
Les entretiens avec les employés convertissent les pratiques organisationnelles en preuves d'audit en révélant comment les contrôles fonctionnent réellement au quotidien, en exposant les écarts entre la politique écrite et les comportements réels, et en faisant remonter des signaux de risque que les documents seuls ne peuvent pas mettre en évidence. Tel est le rôle fondamental des entretiens avec les employés dans les audits, et chaque phase de votre mission doit en tenir compte.
Trois choses que les entretiens font et qu'aucune autre procédure ne peut accomplir :
- Révéler le processus réel. Les employés décrivent ce qu'ils font, et non ce que le manuel de procédures dit qu'ils devraient faire. Cet écart est souvent là où se trouvent les constats.
- Faire remonter les signaux de risque et les intentions. Le ton, l'hésitation et les incohérences constituent des données. L'analytique automatisée ne peut pas lire une pause.
- Corroborer ou remettre en question les preuves documentaires. Un journal de contrôle d'accès signé ne signifie pas grand-chose si la personne qui l'a signé ne peut pas expliquer le processus qui le sous-tend.
Quand les entretiens sont indispensables : walkthroughs de contrôles, enquêtes sur des fraudes, évaluations des contrôles informatiques, examens de maturité ISO 27001, et tout audit pour lequel la documentation des processus est rare ou obsolète.
Quand les entretiens sont facultatifs mais néanmoins utiles : contrôles de conformité de routine avec des preuves transactionnelles solides, revues de processus à faible risque, ou audits de suivi dans lesquels les constats antérieurs sont déjà bien documentés.
Conseil pratique : Avant votre prochaine mission, rédigez une phrase unique indiquant ce que l'entretien doit confirmer ou exclure. Si vous ne pouvez pas écrire cette phrase, l'entretien n'est pas prêt à être planifié.
Points clés
Les entretiens avec les employés sont les plus fiables lorsqu'ils sont structurés, documentés et triangulés avec au moins deux autres types de preuves avant qu'un constat ne soit conclu.
| Point | Détails |
|---|---|
| La structure améliore la fiabilité | Les entretiens structurés produisent une validité supérieure aux entretiens non structurés ; utilisez un guide de questions écrit pour chaque entretien. |
| Modèle en trois phases | La planification préalable à l'entretien, la conduite structurée et l'évaluation post-entretien dans les 48 heures produisent des preuves cohérentes et défendables. |
| Triangulation avant conclusion | Confrontez chaque affirmation significative issue de l'entretien à des documents, des journaux système ou un second entretien indépendant avant de la considérer comme une preuve. |
| Les signaux d'alerte nécessitent une action immédiate | Les incohérences comportementales et les contournements non documentés doivent être consignés mot pour mot et remontés avant l'entretien suivant. |
| Ismscalculator pour le périmètre ISO 27001 | Le bilan de maturité gratuit et l'évaluation complète aident les équipes d'audit à prioriser les cibles d'entretien par domaine de risque avant le début des travaux de terrain. |
Table des matières
- Comment les entretiens avec les employés influencent la planification de l'audit et la collecte des preuves
- Un modèle d'entretien d'audit en étapes à suivre pour chaque mission
- Concevoir des questions qui produisent des réponses fiables et vérifiables
- Comment conduire l'entretien : relation de confiance, contrôle des biais et collecte des preuves
- Signaux d'alerte et indicateurs de fraude à surveiller pendant les entretiens
- Transformer les informations issues des entretiens en preuves d'audit fiables
- Après l'entretien : documentation, suivi et intégration des résultats
- Outils pratiques : banque de questions, listes de contrôle et modèles utilisables immédiatement
- Pourquoi les entretiens structurés produisent des preuves d'audit plus fiables
- Considérations juridiques et éthiques pour les auditeurs
- Ce que les auditeurs expérimentés font réellement avec les entretiens tout au long des travaux de terrain
- Ismscalculator vous aide à définir les cibles d'entretien ISO 27001 avant le début des travaux de terrain
- Sources
Comment les entretiens avec les employés influencent la planification de l'audit et la collecte des preuves
Une planification préalable efficace est ce qui fait la différence entre un entretien qui génère des preuves exploitables et un entretien qui ne génère que des notes de réunion. Selon les recommandations de l'IIA en matière de préparation des entretiens, une recherche approfondie des informations de contexte et une définition claire des objectifs améliorent sensiblement la qualité des informations obtenues par les auditeurs ainsi que la relation de travail avec l'interviewé.
