Aller au contenu
Prendre rendez-vous

Le rapport d'audit interne ISO 27001

Le rapport d’audit interne est la pièce que votre organisme certificateur demande en premier lorsqu’il vérifie la clause 9.2. C’est aussi, le reste de l’année, le document qui détermine ce que votre entreprise va corriger et dans quel ordre.

Vous trouverez ici la structure complète d’un rapport d’audit interne ISO 27001 : les huit éléments qu’il contient, ce que chacun doit dire, la manière de classer les constats et deux constats entièrement rédigés. Vous pouvez reprendre ce plan tel quel dans votre propre document.

Un mot sur ce que cette page n’est pas. Le texte de l’ISO/IEC 27001 est protégé par le droit d’auteur et s’achète auprès de l’ISO ou de l’AFNOR : vous ne trouverez donc ici ni extrait de la norme, ni intitulé recopié de ses mesures, les exigences étant décrites avec nos mots. Vous n’y trouverez pas non plus de fichier à télécharger, parce qu’un rapport se remplit pendant l’audit, avec vos preuves et vos dates. Ce qui se transmet d’une entreprise à l’autre, c’est le plan et la façon de rédiger un constat, et tous deux sont sur cette page, mis en page pour être repris.

Le plan d’un rapport, en un coup d’oeil

Rapport d'audit interne ISO 27001

Entreprise, périmètre certifié, période auditée, date de remise, diffusion

  1. Périmètre et critères audités

    Les processus et les sites examinés, les chapitres et les mesures retenus comme critères, la version de chaque document de référence.

  2. Dates, lieux et personnes rencontrées

    Les dates des entretiens, les lieux en distinguant le site du distanciel, et chaque personne rencontrée avec sa fonction.

  3. Auditeur et déclaration d'impartialité

    Le nom de l'auditeur, sa qualification, et la phrase qui établit son indépendance vis-à-vis des processus audités.

  4. Méthode et échantillonnage

    Entretiens, examen de documents, observation, contrôle de configurations, et la taille des échantillons examinés.

  5. Classification et légende

    La classe de chaque constat, et la légende qui dit au lecteur ce que chaque classe recouvre.

  6. Constats

    Un constat par écart : l'exigence visée, le fait observé, l'écart entre les deux, appuyés sur une preuve datée.

  7. Points forts

    Deux à quatre pratiques nommées, qui vont au delà de ce que l'exigence demande.

  8. Conclusion

    L'aptitude du système de management à atteindre ses objectifs, et sa capacité à passer l'audit de certification à venir.

Vous pouvez reprendre ces huit rubriques telles quelles. La suite de cette page dit ce que chacune doit contenir, comment classer un constat et comment le rédiger.

Ce que la norme demande, et ce qu’elle laisse ouvert

Sur le rapport lui-même, la clause 9.2 demande peu de chose. Les résultats de vos audits doivent être communiqués à la direction concernée, et vous devez conserver des informations documentées qui prouvent l’existence de votre programme d’audit ainsi que les résultats obtenus.

La norme n’impose donc ni plan, ni longueur, ni modèle officiel. Elle exige que le rapport existe, qu’il ait été transmis, qu’il soit conservé, et que l’on puisse établir par lui ce qui a été audité et ce qui a été trouvé.

Le reste vient de la pratique, qui s’est alignée sur l’ISO 19011, la norme consacrée à l’audit des systèmes de management et dont les auditeurs tirent leur méthode. Les huit éléments décrits ci-dessous en sont issus. Ils ne sont pas obligatoires au sens strict, mais votre auditeur de certification s’attend à les trouver, et c’est leur absence qu’il remarquera.

Les huit éléments, un par un

1. Le périmètre et les critères réellement audités

Votre système de management a un périmètre déclaré, celui qui figurera sur votre certificat. Le rapport ne se contente pas de le recopier : il indique ce qui a été audité cette fois, en listant les processus examinés et, si vous avez plusieurs sites, ceux où l’auditeur s’est rendu.

Les critères sont les références auxquelles votre entreprise a été confrontée pendant l’audit. Ils réunissent les chapitres 4 à 10 de la norme, les mesures que vous avez retenues dans votre déclaration d’applicabilité, et vos propres procédures, chacune identifiée par sa version.

Si un processus de votre périmètre n’a pas été couvert cette année, le rapport le dit à cet endroit et renvoie à l’audit qui le couvrira. Votre organisme certificateur cherchera cette information, et c’est ici qu’il la cherchera.

2. Les dates, les lieux et les personnes rencontrées

Le rapport indique les dates auxquelles les entretiens se sont tenus, qui ne sont pas celles de sa rédaction. Il précise les lieux, en distinguant ce qui s’est fait sur site de ce qui s’est fait à distance. Il donne enfin la liste des personnes rencontrées avec leur fonction, car c’est la fonction, et non le nom, qui établit que l’auditeur a parlé aux bons interlocuteurs.

