Aller au contenu
Prendre rendez-vous

Audit à blanc ou audit interne ISO 27001

L’audit à blanc et l’audit interne se ressemblent : dans les deux cas, un auditeur rencontre vos équipes, demande des preuves et rédige un rapport. Ils ne répondent pourtant pas à la même question. L’audit interne est exigé par la norme, et votre organisme certificateur vérifiera qu’il a eu lieu. L’audit à blanc est une répétition de l’audit de certification, que vous décidez de faire ou non.

La confusion a une conséquence concrète. Une entreprise qui a fait réaliser un audit à blanc en pensant avoir rempli son obligation découvre le jour de la certification qu’il ne compte pas comme audit interne. Vous trouverez ici ce qui distingue les deux, dans quelles conditions l’un peut tenir lieu de l’autre, et comment les placer dans votre calendrier.

Le texte de l’ISO/IEC 27001 est protégé par le droit d’auteur et s’achète auprès de l’ISO ou de l’AFNOR. Vous ne trouverez donc ici aucun extrait de la norme : ses exigences sont décrites avec nos mots.

Deux exercices qui répondent à deux questions différentes

L’audit interne répond à la question suivante : votre système de management de la sécurité de l’information fonctionne-t-il comme vous l’avez prévu, et où sont les écarts ? Il examine vos processus au regard de la norme et de vos propres règles, relève ce qui ne va pas, et vous permet de le corriger.

L’audit à blanc répond à une autre question : si l’audit de certification avait lieu demain, le passeriez-vous ? Il reproduit les conditions de cet audit, pour que vous sachiez où vous en êtes et que vos équipes s’y habituent avant le jour où il comptera.

La différence tient donc moins à la manière de faire qu’à ce que vous attendez du résultat. L’audit interne produit des constats que vous traiterez, et qui prouvent que votre système se contrôle lui-même. L’audit à blanc produit un pronostic.

L’audit interne, une exigence de la norme

La clause 9.2 de l’ISO 27001 vous demande de mener des audits internes à intervalles planifiés. Ces audits doivent vérifier que votre système de management respecte à la fois vos propres exigences et celles de la norme, et qu’il est appliqué de façon effective.

La norme encadre la façon de les mener. Vous devez établir un programme d’audit, qui fixe la fréquence, les méthodes et les responsabilités, et définir pour chaque audit son périmètre et ses critères. Les auditeurs doivent être choisis de façon à garantir l’objectivité et l’impartialité de l’audit. Les résultats doivent être communiqués à la direction concernée, et vous devez conserver la preuve du programme comme des résultats.

Votre organisme certificateur vérifie tout cela. Avant l’audit de certification initial, il s’assure qu’au moins un audit interne a été réalisé, et il examine ensuite le programme, l’impartialité de l’auditeur, la couverture du périmètre et le traitement des constats. Ce traitement relève de la clause 10.2, qui vous demande, face à chaque écart, d’en chercher la cause, de décider d’une action et de vérifier ensuite qu’elle a produit son effet.

Le déroulé complet de l’audit interne est décrit dans notre article sur la clause 9.2, et son organisation sur trois ans dans notre page sur le plan et le programme d’audit.

L’audit à blanc, une répétition que vous choisissez

L’audit à blanc n’est mentionné nulle part dans la norme. C’est une pratique, qui consiste à faire jouer l’audit de certification par un auditeur qui n’est pas celui de votre organisme certificateur, quelques semaines avant la date prévue.

Pour qu’il soit utile, il reproduit fidèlement les conditions réelles. L’audit de certification initial se déroule en deux étapes : une revue de votre documentation, puis un audit de la mise en oeuvre, conduit en entretiens avec vos équipes et sur preuves. L’audit à blanc reprend en général la seconde étape, avec le même rythme, le même type de questions et le même échantillonnage. L’auditeur s’abstient aussi de conseiller pendant les entretiens, puisque celui de votre organisme certificateur n’en donnera pas.

Son apport principal tient à vos équipes. Un responsable technique qui n’a jamais été audité découvre ce que veut dire montrer une preuve plutôt que décrire une pratique. Il le découvre pendant la répétition, et non devant l’auditeur de votre organisme certificateur.

Comme rien ne l’encadre, l’audit à blanc prend la forme que vous lui donnez. Vous n’avez pas à le prévoir dans un programme, ni à en conserver le rapport, et votre organisme certificateur ne vous le demandera pas.

Les différences, point par point

Audit interneAudit à blanc
ObligationExigé par la clause 9.2Facultatif
Question poséeVotre système fonctionne-t-il, et où sont les écarts ?Passeriez-vous l’audit de certification demain ?
CadreUn programme d’audit, avec un périmètre et des critères définisLibre, calqué sur l’audit de certification
AuditeurImpartial, sans lien avec ce qu’il examineToute personne compétente
MomentAu moins trois mois avant l’audit de certificationQuelques semaines avant l’audit de certification
SuitesActions correctives, revue de direction, preuves conservéesLibres, au choix de l’entreprise
Vérifié par l’organisme certificateurOuiNon

Quand un audit à blanc peut tenir lieu d’audit interne

Un même exercice peut remplir les deux rôles, à condition de respecter tout ce que la norme exige de l’audit interne. Concrètement, votre audit à blanc compte comme audit interne si cinq conditions sont réunies :

  1. il figure dans votre programme d’audit, avec sa date et son périmètre ;
  2. ses critères sont définis, c’est-à-dire les chapitres de la norme, les mesures de votre déclaration d’applicabilité et vos procédures qui servent de référence ;
  3. l’auditeur est impartial, ce qui signifie qu’il n’a pas construit ce qu’il examine ;
  4. le rapport rattache chaque constat à une exigence et à une preuve, et il est transmis à votre direction ;
  5. les constats sont traités comme des non-conformités, avec une analyse de cause et une preuve d’efficacité.

La troisième condition est celle qui fait le plus souvent défaut. Beaucoup d’entreprises confient l’audit à blanc au consultant qui les accompagne vers la certification, ce qui est logique : il connaît le dossier et il sait comment se déroule l’audit. Mais il a aussi rédigé une partie des procédures qu’il examinerait, et il ne peut donc pas en être l’auditeur interne. Si vous comptez sur cet exercice pour répondre à la clause 9.2, confiez-le à quelqu’un qui n’a pas participé à la construction de votre système.

La quatrième condition est la seconde source de difficulté. Un rapport d’audit à blanc prend souvent la forme d’une liste de recommandations, sans rattachement aux exigences ni référence aux preuves examinées. Ce document vous est utile, mais il ne démontre pas à votre organisme certificateur qu’un audit interne a eu lieu. La structure attendue est décrite dans notre page sur le rapport d’audit interne.

La question du calendrier

Les deux exercices n’ont pas le même moment idéal, et c’est ce qui rend leur fusion délicate.

L’audit interne doit avoir lieu tôt, au moins trois mois avant l’audit de certification. Ses constats doivent en effet être traités, et votre organisme certificateur vérifiera que les actions correctives ont été menées et qu’elles ont produit leur effet. Une action décidée trois semaines avant la visite n’a pas eu le temps de faire ses preuves.

L’audit à blanc est d’autant plus fidèle qu’il a lieu tard, quand votre système est dans l’état où l’auditeur de certification le trouvera. Placé trois mois avant, il décrit une situation qui aura changé d’ici la certification.

Si vous ne menez qu’un seul exercice, c’est donc le calendrier de l’audit interne qui doit l’emporter. C’est lui que la norme exige, et c’est son rapport que votre organisme certificateur vérifiera. Vous perdez un peu de la fidélité de la répétition, mais vous gardez le temps nécessaire pour traiter les écarts.

Faut-il faire les deux ?

Pas nécessairement. Un audit interne mené avec la rigueur d’un audit de certification joue déjà une bonne partie du rôle de l’audit à blanc. C’est le cas s’il couvre l’ensemble de votre périmètre, s’il procède par échantillonnage sur des preuves réelles, et s’il classe les constats selon les mêmes catégories que votre organisme certificateur, entre non-conformités majeures, non-conformités mineures et pistes d’amélioration. Vos équipes ont alors été auditées dans des conditions proches de la réalité, et vous savez où vous en êtes.

Un audit à blanc en complément se justifie surtout dans trois situations :

  • vos équipes n’ont jamais été auditées, et vous voulez qu’elles vivent l’exercice une fois avant le jour où il comptera ;
  • votre audit interne a relevé des écarts importants, et vous voulez vérifier, quelques semaines avant la certification, qu’ils ont bien été corrigés ;
  • votre audit interne a été découpé en plusieurs audits partiels, et aucun n’a examiné votre système dans son ensemble.