Définissez d'abord l'objectif. Chaque entretien doit être directement lié à un objectif d'audit spécifique : vérifier l'efficacité opérationnelle d'un contrôle, comprendre le flux d'un processus ou identifier des exceptions. Un entretien conçu pour vérifier l'efficacité opérationnelle pose des questions différentes de celui conçu pour cartographier un processus. Confondre les deux produit des réponses qui ne servent aucun des deux objectifs.
Documents à réunir avant de planifier l'entretien :
- Cartographies des processus et procédures opérationnelles standard du domaine examiné
- Rapports de gestion récents, KPI ou tableaux de bord liés au processus
- Constats d'audits antérieurs et plans d'action de la direction
- Organigrammes indiquant les lignes hiérarchiques et les responsabilités par rôle
- Politiques pertinentes, matrices de contrôle d'accès et enregistrements de configuration des systèmes
Sélection et séquencement des interviewés. Choisissez en fonction des fonctions, et pas seulement des titres. Un responsable de processus et un opérateur de première ligne décriront le même contrôle de manière différente, et les deux perspectives comptent. Séquencez les entretiens du général au particulier : commencez par les responsables de processus pour comprendre la conception prévue, puis passez aux opérateurs pour vérifier si cette conception fonctionne comme décrit. Évitez d'interviewer des subordonnés avant leurs responsables lorsque le sujet est sensible, car les responsables peuvent inconsciemment influencer les réponses.
Liste de contrôle pour la planification et la logistique :
- Envoyez un bref ordre du jour au moins 48 heures à l'avance, en indiquant l'objectif d'audit et la durée approximative.
- Confirmez le rôle de l'interviewé et les processus spécifiques dont il est responsable ou qu'il opère.
- Réservez une salle privée ou un appel vidéo sécurisé, et non un espace de travail ouvert.
- Prévoyez 30 à 60 minutes par entretien ; les domaines de contrôle complexes peuvent nécessiter 90 minutes.
- Désignez un preneur de notes distinct du responsable d'entretien avant la réunion, et non pendant celle-ci.
Un modèle d'entretien d'audit en étapes à suivre pour chaque mission
Un modèle reproductible en trois phases vous permet d'obtenir des résultats cohérents et défendables, quel que soit le membre de l'équipe qui conduit l'entretien. Le guide d'entretien d'audit de la Cour des comptes européenne définit trois objectifs fondamentaux pour un entretien d'audit : orientation, examen et confirmation. Votre modèle en phases doit couvrir les trois.
Phase 1 : Préparation de l'entretien
- Finalisez l'objectif de l'entretien et liez-le à l'étape du programme d'audit qu'il soutient.
- Examinez les documents de contexte et rédigez un guide de questions structuré (et non un script rigide).
- Attribuez les rôles au sein de l'équipe : responsable d'entretien, preneur de notes et, pour les entretiens complexes, un observateur qui surveille le langage corporel et signale silencieusement les questions de suivi.
- Convenez de signaux entre les membres de l'équipe : un preneur de notes qui a besoin d'une clarification peut écrire « APPROFONDISSEZ ? » sur un bloc-notes partagé plutôt que d'interrompre.
- Confirmez la logistique, envoyez l'ordre du jour et vérifiez que l'interviewé comprend le périmètre.
Phase 2 : Conduite de l'entretien
- Ouvrez avec une déclaration claire de l'objectif, des attentes en matière de confidentialité et du cadre temporel.
- Parcourez le guide de questions en utilisant la technique de l'entonnoir : questions ouvertes en premier, questions de sondage en second, questions de confirmation fermées en dernier.
- Le responsable d'entretien se concentre sur l'écoute et les questions de suivi ; le preneur de notes capture les citations verbatim dans la mesure du possible, en associant chaque réponse au contrôle ou au domaine de risque qu'elle concerne.
- L'observateur note les hésitations, les changements de sujet ou les réactions émotionnelles qui justifient une question de sondage complémentaire.
