d'un audit technique de sécurité, cette délimitation conditionnant directement la portée et la fiabilité des conclusions que l'audité pourra ensuite communiquer à ses parties prenantes. La définition du périmètre résulte généralement d'un accord préalable entre l'organisation auditée et l'auditeur, qu'il s'agisse d'un auditeur interne, d'un prestataire technique ou d'un organisme certificateur, précisant explicitement ce qui est inclus, comme un site particulier, une gamme de produits ou une filiale spécifique, et ce qui est exclu, avec la justification correspondante lorsque cette exclusion pourrait sembler surprenante au regard de l'activité globale de l'organisation. Un périmètre d'audit mal défini ou trop restreint constitue un risque de communication trompeuse fréquemment observé, une organisation pouvant légitimement afficher une certification ISO 27001 couvrant uniquement un département ou un produit spécifique tout en laissant croire, par une communication imprécise, que l'ensemble de son activité bénéficie du même niveau de garantie. La vérification attentive du périmètre exact figurant sur un certificat ou un rapport d'audit constitue ainsi une étape essentielle de diligence pour tout client ou partenaire s'appuyant sur ce document pour évaluer la fiabilité d'un fournisseur.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.