Audit interne et revue de direction
Distinguer audit interne, audit de certification et revue de direction, et préparer les preuves attendues.
À retenir
- L'audit interne prépare l'audit de certification, réalisé en deux étapes par un organisme accrédité.
- L'audit interne doit relever de vraies non-conformités pour conserver sa valeur de pilotage.
- Chaque mesure auditée doit être adossée à une preuve concrète et datée.
- La revue de direction alimente le cycle PDCA par des décisions documentées.
L'audit, moteur de l'amélioration continue
Le chapitre 9 de l'ISO/IEC 27001 impose deux mécanismes complémentaires : l'audit interne, réalisé par l'organisation elle-même (ou un prestataire indépendant du périmètre audité), et la revue de direction, où la direction examine périodiquement la performance globale du SMSI.
Audit interne vs audit de certification
L'audit interne est planifié par l'organisation selon un programme couvrant l'ensemble du SMSI sur un cycle donné (souvent trois ans, avec un sous-ensemble audité chaque année). Il précède et prépare l'audit de certification, réalisé par un organisme accrédité indépendant, qui se déroule en deux étapes : un audit documentaire (étape 1) vérifiant que le SMSI est correctement défini, puis un audit de mise en œuvre (étape 2) vérifiant son fonctionnement effectif sur le terrain.
Point clé
l'audit interne n'est pas une répétition générale destinée à « faire bonne figure » devant l'auditeur externe — c'est un outil de pilotage qui doit identifier de vraies non-conformités, sans quoi le SMSI perd sa valeur de gestion du risque.
Les preuves attendues
| Élément audité | Preuve typique |
|---|---|
| Politique de sécurité | Document approuvé et diffusé, daté |
| Appréciation du risque | Registre des risques à jour, revu périodiquement |
| Formation et sensibilisation | Registres de présence, taux de complétion des formations |
| Contrôle d'accès physique | Registres de badges, procédures d'escorte visiteurs |
| Gestion des incidents | Journal des incidents, délais de traitement |
| Actions correctives | Suivi des non-conformités et de leur clôture |
Attention
une non-conformité relevée en audit qui reste sans action corrective documentée dans les délais convenus peut entraîner la suspension, voire le retrait, du certificat lors de l'audit de surveillance suivant.
La revue de direction
La revue de direction, généralement annuelle, examine les résultats des audits, l'évolution des risques, les retours des parties intéressées, l'atteinte des objectifs de sécurité et les ressources nécessaires. Elle se conclut par des décisions documentées (ajustement d'objectifs, allocation de ressources), qui alimentent le cycle PDCA suivant.
Sur le terrain
pour un site data center certifié, l'auditeur externe demande fréquemment à observer une démonstration réelle (badge d'accès, procédure d'astreinte, test du plan de continuité) plutôt que de se contenter des documents — la préparation opérationnelle compte autant que la documentation.
Astuce
tenez un tableau de bord unique regroupant les indicateurs clés du SMSI (incidents, risques, formations, actions correctives) : c'est le document que la direction et l'auditeur apprécient le plus, car il rend visible en un coup d'œil la maturité du système.