Article ISO 27001

Audit ISO 27001 : comment s'y préparer sans paniquer ? Guide pas à pas 2026

Les 5 phases d'un audit ISO 27001 réussi, la checklist J-14 et les 7 erreurs qui font échouer une certification.

X
Xavier Gougat
Cyber-Estuaire
Illustration abstraite en dégradé bleu marine, thème audit de certification ISO 27001

Pourquoi l'audit interne avant l'audit de certification ?

L'exigence ISO 27001 §9.2 stipule que l'organisme doit mener des audits internes à des intervalles planifiés.

BénéficeExplication
Filet de sécuritéDétecter les écarts avant le certificateur
EntraînementHabituer les équipes à l'exercice
OptimisationCorriger à moindre coût en interne plutôt qu'en externe

Timing idéal : 4 à 8 semaines avant l'audit officiel.

Les 5 phases d'un audit ISO 27001 réussi

Phase 1 — Planification (J-8 semaines)

ActionResponsableÉchéance
Définir le périmètre exact (sites, services, SI)DirectionJ-60
Choisir l'organisme certificateur (accrédité COFRAC)DirectionJ-60
Constituer l'équipe auditée (référents par processus)RSSIJ-50
Préparer le planning d'entretienAuditeurJ-40
Rassembler les preuves documentairesRéférentsJ-30

Ne négligez pas la communication interne : les équipes doivent savoir pourquoi cet audit se fait.

Phase 2 — Revue documentaire (J-6 semaines)

Votre auditeur examine avant le terrain :

  • La PSSI et ses annexes
  • La Déclaration d'Applicabilité (DdA / SoA)
  • Le registre des risques et le plan de traitement
  • Les procédures (gestion des accès, incidents, continuité…)
  • Les preuves de formation (attestations, présence)

Préparation : créez un dossier unique, bien indexé, partagé numériquement.

Phase 3 — Audits terrain (J-4 à J-2 semaines)

JourFocusParticipants
Jour 1Direction et pilotage SMSIDirection, RSSI, référent qualité
Jour 2Gestion des accès et RHRH, DSI, responsables services
Jour 3Infrastructure et opérationsDSI, administrateurs système, support
Jour 4Continuité et sous-traitanceAchats, juridique, opérations
Jour 5Synthèse et restitutionÉquipe projet, direction

Questions types posées par l'auditeur : « Montrez-moi comment vous supprimez un compte départant », « Comment signalez-vous un incident sécurité ? », « Où est stocké votre registre des traitements RGPD ? », « Quand a eu lieu votre dernière revue de direction ? »

Phase 4 — Analyse des constats (J-1 semaine)

CatégorieSignificationAction requise
Non-conformité majeureÉcart bloquant sur une exigence cléCorrection avant certification
Non-conformité mineureÉcart ponctuel, pas critiquePlan d'actions sous 30 jours
ObservationPoint d'amélioration suggéréOptionnel, recommandé
Point fortBonne pratique exemplaireValoriser en interne

Cible : zéro non-conformité majeure, moins de 3 mineures.

Phase 5 — Audit officiel (jour J)

MomentDuréeContenu
Ouverture30 minPrésentation de l'équipe, planning, méthode
Terrain1-2 joursEntretiens, vérifications, échantillonnage
Clôture1hRestitution des conclusions, prochaines étapes

Résultats possibles : certification immédiate (aucune non-conformité majeure), certification sous réserve (non-conformités mineures à corriger), ou report (non-conformité majeure nécessitant correction et nouvel audit).

Checklist finale : J-14 avant l'audit

  • Toutes les procédures sont signées et datées
  • Le registre des risques est à jour
  • Au moins 2 audits internes ont été réalisés
  • La revue de direction s'est tenue (avec compte-rendu)
  • Les formations équipes sont attestées
  • Les tests de restauration sont documentés
  • Tous les incidents de l'année sont enregistrés
  • La PSSI est diffusée et connue
  • Les accès sont revus (liste des habilitations)
  • Les sous-traitants critiques sont audités

Combien coûte un audit de certification ?

Taille entrepriseJours d'auditCoût estimé
10-50 salariés3-4 jours7 000 – 10 000 € HT
50-100 salariés4-5 jours10 000 – 14 000 € HT
100-250 salariés5-7 jours14 000 – 18 000 € HT
250-500 salariés7-10 jours18 000 – 25 000 € HT

Ce tarif concerne l'audit initial. Prévoyez ensuite un audit de surveillance annuel (environ 60 % du coût initial) et une recertification tous les 3 ans.

7 erreurs fatales à éviter

ErreurConséquenceComment éviter
Présenter un SMSI théorique, jamais appliquéNon-conformité majeure immédiateEntraîner les équipes, tester les procédures
Ne pas avoir tenu la revue de directionBlocage de la certificationPlanifier et documenter obligatoirement
Oublier des sous-traitants dans le périmètreÉcart de conformitéCartographier tous les flux de données
Répondre « je ne sais pas » aux auditeursPerception de non-maîtriseFormer tous les référents avant l'audit
Essayer de cacher des incidents passésPerte de crédibilitéTransparence totale, montrer l'action corrective
Négliger l'audit interneDécouverte d'écarts surprisesLe considérer comme une répétition, pas une formalité
Arriver sans preuves documentairesImpossible de prouver la conformitéAnticiper, archiver, indexer

En résumé

L'audit ISO 27001 n'est pas un examen piège mais une évaluation de maturité. En suivant la checklist ci-dessus, vous maximisez vos chances de succès. Investir 3 500 à 5 000 € HT dans un audit interne préalable peut vous économiser plusieurs semaines de corrections post-audit.

Votre entreprise est basée en Pays de la Loire et prépare sa certification ? Cyber-Estuaire vous accompagne de l'audit interne jusqu'à la restitution avec le certificateur.

Un projet en cybersécurité ?

Audit, SMSI, formation ou RGPD : 30 minutes suffisent pour cadrer votre besoin.