- Concluez en résumant les points clés et en demandant si l'interviewé souhaite ajouter quelque chose.
Phase 3 : Évaluation post-entretien
- Débriefer en équipe dans les 30 minutes, pendant que les souvenirs sont encore frais. Les notes de l'observateur sont discutées en premier.
- Classez chaque réponse : corrobore les preuves existantes, contredit les preuves existantes, ou introduit un nouveau domaine de risque nécessitant des tests.
- Identifiez les demandes de suivi : documents, captures d'écran de systèmes ou second entretien.
- Rédigez le compte rendu de l'entretien et faites-le circuler pour examen par l'interviewé dans les 48 heures.
Conseil pratique : Planifiez votre débrief avant de quitter les locaux ou de terminer l'appel vidéo. Un débrief de 15 minutes immédiatement après l'entretien capture des nuances qui disparaissent le lendemain matin.
Concevoir des questions qui produisent des réponses fiables et vérifiables
La conception des questions est là où la plupart des entretiens d'audit échouent. Des questions vagues produisent des réponses vagues ; des questions orientées produisent la réponse que vous attendiez déjà. Ni l'une ni l'autre ne constituent des preuves.
Quatre types de questions et quand les utiliser :
- Questions structurées : Prédéterminées, posées dans le même ordre pour chaque interviewé couvrant le même contrôle. Utilisez-les lorsque vous avez besoin de réponses comparables sur plusieurs entretiens ou lorsque le constat doit résister à un examen approfondi.
- Questions comportementales : Demandez ce que la personne a réellement fait dans une situation passée (« Décrivez-moi la dernière fois que vous avez traité une demande d'exception »). Utilisez-les pour vérifier si un contrôle fonctionne comme décrit.
- Questions situationnelles : Présentez un scénario hypothétique (« Si vous receviez une demande d'octroi d'un accès administrateur temporaire en dehors des heures normales, que feriez-vous ? »). Utilisez-les pour évaluer la compréhension de la politique et des voies d'escalade.
- Questions de confirmation : Questions fermées (oui/non ou valeur spécifique) utilisées à la fin d'un sujet pour établir un fait avec précision (« Donc, l'approbation va toujours au responsable de la sécurité informatique avant que l'accès ne soit accordé — c'est bien cela ? »). Utilisez-les pour ancrer une affirmation spécifique avant de passer à autre chose.
La technique de l'entonnoir en pratique. Commencez par une question large pour laisser l'interviewé décrire le processus avec ses propres mots. Puis sondez : « Vous avez mentionné que la demande va à votre responsable — qui précisément, et comment ? » Puis confirmez : « Donc, toute demande d'accès, sans exception, nécessite une approbation écrite du responsable de la sécurité informatique avant le provisionnement ? » Chaque niveau affine la réponse et teste la cohérence interne.
Exemples de questions types que les auditeurs peuvent adapter :
Efficacité des contrôles : « Décrivez comment vous vérifiez que [contrôle X] a été effectué avant que [processus Y] ne se poursuive. »
Séparation des tâches : « Qui d'autre dans votre équipe a la capacité d'initier et d'approuver [type de transaction] sans une seconde validation ? »
Gestion des accès : « Lorsqu'un employé quitte votre département, quelles mesures prenez-vous pour supprimer son accès aux systèmes, et dans quel délai ? »
Réponse aux incidents : « Parlez-moi du dernier incident de sécurité dont vous avez eu connaissance. Que s'est-il passé, et qui avez-vous notifié ? »
Questions à éviter :
- Orientées : « Vous vérifiez bien les journaux quotidiennement, n'est-ce pas ? » (signale la réponse attendue)
- À double détente : « Consultez-vous les journaux d'accès et signalez-vous les anomalies ? » (deux questions en une)
- Chargées en jargon : « Effectuez-vous un rapprochement du flux de provisionnement IAM ? » (utilisez d'abord un langage simple, puis clarifiez)
- Hypothétiques sans ancrage : « Que feriez-vous dans un monde idéal ? » (produit des réponses aspirationnelles plutôt qu'opérationnelles)
Les principes fondés sur la recherche en matière d'entretien efficace soulignent l'importance d'éviter une mauvaise conception des questions et d'utiliser des sondes structurées pour tester la cohérence des réponses, ce qui est particulièrement important lorsque plusieurs interviewés décrivent le même contrôle.
