Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Audit de Certification ISO 27001

conformite

Définition

L'audit de certification ISO 27001 est le processus par lequel un organisme de certification accrédité évalue si le Système de Management de la Sécurité de l'Information (SMSI) d'une organisation est conforme aux exigences de la norme ISO/IEC 27001. La certification démontre aux clients, partenaires et régulateurs que l'organisation a mis en place un SMSI structuré, documenté et efficace pour protéger ses informations. L'audit de certification se déroule en deux étapes. L'audit de certification initial comprend un audit de phase 1 (revue documentaire : vérification que la documentation du SMSI est complète, cohérente et répond aux exigences de la norme) et un audit de phase 2 (audit sur site : vérification par des tests, des entretiens et des observations que le SMSI est effectivement mis en œuvre et fonctionne conformément à la documentation). Après obtention de la certification, des audits de surveillance annuels maintiennent la validité du certificat pendant les trois ans de sa durée de validité, et un audit de renouvellement permet de reconduire la certification pour une nouvelle période de trois ans. L'équipe d'audit est composée de lead auditeurs accrédités ISO 27001 et, pour les audits complexes, d'experts techniques. L'auditeur évalue les non-conformités selon deux niveaux : les non-conformités majeures (exigence absente ou significativement défaillante, bloquant la certification jusqu'à correction et vérification) et les non-conformités mineures (défaut limité ne compromettant pas l'efficacité globale du SMSI, devant être corrigé avant ou à l'audit de surveillance suivant). La préparation à l'audit de certification nécessite : la réalisation préalable d'un audit interne complet couvrant toutes les exigences de la norme (clause 9.2), la revue de direction documentée (clause 9.3), le traitement des non-conformités internes identifiées, et la mise à jour de toute la documentation requise (politique de sécurité, SOA, plan de traitement des risques, procédures, enregistrements). La certification est valable trois ans avec des audits de surveillance annuels. L'organisme de certification doit être accrédité par un organisme d'accréditation national (COFRAC en France) ou international reconnu dans le cadre des accords EA MLA (European Accreditation Multilateral Agreement).

Étapes de l'audit de certification

L'audit de certification ISO 27001 se déroule en deux phases. Phase 1 (revue documentaire, typiquement une à deux journées) : l'auditeur examine la documentation du SMSI pour vérifier qu'elle est complète et cohérente avec les exigences de la norme. Il identifie les points d'attention pour la phase 2 et peut signaler des déficiences documentaires majeures à corriger avant la phase 2.

Phase 2 (audit sur site, typiquement deux à cinq journées selon la taille) : l'auditeur vérifie sur le terrain la mise en œuvre effective du SMSI, par des entretiens avec les responsables et employés, des observations sur site, des tests de contrôles (vérification des droits d'accès, des journaux, des procédures), et l'examen des enregistrements de conformité. Les non-conformités sont identifiées et classées (majeures ou mineures).

Gestion des non-conformités

Une non-conformité majeure bloque la certification : l'organisation doit corriger le problème, fournir la preuve de la correction, et faire vérifier cette correction par l'auditeur (sur site ou à distance) avant que le certificat soit émis. Une non-conformité mineure peut être acceptée avec un plan d'action à mettre en œuvre dans un délai convenu (généralement avant l'audit de surveillance suivant).

En plus des non-conformités, les auditeurs peuvent formuler des observations (points d'amélioration) et des opportunités d'amélioration continue qui n'impactent pas directement la certification mais sont utiles pour renforcer le SMSI. Ces éléments sont précieux pour planifier les actions d'amélioration post-certification.

Maintien et renouvellement de la certification

La certification ISO 27001 est valable trois ans. Des audits de surveillance sont réalisés chaque année (premier et deuxième anniversaire) pour vérifier que le SMSI continue de fonctionner efficacement. Ces audits couvrent une sélection de domaines du SMSI (pas nécessairement tous à chaque audit) et vérifient la fermeture des non-conformités précédentes.

À la troisième année, un audit de renouvellement complet (équivalent à une phase 2) est réalisé pour renouveler le certificat. Si l'organisation a subi des changements importants (acquisitions, transformation numérique, nouvel outil IT majeur), ces changements doivent être reflétés dans le périmètre et la documentation du SMSI et seront examinés lors des audits de surveillance.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis