Aller au contenu
Prendre rendez-vous

La grille d'audit interne ISO 27001

La grille d’audit interne ISO 27001 est l’outil de travail de l’auditeur : la liste des points qu’il va vérifier, la preuve qu’il demande pour chacun, et l’endroit où il consigne son constat. C’est aussi, pour votre organisme certificateur, la pièce qui distingue un audit mené d’un audit improvisé.

Cette page décrit ce qu’une grille d’audit doit couvrir, chapitre par chapitre : ce que l’auditeur cherche, les preuves qu’il réclame et le constat qui revient le plus souvent. Elle donne ensuite la méthode de couverture des mesures de l’annexe A, qui est l’endroit où la plupart des grilles d’audit se perdent.

Un mot sur ce que cette page n’est pas. Le texte de l’ISO/IEC 27001 est protégé par le droit d’auteur et s’achète auprès de l’ISO ou de l’AFNOR. Vous ne trouverez donc ici ni extrait de la norme, ni intitulé recopié de ses mesures : les exigences y sont décrites avec nos mots. Pour construire votre grille d’audit, vous aurez besoin du texte officiel ouvert à côté de vous : cette page dit quoi vérifier et quelles preuves demander, elle ne remplace pas la norme.

Les quatre colonnes d’une grille d’audit utilisable

Une grille d’audit qui tient en deux colonnes, l’exigence et une case à cocher, ne sert à rien : elle enregistre une opinion. Quatre colonnes sont nécessaires.

  • L’exigence visée, par son numéro de clause ou de mesure. C’est ce qui rend le constat rattachable, pour vous comme pour l’organisme certificateur.
  • La question posée, formulée pour obtenir un fait et non un avis. Non pas « gérez-vous les accès ? » mais « montrez-moi la dernière revue des comptes à privilèges et qui l’a validée ».
  • La preuve demandée, nommée à l’avance. L’auditeur qui sait ce qu’il veut voir avant d’entrer en entretien ne se fait pas raconter le système, il le constate.
  • Le constat, classé, avec la référence de l’échantillon examiné. Un constat sans référence ne se rejoue pas l’année suivante, et ne se défend pas devant l’organisme certificateur.

La classification que nous utilisons distingue la non-conformité majeure, la non-conformité mineure et la piste d’amélioration. Elle est détaillée dans notre article sur l’audit interne de la clause 9.2.

La grille d’audit, chapitre par chapitre

Les chapitres 4 à 10 forment les exigences auxquelles votre système de management doit satisfaire. Ils sont la première partie de la grille d’audit, et ce sont eux qui produisent les non-conformités majeures, bien plus souvent que les mesures de l’annexe A.

Chapitre 4, le contexte et le périmètre

L’auditeur cherche à savoir si le système de management décrit encore l’entreprise réelle. Il lit le périmètre, puis il essaie de le prendre en défaut.

Les preuves demandées : la liste des enjeux internes et externes, avec la trace de sa dernière revue ; le registre des parties intéressées et de leurs attentes ; le document qui définit le périmètre, ses limites et ses exclusions, avec leur justification ; la description des processus couverts et de leurs interfaces.

Le constat le plus fréquent : un périmètre écrit pour la certification initiale et jamais revu, alors que l’entreprise a changé d’hébergeur, ouvert un site ou intégré une équipe. Voir la détermination du domaine d’application.

Chapitre 5, le leadership

L’auditeur cherche des décisions, pas des déclarations. Une direction engagée laisse des traces : des arbitrages, un budget, des rôles attribués à des personnes précises.

Les preuves demandées : la politique de sécurité de l’information approuvée et datée ; la preuve de sa diffusion et de son accessibilité ; les rôles et responsabilités attribués nommément, avec les autorités associées ; les comptes rendus qui montrent la direction décidant sur des sujets de sécurité.

Le constat le plus fréquent : des rôles attribués à des personnes qui ont quitté l’entreprise, et une politique qui décrit une organisation disparue. Voir le leadership et l’engagement et les rôles, responsabilités et autorités.

Chapitre 6, les risques et les objectifs

C’est le coeur de la grille, et la partie la plus longue à auditer. L’auditeur ne juge pas la méthode d’appréciation des risques, il vérifie qu’elle est écrite, appliquée, et qu’elle produit des décisions.

Les preuves demandées : la méthode d’appréciation des risques, y compris les critères d’acceptation ; le résultat daté de la dernière appréciation ; le plan de traitement des risques, avec les responsables et les échéances ; la déclaration d’applicabilité, avec les justifications d’inclusion et d’exclusion ; les objectifs de sécurité, leurs indicateurs et leur suivi.

Le constat le plus fréquent : une appréciation des risques qui n’a pas bougé depuis deux ans dans une entreprise qui a tout changé, et des objectifs annoncés sans indicateur ni date. Voir les actions liées aux risques et opportunités et les objectifs de sécurité.

Chapitre 7, les ressources, la compétence et la documentation

L’auditeur vérifie que les personnes qui tiennent le système ont les moyens et les compétences de le tenir, et que les documents qu’elles produisent sont maîtrisés.

Les preuves demandées : les compétences requises pour les rôles du système de management, et les preuves de compétence correspondantes ; le contenu de la sensibilisation et la preuve qu’elle a eu lieu, participants compris ; le plan de communication interne et externe sur la sécurité ; la maîtrise des informations documentées, c’est-à-dire versions, approbation, diffusion, protection et durée de conservation.

Le constat le plus fréquent : des documents périmés en circulation, et une sensibilisation réellement faite mais impossible à prouver. Voir la compétence, la sensibilisation et les informations documentées.

Chapitre 8, le fonctionnement

C’est le chapitre où l’écart entre la règle écrite et la pratique se voit le mieux. L’auditeur prend les procédures et demande les traces de leur exécution, sur la période, par échantillonnage.

Les preuves demandées : la planification et le contrôle des activités qui portent les mesures de sécurité ; les traces d’exécution sur la période, revues d’accès, sauvegardes et restaurations testées, gestion des changements, traitement des incidents ; les appréciations des risques réalisées aux échéances prévues et lors des changements significatifs ; la mise en oeuvre du plan de traitement, ligne par ligne.

Le constat le plus fréquent : une procédure qui annonce un contrôle trimestriel et une preuve unique, datée de onze mois. Voir la planification et le contrôle opérationnels et le traitement des risques.

Chapitre 9, l’évaluation des performances

L’auditeur examine ici le dispositif de surveillance, l’audit interne de l’année précédente et les revues de direction. Il n’audite pas l’audit en cours, il audite le précédent et le programme qui les organise.

Les preuves demandées : les indicateurs suivis, leur méthode de calcul et leur analyse ; le programme d’audit, qui fixe fréquence, méthodes, responsabilités et comptes rendus ; les rapports des audits précédents et le suivi de leurs constats ; les comptes rendus de revue de direction, avec la trace de chacun des sujets que la norme impose d’aborder, les décisions prises et leurs suites.

Les deux constats les plus fréquents : un programme d’audit qui n’existe pas, remplacé par une succession de rapports annuels sans plan d’ensemble ; et une revue de direction bien tenue, mais à laquelle il manque un des sujets que la norme impose d’aborder. Voir surveiller, analyser et évaluer son système de management et la revue de direction.

Chapitre 10, l’amélioration

L’auditeur remonte la chaîne complète d’une non-conformité passée : détection, analyse des causes, action décidée, mise en oeuvre, et preuve que l’action a fonctionné.

Les preuves demandées : le registre des non-conformités, incidents inclus ; l’analyse des causes, et non la seule description du symptôme ; les actions correctives avec responsable, échéance et statut ; la preuve d’efficacité des actions closes.

Le constat le plus fréquent : des actions correctives closes sans aucune preuve d’efficacité, c’est-à-dire fermées parce que la tâche est faite, pas parce que la cause a disparu. Voir les non-conformités et actions correctives.

Les mesures de l’annexe A : une méthode, pas une liste

L’annexe A compte 93 mesures, réparties en quatre familles et numérotées de A.5 à A.8. Vous ne trouverez pas leurs intitulés ici, pour la raison donnée en tête de page. Vous n’en avez pas besoin : votre déclaration d’applicabilité les porte déjà, et c’est elle qui est le point de départ de cette partie de la grille.

La méthode tient en quatre règles.

Partir de la déclaration d’applicabilité, pas de l’annexe A. C’est ce document qui dit lesquelles des 93 mesures s’appliquent chez vous, et avec quelle justification. Une grille d’audit qui porterait sur des mesures que vous avez exclues perd du temps ; une mesure retenue qu’aucune grille ne reprend, ni cette année ni ailleurs dans le cycle, laisse un trou.

Poser trois questions par mesure retenue. La règle existe-t-elle par écrit ? Est-elle appliquée, et le prouvez-vous sur la période ? La preuve est-elle datée et retrouvable sans l’aide de la personne qui l’a produite ? Une mesure qui échoue à la troisième question est documentée, pas maîtrisée.

Vérifier aussi les exclusions. Une mesure exclue à juste titre l’an dernier peut s’appliquer aujourd’hui, parce que l’entreprise a ouvert un local, embauché des développeurs ou commencé à traiter des données de santé. La justification d’exclusion se relit chaque année, c’est rapide et c’est souvent là que se trouve l’écart.

Couvrir les mesures retenues, sur l’année ou sur le cycle. Deux organisations sont admises, et c’est vous qui choisissez. Vous pouvez examiner chaque année toutes les mesures que vous avez retenues, en modulant la profondeur de l’examen et la taille des échantillons. Vous pouvez aussi étaler la couverture sur le cycle de trois ans, en auditant chaque année une partie du périmètre. Dans les deux cas, l’attention va en priorité aux mesures liées aux risques les plus élevés, à celles qui ont produit un constat l’année précédente et à celles qui ont changé, et le choix se documente dans le programme d’audit : c’est lui qui prouve la couverture, pas la grille d’audit d’une année isolée. Quand nous réalisons l’audit interne, toutes les mesures retenues sont examinées chaque année.