Comment conduire l'entretien : relation de confiance, contrôle des biais et collecte des preuves
Les deux premières minutes d'un entretien donnent le ton à tout ce qui suit. Énoncez clairement l'objectif de l'audit, précisez que l'entretien n'est pas une évaluation des performances et confirmez approximativement sa durée. Ce cadrage réduit la défensivité et favorise la franchise.
Établir une relation de confiance sans orienter. Présenter l'entretien comme une démarche collaborative — où vous cherchez à comprendre comment le processus fonctionne plutôt qu'à prendre quelqu'un en défaut — produit systématiquement de meilleures divulgations. Les recommandations des praticiens de l'IIA indiquent que les auditeurs qui se positionnent comme des partenaires de résolution de problèmes obtiennent une coopération plus élevée et des informations de meilleure qualité. Cela ne signifie pas adoucir vos questions. Cela signifie que l'interviewé comprend que vous êtes là pour comprendre, et non pour instruire un dossier.
Gestion des biais. Trois biais faussent le plus souvent les entretiens d'audit :
- Biais de confirmation : Vous suspectez déjà qu'un contrôle est faible et pondérez inconsciemment les réponses qui le confirment. Contrez-le en posant la même question sous deux formulations différentes et en comparant les réponses.
- Ancrage : La première réponse que vous entendez influence la façon dont vous interprétez les suivantes. Débriefer en équipe avant de tirer des conclusions.
- Jugement prématuré : Décider que l'interviewé est crédible ou non dans les cinq premières minutes. La crédibilité est évaluée après corroboration, pas pendant la conversation.
Prise de notes et enregistrement :
| Pratique | Approche recommandée |
|---|---|
| Citations verbatim | Capturez la formulation exacte des affirmations clés ; mettez clairement entre crochets les paraphrases |
| Étiquetage des réponses | Associez chaque réponse au contrôle, au domaine de risque ou à l'objectif d'audit qu'elle concerne |
| Observations non verbales | Notez les hésitations, les déviations de sujet ou les réactions émotionnelles dans une colonne séparée |
| Enregistrement audio/vidéo | Nécessite un consentement explicite ; à éviter sauf nécessité légale |
| Notes partagées | Le responsable d'entretien examine le brouillon du preneur de notes avant le débrief, et non après |
Dans les contextes d'audit informatique, les entretiens font souvent remonter des défaillances de contrôle que les journaux système et les revues de configuration ne révèlent pas, précisément parce que les opérateurs décrivent des contournements qu'ils considèrent comme routiniers mais qui représentent des exceptions non documentées à la conception du contrôle.
Signaux d'alerte et indicateurs de fraude à surveiller pendant les entretiens
Les entretiens sont l'une des rares procédures d'audit qui peuvent faire remonter des intentions, et pas seulement des résultats. Un journal de transactions montre ce qui s'est passé ; un entretien peut révéler pourquoi, et si la personne qui le décrit savait que c'était incorrect.
Signaux d'alerte comportementaux à noter :
- Incohérence entre ce que l'interviewé dit maintenant et ce qu'il a dit plus tôt dans le même entretien
- Réponses évasives : changements de sujet, qualifications excessives ou réponse à une question différente de celle posée
- Contournements de processus inhabituels décrits comme normaux (« Nous faisons toujours ainsi parce que le système ne permet pas la voie appropriée »)
- Modifications d'accès ou substitutions système inexpliquées que l'interviewé ne peut pas attribuer à un besoin métier spécifique
- Réticence à nommer des approbateurs spécifiques ou des propriétaires de documents
Signaux d'alerte factuels :
- Descriptions de processus qui contredisent les contrôles documentés
- Références à des approbations qui ne peuvent pas être tracées dans un enregistrement système ou une signature
- Chronologies qui ne correspondent pas aux données transactionnelles que vous avez déjà examinées
Distinguer la perception de l'allégation. Un interviewé qui dit « Je pense que quelqu'un approuve peut-être ses propres transactions » exprime une perception. Un interviewé qui dit « J'ai vu Jean approuver sa propre note de frais le 14 mars » formule une allégation. Documentez les deux, mais traitez-les différemment. Les perceptions orientent vos tests ; les allégations nécessitent une escalade immédiate et la préservation des preuves.
