Guide ISO 27001 · Audit
Audit ISO 27001 : audit interne, audit de certification et non-conformités
Un système de management de la sécurité de l'information (SMSI) est audité deux fois : par l'organisation elle-même, avec l'audit interne exigé par la norme, et par l'organisme de certification. Les deux n'ont ni le même but ni les mêmes acteurs, mais ils produisent le même type de constats. Ce chapitre explique chacun d'eux et la façon de traiter une non-conformité.
- Audit interne
- Exigé par la clause 9.2
- Lignes directrices
- ISO 19011:2026, ISO/IEC 27007
- Audit de certification
- Organisme accrédité
- Non-conformités
- Traitées selon la clause 10.2
Chapitres du guide
En bref
-
L'audit interne est une exigence d'ISO 27001 : il se mène à intervalles planifiés, selon un programme, par des auditeurs objectifs et impartiaux.
-
L'audit de certification est un audit externe, mené par un organisme accrédité, qui décide de délivrer ou de maintenir le certificat.
-
Les constats distinguent les non-conformités, souvent classées majeures ou mineures par les organismes, et les pistes d'amélioration.
-
Toute non-conformité appelle une correction, une analyse des causes, une action corrective et une vérification de son efficacité, le tout documenté.
Les trois types d'audit autour d'un SMSI
Les lignes directrices d'audit des systèmes de management (ISO 19011, dont la quatrième édition a paru en mai 2026) distinguent les audits selon qui les commande :
| Type | Qui audite | Exemple |
|---|---|---|
| Audit interne (première partie) | L'organisation elle-même, ou un prestataire mandaté par elle | Audit interne du SMSI exigé par la clause 9.2 |
| Audit de seconde partie | Un client ou un donneur d'ordre | Audit d'un fournisseur prévu au contrat, souvent après un questionnaire de sécurité |
| Audit de tierce partie | Un organisme indépendant | Audit de certification ISO 27001 par un organisme accrédité |
ISO/IEC 27007 complète ISO 19011 pour les SMSI : elle s'adresse à toute personne qui mène ou pilote des audits internes ou externes de SMSI. Sa version de 2020 est en cours de révision.
L'audit interne ISO 27001
La norme demande de mener des audits internes à intervalles planifiés pour vérifier deux choses : que le SMSI est conforme aux exigences de l'organisation et à celles d'ISO 27001, et qu'il est mis en œuvre et tenu à jour efficacement. Concrètement, il faut :
- établir un programme d'audit : fréquence, méthodes, responsabilités, planification et rapports, en tenant compte de l'importance des processus et des résultats des audits précédents ;
- définir, pour chaque audit, ses critères et son périmètre ;
- choisir des auditeurs objectifs et impartiaux : on n'audite pas son propre travail ;
- rendre compte des résultats à la direction concernée ;
- conserver le programme et les résultats comme informations documentées.
La norme n'impose pas de tout auditer chaque année. En pratique, on répartit les audits pour couvrir l'ensemble du périmètre et des exigences sur le cycle de certification, en revenant plus souvent sur ce qui est le plus exposé. Les résultats nourrissent la revue de direction, qui arbitre les priorités et les moyens.
L'audit de certification
L'audit de certification est mené par un organisme accrédité, selon les règles d'ISO/IEC 17021-1 et d'ISO/IEC 27006-1. Il comprend l'audit initial en deux étapes, puis les audits de surveillance et de renouvellement (voir le chapitre certification). Il se déroule en général ainsi : réunion d'ouverture, entretiens et vérification de preuves selon un plan d'audit, puis réunion de clôture où l'auditeur présente ses conclusions.
| Audit interne | Audit de certification | |
|---|---|---|
| Objectif | Vérifier et améliorer son propre SMSI | Délivrer ou maintenir le certificat |
| Commanditaire | L'organisation | L'organisation, mais l'audit est mené par un tiers |
| Auditeurs | Internes ou prestataires, objectifs et impartiaux | Auditeurs qualifiés de l'organisme de certification |
| Référentiel | ISO 27001 et exigences propres de l'organisation (politiques, procédures) | ISO 27001 et documentation du SMSI |
| Fréquence | Planifiée par l'organisation | Initial, puis chaque année, renouvellement à trois ans |
| Suite donnée | Actions correctives, revue de direction | Décision de certification par l'organisme |
Constats et non-conformités : comment les traiter
Un audit compare des preuves à des critères. Chaque écart avéré à une exigence est une non-conformité. Les organismes de certification les classent généralement en deux niveaux :
- Non-conformité majeure : une exigence n'est pas satisfaite d'une façon qui met en doute la capacité du SMSI à atteindre ses résultats, par exemple l'absence d'audit interne ou de revue de direction. Elle doit être traitée avant que l'organisme ne puisse délivrer ou maintenir le certificat.
- Non-conformité mineure : un écart ponctuel qui ne remet pas en cause le système. Elle appelle un plan d'actions, que l'organisme vérifiera.
S'y ajoutent des observations ou pistes d'amélioration, qui ne sont pas des écarts. Les délais de réponse et le détail de la classification figurent dans le règlement de certification de chaque organisme.
Qu'elle vienne d'un audit interne, d'un audit externe ou d'un incident, la norme demande de traiter toute non-conformité de la même manière :
- Réagir : maîtriser et corriger l'écart, et en traiter les conséquences.
- Analyser les causes et vérifier si des écarts similaires existent ou pourraient survenir ailleurs.
- Mettre en œuvre les actions correctives nécessaires pour supprimer la cause.
- Vérifier l'efficacité des actions menées et, si besoin, faire évoluer le SMSI.
- Documenter la nature de l'écart, les actions et leurs résultats.
Questions fréquentes
L'audit interne est-il obligatoire dans ISO 27001 ?
Oui. ISO 27001 exige des audits internes à intervalles planifiés, selon un programme, menés par des auditeurs objectifs et impartiaux, avec des résultats rapportés à la direction et conservés. Sans audit interne, la certification n'est pas possible.
Quelle différence entre un audit interne et un audit de certification ISO 27001 ?
L'audit interne est mené par ou pour l'organisation afin de vérifier et améliorer son SMSI. L'audit de certification est mené par un organisme de certification accrédité, indépendant, qui décide de délivrer ou de maintenir le certificat.
Quelle différence entre une non-conformité majeure et mineure ?
Une non-conformité majeure met en doute la capacité du SMSI à atteindre ses résultats, par exemple l'absence d'une exigence entière ; elle doit être levée avant la décision de certification. Une non-conformité mineure est un écart ponctuel qui appelle un plan d'actions vérifié par l'organisme.
Quelles normes encadrent les audits ISO 27001 ?
ISO 19011 donne les lignes directrices d'audit des systèmes de management, complétées pour les SMSI par ISO/IEC 27007. Les organismes de certification appliquent en plus ISO/IEC 17021-1 et ISO/IEC 27006-1.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- ISO/IEC 27001:2022, Systèmes de management de la sécurité de l'information : exigences, ISO, octobre 2022.
- ISO 19011:2026, Lignes directrices pour l'audit des systèmes de management, ISO, mai 2026.
- ISO/IEC 27007:2020, Lignes directrices pour l'audit des systèmes de management de la sécurité de l'information, ISO, janvier 2020.
- ISO/IEC 17021-1:2015, Exigences pour les organismes procédant à l'audit et à la certification des systèmes de management, ISO, juin 2015.
- ISO/IEC 27006-1:2024, Exigences pour les organismes procédant à l'audit et à la certification des SMSI, ISO, mars 2024.
- Certification ISO 27001, AFNOR Certification.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.