Qu'est-ce qu'un audit interne dans la norme ISO 27001 ?
Un audit interne est une évaluation systématique et indépendante de votre SMSI visant à vérifier sa conformité aux exigences de la norme ISO 27001:2022 et son implémentation efficace…
Aperçu
Un audit interne est une évaluation systématique et indépendante de votre SMSI visant à vérifier sa conformité aux exigences de la norme ISO 27001:2022 et son implémentation efficace. Il s'agit d'une exigence obligatoire en vertu de la Clause 9.2 et d'un outil essentiel pour identifier les écarts avant votre audit de certification.
Les audits internes fournissent des preuves objectives que votre SMSI fonctionne comme prévu et aident à promouvoir l'amélioration continue.
L'audit interne en pratique
La norme ISO 27001:2022 exige que vous réalisiez des audits internes à intervalles planifiés pour évaluer si votre SMSI :
- Est conforme à vos propres exigences SMSI et aux normes ISO 27001:2022
- Est mis en œuvre et maintenu de manière efficace
- Atteint les résultats escomptés définis dans vos objectifs de sécurité de l'information
Vous devez établir un programme d'audit qui prend en compte l'importance des processus, les changements affectant l'organisation et les résultats des audits précédents.
Les audits internes doivent être réalisés par du personnel compétent qui est indépendant du domaine audité afin de garantir l'objectivité.
Composantes clés des audits internes
Planification de l'audit
Votre programme d'audit doit définir :
- La fréquence des audits (généralement annuelle, mais les zones à haut risque peuvent nécessiter des revues plus fréquentes)
- Le périmètre de l'audit couvrant toutes les clauses du SMSI (4-10) et les contrôles applicables de l'Annexe A
- Les critères d'audit basés sur les exigences de la norme ISO 27001:2022 et vos procédures documentées
- Les méthodes d'audit (revue documentaire, entretiens, observation, échantillonnage)
Réalisation de l'audit
Pendant l'audit, vous devez :
- Examiner les informations documentées (politiques, procédures, enregistrements)
- Interviewer les responsables de processus et le personnel
- Observer la mise en œuvre des contrôles
- Échantillonner les preuves de l'efficacité des contrôles
- Documenter les constatations de manière objective avec des preuves
Rapport d'audit
La Clause 9.2 exige que vous conserviez des informations documentées comme preuves des résultats de l'audit. Vos rapports d'audit doivent inclure :
- Les conformités et non-conformités identifiées
- Les opportunités d'amélioration
- Les preuves étayant les constatations
- Les exigences d'action corrective pour les non-conformités
Les non-conformités découvertes lors des audits internes doivent être traitées par une action corrective (Clause 10.2) avant votre audit de certification.
Exigences pour les auditeurs
La Clause 9.2 de la norme ISO 27001:2022 spécifie que les auditeurs doivent :
- Être compétents en audit et en sécurité de l'information
- Être impartiaux et objectifs
- Ne pas auditer leur propre travail (exigence d'indépendance)
Exemple : Un responsable de la sécurité informatique peut auditer les processus RH, mais quelqu'un d'autre doit auditer les contrôles de sécurité informatique dont le responsable est en charge.
Fréquence et timing des audits
Bien que la norme ISO 27001:2022 ne prescrive pas d'intervalles spécifiques, les bonnes pratiques incluent :
- Un audit complet du SMSI au moins une fois par an
- Des audits plus fréquents pour les zones critiques ou à haut risque
- Des audits supplémentaires après des changements significatifs
- Un timing permettant la mise en œuvre d'actions correctives avant les audits de certification externes
Utilisez ISMS Copilot pour générer des listes de vérification d'audit interne adaptées à des contrôles spécifiques de l'Annexe A ou pour créer des questions d'audit pour les entretiens avec les responsables de processus.
Domaines d'audit courants
Votre audit interne doit couvrir :
- Clause 4 : Contexte, périmètre et limites du SMSI
- Clause 5 : Engagement de la direction et politique
- Clause 6 : Appréciation et traitement des risques
- Clause 7 : Ressources, compétence, sensibilisation, communication
- Clause 8 : Planification opérationnelle et mise en œuvre des contrôles
- Clause 9 : Surveillance, mesure, audit interne, revue de direction
- Clause 10 : Non-conformité et action corrective, amélioration continue
- Annexe A : Contrôles applicables de votre Déclaration d'Applicabilité (SoA)
Termes associés
- ISMS – Le système audité
- Management Review – Utilise les résultats de l'audit comme entrée
- Control – Mesures de sécurité individuelles évaluées lors des audits
- Statement of Applicability – Définit quels contrôles auditer