# ISO 27001 Audit – Plan d'audit interne et modèle

> Planifier l'audit interne ISO/IEC 27001 : programme d'audit, auditeurs, échantillonnage, classement des constats, actions correctives et rapport.

- Source: https://www.sidd.swiss/fr/perspectives/iso-27001-audit-plan-daudit-interne-et-modele/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Marc Grob
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

La clause 9.2 de l'ISO/IEC 27001:2022 exige que l'organisation réalise des audits internes à des intervalles planifiés afin d'obtenir des informations permettant de déterminer si le SMSI satisfait à ses propres exigences et à celles de la norme, et s'il est effectivement mis en œuvre et maintenu. Le programme d'audit n'est donc pas un bonus, mais un contrôle d'efficacité obligatoire – et sans audit interne documenté, il n'y a pas de validation Stage 2 par l'organisme de certification externe.

**Cet article traite :**

- de la structure d'un plan d'audit annuel (programme d'audit selon ISO/IEC 19011:2018) ;
- de la sélection et de la qualification des auditeurs internes – indépendance, compétence, rotation ;
- de la méthodologie d'échantillonnage : que vérifie-t-on et à quelle profondeur ? ;
- des types de preuves (documents, entretiens, observation, vérification technique) et leur classification ;
- de la classification des constatations : non-conformité majeure / mineure, observation, opportunité d'amélioration (OFI) ;
- du cycle CAPA (action corrective / action préventive) et de son articulation avec la revue de direction.

Ce billet s'adresse aux gestionnaires SMSI, auditeurs internes, CISO et directions d'entreprise qui souhaitent mettre en place un programme d'audit efficace ou réviser un programme existant. Nous montrons comment le programme répond simultanément aux exigences de l'ISO 27001:2022 et à la gestion effective des risques – sans devenir un exercice bureaucratique.

## Programme d'audit et plan annuel

Le programme d'audit définit ce qui est audité, quand, par qui et avec quelles ressources. L'ISO 27001:2022 exige explicitement à la clause 9.2.2 que le programme tienne compte de l'importance des processus concernés et des résultats des audits précédents – c'est-à-dire une approche fondée sur les risques, pas un cycle uniforme.

Structure recommandée d'un plan d'audit annuel :

- **Couverture complète sur le cycle triennal :** toutes les clauses 4 à 10 et les 93 contrôles de l'annexe A sont audités au moins une fois par cycle triennal.
- **Domaines obligatoires annuels :** contrôles présentant le risque le plus élevé (p. ex. A.5.7 threat intelligence, A.8.1 dispositifs endpoint, A.8.8 gestion des vulnérabilités), clause 9 (évaluation de la performance), clause 10 (amélioration) – chaque année.
- **Audits circonstanciels :** lors de nouveaux sites, de modifications IT significatives, d'incidents signalés ou de constatations externes.
- **Fréquence d'audit par domaine :** domaines critiques annuellement, risques moyens tous les 18 mois, risques faibles tous les 36 mois.
- **Fenêtre temporelle :** idéalement 2 à 4 mois avant l'audit de surveillance ou de recertification externe, afin que les mesures correctives prennent effet à temps.

Le programme d'audit est préparé annuellement par le gestionnaire SMSI, approuvé par la direction et soumis à l'auditeur externe lors de la préparation du Stage 1. Quiconque définit le programme uniquement par l'affirmation « nous examinons les risques de la liste X », sans préciser les clauses, les sites et la méthodologie, risque une non-conformité mineure à la clause 9.2.2.

## Équipe d'audit et qualification

Les auditeurs internes doivent être compétents et indépendants. La clause 9.2.2 c) exige de sélectionner les auditeurs et de mener les audits de manière à garantir l'objectivité et l'impartialité du processus d'audit. Concrètement : personne n'audite son propre travail. Un développeur ne peut pas auditer le processus de développement de son équipe ; le gestionnaire SMSI ne peut pas auditer son propre ensemble de documents SMSI.

Exigences de compétence (selon ISO/IEC 19011:2018) :

- **Expertise :** l'auditeur connaît la norme, les exigences légales applicables (p. ex. LPD, circulaires FINMA, NIS2 en cas de lien UE) et le contexte métier propre.
- **Méthodologie d'audit :** échantillonnage fondé sur les risques, évaluation des preuves, techniques d'entretien, classification des constatations.
- **Compétences relationnelles :** écouter sans induire ; rapporter sans interpréter ; traiter les conflits de manière factuelle.
- **Formation :** idéalement un cours de Lead Auditor reconnu (PECB, BSI, TÜV) ou formation équivalente avec examen. Au minimum 16 heures / an de formation continue.

