Le programme d’audit et le plan d’audit sont deux documents distincts, et la confusion entre les deux est l’une des causes les plus fréquentes de constat sur la clause 9.2. Le programme organise vos audits sur tout un cycle de certification. Le plan organise une journée d’entretiens.
Vous trouverez ici ce que contient chacun des deux, la façon de couvrir votre périmètre sur trois ans, et ce que votre organisme certificateur vérifiera sur ces documents.
Un mot sur ce que cette page n’est pas. Le texte de l’ISO/IEC 27001 est protégé par le droit d’auteur et s’achète auprès de l’ISO ou de l’AFNOR : vous ne trouverez donc ici ni extrait de la norme, ni intitulé recopié de ses mesures, les exigences étant décrites avec nos mots.
Sommaire
Le programme organise le cycle, le plan organise la journée
Le programme d’audit est un document unique, qui vit pendant toute la durée de votre cycle de certification, soit trois ans. Il indique quels audits vous allez mener, à quelles dates, sur quel périmètre, avec quelles méthodes et par qui. Vous le relisez chaque année, à la lumière des résultats des audits précédents et de ce qui a changé dans l’entreprise.
Le plan d’audit est un document par audit. Il tient sur une page et organise les journées d’entretiens : qui l’auditeur rencontre, à quelle heure et sur quels sujets. Vous le diffusez aux personnes concernées avant l’audit, pour qu’elles préparent leurs preuves.
La norme ne nomme explicitement que le programme. La clause 9.2 vous demande de l’établir et de le tenir à jour, et de définir pour chaque audit ses critères et son périmètre. Le plan d’audit est le document où ce périmètre devient concret : il dit qui sera rencontré, quand et sur quel sujet. Votre auditeur de certification peut donc vous le demander, avec le programme et le rapport.
Ce que contient le programme d’audit
Programme d'audit interne, cycle 2026 à 2028
Établi le, validé par, dernière revue le, version
-
Objectifs du programme
Ce que vous attendez de vos audits internes : vérifier la conformité, préparer les audits de certification, mesurer l'efficacité du système de management.
-
Périmètre et découpage sur le cycle
Les processus, les sites et les mesures retenues à couvrir, et la façon dont ils se répartissent entre les audits du cycle.
-
Calendrier des audits
Les dates des audits du cycle, en général un par an, placés assez tôt pour que les écarts soient traités avant l'audit de certification.
-
Critères de chaque audit
Les chapitres de la norme, les mesures de votre déclaration d'applicabilité et les procédures internes retenus comme référence pour chaque audit.
-
Auditeurs et impartialité
Qui mène chaque audit, avec quelle compétence, et la règle qui garantit qu'aucun auditeur n'examine son propre travail.
-
Ressources
Le temps prévu pour les audités, le budget, et l'accès aux locaux, aux outils et aux enregistrements.
-
Enregistrements et conservation
Les documents que chaque audit produira, plan, grille d'audit et rapport, à qui ils seront transmis et combien de temps vous les conserverez.
-
Revue du programme
Le moment où vous relisez le programme chaque année, ce qui déclenche sa mise à jour, et la trace de cette revue.
Ces huit rubriques tiennent en deux ou trois pages. Le programme n’a pas besoin d’être long, il a besoin d’être antérieur aux audits qu’il organise et d’être relu.
Couvrir votre périmètre sur le cycle de trois ans
Votre cycle de certification comprend l’audit initial, puis deux audits de surveillance annuels. La norme vous demande de mener des audits internes à intervalles planifiés, et que votre programme tienne compte de l’importance des processus concernés ainsi que des résultats des audits précédents. Elle ne fixe ni fréquence, ni découpage.
Deux organisations sont admises, et le choix vous appartient.
Un audit interne complet chaque année. Vous examinez chaque année l’ensemble des chapitres 4 à 10 et toutes les mesures que vous avez retenues, en modulant la profondeur de l’examen et la taille des échantillons. C’est l’organisation la plus simple à démontrer, puisque la couverture est acquise à chaque audit.
Des audits partiels répartis sur le cycle. Vous découpez votre périmètre en plusieurs audits, en veillant à ce que l’ensemble soit couvert entre deux audits de certification. C’est une organisation adaptée aux entreprises multisites ou à plusieurs métiers, mais elle exige un programme tenu avec rigueur, parce que la démonstration de la couverture repose entièrement sur lui.
Dans les deux cas, l’attention va en priorité aux processus liés aux risques les plus élevés, à ceux qui ont produit un constat l’année précédente et à ceux qui ont changé. Quand nous réalisons l’audit interne, toutes les mesures retenues sont examinées chaque année.
Un repère de calendrier, qui vaut quelle que soit l’organisation retenue. Placez votre audit interne au moins trois mois avant l’audit de certification. C’est le délai qu’il faut pour analyser les causes, mener les actions correctives et en établir l’efficacité, ce que la clause 10.1 vous demande face à chaque écart.
Un exemple de plan d’audit
La forme d’un plan d’audit varie d’un auditeur à l’autre. Celui-ci en montre le contenu habituel, pour un audit de deux jours.
