Guide ISO 27001 · Audit

Audit ISO 27001 : audit interne, audit de certification et non-conformités

Un système de management de la sécurité de l'information (SMSI) est audité deux fois : par l'organisation elle-même, avec l'audit interne exigé par la norme, et par l'organisme de certification. Les deux n'ont ni le même but ni les mêmes acteurs, mais ils produisent le même type de constats. Ce chapitre explique chacun d'eux et la façon de traiter une non-conformité.

Mis à jour le · 6 min de lecture

Audit interne
Exigé par la clause 9.2
Lignes directrices
ISO 19011:2026, ISO/IEC 27007
Audit de certification
Organisme accrédité
Non-conformités
Traitées selon la clause 10.2
Chapitres du guide
  1. La norme ISO 27001
  2. L'annexe A : 93 mesures
  3. ISO 27002
  4. Déclaration d'applicabilité
  5. Certification : étapes et durée
  6. Audit ISO 27001
  7. Coût de la certification
  8. ISO 27001, SOC 2, SecNumCloud
  9. Glossaire ISO 27001

En bref

  1. L'audit interne est une exigence d'ISO 27001 : il se mène à intervalles planifiés, selon un programme, par des auditeurs objectifs et impartiaux.

  2. L'audit de certification est un audit externe, mené par un organisme accrédité, qui décide de délivrer ou de maintenir le certificat.

  3. Les constats distinguent les non-conformités, souvent classées majeures ou mineures par les organismes, et les pistes d'amélioration.

  4. Toute non-conformité appelle une correction, une analyse des causes, une action corrective et une vérification de son efficacité, le tout documenté.

Les trois types d'audit autour d'un SMSI

Les lignes directrices d'audit des systèmes de management (ISO 19011, dont la quatrième édition a paru en mai 2026) distinguent les audits selon qui les commande :

TypeQui auditeExemple
Audit interne (première partie)L'organisation elle-même, ou un prestataire mandaté par elleAudit interne du SMSI exigé par la clause 9.2
Audit de seconde partieUn client ou un donneur d'ordreAudit d'un fournisseur prévu au contrat, souvent après un questionnaire de sécurité
Audit de tierce partieUn organisme indépendantAudit de certification ISO 27001 par un organisme accrédité

ISO/IEC 27007 complète ISO 19011 pour les SMSI : elle s'adresse à toute personne qui mène ou pilote des audits internes ou externes de SMSI. Sa version de 2020 est en cours de révision.

L'audit interne ISO 27001

La norme demande de mener des audits internes à intervalles planifiés pour vérifier deux choses : que le SMSI est conforme aux exigences de l'organisation et à celles d'ISO 27001, et qu'il est mis en œuvre et tenu à jour efficacement. Concrètement, il faut :

  • établir un programme d'audit : fréquence, méthodes, responsabilités, planification et rapports, en tenant compte de l'importance des processus et des résultats des audits précédents ;
  • définir, pour chaque audit, ses critères et son périmètre ;
  • choisir des auditeurs objectifs et impartiaux : on n'audite pas son propre travail ;
  • rendre compte des résultats à la direction concernée ;
  • conserver le programme et les résultats comme informations documentées.

La norme n'impose pas de tout auditer chaque année. En pratique, on répartit les audits pour couvrir l'ensemble du périmètre et des exigences sur le cycle de certification, en revenant plus souvent sur ce qui est le plus exposé. Les résultats nourrissent la revue de direction, qui arbitre les priorités et les moyens.

L'audit de certification

L'audit de certification est mené par un organisme accrédité, selon les règles d'ISO/IEC 17021-1 et d'ISO/IEC 27006-1. Il comprend l'audit initial en deux étapes, puis les audits de surveillance et de renouvellement (voir le chapitre certification). Il se déroule en général ainsi : réunion d'ouverture, entretiens et vérification de preuves selon un plan d'audit, puis réunion de clôture où l'auditeur présente ses conclusions.

