COBIT est un cadre de référence pour la gouvernance et le management des technologies de l’information. L’auto-évaluation proposée par Pilotegest s’inspire de ses principes pour évaluer la capacité des processus (niveaux 0 à 5) et guider les progrès. Elle constitue une démarche interne d’aide à la décision et non un audit officiel ISACA ou une certification.
COBIT propose un cadre de référence pour aligner l’information et les technologies sur les objectifs stratégiques de l’entreprise. Il distingue nettement gouvernance (évaluation des besoins et orientation des décisions) et management (planification, exécution et surveillance des activités). Il convient de l’adapter à la taille et aux enjeux réels de l’organisation plutôt que de l’appliquer de façon rigide.
Définissez d’abord le périmètre et les objectifs importants, notamment pour documenter le patrimoine applicatif et les responsabilités associées. Distinguez la capacité des processus (niveau 0 à 5 mesuré par pratique sur des preuves concrètes : chartes, procédures, comités, indicateurs) de la maturité globale de l’organisation. Évaluez la capacité démontrée et fixez un niveau cible proportionné aux risques réels.
Priorisez quelques écarts qui améliorent la décision ou réduisent un risque significatif. Affectez un responsable, une échéance et un résultat attendu. Réévaluez périodiquement les preuves et les indicateurs : la maturité décrit une capacité entretenue dans le temps, pas une note acquise définitivement.
Un niveau de maturité décrit la capacité d’un processus de gouvernance ou de management à produire des résultats de manière maîtrisée et reproductible. Il ne résume pas toute la performance de la DSI et ne constitue pas une note de conformité. L’évaluation doit s’appuyer sur des pratiques et preuves observables, puis être interprétée selon les objectifs, risques et ressources de l’organisation.
Définissez les domaines à évaluer, les critères et les preuves attendues, puis combinez entretiens, documents, indicateurs et échantillons de fonctionnement réel. Notez séparément conception et exécution : une procédure écrite n’est pas une preuve qu’elle est appliquée. Faites valider les constats, documentez les écarts de jugement et calculez seulement les agrégats qui aident réellement à décider.
Priorisez les domaines liés aux objectifs et risques majeurs : gouvernance, portefeuille, architecture, sécurité, continuité, fournisseurs, changements, incidents, données et performance. Une organisation en transformation n’aura pas le même périmètre qu’une DSI confrontée à des interruptions récurrentes. Évitez d’évaluer tout le référentiel sans intention claire ; commencez par les processus dont l’amélioration produira une décision ou un bénéfice concret.
Fixez le niveau cible selon la criticité du processus, les obligations, l’appétence au risque et la valeur d’une maîtrise supplémentaire. Tous les processus n’ont pas besoin du niveau maximal. Estimez aussi le coût récurrent de la cible, les compétences et le délai d’adoption. Un niveau intermédiaire réellement appliqué est préférable à un modèle sophistiqué qui ne peut pas être maintenu.
Utilisez des critères formulés en comportements observables, demandez des exemples récents et exigez plusieurs types de preuve. Croisez les réponses entre DSI, métiers et fonctions de contrôle, puis faites relire les conclusions par une personne qui n’exécute pas le processus évalué. Conservez la justification de chaque score : l’objectif n’est pas la précision mathématique, mais une décision reproductible et transparente.
Ne cherchez pas à augmenter tous les scores. Sélectionnez les écarts qui exposent un objectif métier ou un risque important, puis définissez pour chacun une pratique à instaurer, un responsable, une preuve de réussite et une échéance. Regroupez les actions par dépendance et mesurez leur adoption. Le progrès se vérifie dans les résultats et la répétabilité, pas dans la seule production de documents.
Non. COBIT fournit un cadre de gouvernance et de management de l’information et des technologies. ISO 27001 porte sur un système de management de la sécurité de l’information, tandis qu’ITIL structure des pratiques de gestion des services. Ces référentiels peuvent se compléter. Le choix dépend de l’objectif : gouverner, certifier un système de management ou améliorer l’exploitation des services.
Ce sujet fait partie des fiches pratiques du livre Pilotegest consacré au pilotage des systèmes d’information. L’article apporte une méthode originale en texte ; la planche complète reste réservée à l’ouvrage.
Découvrir les 40 fiches dans le livrePar Équipe Pilotegest · Dernière mise à jour : 25/08/2026