← Retour au blogBlog · Référentiels

COBIT ou ITIL : lequel choisir pour auditer son SI ?

C’est une question qu’on me pose souvent : pour évaluer ou piloter un système d’information, faut-il choisir COBIT ou ITIL ? La question paraît légitime, mais elle est mal posée. Elle suppose que les deux cadres se disputent le même terrain, qu’il faudrait trancher pour l’un ou pour l’autre. En réalité, ils ne répondent pas à la même question — et les opposer, c’est passer à côté de ce que chacun apporte.

COBIT : gouverner le SI

COBIT est un cadre de gouvernance. Il ne dit pas comment traiter un incident ou déployer un serveur ; il répond à des questions de direction : le SI est-il aligné sur la stratégie de l’entreprise ? Les investissements créent-ils de la valeur ? Les risques sont-ils maîtrisés ? La performance est-elle mesurée ? C’est le niveau du « quoi » et du « pourquoi » : celui où la DSI rend des comptes à la direction générale et arbitre ses priorités.

Quand on évalue la gouvernance d’une DSI, son alignement stratégique ou son pilotage, c’est ce type de cadre qu’on mobilise — parce qu’il parle le langage du comité de direction.

ITIL : opérer les services

ITIL joue à un tout autre niveau : celui de l’exploitation des services. Comment gère-t-on les incidents, les changements, les problèmes ? Comment garantit-on la qualité et la continuité du service rendu aux utilisateurs ? C’est le « comment » du quotidien d’une production informatique.

Là où COBIT demande « votre SI est-il gouverné ? », ITIL demande « vos services sont-ils bien opérés ? ». Deux questions utiles, deux réponses différentes, deux niveaux qui ne se substituent pas l’un à l’autre.

Ils se croisent, mais ne s’opposent pas

Il existe des zones où les deux se recouvrent — la gestion des risques, la mesure de la performance, la relation avec les métiers. Sur ces sujets, on pourrait croire à une concurrence. Il n’en est rien : ils l’abordent à des altitudes différentes. COBIT fixe l’objectif de gouvernance (« les risques doivent être maîtrisés et arbitrés au bon niveau ») ; ITIL décrit la mécanique opérationnelle qui le rend possible (« voici comment on trace et on traite les changements à risque »).

C’est le point essentiel : les référentiels ne s’opposent pas, ils se complètent. Là où ils se croisent, l’un pose l’exigence, l’autre l’outille. Choisir COBIT « contre » ITIL reviendrait à choisir entre le plan d’un bâtiment et sa notice d’entretien — on a besoin des deux, pas de l’un ou de l’autre.

Aucun cadre ne couvre tout

COBIT et ITIL ne sont d’ailleurs que deux pièces d’un ensemble plus large. La sécurité s’appuie sur l’ISO 27001 ou le NIST ; l’architecture sur TOGAF ; la gestion des données sur des cadres dédiés ; les compétences sur des référentiels de métiers. Aucun ne couvre l’intégralité d’une DSI, et c’est normal : chacun a été conçu pour un domaine.

La vraie compétence n’est donc pas de connaître un cadre par cœur, mais de savoir lequel mobiliser, et où. C’est exactement la logique qu’on retrouve quand il s’agit de nommer les métiers d’une DSI ou de structurer son organisation : on s’appuie sur des référentiels reconnus plutôt que sur des intuitions.

Ce que ça donne dans un audit

C’est précisément le parti pris d’Audit DSI. La plateforme couvre une vingtaine de référentiels reconnus, mais elle ne les empile pas : pour chaque dimension de la DSI, nous avons retenu le ou les cadres les plus pertinents — ceux qui apportent une vraie valeur à l’évaluation, pas une couche de conformité supplémentaire. La gouvernance s’appuie sur ce qui la mesure le mieux, l’exploitation sur ce qui l’outille le mieux, la sécurité sur ses cadres dédiés, et ainsi de suite.

Ce choix est un travail d’ingénierie, pas un catalogue. C’est ce qui fait la différence entre réciter des référentiels et s’en servir. Vous pouvez voir le détail des cadres mobilisés, dimension par dimension, sur la page référentiels — et la manière dont ils se traduisent en évaluation dans comment j’évalue le niveau d’une DSI.

Alors, COBIT ou ITIL ? Ni l’un ni l’autre, et les deux à la fois. COBIT gouverne, ITIL opère ; ils se croisent sans se concurrencer, et se complètent là où ils se recouvrent. La bonne question n’est jamais « lequel choisir », mais « lequel sert le mieux ce que je cherche à évaluer ». C’est cette sélection raisonnée — le bon référentiel, au bon endroit, pour la bonne raison — qui transforme une pile de cadres en un diagnostic exploitable.

Chaque dimension, le bon référentiel

Une évaluation ancrée sur les cadres reconnus, choisis là où ils comptent.

Démarrer un audit