3. L’identité de l’auditeur et sa déclaration d’impartialité

Le rapport nomme l’auditeur, indique sa qualification, et porte une phrase qui établit son indépendance vis-à-vis des processus audités. Si l’audit a été mené par l’un de vos salariés, cette phrase précise de quel service il vient et ce qu’il n’a pas contribué à construire. S’il a été confié à l’extérieur, elle indique que le prestataire n’a pas bâti le système qu’il examine.

C’est le premier point que votre organisme certificateur vérifiera, parce que la norme exige l’objectivité et l’impartialité de l’auditeur, et parce que l’écart se démontre en un geste : il suffit de comparer le nom qui signe une procédure et celui qui signe le rapport.

4. La méthode et l’échantillonnage

Le rapport décrit la façon dont l’audit a été mené, entre entretiens, examen de documents, observation sur poste et contrôle de configurations. Il indique surtout ce qui a été échantillonné, avec les quantités : dix tickets de changement sur une population de deux cents, trois arrivées et deux départs sur la période, une application sur quatre pour la revue des accès.

Sans ces chiffres, un constat de conformité reste invérifiable, puisque personne ne peut savoir s’il repose sur une preuve unique ou sur un échantillon représentatif. Ils vous serviront aussi l’année suivante, lorsqu’il faudra reprendre le même terrain sur une base comparable.

5. La classification et la légende

Le rapport annonce l’échelle qu’il utilise, soit trois classes : non-conformité majeure, non-conformité mineure et piste d’amélioration. La légende dit ce que chacune recouvre, afin que le lecteur n’ait pas à l’interpréter.

Fixez cette échelle avant de rédiger les constats, et non l’inverse : une classe décidée au fil de la plume ne tient pas d’un écart à l’autre. La manière de trancher entre les trois est détaillée plus bas.

6. Les constats, un par un

Les constats forment le coeur du rapport. Chacun est rattaché à l’exigence concernée par son numéro de clause ou de mesure, appuyé sur une preuve datée, classé selon l’échelle annoncée, et rédigé selon la forme décrite plus bas.

Comptez un constat par écart. Si vous en réunissez trois voisins dans un même paragraphe, vous ne saurez plus, l’année suivante, lequel des trois a été corrigé.

7. Les points forts

Le rapport relève ce que votre entreprise fait mieux que l’exigence ne le demande, ou mieux que ce que l’auditeur rencontre habituellement ailleurs. Deux à quatre points forts suffisent, à condition d’être nommés précisément.

Ce n’est pas une formule de politesse. Un rapport qui ne relève que des écarts donne à votre direction une image fausse de son système de management, et les équipes auditées en retiennent une liste de reproches plutôt qu’un plan de travail. Les points forts indiquent aussi ce qu’il ne faudra pas défaire à la prochaine réorganisation.

8. La conclusion

La conclusion apprécie l’aptitude de votre système de management à atteindre les objectifs que vous lui avez fixés, et sa capacité à passer l’audit de certification qui vient. Elle tient en quelques paragraphes, qui s’appuient sur les constats du rapport et sur rien d’autre.

C’est la partie que votre direction lit en premier, et souvent la seule qu’elle lit en entier. C’est aussi par elle que votre auditeur de certification entre dans le document. Elle se rédige une fois les constats posés, jamais avant.

La classification des constats

Trois classes suffisent, à condition que la frontière entre elles soit tenue.

La non-conformité majeure désigne une exigence qui n’est pas satisfaite, au point que le système de management ne peut pas remplir sa fonction. Vous êtes dans ce cas lorsqu’un processus exigé n’existe pas, lorsqu’une exigence entière reste sans réponse, ou lorsque plusieurs non-conformités mineures, mises bout à bout, révèlent une défaillance de fond. Tant qu’une majeure n’est pas traitée, elle bloque la certification.

La non-conformité mineure désigne un écart ponctuel et isolé sur une exigence par ailleurs satisfaite. La règle existe, elle est appliquée, et un cas de l’échantillon y échappe. Elle se corrige par une action, pas par une refonte.

La piste d’amélioration n’est pas un écart. C’est une suggestion : rien n’est en défaut, mais quelque chose gagnerait à être fait autrement. Elle se rédige au conditionnel et n’appelle pas d’action corrective obligatoire.

Deux repères aident à trancher. Le premier est que la question posée n’est pas celle de la gravité ressentie mais celle de l’étendue : un cas isolé sur un dispositif qui fonctionne reste mineur, alors que l’absence du dispositif est majeure. Le second est qu’une non-conformité mineure qui revient à l’identique d’une année sur l’autre change de nature. Elle ne signale plus un écart ponctuel, mais un traitement des non-conformités qui ne produit pas d’effet. C’est alors la clause 10.1 qui est en cause, celle qui vous demande, face à un écart, d’en chercher la cause, de décider d’une action et de vérifier ensuite qu’elle a fonctionné. Nous la détaillons dans notre article sur les non-conformités et les actions correctives.

Un constat rédigé, en exemple

Un constat tient en trois parties, et dans cet ordre : l’exigence, le fait observé, l’écart entre les deux.

Constat n° 4 Non-conformité mineure Clause 8.1, mesure A.8.2

La procédure PR-04, version 2.3 du 14 janvier, prévoit une revue trimestrielle des comptes à privilèges de l'environnement de production. Les enregistrements de revue fournis portent les dates du 12 février et du 7 mai. Aucun enregistrement n'a été produit pour les échéances d'août et de novembre, sur un échantillon de quatre revues attendues sur la période. La règle est donc établie et appliquée sur la première moitié de l'année, et deux échéances ne sont pas couvertes.

Trois choses rendent ce constat utilisable. Il nomme la preuve, avec sa version et ses dates, si bien qu’il se vérifie sans revenir vers l’auditeur. Il donne la taille de l’échantillon, si bien qu’il se rejoue à l’identique l’année suivante. Il reconnaît enfin ce qui fonctionne avant de pointer ce qui manque, et ce n’est pas une précaution de forme : c’est ce qui permet à l’équipe auditée de traiter l’écart au lieu de le contester.

Le même fait, mal rédigé, donnerait : « la revue des accès n’est pas faite régulièrement ». Personne ne peut savoir, à le lire, quelle règle s’applique, ce qui a été examiné, ni ce qu’il faut corriger. Un constat de cette forme se discute en réunion de restitution, puis s’oublie.

Une piste d’amélioration se rédige autrement, au conditionnel et sans référence à un écart.

Constat n° 9 Piste d'amélioration Clause 9.1

Les indicateurs de sécurité sont relevés mensuellement et présentés en revue de direction. Leur analyse reste descriptive. Un seuil d'alerte associé à chaque indicateur permettrait de déclencher une action sans attendre la revue suivante.

Ce qui se passe après la remise

Le rapport n’est pas la fin de l’audit interne, il en est le pivot. Trois choses doivent suivre, et votre organisme certificateur les vérifiera toutes les trois.

Le traitement des constats. Chaque non-conformité entre dans le dispositif de la clause 10.1 : vous réagissez, vous analysez la cause, vous décidez d’une action corrective avec un responsable et une échéance, puis vous établissez la preuve que l’action a produit son effet. Une action close sans preuve d’efficacité est l’un des écarts que nous relevons le plus souvent.

La revue de direction. Les résultats de l’audit interne font partie des sujets que votre direction doit traiter en revue. Le compte rendu doit donc en porter la trace, et les décisions prises à cette occasion se retrouvent ensuite dans le suivi des actions.

La préparation du prochain audit. Les constats de cette année déterminent une partie du contenu de l’audit suivant, aux côtés des risques les plus élevés et de ce qui a changé dans l’entreprise. C’est votre programme d’audit qui enregistre cette logique d’un audit à l’autre, sur le cycle de trois ans.

Reste la question du calendrier. Faites réaliser votre audit interne tant qu’il vous reste du temps avant l’audit de certification. Un rapport daté de trois semaines avant la visite de l’organisme certificateur ne laisse aucune place au traitement des écarts, et c’est cette absence de traitement, davantage que les écarts eux-mêmes, qui se transforme en constat.

Cinq défauts qui font remarquer un rapport

  1. Aucune déclaration d’impartialité. C’est le premier point vérifié, et il ne coûte qu’une phrase. Son absence conduit l’auditeur de certification à chercher qui a écrit les procédures.
  2. Des constats sans référence de preuve. Un rapport qui affirme sans nommer ce qu’il a examiné ne se vérifie pas, ne se rejoue pas, et ne défend pas votre entreprise devant l’organisme certificateur.
  3. Aucun échantillonnage annoncé. Les conformités deviennent invérifiables, puisque personne ne sait si elles reposent sur un cas ou sur vingt.
  4. Un rapport sans aucun constat. Il arrive qu’un système soit très mature, et le rapport le dira. Sur un système récent, en revanche, un rapport vide indique plus souvent un audit resté en surface qu’une absence d’écarts, et il attire l’attention au lieu de rassurer.
  5. Des constats hérités du rapport précédent, à l’identique. Ils ne signalent plus un écart technique mais un dispositif d’actions correctives sans effet, ce qui relève de la clause 10.1 et pèse beaucoup plus lourd.

Faut-il partir d’un modèle trouvé en ligne ?