Pour les PME sans fonction d'audit interne dédiée, nous recommandons un co-sourcing : un Lead Auditor externe (p. ex. de SIDD) réalise les audits, un collaborateur interne y participe (transfert d'expérience). Cela préserve l'indépendance et accélère la courbe d'apprentissage. Sur le cycle triennal, une personne interne peut progressivement prendre le rôle de Lead.

## Méthodologie d'échantillonnage et types de preuves

Un audit interne est un contrôle par sondage – la vérification exhaustive de chaque ticket et de chaque accès n'est ni possible ni pertinente. La taille de l'échantillon est déterminée par la classe de risque de la population, la variabilité et le niveau de confiance requis.

**Exemples de plans d'échantillonnage typiques :**

- **Revues des accès utilisateurs (A.5.18) :** 10 % des comptes actifs ou au moins 30, selon la valeur la plus élevée.
- **Tickets de gestion des changements (A.8.32) :** 25 des 200 changements du trimestre, dont au moins 5 changements d'urgence.
- **Tickets d'incidents (A.5.24) :** tous les incidents de classe High / Critical, plus 20 % des incidents classifiés Medium.
- **Vérification des contrats fournisseurs (A.5.19) :** 100 % des fournisseurs critiques (classification A), 30 % des fournisseurs de classe B.
- **Formation des collaborateurs (A.6.3) :** rapprochement complet avec la liste du personnel – qui a suivi la sensibilisation annuelle ?

**Types de preuves :**

- **Document :** politique, procédure, procès-verbal, contrat.
- **Enregistrement :** journal, ticket, e-mail, flux d'approbation.
- **Déclaration :** réponse d'entretien, confirmation écrite.
- **Observation :** inspection sur site, démonstration en direct d'un processus.
- **Vérification technique :** comparaison de configuration, analyse de vulnérabilités, analyse de journaux.

Règle empirique : au moins deux types de preuves indépendants par contrôle. Un entretien seul ne suffit pas – il faut une confirmation documentaire ou technique. Quiconque ne cite que des déclarations dans le rapport d'audit s'expose lors de l'audit externe à la question sur la substance.

## Classification des constatations

La classification des constatations est déterminante – elle pilote l'obligation de réaction et la visibilité auprès de l'auditeur externe. L'ISO 27001 elle-même n'impose pas de classification contraignante ; l'ISO/IEC 19011:2018 et les lignes directrices de l'IAF recommandent l'échelle suivante :

- **Non-conformité majeure (NC) :** absence totale d'un élément exigé par la norme (p. ex. aucun audit interne réalisé) ou défaillance systémique d'un contrôle (p. ex. revues des accès utilisateurs non réalisées depuis 18 mois). Dans l'audit externe, une NC majeure bloque la certification jusqu'à sa résolution. Délai de réponse : généralement 3 mois.
- **Non-conformité mineure (NC) :** écart ponctuel ou mise en œuvre partiellement inefficace (p. ex. 2 des 30 tickets vérifiés sans approbation). Mesure corrective avec délai (généralement 6 mois) ; ne bloque pas la certification, mais doit être vérifiée lors de la surveillance.
- **Observation :** constatation qui ne constitue pas encore un écart, mais pourrait le devenir en cas d'aggravation. Aucune obligation de correction, mais obligation d'évaluation lors de la revue de direction.
- **Opportunité d'amélioration (OFI) :** recommandation d'amélioration sans constatation de manquement. Souvent discutée par la suite.

Pour l'audit interne, nous recommandons d'utiliser la même échelle que l'auditeur externe – cela évite les discordances sémantiques. Le rapport d'audit contient par constatation : constat factuel (ce qui a été observé), preuve (identifiant du document, numéro du ticket, date de l'entretien), référence à la norme (clause / contrôle de l'annexe A), classification et responsable de la mesure corrective.

## Le cycle CAPA

Les clauses 10.1 et 10.2 de l'ISO 27001:2022 exigent des actions correctives pour les non-conformités. Le cycle CAPA (Corrective Action / Preventive Action) est le processus formel qui transforme chaque NC en amélioration durable – et sa mise en place est la lacune la plus fréquente en pratique.