Plan d'audit interne, 12 et 13 mars 2027
Périmètre, critères, auditeur, destinataires, date d'envoi
-
Réunion d'ouverture
Direction et responsable du système de management. Rappel du périmètre, des critères, du déroulé et des règles de confidentialité.
-
Direction
Engagement, ressources allouées, objectifs de sécurité, suites données à la dernière revue de direction.
-
Responsable du système de management
Périmètre, appréciation des risques, plan de traitement, déclaration d'applicabilité, maîtrise des informations documentées.
-
Équipe technique
Gestion des accès, sauvegardes et restaurations testées, journalisation, gestion des changements, traitement des incidents.
-
Ressources humaines
Arrivées et départs, compétences, sensibilisation et sa preuve, engagements de confidentialité.
-
Achats et fournisseurs
Sélection des prestataires, clauses de sécurité, suivi de ceux qui traitent vos informations.
-
Créneau de revue des preuves
Un temps sans entretien, pour examiner ce qui a été fourni et préparer les questions restées ouvertes.
-
Réunion de clôture
Restitution à chaud des principaux constats, avant la remise du rapport, pour qu'aucun écart ne soit découvert à la lecture.
Deux conseils sur ce document. Envoyez-le au moins une semaine avant l’audit, pour que chacun arrive avec ses enregistrements plutôt qu’avec des explications. Et gardez le créneau de revue des preuves, même quand le planning se tend : c’est lui qui permet à l’auditeur de vérifier ce qu’on lui a remis au lieu de le croire sur parole.
Ce que votre organisme certificateur contrôle
Sur la clause 9.2, l’auditeur de certification examine cinq choses, et il les examine dans cet ordre.
Que le programme existe, et qu’il soit antérieur aux audits. Un programme daté après les audits qu’il est censé organiser ne démontre rien. C’est la première vérification, et l’une des non-conformités que nous relevons le plus souvent tient précisément à l’absence de programme, remplacé par une succession de rapports annuels sans plan d’ensemble.
Que la couverture du périmètre soit démontrable sur le cycle. L’auditeur prend votre périmètre certifié et cherche ce qui n’a été audité à aucun moment des trois ans. Un processus ou une mesure retenue jamais couvert est un écart.
Que les critères et le périmètre de chaque audit aient été définis. Ils figurent au programme, puis dans le plan et dans le rapport. Trois documents qui annoncent trois périmètres différents pour le même audit posent problème.
Que l’impartialité de l’auditeur soit établie. Le programme dit qui audite quoi, et pourquoi cette personne n’examine pas son propre travail. C’est le point que l’auditeur de certification vérifie le plus vite, en comparant les noms qui signent vos procédures et celui qui signe le rapport.
Que les résultats aient été communiqués et suivis. Les rapports ont été transmis à la direction, les constats sont entrés dans le dispositif de la clause 10.1, celle qui vous demande de chercher la cause d’un écart, de décider d’une action et de vérifier ensuite qu’elle a fonctionné, et la revue de direction en porte la trace. Notre article sur les non-conformités et les actions correctives détaille cette suite.
Cinq défauts qui se voient tout de suite
- Aucun programme, seulement des rapports. Une suite de rapports annuels ne remplace pas le document qui organise les audits, parce qu’elle ne montre ni la couverture prévue ni les raisons des choix faits.
- Un programme reconstruit après coup. Il se repère à sa date de création, à son absence de trace de revue et au fait qu’il décrit exactement ce qui a eu lieu, sans jamais avoir été modifié.
- Un programme qui ne change jamais. La norme demande qu’il tienne compte des résultats des audits précédents. Un document identique pendant trois ans montre que ces résultats n’ont rien changé à la façon dont vous auditez.
- Un plan d’audit envoyé le matin même. Les audités n’ont pas préparé leurs preuves, l’auditeur passe ses journées à attendre des fichiers, et la profondeur de l’audit en souffre.
- Un découpage qui laisse un trou. C’est le risque propre aux audits partiels : un processus reporté d’année en année finit par n’avoir jamais été audité sur le cycle, et le programme est l’endroit où cela se voit.
Ce que nous remettons
Protectam réalise l’audit interne exigé par la clause 9.2 au forfait, sous la supervision de Tristan Jougier, fondateur de Protectam, certifié ISO 27001 Lead Auditor par LSTI. Le plan d’audit fait partie du livrable, aux côtés de la grille d’audit, du rapport et des enregistrements que votre organisme certificateur attend. Si vous n’avez pas encore de programme d’audit, nous vous aidons à l’établir sur votre cycle : il reste votre document, puisqu’il porte sur votre système de management et qu’il reste en place quand vous changez d’auditeur.
Le forfait démarre à 3 900 € HT, option HDS 1 200 € HT. Les entretiens et la collecte des preuves demandent deux à trois jours pour une entreprise de moins de 200 personnes sur un site unique. Le détail est sur la page de l’audit interne ISO 27001. Pour la suite, la construction de la grille est décrite dans notre page sur la grille d’audit interne, et la structure du livrable final dans celle sur le rapport d’audit interne.