En cas de soupçon de fraude pendant un entretien :
- Ne confrontez pas l'interviewé et ne révélez pas ce que vous suspectez.
- Poursuivez l'entretien normalement et documentez les réponses verbatim.
- Immédiatement après l'entretien, notifiez votre superviseur d'audit ou le directeur de l'audit interne.
- Préservez toutes les notes, enregistrements (le cas échéant) et documents collectés jusqu'à ce stade.
- Ne discutez pas de la question avec d'autres interviewés jusqu'à ce que vous receviez des instructions.
Liste de contrôle post-entretien des signaux d'alerte pour les dossiers de travail :
- Des réponses étaient-elles incohérentes avec les preuves antérieures ? (O/N, décrire)
- L'interviewé a-t-il décrit des contournements non documentés ? (O/N, décrire)
- Des étapes d'escalade ou d'approbation décrites peuvent-elles être corroborées ? (O/N, décrire)
- Des indicateurs comportementaux ont-ils suggéré de l'évasion ou de l'inconfort sur des sujets spécifiques ? (O/N, décrire)
Transformer les informations issues des entretiens en preuves d'audit fiables
Une réponse d'entretien n'est pas une preuve en elle-même. Elle devient une preuve lorsqu'elle est corroborée, documentée et évaluée quant à sa fiabilité. Les guides d'audit sur les preuves issues d'entretiens sont clairs : les entretiens constituent une source majeure pour orienter les efforts d'audit, mais ils sont généralement complétés par d'autres preuves avant qu'un constat ne soit conclu.
La triangulation en pratique. Confrontez chaque affirmation significative issue de l'entretien à au moins deux autres types de preuves :
- Documents : Le processus décrit par l'interviewé correspond-il à la procédure écrite et aux enregistrements de transactions ?
- Journaux système : La séquence d'accès ou d'approbation décrite apparaît-elle dans la piste d'audit du système ?
- Autres entretiens : Un second interviewé, de manière indépendante, décrit-il le même contrôle fonctionnant de la même façon ?
Facteurs de fiabilité à évaluer pour chaque entretien :
| Facteur | Fiabilité élevée | Fiabilité faible |
|---|---|---|
| Indépendance | L'interviewé n'a aucun intérêt dans le constat | L'interviewé est le responsable du contrôle testé |
| Observation directe | Décrit ce qu'il fait personnellement | Décrit ce qu'il croit que les autres font |
| Motivation à déformer les faits | Aucune incitation apparente | Exposition disciplinaire ou financière potentielle |
| Enregistrements contemporains | La réponse est cohérente avec des enregistrements datés | La réponse repose entièrement sur la mémoire |
Liste de contrôle de documentation pour les dossiers de travail :
- Date, heure, lieu et participants à l'entretien
- Objectif déclaré et objectif d'audit que l'entretien soutient
- Citations verbatim pour les affirmations clés, clairement identifiées comme des citations
- Réponses paraphrasées, clairement identifiées comme des paraphrases
- Liens avec les preuves : documents, journaux ou constats antérieurs que la réponse corrobore ou contredit
- Évaluation de la fiabilité : une phrase par affirmation significative
- Éléments de suivi : ce qui nécessite encore une corroboration
Pour les audits ISO 27001, les entretiens sont particulièrement utiles pour évaluer comment les contrôles fonctionnent dans les quatre thèmes de contrôles de l'Annexe A, car de nombreux contrôles dépendent du comportement humain que la documentation seule ne peut pas vérifier.
Après l'entretien : documentation, suivi et intégration des résultats
Les 48 heures qui suivent un entretien sont aussi importantes que l'entretien lui-même. Une documentation tardive dégrade la précision ; les éléments de suivi non documentés disparaissent.
Produire des comptes rendus d'entretien cohérents :
- Rédigez le compte rendu dans les 24 heures en utilisant les captures verbatim du preneur de notes comme base.
