Le mot « audit » vient de la comptabilité, et ce n'est pas un hasard. Comme un commissaire aux comptes, un auditeur informatique ne vient pas réparer : il vient constater, mesurer et attester. La réparation, c'est l'étape d'après, et elle relève d'un autre métier.
Cette distinction compte, parce qu'elle explique la frustration la plus fréquente des dirigeants : on leur a vendu un « audit » qui s'est révélé être une liste de matériel vieillissant accompagnée d'un devis de renouvellement. Un inventaire n'est pas un audit. Un audit mesure un écart entre une situation observée et une exigence, puis en déduit un risque. Sans exigence de référence, il n'y a pas d'audit, seulement une description.
Audit informatique, audit du SI, audit IT : y a-t-il une différence ?
Dans l'usage courant en France, non. « Audit informatique », « audit du système d'information », « audit SI » et « audit IT » désignent la même démarche. La nuance est d'échelle : on parle plutôt d'audit du système d'information quand le périmètre inclut l'organisation, les processus et les usages, et d'audit informatique quand on reste sur la couche technique (serveurs, postes, réseau, sauvegardes, sécurité).
Deux termes voisins ne sont en revanche pas synonymes et il vaut mieux les distinguer avant de signer :
- Un test d'intrusion (pentest) cherche activement à exploiter des failles. C'est une épreuve offensive, pas un audit : son résultat est une liste de vulnérabilités exploitées, pas une évaluation d'ensemble.
- Une certification (ISO 27001, HDS) est délivrée par un organisme accrédité au terme d'un audit normé. Un audit informatique classique ne certifie rien et ne doit jamais être présenté comme tel.