Étapes du cycle CAPA :

1. **Correction (immediate fix) :** mesure immédiate qui supprime l'impact direct (p. ex. désactiver immédiatement le compte du collaborateur parti).
2. **Analyse des causes profondes (root cause analysis) :** pourquoi l'erreur s'est-elle produite ? Méthodes : 5 pourquoi, diagramme d'Ishikawa, analyse par arbre des défauts.
3. **Action corrective (corrective action) :** mesure empêchant la répétition (p. ex. étendre le flux de travail de départ pour inclure la désactivation automatique).
4. **Action préventive (preventive action) :** si la cause pourrait s'appliquer de manière analogue dans d'autres processus – transposition de la solution (p. ex. même flux de travail pour les comptes fournisseurs).
5. **Vérification (verification) :** preuve de l'efficacité après un délai approprié (p. ex. sondage après 90 jours).
6. **Clôture (closure) :** clôture formelle dans le registre CAPA avec date et responsable.

Le registre CAPA est un document obligatoire lors de l'audit externe. Nous recommandons un tableau avec les colonnes : ID NC, source (audit interne / audit externe / incident / signalement), description, classification, date d'ouverture, date d'échéance, responsable, statut, date de vérification, date de clôture. Une NC ouverte depuis trois ans est une constatation standard de caractère majeur lors de l'audit externe – elle montre que le SMSI ne dispose pas d'une boucle d'amélioration efficace.

## Rapport d'audit et revue de direction

Le rapport d'audit est la livraison formelle de l'audit interne. La clause 9.2.2 e) exige de communiquer les résultats des audits au management concerné. Contenu d'un rapport d'audit :

- **En-tête :** identifiant de l'audit, date, auditeur(s), audités, périmètre (clauses, contrôles, domaines), méthodologie.
- **Synthèse :** nombre de constatations par classification, messages principaux.
- **Liste des constatations :** par constatation : fait, preuve, référence à la norme, classification, recommandation, responsable.
- **Constats positifs :** bonnes pratiques mises en évidence – important pour l'acceptation par les audités.
- **Annexe :** listes d'échantillons, notes d'entretien, références aux preuves.

La revue de direction (clause 9.3) est l'événement de suivi obligatoire. Au moins annuelle, avec les éléments d'entrée obligatoires suivants (clause 9.3.2) : statut des mesures issues des revues précédentes, changements dans les sujets externes et internes, changements dans les besoins des parties intéressées, retours sur la performance de la sécurité de l'information (non-conformités, résultats d'audit, surveillance, objectifs), retours des parties intéressées, mises à jour de l'analyse des risques, opportunités d'amélioration. Éléments de sortie (clause 9.3.3) : décisions d'amélioration, besoins de modification du SMSI, besoins en ressources.

Quiconque envoie le rapport d'audit au management sans qu'une séance de revue de direction documentée avec décisions ne se tienne ne satisfait pas à la clause 9.3. Dans l'audit externe, le procès-verbal de la revue est une pièce justificative obligatoire.

## Comment SIDD vous accompagne

SIDD prend en charge pour les entreprises suisses l'audit interne ISO 27001 en co-sourcing ou en mandat complet. Nos Lead Auditeurs ont plus de 10 ans d'expérience en audit, connaissent les attentes des organismes de certification suisses habituels et livrent des rapports d'audit qui entrent directement dans l'audit Stage 2 ou de surveillance sans révision. Le mandat fait partie de notre [package SMSI / ISO 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi) ou peut être commandé comme prestation autonome.

Pour ancrer durablement la compétence d'audit en interne, nous formons des auditeurs internes en situation de travail. Quiconque recherche un responsable SMSI dédié bénéficie de notre [mandat externe CISO / RSSI](https://www.sidd.swiss/fr/services/ciso-externe), qui comprend le programme d'audit, le pilotage CAPA et la revue de direction en tant que prestations continues. Nous gérons le registre CAPA, le programme d'audit et les constatations dans la [plateforme Priverion](https://www.sidd.swiss/fr/priverion-plateforme) avec suivi des délais et escalades automatiques vers le responsable.

Prenez rendez-vous via le [formulaire de contact](https://www.sidd.swiss/fr/contact) – nous fournissons en 30 minutes une évaluation de votre programme d'audit actuel. Pour une offre contraignante, demandez une [offre](https://www.sidd.swiss/fr/devis).

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