Pour le plan, oui, et celui donné plus haut suffit : huit rubriques, une légende des classes, une forme de constat en trois parties. Il n’y a pas de secret de fabrication à ce niveau, et reprendre une structure éprouvée vous fait gagner du temps.

Pour le contenu, non. Un rapport se remplit avec les critères de votre déclaration d’applicabilité, les versions de vos procédures, vos échantillons et les constats de votre année précédente. Un document prérempli vous apporte l’inverse, c’est-à-dire des rubriques génériques, souvent traduites de l’anglais, qui ne correspondent ni à votre périmètre ni à vos preuves.

La grille d’audit est l’outil qui alimente le rapport. Sa construction, exigence par exigence, est décrite dans notre page sur la grille d’audit interne ISO 27001, et le déroulé complet de l’audit dans notre article sur la clause 9.2.

Ce que nous remettons

Protectam réalise l’audit interne exigé par la clause 9.2 au forfait, sous la supervision de Tristan Jougier, fondateur de Protectam, certifié ISO 27001 Lead Auditor par LSTI. Vous recevez le rapport sous dix jours ouvrés après les entretiens, avec les huit éléments décrits ci-dessus, les constats classés et rattachés aux exigences, et la grille d’audit complète qui en porte le détail. Une réunion de restitution suit, avec votre direction et vos équipes, pour que chaque constat soit compris et actionnable.

Le forfait démarre à 3 900 € HT, option HDS 1 200 € HT. Les entretiens et la collecte des preuves demandent deux à trois jours pour une entreprise de moins de 200 personnes sur un site unique, la préparation et la rédaction du rapport venant en plus. Le détail est sur la page de l’audit interne ISO 27001, et les critères à exiger d’un auditeur, quel qu’il soit, sont réunis dans notre guide pour choisir un auditeur interne.

Questions fréquentes

Un rapport d'audit interne ISO 27001 a-t-il un format obligatoire ?
Non. La norme exige que les résultats des audits soient communiqués à la direction concernée et que les preuves du programme et des résultats soient conservées. Elle ne dit ni la forme, ni la longueur, ni le plan. Ce sont les auditeurs qui ont fixé les huit éléments d'usage, en s'alignant sur l'ISO 19011. Un rapport qui en oublie un se fait remarquer, non parce qu'une règle l'impose, mais parce que l'auditeur de certification cherche justement ce qui manque.
Qui doit recevoir le rapport d'audit interne ?
Votre direction le reçoit en premier, parce que c'est elle qui décide des moyens et que la clause 9.2 demande que les résultats lui soient communiqués. Le responsable du système de management le reçoit également, puisque c'est lui qui pilotera les actions correctives. Les responsables des processus audités reçoivent la partie qui les concerne. Le rapport complet est enfin versé à la revue de direction, où il fait partie des sujets à traiter.
Faut-il un rapport par audit ou un rapport annuel unique ?
Il vous faut un rapport par audit réalisé. Si vous avez découpé la couverture en plusieurs audits partiels sur l'année, chacun produit le sien, et c'est votre programme d'audit qui montre comment ils s'articulent et couvrent l'ensemble du périmètre sur le cycle. Un rapport unique qui recouvrirait des audits menés à des dates différentes, sur des périmètres différents, rendrait la couverture impossible à démontrer.
Combien de temps conserve-t-on les rapports d'audit interne ?
La norme ne fixe aucune durée. C'est votre procédure de maîtrise des informations documentées qui la fixe, et vous devez la respecter. En pratique, conservez au minimum le cycle de certification complet, soit trois ans, plus l'année en cours. En audit de renouvellement, votre organisme certificateur demandera les rapports des trois années du cycle et vérifiera le suivi des constats d'une année sur l'autre.
Peut-on corriger un écart avant la remise du rapport pour qu'il n'y figure pas ?
L'écart a été constaté à une date, sur une preuve : il figure au rapport. Ce qui change, et qui se mentionne, c'est que la correction est déjà faite au moment de la remise. C'est même la meilleure configuration possible, puisque le rapport documente alors l'écart, sa cause et l'action menée, et que votre organisme certificateur voit un dispositif qui fonctionne. Un rapport dont on retire les constats corrigés perd sa valeur de preuve et ne montre plus rien du travail accompli.
Le rapport doit-il chiffrer un taux de conformité global ?
Rien ne l'exige, et un pourcentage vous renseignera mal. Il additionne des exigences de poids très différents, alors qu'un périmètre mal défini et une procédure non datée ne se compensent pas. La conclusion attendue porte sur l'aptitude de votre système à atteindre les objectifs que vous lui avez fixés, et elle s'appuie sur les constats. Si vous voulez un indicateur de suivi, comptez les constats par classe et par chapitre d'une année sur l'autre : vous verrez une trajectoire, ce qu'un taux unique ne montre pas.