Audits combinés et pilotage par indicateurs
Organiser un audit combiné multi-référentiels et bâtir un socle d'indicateurs communs pour le pilotage du site.
À retenir
- ISO/IEC 19011 encadre la conduite d'audits combinés sur plusieurs référentiels de management.
- Un audit combiné exige des auditeurs compétents sur les deux normes, pas une simple addition de checklists.
- La déclaration d'applicabilité ISO 27001 doit toujours être vérifiée séparément lors d'un audit combiné.
- Un même certificat n'existe pas pour les deux normes : l'audit est mutualisé, pas la portée du certificat.
L'audit combiné : une visite, plusieurs référentiels
ISO/IEC 19011 fournit les lignes directrices pour auditer des systèmes de management, y compris de façon combinée sur plusieurs normes. Un audit combiné permet à un même auditeur ou une même équipe d'auditeurs de vérifier ISO 27001 et ISO 20000-1 lors d'une même campagne, en s'appuyant sur les preuves mutualisées de la structure harmonisée.
Organiser un programme d'audit combiné
| Étape | Action | Point d'attention |
|---|---|---|
| Planification | Cartographier les processus communs et spécifiques | Ne pas fusionner ce qui doit rester distinct |
| Constitution de l'équipe | Auditeurs compétents sur les deux référentiels ou binôme complémentaire | Éviter un auditeur unique compétent sur une seule norme |
| Échantillonnage | Choisir des preuves communes (changement, incident, fournisseur) | Toujours vérifier la déclaration d'applicabilité séparément |
| Rapport | Un rapport structuré avec sections communes et spécifiques | Ne pas noyer les non-conformités sécurité dans le rapport service |
| Suivi | Plan d'actions correctif unique, avec échéances | Un même responsable peut piloter les deux volets |
Point clé
un audit combiné réduit la charge de préparation et la fatigue des équipes opérationnelles, mais il exige des auditeurs réellement compétents sur les deux référentiels, pas seulement une addition de checklists.
Erreurs fréquentes lors d'un audit combiné
- Traiter l'audit ISO 27001 comme un simple ajout de questions à la fin de l'audit ISO 20000, sans véritable évaluation des risques de sécurité.
- Oublier de vérifier séparément la déclaration d'applicabilité, document propre à ISO 27001 sans équivalent côté service.
- Fusionner les rapports au point de rendre impossible l'identification des non-conformités propres à chaque norme.
Attention
un certificat ISO 27001 et un certificat ISO 20000-1 restent deux certificats distincts même après un audit combiné ; la fusion concerne le processus d'audit, pas la portée des certificats délivrés.
Indicateurs de pilotage à réunir en revue de direction
- Taux de disponibilité des services critiques du site.
- Nombre et gravité des incidents de sécurité par trimestre.
- Délai moyen de clôture des non-conformités, tous référentiels confondus.
- Taux de couverture de l'audit interne sur les processus mutualisés.
Sur le terrain
un site d'hébergement qui présente ces quatre indicateurs dans une seule revue de direction trimestrielle, avec la participation conjointe des responsables sécurité et service, gagne en cohérence de décision et réduit les arbitrages contradictoires entre disponibilité et sécurité.
Astuce
demandez systématiquement à vos auditeurs internes de préciser, pour chaque constat, s'il relève d'ISO 27001, d'ISO 20000-1 ou des deux — cela facilite grandement la consolidation en revue de direction.