- Structurez le compte rendu ainsi : objectif, participants, principaux sujets abordés, réponses significatives (citées ou paraphrasées avec un étiquetage clair), éléments de suivi et notes de fiabilité.
- Faites circuler le compte rendu auprès de l'interviewé pour vérification factuelle dans les 48 heures. Précisez qu'il s'agit d'une vérification de l'exactitude factuelle, et non d'une opportunité de réviser des divulgations substantielles.
- Obtenez une confirmation signée ou un accusé de réception par e-mail avant de clôturer le dossier de travail.
- Classez le compte rendu avec les liens vers les preuves en pièce jointe, et non dans un dossier séparé.
Actions de suivi :
- Envoyez les demandes de documents dans les 24 heures suivant l'entretien, en faisant référence à l'affirmation spécifique qu'ils étayent.
- Si un entretien de suivi est nécessaire, planifiez-le avant de quitter le site des travaux de terrain.
- Signalez immédiatement les éléments non résolus dans le registre des risques d'audit, et non en fin de travaux de terrain.
Intégration des constats d'entretien dans l'audit :
- Chaque constat significatif issu d'un entretien doit être associé à une entrée du registre des risques, à une étape de test ou à un projet de constat.
- Si un entretien révèle un nouveau risque hors du périmètre initial, signalez-le au responsable d'audit avant d'étendre les tests de manière indépendante.
- Utilisez les résultats des entretiens pour ajuster les tailles d'échantillon : si plusieurs interviewés décrivent la même exception, augmentez votre échantillon de transactions pour ce contrôle.
Champs des dossiers de travail pour la traçabilité :
- Citation ou paraphrase → contrôle ou domaine de risque → référence de la preuve corroborante → numéro du constat ou de l'étape de test
Outils pratiques : banque de questions, listes de contrôle et modèles utilisables immédiatement
Liste de contrôle de planification d'entretien en une page :
- [ ] Objectif d'audit que l'entretien soutient : ___
- [ ] Type d'entretien (orientation / examen / confirmation) : ___
- [ ] Documents de contexte examinés : ___
- [ ] Rôle et fonction de l'interviewé confirmés : ___
- [ ] Guide de questions rédigé et examiné par le responsable d'audit : ___
- [ ] Rôles de l'équipe attribués (responsable, preneur de notes, observateur) : ___
- [ ] Ordre du jour envoyé au moins 48 heures à l'avance : ___
- [ ] Salle privée ou appel sécurisé confirmé : ___
- [ ] Décision d'enregistrement prise et consentement obtenu si applicable : ___
Banque de questions types par objectif :
- Efficacité des contrôles : « Décrivez-moi la dernière fois que vous avez effectué [contrôle X]. Qu'avez-vous vérifié, et que faites-vous si quelque chose était incorrect ? »
- Séparation des tâches : « Y a-t-il quelqu'un dans votre équipe qui peut à la fois créer et approuver [type de transaction] sans une seconde validation ? »
- Gestion des accès : « Comment votre équipe gère-t-elle la suppression des accès lorsque quelqu'un change de département ou quitte l'entreprise ? »
- Réponse aux incidents : « Décrivez la dernière fois que vous avez identifié ou signalé un problème de sécurité potentiel. Quelle procédure avez-vous suivie ? »
- Sensibilisation aux politiques : « Où vous adresseriez-vous si vous aviez besoin de consulter la politique actuelle pour [processus spécifique] ? Quand l'avez-vous consultée pour la dernière fois ? »
- Gestion des exceptions : « Que se passe-t-il lorsqu'une transaction ou une demande sort du circuit d'approbation normal ? Pouvez-vous me donner un exemple récent ? »
- Gestion des changements : « Lorsqu'un changement de système ou de processus est mis en œuvre, comment en êtes-vous informé et quelle formation recevez-vous ? »
Champs du modèle de compte rendu d'entretien :
- Date, heure, lieu, durée
- Nom et numéro de référence de la mission d'audit
- Participants (nom, titre, rôle dans le processus)
- Objectif déclaré de l'entretien
- Réponses clés (citations verbatim entre guillemets ; paraphrases étiquetées « P: »)
- Éléments de suivi (élément, partie responsable, date d'échéance)
- Notes de fiabilité
- Signature et date de l'auditeur
Adaptation à distance ou en présentiel. Pour les entretiens à distance, confirmez que l'interviewé se trouve dans un espace privé avant de commencer. Utilisez le partage d'écran pour examiner les documents ensemble plutôt que de les envoyer par e-mail à l'avance, ce qui réduit le risque de réponses préparées. Notez toute perturbation technique dans le compte rendu.
