Votre organisme certificateur réclame le rapport d’audit interne, et personne chez vous ne peut le produire. La question n’est pas seulement de trouver un prestataire : c’est de savoir ce que la norme exige réellement, ce qui se paie cher sans rien apporter, et quelles questions posent ceux qui savent ce qu’ils achètent.
Ce guide est écrit par un prestataire du secteur. Nous y présentons aussi nos propres offres, clairement identifiées, comme une option parmi d’autres.
Sommaire
Ce que la norme exige vraiment
La clause 9.2 de l’ISO 27001 demande à l’organisation de réaliser des audits internes à intervalles planifiés, pour vérifier deux choses : que le système de management est conforme aux exigences de la norme et à vos propres règles, et qu’il est effectivement mis en oeuvre et tenu à jour.
Sur l’auditeur, la norme est à la fois brève et ferme. Elle demande de sélectionner des auditeurs et de mener les audits de manière à garantir l’objectivité et l’impartialité du processus. Une phrase, deux conséquences.
Aucun statut n’est imposé. La norme ne dit nulle part que l’auditeur interne doit être extérieur à l’entreprise, ni titulaire d’une certification particulière. Un salarié peut parfaitement auditer, et beaucoup de grandes organisations fonctionnent ainsi.
L’impartialité, elle, n’est pas négociable. Personne ne peut auditer son propre travail. Si votre responsable sécurité a rédigé la politique, construit l’analyse de risques et mis en place les mesures, il ne peut pas auditer ce qu’il a bâti. C’est le point que les organismes certificateurs vérifient en premier, et la non-conformité la plus banale sur ce sujet.
Les deux critères qui comptent
L’indépendance vis-à-vis de ce qui est audité
L’indépendance se juge processus par processus, pas en bloc. Un ingénieur de la production peut auditer le processus de recrutement ; il ne peut pas auditer la gestion des accès qu’il administre.
Pour une entreprise de moins de 200 personnes, l’équation se résout rarement en interne : la personne compétente sur la norme est presque toujours celle qui a construit le système. D’où le recours à un prestataire extérieur, explicitement admis par la norme.
Attention à un cas particulier : votre organisme certificateur ne peut pas réaliser votre audit interne. Les règles d’accréditation lui interdisent de fournir du conseil aux organisations qu’il certifie, et l’audit interne en relève. Si un commercial vous propose les deux, changez d’organisme.
La compétence sur la norme et sur votre métier
Un auditeur compétent connaît les exigences des chapitres 4 à 10, les mesures de l’annexe A, et surtout la méthode d’audit décrite par l’ISO 19011 : plan d’audit, échantillonnage, recherche de preuves, formulation des constats.
La certification ISO 27001 Lead Auditor est la preuve de compétence la plus reconnue. Elle n’est pas obligatoire, mais elle rassure l’organisme certificateur et évite de longues discussions sur la qualification de l’auditeur.
La connaissance du métier compte tout autant. Auditer une plateforme SaaS qui déploie dix fois par jour n’a rien à voir avec l’audit d’une banque. Un auditeur qui ne comprend pas votre chaîne de livraison produira des constats hors sol, que vos équipes ne prendront pas au sérieux.
Les quatre types de prestataires
Le grand cabinet d’audit
Avantages. Une marque qui rassure un investisseur ou un grand compte, une méthode rodée, une capacité à couvrir plusieurs référentiels et plusieurs pays.
Limites. Le tarif journalier est le plus élevé du marché, et l’auditeur affecté à une petite mission est souvent un profil junior encadré à distance. Le rapport est parfois calibré pour un grand groupe, avec des constats peu opérants pour une équipe de vingt personnes.
Quand c’est le bon choix. Un groupe multi-sites, un périmètre international, ou une exigence explicite de votre client sur le nom du cabinet.
La structure spécialisée ou le consultant indépendant
Avantages. L’auditeur qui vous répond au téléphone est celui qui mènera l’audit. Le tarif est plus bas, la connaissance du secteur souvent meilleure, et le rapport rédigé pour être utilisé.