Audit interne et audit de certification : ce qui change
Audit interneAudit de certification
ObjectifVérifier et améliorer son propre SMSIDélivrer ou maintenir le certificat
CommanditaireL'organisationL'organisation, mais l'audit est mené par un tiers
AuditeursInternes ou prestataires, objectifs et impartiauxAuditeurs qualifiés de l'organisme de certification
RéférentielISO 27001 et exigences propres de l'organisation (politiques, procédures)ISO 27001 et documentation du SMSI
FréquencePlanifiée par l'organisationInitial, puis chaque année, renouvellement à trois ans
Suite donnéeActions correctives, revue de directionDécision de certification par l'organisme

Constats et non-conformités : comment les traiter

Un audit compare des preuves à des critères. Chaque écart avéré à une exigence est une non-conformité. Les organismes de certification les classent généralement en deux niveaux :

  • Non-conformité majeure : une exigence n'est pas satisfaite d'une façon qui met en doute la capacité du SMSI à atteindre ses résultats, par exemple l'absence d'audit interne ou de revue de direction. Elle doit être traitée avant que l'organisme ne puisse délivrer ou maintenir le certificat.
  • Non-conformité mineure : un écart ponctuel qui ne remet pas en cause le système. Elle appelle un plan d'actions, que l'organisme vérifiera.

S'y ajoutent des observations ou pistes d'amélioration, qui ne sont pas des écarts. Les délais de réponse et le détail de la classification figurent dans le règlement de certification de chaque organisme.

Qu'elle vienne d'un audit interne, d'un audit externe ou d'un incident, la norme demande de traiter toute non-conformité de la même manière :

Un constat d'audit, « test de restauration des sauvegardes non réalisé depuis neuf mois », est classé en non-conformité. Il passe par cinq étapes reliées en boucle : correction immédiate (test de restauration réalisé), analyse des causes (aucun responsable désigné, pas de rappel planifié), action corrective (responsable nommé, test inscrit au calendrier trimestriel avec alerte), vérification de l'efficacité au trimestre suivant (test fait et documenté), puis clôture et enregistrement. Une flèche renvoie les résultats vers la revue de direction.
Le traitement d'une non-conformité : corriger tout de suite, chercher la cause, agir sur la cause, puis vérifier que l'action a marché avant de clore.
  1. Réagir : maîtriser et corriger l'écart, et en traiter les conséquences.
  2. Analyser les causes et vérifier si des écarts similaires existent ou pourraient survenir ailleurs.
  3. Mettre en œuvre les actions correctives nécessaires pour supprimer la cause.
  4. Vérifier l'efficacité des actions menées et, si besoin, faire évoluer le SMSI.
  5. Documenter la nature de l'écart, les actions et leurs résultats.

Questions fréquentes

L'audit interne est-il obligatoire dans ISO 27001 ?

Oui. ISO 27001 exige des audits internes à intervalles planifiés, selon un programme, menés par des auditeurs objectifs et impartiaux, avec des résultats rapportés à la direction et conservés. Sans audit interne, la certification n'est pas possible.

Quelle différence entre un audit interne et un audit de certification ISO 27001 ?

L'audit interne est mené par ou pour l'organisation afin de vérifier et améliorer son SMSI. L'audit de certification est mené par un organisme de certification accrédité, indépendant, qui décide de délivrer ou de maintenir le certificat.

Quelle différence entre une non-conformité majeure et mineure ?

Une non-conformité majeure met en doute la capacité du SMSI à atteindre ses résultats, par exemple l'absence d'une exigence entière ; elle doit être levée avant la décision de certification. Une non-conformité mineure est un écart ponctuel qui appelle un plan d'actions vérifié par l'organisme.

Quelles normes encadrent les audits ISO 27001 ?

ISO 19011 donne les lignes directrices d'audit des systèmes de management, complétées pour les SMSI par ISO/IEC 27007. Les organismes de certification appliquent en plus ISO/IEC 17021-1 et ISO/IEC 27006-1.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.