Ce que nous remettons

Protectam réalise l’audit interne exigé par la clause 9.2 au forfait, sous la supervision de Tristan Jougier, fondateur de Protectam, certifié ISO 27001 Lead Auditor par LSTI. Nous examinons chaque année l’ensemble de votre périmètre et toutes les mesures que vous avez retenues, par échantillonnage sur vos preuves, et nous classons les constats en non-conformités majeures, non-conformités mineures et pistes d’amélioration. Vous recevez le rapport sous dix jours ouvrés après les entretiens, suivi d’une réunion de restitution avec votre direction et vos équipes.

Cet audit est mené comme un audit de certification : même déroulé, même exigence de preuves, mêmes catégories de constats. Il remplit donc deux rôles à la fois. Il répond à l’exigence d’audit interne de la clause 9.2, et il prépare vos équipes à l’audit de certification en le leur faisant vivre dans les mêmes conditions, ce que vous attendriez d’un audit à blanc.

Le forfait démarre à 3 900 € HT, option HDS 1 200 € HT. Les entretiens et la collecte des preuves demandent deux à trois jours pour une entreprise de moins de 200 personnes sur un site unique. Le détail est sur la page de l’audit interne ISO 27001, et les critères à exiger d’un auditeur, quel qu’il soit, sont réunis dans notre guide pour choisir un auditeur interne.

Questions fréquentes

L'audit à blanc est-il obligatoire pour obtenir la certification ISO 27001 ?
Non. Aucune clause de la norme ne le demande, et votre organisme certificateur ne vous le réclamera pas. L'exigence porte sur l'audit interne, prévu par la clause 9.2. L'audit à blanc est une démarche que vous choisissez pour vérifier que vous êtes prêt, et vous pouvez tout à fait obtenir votre certificat sans en avoir fait un.
Combien de temps avant l'audit de certification faut-il placer chacun des deux ?
Placez l'audit interne au moins trois mois avant l'audit de certification, pour que vos actions correctives aient le temps d'être menées et de produire une preuve d'efficacité. L'audit à blanc se place plus près, en général quelques semaines avant, puisqu'il sert à mesurer l'état dans lequel vous arriverez. Gardez tout de même assez de marge pour corriger ce qu'il fera apparaître.
L'organisme certificateur demande-t-il le rapport de l'audit à blanc ?
Non, il demande le rapport d'audit interne, ainsi que le programme d'audit et la preuve que les constats ont été traités. Si votre audit à blanc a été mené de façon à valoir audit interne, c'est à ce titre que vous le présenterez, avec les documents qui vont avec. S'il a été mené comme une simple répétition, il ne répond pas à la clause 9.2, et il vous faudra un audit interne à côté.
Qui peut réaliser un audit à blanc ?
Toute personne qui connaît la norme et la façon dont se déroule un audit de certification : un auditeur externe, le consultant qui vous accompagne, ou l'un de vos collaborateurs formé à l'audit. Le choix devient plus contraint si vous voulez que l'audit à blanc compte aussi comme audit interne. L'auditeur doit alors être impartial, c'est-à-dire ne pas avoir construit ce qu'il examine, ce qui écarte le plus souvent le consultant qui a mis en place votre système de management.
Que faire si l'audit à blanc révèle beaucoup d'écarts à quelques semaines de la certification ?
Commencez par trier les écarts selon leur étendue. Un cas isolé sur une règle qui fonctionne se corrige en quelques jours et se présente à l'auditeur avec sa correction. L'absence d'un dispositif entier, comme une appréciation des risques jamais menée, ne se rattrape pas en quelques semaines. Dans ce second cas, parlez-en à votre organisme certificateur sans attendre : il vaut mieux décaler la date que de voir la certification bloquée par une non-conformité majeure.
Faut-il refaire un audit à blanc avant chaque audit de surveillance ?
Ce n'est généralement pas utile. Après la certification, vos équipes connaissent le déroulé d'un audit, et c'est surtout cela qu'un audit à blanc apporte. L'audit interne que vous menez chaque année vous donne l'état de votre système de management, et c'est lui que votre organisme certificateur vérifiera lors de sa visite. Un audit à blanc retrouve son intérêt quand la situation change nettement, par exemple lorsque le périmètre s'élargit ou que l'équipe en charge du système a été renouvelée.