De la grille d’audit au plan de la journée

La grille d’audit dit quoi vérifier. Le plan d’audit dit qui rencontrer, quand et sur quoi. Les deux ne se confondent pas, et l’organisme certificateur regarde les deux, avec le programme qui les organise sur le cycle. La distinction entre programme, plan et grille d’audit est détaillée dans notre article sur la clause 9.2.

Un repère utile : une grille d’audit bien construite se lit en entretien sans être récitée. L’auditeur travaille par sujet, pas dans l’ordre des numéros de clause, parce qu’un responsable technique ne répond pas sur la clause 8.1 mais sur ses sauvegardes. Le rattachement aux exigences se fait au moment de la rédaction du rapport.

Cinq défauts qui rendent une grille d’audit inutilisable

  1. Une case à cocher sans colonne de preuve. La grille d’audit enregistre alors l’opinion de l’auditeur, et rien de ce qu’il a vu.
  2. Un modèle générique appliqué tel quel. Il ignore votre périmètre, votre déclaration d’applicabilité et vos constats passés, qui sont précisément ce qui détermine le contenu de l’audit de cette année.
  3. Une grille d’audit remplie par l’auteur du système. Elle est sans valeur : la norme exige l’objectivité et l’impartialité de l’auditeur, et c’est la première chose que l’organisme certificateur vérifie.
  4. Aucune référence d’échantillon. Un constat qui ne dit pas ce qui a été examiné ne se rejoue pas, ne se compare pas d’une année sur l’autre, et ne se défend pas.
  5. Une grille d’audit qui s’arrête à l’annexe A. C’est le défaut le plus coûteux. Les non-conformités majeures viennent des chapitres 4 à 10, du périmètre, du programme d’audit, des actions correctives sans preuve d’efficacité, bien plus souvent que d’une mesure technique.

Ce que nous remettons

Protectam réalise l’audit interne exigé par la clause 9.2 au forfait, sous la supervision de Tristan Jougier, fondateur de Protectam, certifié ISO 27001 Lead Auditor par LSTI. La grille d’audit complète fait partie du livrable, exigence par exigence, avec les preuves examinées et la référence des échantillons, à côté du rapport et du plan d’audit.

Le forfait démarre à 3 900 € HT. Les entretiens et la collecte des preuves demandent deux à trois jours pour une entreprise de moins de 200 personnes sur un site unique, la préparation et la rédaction du rapport venant en plus. Le détail est sur la page de l’audit interne ISO 27001, et les critères à exiger d’un auditeur, quel qu’il soit, sont réunis dans notre guide pour choisir un auditeur interne.

Questions fréquentes

Une grille d'audit interne est-elle obligatoire en ISO 27001 ?
La norme n'impose aucun format. Elle exige que les critères et le périmètre de chaque audit soient définis, que les résultats soient communiqués et conservés. Dans la pratique, la grille est ce qui prouve que ces critères existaient avant l'audit et qu'ils ont été couverts : un organisme certificateur qui ne voit ni grille ni équivalent conclut à un audit improvisé.
Peut-on utiliser un modèle de grille d'audit trouvé en ligne ?
Comme point de départ, oui. Comme grille d'audit interne, non : un modèle générique ne connaît ni votre périmètre, ni votre déclaration d'applicabilité, ni les constats de l'année précédente. Les trois déterminent ce qu'il faut auditer cette année. Une grille d'audit se construit en face de votre système de management, pas à la place.
Faut-il une ligne par mesure de l'annexe A ?
Une ligne par mesure retenue dans votre déclaration d'applicabilité, oui. Ce qui varie, c'est ce que vous en auditez chaque année, et le choix vous appartient : examiner toutes les mesures tous les ans en modulant la profondeur, ou étaler la couverture sur le cycle de trois ans. Dans les deux cas la priorité va aux mesures liées aux risques les plus élevés, à celles qui ont produit un constat l'année précédente et à celles qui ont changé, et le programme d'audit documente ce choix. Quand nous menons l'audit interne, toutes les mesures retenues sont examinées chaque année.
Qui remplit la grille d'audit interne ?
L'auditeur, et lui seul. La personne qui a rédigé les procédures ou construit le système de management ne peut pas remplir la grille de son propre travail : la norme exige l'objectivité et l'impartialité de l'auditeur. Les équipes auditées fournissent les preuves, elles ne renseignent pas les constats.
La grille se transmet-elle à l'organisme certificateur ?
Elle n'est pas exigée comme telle, mais elle est très souvent demandée, avec le programme d'audit et le rapport. C'est la pièce qui montre ce qui a réellement été examiné, quels échantillons ont été tirés et ce qui a été jugé conforme. Une grille d'audit complète raccourcit l'audit de certification sur la clause 9.2.
Combien de temps prend le remplissage d'une grille d'audit interne ?
Le remplissage n'est pas une étape séparée : la grille d'audit se renseigne pendant les entretiens et se complète à la lecture des preuves. Pour une entreprise de moins de 200 personnes sur un site unique, les entretiens et la collecte des preuves demandent deux à trois jours. La préparation en amont et la rédaction du rapport viennent en plus, le rapport étant remis sous dix jours ouvrés.