Conseil pratique : Construisez votre banque de questions dans un document partagé que votre équipe peut mettre à jour après chaque mission. Les questions qui produisent systématiquement des réponses utiles méritent d'être conservées ; celles qui produisent systématiquement des « Je ne sais pas » ou des déviations méritent d'être remplacées.
Pourquoi les entretiens structurés produisent des preuves d'audit plus fiables
Le plaidoyer en faveur des entretiens structurés n'est pas seulement une préférence des praticiens. La méta-analyse de McDaniel et al. montre que les entretiens structurés produisent généralement une validité supérieure aux entretiens non structurés à des fins d'évaluation, un résultat qui se transpose directement aux contextes d'audit où la fiabilité des preuves est la norme.
L'approche d'entretien structuré basée sur la technique FAINT (Forensic Assessment Interview Technique) démontre qu'un processus structuré en trois phases augmente le pourcentage de données exploitables et fiables dans les évaluations complexes. Dans les entretiens liés à la fraude ou à haut risque, l'accent mis par FAINT sur le récit ouvert suivi de sondes ciblées réduit le risque que le cadrage de l'auditeur contamine le témoignage de l'interviewé.
Les recommandations du U.S. Merit Systems Protection Board préconisent des entretiens structurés pour les fonctions d'évaluation, car la structure augmente la probabilité de prises de décision fiables et défendables. Le parallèle pour l'audit interne est direct : lorsque les preuves issues d'entretiens étayeront un constat ou une notation de risque, le processus d'entretien doit être suffisamment structuré pour résister à une contestation.
Implications pratiques pour les équipes d'audit :
- Utilisez un guide de questions écrit pour chaque entretien, même les walkthroughs informels.
- Notez ou évaluez les réponses selon des critères prédéfinis lorsque vous comparez plusieurs interviewés sur le même contrôle.
- Documentez la base des évaluations de fiabilité, et pas seulement la conclusion.
- Formez les auditeurs moins expérimentés à la technique de l'entonnoir avant qu'ils ne conduisent des entretiens de manière indépendante.
Insight clé : Les entretiens structurés ne rendent pas les conversations rigides. Ils rendent les preuves défendables. L'interviewé peut toujours s'exprimer librement ; la structure garantit que vous capturez et évaluez ce qu'il dit de manière cohérente.
Considérations juridiques et éthiques pour les auditeurs
Les lois relatives à l'enregistrement varient selon les pays et les juridictions. La règle du consentement d'une seule partie autorise l'enregistrement lorsqu'un seul participant y consent, tandis que de nombreuses juridictions exigent le consentement de toutes les parties. Le conseil pratique : sauf si vous avez confirmé la législation applicable et obtenu le consentement explicite de tous les participants, n'enregistrez pas.
Principales obligations juridiques et éthiques :
- Confidentialité : Informez les interviewés dès le départ de l'utilisation qui sera faite de leurs réponses, des personnes qui verront le compte rendu et de la façon dont les divulgations sensibles seront traitées.
- Déclarations de lanceurs d'alerte : Si un interviewé effectue une divulgation protégée, documentez-la avec précision, signalez-la au conseil juridique ou au comité d'audit selon le cas, et prenez des mesures pour protéger l'identité de l'interviewé dans les dossiers de travail.
- Informations personnelles sensibles : N'incluez pas d'informations à caractère personnel dans les dossiers de travail au-delà de ce qui est nécessaire pour étayer le constat.
- Consentement à l'enregistrement : Obtenez une confirmation écrite ou par e-mail du consentement avant d'enregistrer tout entretien, quelle que soit la législation applicable, comme bonne pratique professionnelle.
- Limites du périmètre : N'élargissez pas l'entretien à des domaines hors du périmètre d'audit déclaré sans en informer l'interviewé et sans obtenir l'autorisation du responsable d'audit.
