ISO 27001 · le programme d'audit interne
Le programme d'audit interne, rédigé à partir de cinq réponses
L'article 9.2 veut un programme, pas un audit isolé : à quelle fréquence l'entreprise s'audite elle-même, contre quoi, par qui, comment et où vont les résultats, rédigé ci-dessous à partir de cinq réponses avec les 7 sections de la norme et les 4 thèmes de l'annexe A, soit 93 mesures, répartis sur les audits de l'année, pour que chaque partie du système soit auditée au moins une fois par an par quelqu'un qui ne l'a pas construite.
Le calendrier 2026
Les sections de la norme et les thèmes de l'annexe A répartis dans l'ordre sur les audits, chacun au moins une fois par an ; une mesure exclue dans la déclaration d'applicabilité est auditée pour sa justification, pas pour son fonctionnement.
Audit 1 : octobre 2026
- 4 : Contexte de l'organisation (4 articles)
- 5 : Leadership (3 articles)
- 6 : Planification (5 articles)
- 7 : Support (5 articles)
- 8 : Réalisation des activités (3 articles)
- 9 : Évaluation des performances (4 articles)
Audit 2 : avril 2027
- 10 : Amélioration (2 articles)
- Annexe A, Organisationnel (37 mesures)
- Annexe A, Personnes (8 mesures)
- Annexe A, Physique (14 mesures)
- Annexe A, Technologique (34 mesures)
Le programme
# Programme d'audit interne : [entreprise] Responsable du programme : [le responsable du programme] · Approuvé par : [la direction] · Année : 2026 Rédigé le avec la page gratuite de getstandardos.com au regard de l'article 9.2 de l'ISO/IEC 27001:2022. La formulation est celle de StandardOS ; les intitulés des sections et des thèmes sont ses descriptions, pas le texte de la norme. ## Finalité et critères Les audits internes vérifient si le système de management de la sécurité de l'information de [entreprise] satisfait aux exigences de l'ISO/IEC 27001:2022 et aux exigences propres de l'entreprise, et s'il est mis en œuvre et maintenu tel qu'il est écrit. Les critères de chaque audit sont la norme, la déclaration de périmètre, la politique de sécurité de l'information et les politiques qui en dépendent, le plan de traitement des risques et la déclaration d'applicabilité en vigueur à la date de l'audit. ## Fréquence et couverture Deux audits internes par an se partagent le système : les 7 sections de la norme et les 4 thèmes de l'annexe A, soit 93 mesures, sont répartis sur les deux audits de sorte que chaque section et chaque thème soit audité au moins une fois par an, les mesures étant échantillonnées par thème. Un audit est ajouté lorsqu'un changement significatif, un incident ou le constat d'un client l'exige. ## Auditeurs et indépendance Les audits sont réalisés par des personnes de [entreprise] formées pour cela, choisies pour chaque audit de sorte que personne n'audite un travail qu'il porte ou exécute ; lorsque l'équipe est trop petite pour cela sur un sujet, ce sujet est audité par un auditeur externe. Un auditeur n'audite jamais une mesure qu'il opère, une politique qu'il porte ou un enregistrement qu'il a produit. L'audit se fait sur preuves : une affirmation sans enregistrement est un constat, pas une conformité. ## Méthodes - Revue documentaire : la politique, les procédures et la déclaration d'applicabilité lues contre les critères avant l'audit. - Entretiens : les responsables des articles et des mesures dans le périmètre, invités à montrer plutôt qu'à raconter. - Échantillonnage d'enregistrements : revues d'accès, incidents, évaluations de fournisseurs, dossiers de formation et enregistrements de changements, échantillonnés sur la période. - Observation des systèmes : configurations, journaux et paramètres vérifiés là où la mesure vit dans un système et non dans un document. ## Le calendrier 2026 Chaque audit couvre les sections et thèmes ci-dessous ; le plan de chaque audit, avec ses dates, son auditeur et les enregistrements échantillonnés, est rédigé deux semaines avant. ### Audit 1 : octobre 2026 - 4 : Contexte de l'organisation (4 articles) - 5 : Leadership (3 articles) - 6 : Planification (5 articles) - 7 : Support (5 articles) - 8 : Réalisation des activités (3 articles) - 9 : Évaluation des performances (4 articles) ### Audit 2 : avril 2027 - 10 : Amélioration (2 articles) - Annexe A, Organisationnel (37 mesures) - Annexe A, Personnes (8 mesures) - Annexe A, Physique (14 mesures) - Annexe A, Technologique (34 mesures) ## Compte rendu et suivi Chaque audit se termine par un rapport écrit à [le responsable du programme] et à la direction sous deux semaines, listant les preuves vues, les constats en non-conformités ou observations avec l'article ou la mesure concernés, et les bonnes pratiques notées. Chaque non-conformité entre dans le processus d'actions correctives avec un responsable et une date ; les constats et leur état sont un élément d'entrée de la prochaine revue de direction. ## Enregistrements Ce programme, chaque plan d'audit, chaque rapport et les preuves des actions correctives sont conservés comme information documentée du système de management, versionnés et disponibles pour l'organisme de certification. Approuvé par [la direction] le [date]. Revu à la revue de direction et chaque fois que le périmètre, les risques ou les résultats des audits appellent un changement. Ce programme est rédigé à partir des réponses données. Ce n'est pas un conseil en certification ; l'organisme de certification lit le programme, les plans et les rapports à l'audit, et l'enregistrement qu'il accepte est celui que l'entreprise tient.
StandardOS fait tourner le programme qu'il rédige
Dans StandardOS, le programme est un calendrier : chaque audit a sa date, son périmètre, son auditeur et sa check-list tirée du registre des articles et de la déclaration d'applicabilité, les constats deviennent des actions correctives avec des responsables, et les résultats alimentent la revue de direction sans être ressaisis.
La déclaration d'applicabilitéLes mesures de l'annexe ALes articles, un par un