Limites. La capacité est limitée, donc les délais de réservation peuvent être longs. La qualité dépend entièrement de la personne : la vérification des références est indispensable.
Quand c’est le bon choix. Une PME ou une scale-up avec un périmètre unique, ce qui est le cas le plus fréquent dans le numérique.
L’organisme de formation
Avantages. Une bonne maîtrise théorique du référentiel et un tarif parfois attractif.
Limites. Former et auditer sont deux métiers. Un formateur qui n’audite que quelques fois par an ne développe pas le réflexe de la preuve, qui fait la valeur d’un audit.
Quand c’est le bon choix. Rarement pour l’audit réglementaire. Utile en revanche pour monter vos propres auditeurs internes en compétence.
Vos propres équipes
Avantages. Le coût direct est nul et la connaissance du contexte est totale. C’est aussi un excellent moyen de diffuser la culture du système de management.
Limites. L’indépendance est difficile à démontrer dans une petite structure, la montée en compétence prend du temps, et le temps passé n’est pas gratuit pour autant.
Quand c’est le bon choix. À partir d’une certaine taille, et pour les audits intermédiaires, en gardant un regard extérieur sur le cycle complet.
Ce que cela coûte
Le prix d’un audit interne dépend de trois facteurs : le nombre de jours nécessaires, le tarif journalier du prestataire, et le format du livrable.
Le nombre de jours dépend de votre effectif, du nombre de sites et de la complexité du périmètre. Pour une entreprise de moins de 200 personnes, sur un site unique, un audit complet demande généralement une à deux journées d’entretiens, auxquelles s’ajoutent la préparation et la rédaction du rapport.
Méfiez-vous des deux extrêmes. Une demi-journée pour couvrir les chapitres 4 à 10 et l’annexe A ne permet pas de chercher des preuves : vous achetez un document, pas un audit. À l’inverse, une semaine complète pour une équipe de trente personnes signale un devis calibré sur un autre type d’organisation.
Chez Protectam, l’audit interne est un forfait à partir de 3 900 € HT, option HDS comprise à 1 200 € HT, rapport remis sous dix jours ouvrés. Nous affichons ce prix pour que vous ayez un point de comparaison, pas pour prétendre qu’il fait référence.
Les huit questions à poser avant de signer
- Qui réalisera l’audit, et quelle est sa certification ? Demandez le nom, pas celui du cabinet.
- Combien d’audits internes ISO 27001 cette personne a-t-elle menés dans les douze derniers mois ?
- A-t-elle participé à la construction de notre système de management ? Si oui, l’indépendance tombe.
- Est-elle liée à notre organisme certificateur ?
- Combien de journées d’entretiens, et sur quel périmètre précis ?
- Sous quel délai le rapport est-il remis, et sous quelle forme ?
- Les constats seront-ils classés et rattachés à l’exigence concernée ?
- Que se passe-t-il si l’organisme certificateur conteste la qualité de l’audit interne ?
Une réponse floue à la troisième ou à la quatrième question suffit à écarter un prestataire.
Le cas de Protectam
Pour que vous puissiez nous situer par rapport aux autres options, voici nos faits. Nous travaillons sur la certification ISO 27001 et HDS depuis 2019, pour des PME et des scale-up jusqu’à 200 personnes. Nous avons réalisé plus de 50 audits internes et accompagné plus de 25 entreprises jusqu’à leur certification. Nos audits sont menés par un auditeur certifié ISO 27001 Lead Auditor par LSTI, selon la méthode de l’ISO 19011.
Nous n’auditons jamais un système que nous avons nous mêmes construit chez le même client : l’indépendance vaut aussi pour nous.
Si votre besoin est ailleurs, un cabinet international pour un périmètre multi-pays, ou la montée en compétence de vos propres auditeurs, dites le nous. Nous le dirons aussi si nous ne sommes pas le bon choix.