- Note réglementaire : Dans le cadre d'enquêtes formelles ou d'audits réglementaires, les preuves issues d'entretiens peuvent faire l'objet d'une communication de pièces ou d'une citation à comparaître. Traitez toute documentation d'entretien comme potentiellement consultable par des parties externes.
Ce que les auditeurs expérimentés font réellement avec les entretiens tout au long des travaux de terrain
La séquence qui produit systématiquement les meilleures preuves n'est pas compliquée, mais elle exige de la rigueur. Commencez les travaux de terrain par des entretiens d'orientation : responsables de processus, chefs de département et concepteurs de contrôles. Utilisez ces conversations pour construire votre cartographie des contrôles et identifier les points où la conception documentée et la réalité décrite divergent. Cette divergence vous indique où concentrer vos entretiens d'examen.
Les entretiens d'examen s'adressent aux opérateurs : les personnes qui exécutent le processus au quotidien. Posez des questions comportementales. Demandez des exemples récents. Lorsqu'une réponse contredit la cartographie des contrôles que vous avez établie lors de la phase d'orientation, vous avez un constat potentiel. Lorsqu'elle la confirme, vous avez une corroboration.

Les entretiens de confirmation viennent en dernier. À ce stade, vous disposez de preuves transactionnelles, de journaux système et de deux niveaux de données issues d'entretiens. Un court entretien de confirmation avec le responsable du contrôle, au cours duquel vous présentez vos constats et lui demandez de les expliquer, permet soit de clore le constat, soit de l'approfondir.
Une habitude qui change la qualité de chaque entretien : planifiez un briefing préalable de 15 minutes avec votre équipe le matin d'un entretien important. Passez en revue les documents de contexte, confirmez le guide de questions et convenez de ce qu'une réponse satisfaisante à chaque question clé ressemblerait. Les auditeurs qui le font systématiquement signalent moins de moments « nous avons oublié de demander » lors du débrief.
Les entretiens servent également un objectif au-delà des preuves. Les auditeurs qui utilisent les entretiens pour établir des relations avec les responsables de processus obtiennent une meilleure coopération tout au long de la mission, des réponses plus rapides aux demandes de documents et des divulgations plus franches lorsque quelque chose ne va pas. Ce n'est pas un avantage secondaire. C'est un facteur déterminant de la qualité de l'audit.

Ismscalculator vous aide à définir les cibles d'entretien ISO 27001 avant le début des travaux de terrain

Lorsque votre audit couvre les contrôles ISO 27001, savoir quels domaines présentent le plus grand risque de mise en œuvre vous indique précisément où concentrer vos entretiens. Le bilan de maturité gratuit en 2 minutes d'Ismscalculator cartographie le niveau de maturité actuel de votre organisation sur les quatre thèmes de contrôles ISO/IEC 27001:2022 en quelques minutes, vous fournissant un profil de risque par domaine que vous pouvez utiliser pour prioriser les cibles d'entretien et la collecte de preuves avant le début des travaux de terrain.
L'évaluation complète de maturité va plus loin : elle compare votre maturité à des valeurs de référence, identifie les domaines les plus susceptibles de présenter des lacunes de contrôle et produit un rapport que vous pouvez utiliser comme document de planification pour votre programme d'entretiens. Traitez les résultats comme un outil de délimitation du périmètre, et non comme un substitut aux entretiens eux-mêmes. L'outil affine votre focus ; vos entretiens produisent les preuves.
Sources
- Guide d'entretien d'audit de la Cour des comptes européenne
- Planifier des entretiens efficaces
- Validité de critère des entretiens (méta-analyse) - McDaniel et al., 1994
- L'entretien comme outil d'audit lors d'un audit informatique
Recommandé
- Types de preuves pour les audits ISO 27001 : un guide pratique | ISMS Calculator
- Objectif de la piste d'audit dans ISO 27001 : un guide de conformité | ISMS Calculator
- Échecs courants des audits ISO 27001 : guide 2026 | ISMS Calculator
- Préparation à l'audit ISO 27001 pour les entreprises du secteur financier : guide 2026 | ISMS Calculator