Audit du SI, externalisation, transition numérique et urbanisation
À retenir
Cadre programme : DCG, programme 2025 (arrêté du 4 août 2025, première session 2027), UE 8 « Systèmes d'information de gestion », partie 1 « Comprendre le système d'information dans son environnement », sous-partie 1.5 « Comprendre les choix organisationnels liés au système d'information, nécessaires pour s'adapter à son environnement » (diagnostic et audit, internalisation et externalisation, transition numérique, urbanisation).
Pourquoi c'est central à l'examen : un cas de l'épreuve de 4 h peut demander de collaborer à un diagnostic, d'identifier des besoins d'évolution, d'argumenter une externalisation ou de justifier les enjeux d'une transition numérique. Les réponses attendues reposent sur des critères et sur des chiffres simples, jamais sur une méthode d'audit détaillée.
Le contrat de prestations (clauses) fait l'objet du cours 07 ; les référentiels de bonnes pratiques, la conduite du changement et les démarches d'urbanisation relèvent du DSCG.
01Le diagnostic et l'audit du système d'information
1.1 Objectifs
Un diagnostic ou un audit du SI est un examen méthodique du SI pour porter un jugement sur son état. Ses objectifs :
| Objectif | Question posée |
|---|---|
| Adéquation | Le SI répond-il aux besoins des métiers et à la stratégie ? |
| Efficacité et performance | Les processus sont-ils soutenus correctement, sans ressaisie ni lenteur ? |
| Sécurité | Les données et le fonctionnement sont-ils protégés ? |
| Conformité | Les obligations réglementaires (protection des données, facturation électronique) sont-elles respectées ? |
| Maîtrise des coûts | Les dépenses sont-elles justifiées par les services rendus ? |
1.2 Les grandes étapes
| Étape | Contenu | Exemple |
|---|---|---|
| 1. Cadrage | Définir l'objectif, le périmètre, les personnes consultées, le délai | Auditer la gestion de la facturation et la sauvegarde |
| 2. Collecte | Recueillir les faits : entretiens, observation, documents, constat sur les outils | Interroger les utilisateurs, relever les procédures |
| 3. Analyse | Confronter les faits à ce qui est attendu, repérer les écarts et les risques | La sauvegarde n'est jamais testée |
| 4. Constats et recommandations | Formuler des constats hiérarchisés et des préconisations | Tester la restauration chaque trimestre |
| 5. Restitution et suivi | Présenter aux décideurs, suivre la mise en œuvre | Rapport à la direction, point à trois mois |
À retenir
Hors programme UE 8 : les méthodologies d'audit détaillées et les outils techniques des auditeurs spécialisés.
1.3 Qui intervient ?
Le diagnostic est mené par des auditeurs internes (équipe de l'organisation) ou externes (cabinet, ESN, expert). Le comptable ou l'expert-comptable y collabore : il apporte la connaissance des processus de gestion.
02Identifier les besoins d'évolution
Un besoin d'évolution naît d'un écart entre ce que le SI fournit et ce dont l'organisation a besoin.
| Source du besoin | Exemple |
|---|---|
| Les utilisateurs | Ressaisies répétées entre deux applications |
| Les incidents | Pannes fréquentes, lenteurs |
| La croissance de l'activité | Nouvelle filiale, volume de factures doublé |
| La réglementation | Obligation de réception des factures électroniques depuis le 1er septembre 2026, d'émission et d'e-reporting à partir du 1er septembre 2027 pour les PME, TPE et microentreprises (cours 05) |
| L'obsolescence | Logiciel ou matériel qui n'est plus mis à jour |
| La sécurité | Risque identifié par un audit (cours 10) |
| Une opportunité | Nouvel outil qui réduit un coût ou un délai |
2.1 Hiérarchiser les besoins
Pour choisir les besoins à traiter d'abord, on croise l'urgence et l'impact (par exemple de 1 à 4 chacun) : score = urgence × impact. Plus le score est élevé, plus le besoin est prioritaire. L'énoncé précise l'échelle.
03Internalisation et externalisation
3.1 Les notions
- Internaliser : l'organisation réalise elle-même une activité du SI, avec ses équipes et ses moyens.
- Externaliser : elle confie tout ou partie de cette activité à un prestataire, par un contrat.
| Forme d'externalisation | Contenu | Exemple |
|---|---|---|
| Infogérance | Le prestataire gère tout ou partie du SI (exploitation, maintenance, assistance) | Gestion des serveurs, du réseau et de la sauvegarde confiée à un prestataire |
| Hébergement | Le prestataire héberge les serveurs ou les applications | Application de gestion hébergée dans un centre de données |
| Informatique en nuage | Le prestataire fournit des services à la demande (logiciel, plateforme, infrastructure) | Messagerie ou comptabilité en ligne (cours 04) |
| Prestation ponctuelle | Mission limitée (développement, formation, audit) | ESN qui développe un outil (cours 02) |
3.2 Avantages, risques et critères de choix
| Avantages de l'externalisation | Risques de l'externalisation | |
|---|---|---|
| Coût | Coûts plus prévisibles, pas d'investissement en matériel | Coûts récurrents, frais cachés, frais de sortie |
| Compétences | Accès à une expertise (sécurité notamment) que l'entreprise n'a pas | Perte de savoir-faire interne |
| Réactivité | Disponibilité du prestataire, astreintes | Dépendance à la réactivité du prestataire |
| Maîtrise | ||
| Perte de contrôle sur les données et les choix | ||
| Sécurité et données | Prestataire spécialisé | Données chez un tiers : localisation, confidentialité (cours 08) |
| Dépendance | Mise à niveau assurée | Verrouillage, réversibilité à prévoir au contrat |
| Critère de choix | Question |
|---|---|
| Coût complet | Quel est le coût comparé sur plusieurs années, toutes charges incluses ? |
| Compétences | L'entreprise dispose-t-elle des compétences en interne ? |
| Criticité | L'activité est-elle vitale pour l'entreprise ? Plus elle l'est, plus la maîtrise compte |
| Sécurité et conformité | Le prestataire offre-t-il des garanties vérifiables ? |
| Réversibilité | Peut-on reprendre l'activité ou changer de prestataire ? |
| Réactivité | Les délais d'intervention conviennent-ils ? |
À retenir
Il n'existe pas de bonne réponse unique : le candidat argumente à partir des chiffres et des critères du cas.