Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Audit Interne SMSI ISO 27001

conformite

Définition

L'audit interne du Système de Management de la Sécurité de l'Information (SMSI) est une exigence obligatoire de l'ISO 27001 (clause 9.2). Il vise à évaluer si le SMSI est correctement mis en œuvre, maintenu et amélioré de manière continue, et s'il est conforme aux exigences de la norme ISO 27001, aux politiques de sécurité internes de l'organisation, et aux exigences légales et réglementaires applicables. L'audit interne SMSI est distinct de l'audit de certification (réalisé par un organisme de certification externe accrédité COFRAC/IAF) : il est conduit par l'organisation elle-même (ou par un prestataire mandaté), de manière indépendante par rapport aux activités auditées. L'auditeur interne ne peut pas auditer son propre travail — l'indépendance est un prérequis fondamental de l'audit interne. La fréquence et la portée des audits internes doivent être définies dans un programme d'audit, tenant compte de l'importance des processus auditées et des résultats des audits précédents. L'ISO 27001 recommande des audits internes à intervalles planifiés, sans imposer de fréquence minimale — en pratique, un cycle annuel couvrant l'ensemble du SMSI est standard, avec des audits ciblés sur les processus à risque plus élevé ou ayant connu des incidents. Le processus d'audit interne comprend : la planification (programme d'audit, sélection des auditeurs internes, préparation du plan d'audit), la réalisation (entretiens, observation, revue de documents et d'enregistrements, tests de contrôles), le rapport (constatations, non-conformités, observations), et le suivi (vérification de la mise en œuvre des actions correctives). Les constatations d'audit peuvent être classifiées en non-conformités majeures (absence ou défaillance systémique d'un contrôle essentiel), non-conformités mineures (défaillance isolée d'un contrôle, sans impact systémique), et observations (opportunités d'amélioration sans non-conformité formelle). Chaque non-conformité doit faire l'objet d'une analyse de cause racine et d'une action corrective documentée et suivie.

Programme d'audit et indépendance des auditeurs

L'ISO 27001 clause 9.2 impose un programme d'audit interne définissant la fréquence, les méthodes, les responsabilités et les exigences d'audit. Ce programme doit tenir compte de l'importance des processus SMSI (ceux liés aux risques les plus élevés sont audités plus fréquemment) et des résultats des audits précédents (les zones ayant présenté des non-conformités sont revisitées). L'indépendance des auditeurs est fondamentale : un auditeur ne peut pas auditer son propre travail ou ses propres responsabilités.

Les auditeurs internes ISO 27001 doivent être formés aux exigences de la norme, aux techniques d'audit (entretien, observation, test de conformité), et aux domaines techniques couverts (sécurité des réseaux, gestion des accès, développement sécurisé). Des certifications d'auditeur (ISO/IEC 27001 Lead Auditor, CISA) valident ces compétences.

Processus d'audit : planification, réalisation, rapport

La phase de planification produit un plan d'audit documentant : périmètre, objectifs, critères, méthodes, ressources, calendrier, et liste des processus SMSI audités. La réalisation combine : revue documentaire (politiques, procédures, enregistrements), entretiens avec les responsables des processus et le personnel, observation des pratiques sur le terrain, et tests de contrôles (vérification par sondage que les contrôles fonctionnent comme décrit).

Le rapport d'audit documente : résumé exécutif, périmètre et méthode, constatations positives, non-conformités majeures et mineures avec références normatives, observations, et recommandations. Les non-conformités doivent être communiquées aux responsables concernés pour initier les actions correctives.

Actions correctives et cycle PDCA

Chaque non-conformité identifiée lors d'un audit interne déclenche une action corrective (ISO 27001 clause 10.1) : analyse de la cause racine (pourquoi la non-conformité s'est-elle produite ?), définition de l'action corrective (mesure visant à éliminer la cause racine), délai de mise en œuvre, responsable, et vérification de l'efficacité. Ces actions correctives sont suivies jusqu'à leur clôture.

Les résultats des audits internes sont présentés lors de la Revue de Direction (ISO 27001 clause 9.3), permettant à la direction de prendre les décisions appropriées sur les ressources et les priorités SMSI. La tendance des non-conformités sur plusieurs cycles d'audit révèle les zones du SMSI nécessitant une attention particulière ou des investissements supplémentaires.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis