Comment vérifier la cohérence des documents du SMI et la préparation à l'audit avec ISMS Copilot
Ce guide aide les responsables de la mise en œuvre de l'ISO 27001 à effectuer des vérifications complètes de cohérence dans la documentation du SMI, à challenger leur travail de préparation et à vérifier leur état de préparation avant la certification initiale ou les audits de surveillance.
Ce guide aide les responsables de la mise en œuvre de l'ISO 27001 à effectuer des vérifications complètes de cohérence dans la documentation du SMI, à challenger leur travail de préparation et à vérifier leur état de préparation avant la certification initiale ou les audits de surveillance.
À qui s'adresse ce guide
Les responsables de la mise en œuvre de l'ISO 27001, les responsables de la sécurité de l'information et les responsables de la conformité chargés de construire et de maintenir un SMI et de se préparer aux audits de certification.
Ce que vous allez accomplir
Vous allez télécharger l'ensemble de votre documentation SMI sur ISMS Copilot, identifier les incohérences entre les politiques et les procédures, vérifier l'alignement avec les exigences de l'ISO 27001 et recevoir une évaluation réaliste de votre préparation à la certification avec des axes d'amélioration spécifiques.
Le défi de la cohérence
La documentation du SMI est créée sur plusieurs mois par différentes personnes se référant à des exigences en évolution. Résultat : les politiques contredisent les procédures, la Déclaration d'Applicabilité ne correspond pas aux contrôles mis en œuvre, les traitements des risques font référence à des procédures inexistantes, et personne ne s'en rend compte jusqu'à ce que l'auditeur le signale.
ISMS Copilot analyse l'ensemble de votre documentation pour identifier les lacunes, les contradictions et les désalignements avant que les auditeurs ne les découvrent.
Prérequis
- Documentation du SMI complète incluant les politiques, procédures, Déclaration d'Applicabilité, évaluation des risques et plan de traitement des risques
- Compte ISMS Copilot avec un abonnement payant (recommandé pour des limites de téléchargement de fichiers plus élevées — 50 à 500 par mois selon le plan)
- Tous les documents au format PDF ou DOC
Étape 1 : Créer un espace de travail dédié à la préparation à l'audit
Configurez un espace de travail spécifiquement dédié à la revue complète du SMI et à la préparation à l'audit.
- Créez un nouvel espace de travail nommé "Préparation Audit [Date]" ou "Préparation Certification [Année]"
- Sélectionnez la persona Implementer pour une analyse axée sur la mise en œuvre
- Conservez cet espace de travail séparé de votre travail opérationnel quotidien sur le SMI
Créez des espaces de travail distincts pour la certification initiale, les audits de surveillance et la recertification afin de suivre l'évolution de la maturité de votre SMI au fil du temps.
Étape 2 : Télécharger l'ensemble de votre documentation SMI
Téléchargez tous les documents du SMI pour permettre une analyse transversale complète.
Documents critiques à télécharger :
- Documents obligatoires : Politique de sécurité de l'information, Déclaration d'Applicabilité, Évaluation des risques, Plan de traitement des risques
- Procédures principales : Contrôle d'accès, gestion des changements, réponse aux incidents, continuité d'activité, sauvegarde et récupération
- Documents de support : Inventaire des actifs, contrats avec les fournisseurs incluant des clauses de sécurité, registres de formation, journaux d'audit
- Rapports d'audit précédents : Si disponibles, pour le suivi des actions correctives
Assurez-vous que les documents téléchargés représentent vos versions actuelles et approuvées. Le téléchargement de documents en brouillon ou obsolètes produira une analyse de cohérence inexacte.
Étape 3 : Vérifier l'alignement de la Déclaration d'Applicabilité
Vérifiez que votre Déclaration d'Applicabilité reflète fidèlement ce qui est réellement mis en œuvre dans votre SMI.
Questions de vérification de la Déclaration d'Applicabilité :
- "Compare ma Déclaration d'Applicabilité avec mes procédures téléchargées. Quels contrôles sont marqués 'applicables' mais n'ont pas de procédure correspondante ?"
- "Y a-t-il des contrôles marqués 'non applicables' dans ma Déclaration d'Applicabilité mais référencés dans mon plan de traitement des risques ?"
- "Passe en revue mes justifications d'exclusions dans ma Déclaration d'Applicabilité. Sont-elles adéquates selon l'ISO 27001:2022 ?"
- "Quels contrôles de l'Annexe A sont mentionnés dans les procédures mais absents de ma Déclaration d'Applicabilité ?"
Corrigez toutes les incohérences de la Déclaration d'Applicabilité avant l'audit. La Déclaration d'Applicabilité est la feuille de route de l'auditeur — les erreurs ici créent des premières impressions négatives et des points de focus pour l'audit.
Étape 4 : Identifier les incohérences entre documents
Repérez les contradictions, lacunes et désalignements dans votre documentation SMI.
Questions de vérification de la cohérence :
- "Ma politique de contrôle d'accès indique des revues trimestrielles, mais ma procédure indique des revues annuelles. Quels documents se contredisent sur la fréquence des revues ?"
- "Mon plan de traitement des risques fait-il référence à des procédures qui n'existent pas dans les documents téléchargés ?"
- "Compare les niveaux de classification des données entre ma politique et ma procédure de sauvegarde. Sont-ils cohérents ?"
- "Ma procédure de réponse aux incidents mentionne une 'Équipe de réponse aux incidents'. Cette équipe est-elle définie quelque part dans ma documentation ?"
- "Vérifie si tous les rôles et responsabilités mentionnés dans les documents sont définis dans mes documents organisationnels."
Étape 5 : Vérifier la couverture des exigences ISO 27001
Assurez-vous que votre documentation traite toutes les clauses obligatoires de l'ISO 27001:2022 et les contrôles applicables de l'Annexe A.
Questions de vérification de la couverture :
- "Vérifie mes documents téléchargés par rapport à la Clause 6 (Planification) de l'ISO 27001:2022. Qu'est-ce qui manque ?"
- "Mes documents démontrent-ils comment nous déterminons et traitons les risques et opportunités selon la Clause 6.1 ?"
- "Vérifie la couverture des exigences de la Clause 9.2 (audit interne) dans mes procédures"
- "Pour chaque contrôle marqué 'applicable' dans ma Déclaration d'Applicabilité, existe-t-il des preuves documentées de mise en œuvre ?"
- "Quelles exigences de la Clause 7 (Support) ne sont pas adéquatement documentées ?"
Concentrez-vous d'abord sur les exigences obligatoires des Clauses 4 à 10, puis vérifiez les contrôles de l'Annexe A marqués comme applicables dans votre Déclaration d'Applicabilité. Ne perdez pas de temps sur les contrôles exclus.
Étape 6 : Challenger votre évaluation et traitement des risques
Validez que votre approche de gestion des risques répond aux exigences de l'ISO 27001 et a du sens sur le plan pratique.
Questions pour challenger l'évaluation des risques :
- "Passe en revue mon évaluation des risques. Les critères d'acceptation des risques sont-ils clairement définis et appliqués de manière cohérente ?"
- "Mes risques identifiés sont-ils alignés avec le périmètre du SMI et l'inventaire des actifs ?"
- "Les options de traitement des risques (éviter, transférer, accepter, réduire) sont-elles correctement justifiées ?"
- "Vérifie si mon plan de traitement des risques inclut des responsables, des échéances et un statut pour chaque risque. Qu'est-ce qui manque ?"
- "Y a-t-il des risques résiduels qui n'ont pas été formellement acceptés par la direction ?"
Étape 7 : Évaluer les preuves de fonctionnement
Déterminez si vous disposez de preuves suffisantes que votre SMI fonctionne réellement, et pas seulement sur le papier.
Questions d'évaluation des preuves :
- "Quelles preuves opérationnelles un auditeur s'attendrait-il à voir pour ma procédure de contrôle d'accès ? En ai-je ?"
- "Selon ma procédure de réponse aux incidents, quels registres devrais-je avoir ? Sont-ils mentionnés dans mes documents ?"
- "Passe en revue mon plan de continuité d'activité. Quelles preuves de test les auditeurs s'attendraient-ils à voir ?"
- "Mes procédures spécifient-elles des périodes et des formats de conservation des enregistrements ? Est-ce cohérent ?"
La documentation seule ne prouve pas la conformité. Les auditeurs demanderont des preuves de fonctionnement : journaux, registres, comptes-rendus de réunion, résultats de tests, présence aux formations, etc.
Étape 8 : Obtenir une évaluation de préparation
Demandez une évaluation globale de votre préparation à la certification avec des priorités d'amélioration spécifiques.
Questions d'évaluation de la préparation :
- "Sur la base de tous les documents téléchargés, évalue ma préparation pour la certification initiale ISO 27001:2022. Quels sont les 5 principaux risques pour la certification ?"
- "Qu'est-ce qui entraînerait probablement des non-conformités majeures si je passais en audit aujourd'hui ?"
- "Quels sont les points faibles de mon SMI en fonction de la documentation ?"
- "Crée une checklist pré-audit priorisée par niveau de risque"
- "Si tu étais un auditeur examinant ces documents, que remettrais-tu en question ou challengerais-tu ?"
Étape 9 : Préparer l'audit de surveillance
Pour les audits de surveillance, vérifiez que les changements depuis la certification n'ont pas introduit d'incohérences.
Questions spécifiques aux audits de surveillance :
- "Compare mes procédures actuelles avec le rapport d'audit précédent. Toutes les non-conformités ont-elles été traitées ?"
- "Quels changements ont été apportés à ma documentation SMI depuis le dernier audit ? Sont-ils reflétés de manière cohérente ?"
- "Passe en revue les comptes-rendus de mes revues de direction. Démontrent-ils une amélioration continue ?"
- "Y a-t-il de nouveaux risques ou contrôles qui devraient figurer dans ma Déclaration d'Applicabilité mais n'y sont pas ?"
Incohérences courantes identifiées par ISMS Copilot
- Divergences de terminologie : "Sensible" vs. "Confidentiel" utilisés de manière interchangeable sans définition
- Conflits de fréquence de revue : La politique indique trimestriellement, la procédure annuellement
- Références orphelines : Les documents citent des procédures, équipes ou systèmes qui n'existent pas
- Dépassement de périmètre : Les procédures font référence à des lieux ou systèmes en dehors du périmètre défini du SMI
- Problèmes de contrôle des versions : Les documents font référence à des versions obsolètes d'autres documents
- Lacunes de responsabilité : Les procédures attribuent des tâches à des rôles non définis ou à des postes vacants
- Désalignement de la Déclaration d'Applicabilité : Des contrôles marqués "non applicables" mais clairement nécessaires selon l'évaluation des risques
Bonnes pratiques pour la vérification de la cohérence
- Téléchargez tout en une fois : ISMS Copilot analyse les relations entre tous les documents simultanément
- Corrigez de manière systématique : Traitez les problèmes fondamentaux (terminologie, rôles, périmètre) avant les incohérences de détail
- Vérifiez les corrections : Après avoir corrigé les problèmes, téléchargez à nouveau les documents mis à jour et revérifiez
- Documentez la revue : Sauvegardez l'historique des discussions comme preuve de diligence raisonnable pour les auditeurs
- Impliquez les propriétaires des documents : Partagez les résultats d'ISMS Copilot avec les personnes responsables de chaque document
- Ne vous fiez pas trop à l'IA : La revue manuelle par des personnes compétentes reste essentielle ; ISMS Copilot assiste mais ne remplace pas l'expertise
Se préparer aux questions de l'auditeur
Utilisez ISMS Copilot pour anticiper les questions de l'auditeur et préparer les preuves :
- "Quelles questions un auditeur poserait-il sur ma procédure de gestion des changements ?"
- "Si un auditeur échantillonne mes revues d'accès, quelles preuves devrais-je avoir prêtes ?"
- "Quels documents l'auditeur demandera-t-il lors de la revue de documentation de l'Étape 1 ?"
- "Génère une liste de questions d'entretien probables pour notre responsable informatique en fonction de nos contrôles documentés"
Effectuer votre propre pré-audit en utilisant ISMS Copilot aide à identifier les points faibles, vous donnant le temps de renforcer les preuves et la documentation avant l'audit réel.
Ce qu'ISMS Copilot ne peut pas vérifier
Limitations importantes à comprendre :
- Mise en œuvre réelle : ISMS Copilot examine les documents, pas vos systèmes, processus ou registres réels
- Efficacité : L'IA ne peut pas déterminer si vos contrôles fonctionnent réellement dans la pratique
- Facteurs culturels : Les auditeurs évaluent la culture de sécurité, l'engagement de la direction et la sensibilisation des employés — pas seulement les documents
- Configurations techniques : ISMS Copilot n'audit pas les règles de pare-feu, les paramètres des serveurs ou la sécurité des applications
Ressources connexes
- ISMS Copilot pour les RSSI de startups et les responsables de la sécurité - Workflows de mise en œuvre et analyse des écarts
- Comment réaliser une analyse des écarts ISO 27001 avec ISMS Copilot - Techniques d'identification initiale des écarts
- Comment se préparer aux audits internes ISO 27001 en utilisant l'IA - Préparation aux audits internes pour une conformité continue
Prochaines étapes
Après avoir résolu les problèmes de cohérence et vérifié votre préparation à l'audit, effectuez un audit interne formel en utilisant votre documentation corrigée pour valider que votre SMI fonctionne comme documenté avant de planifier l'audit de certification.