Audit interne

Audit interne cybersécurité — un regard honnête sur où vous en êtes vraiment.

Audit interne indépendant, cadré sur la norme qui compte. Lead Auditors accrédités PECB, rapports avec preuves, et un plan de remédiation que vous pouvez réellement exécuter.

Pourquoi auditer en interne

La vue la plus claire que vous puissiez obtenir de l'état réel de votre programme sécurité.

Par opposition à ce que vous croyez qu'il est. ISO 27001 impose un audit interne (clause 9.2). NIS2 l'attend. Clients et assureurs en exigent de plus en plus la preuve. Et chaque trimestre sans audit, vous opérez sur des hypothèses concernant des contrôles qui peuvent ou non encore fonctionner.

Un bon audit interne n'est pas un événement à redouter — c'est une vérification structurée, fondée sur des preuves, que votre programme sécurité fait ce que vos politiques disent qu'il fait. Nous le menons en toute indépendance, et nous transformons les constats en plan d'actions correctives.

ISO/IEC 42001 impose également un audit interne (clause 9.2 du SMIA) — la même discipline d'audit s'applique désormais à votre parc IA. Notre périmètre d'audit s'étend aux devoirs déployeur de l'Article 26 du Règlement IA, aux preuves d'évaluation de l'impact sur les droits fondamentaux (Article 27), à la documentation technique de l'annexe IV, et à la préparation ISO 42001. Voir notre service Gouvernance & Sécurité de l'IA pour le package élargi d'audit et de gouvernance de l'IA.

Ce que nous livrons

Audit, preuves, plan d'action.

Programme d'audit cadré

Objectifs d'audit, critères, périmètre (sites, départements, processus), méthodes et protocoles de reporting — convenus en amont pour que l'audit mesure ce qui compte pour vous et votre auditeur.

Exécution indépendante

Revue documentaire, entretiens avec les collaborateurs, parcours des contrôles, collecte de preuves — conduits par un Lead Auditor qui n'est pas la personne ayant construit vos contrôles. L'objectivité, c'est tout l'enjeu.

Évaluation de conformité

Évaluation clause par clause ou contrôle par contrôle par rapport au cadre cible. Chaque constat associé à une preuve ; chaque écart cartographié à l'exigence concernée.

Synthèse exécutive

Une vue d'ensemble non technique du périmètre, des constats et des décisions de direction requises — conçue pour être lue en conseil, pas enterrée dans une annexe.

Plan d'actions correctives

Liste priorisée des constats avec responsables recommandés, échéances et estimations d'effort. Transforme le rapport d'audit en feuille de route exécutable par votre équipe.

Dossier prêt pour l'organisme certificateur

Pour les missions ISO 27001 : un dossier de preuves d'audit structuré pour satisfaire votre organisme certificateur lors de la revue Stage 1/2 — pour que l'audit interne qu'il exige soit l'audit interne qu'il accepte.

Comment nous travaillons

Quatre phases, trois à cinq semaines.

  1. 01

    Cadrage et programme d'audit

    Semaine 1

    Nous convenons des objectifs d'audit, du ou des cadres applicables, du périmètre (sites, départements, systèmes, processus), des critères et des méthodes. Sortie : un programme d'audit que l'organisme certificateur ou l'autorité de contrôle reconnaîtra.

  2. 02

    Revue documentaire et checklists

    Semaines 1–2

    Revue structurée de vos politiques, procédures et preuves de sécurité de l'information par rapport aux exigences du cadre. Sortie : checklists prêtes pour l'audit terrain.

  3. 03

    Audit principal

    Semaines 2–4

    Entretiens avec les collaborateurs, observation des contrôles en fonctionnement, collecte de preuves et vérification que les procédures documentées correspondent à la réalité opérationnelle. Conduit en présentiel ou à distance selon votre organisation.

  4. 04

    Rapport d'audit et plan d'actions correctives

    Semaines 4–5

    Un rapport d'audit complet — synthèse exécutive, statut de conformité, constats avec références aux preuves, et plan d'actions correctives priorisé avec responsables et échéances. Livré avec une session de débriefing pour la direction.

Quand vous en avez besoin

Quelques signaux qu'un audit interne est attendu.

La plupart des missions partent de l'un de ces déclencheurs. Si deux ou trois s'appliquent à la fois, l'audit est généralement bien calibré dans le temps.

  • Vous visez ou maintenez la certification ISO 27001 — la clause 9.2 impose un audit interne documenté.
  • Vous êtes soumis à NIS2 et devez démontrer une gestion des risques et une gouvernance efficaces.
  • Vous n'avez pas eu de revue indépendante de sécurité au cours des 12 derniers mois.
  • Un client, un partenaire ou un assureur demande des preuves d'efficacité de votre programme sécurité.
  • Vous avez subi un incident — ou un quasi-accident — et devez vérifier quels contrôles ont tenu et lesquels n'ont pas tenu.
  • Votre audit de certification externe approche et vous voulez fermer les écarts avant que l'organisme certificateur ne les trouve.
  • Vous avez vécu un changement organisationnel (acquisition, croissance rapide, passage au télétravail) qui a modifié votre surface de contrôle.
  • Vous êtes soumis à DORA ou PCI DSS, et une revue indépendante est attendue par la réglementation.

Cadres et réglementations audités

Sept cadres et réglementations externes, plus vos propres exigences.

CERTIFICATION
ISO 27001
Audit interne par rapport aux 93 contrôles de l'Annexe A et aux 10 clauses de management. Requis avant la certification Stage 2.
En savoir plus
CERTIFICATION · IA
ISO 42001
Audit interne par rapport aux 38 contrôles spécifiques à l'IA de l'Annexe A et aux 10 clauses de management du SMIA, conduit par un Lead Auditor PECB ISO/IEC 42001. Requis avant la certification Stage 2 — et couvre les preuves déployeur de l'Article 26 du Règlement IA dans la même mission.
En savoir plus
VIE PRIVÉE · CERTIFICATION
ISO 27701
Extension du Système de Management de la Protection de la Vie Privée à ISO 27001. Audité par rapport aux contrôles de protection de la vie privée et à leurs correspondances RGPD.
En savoir plus
OBLIGATOIRE · UE
NIS2
Mesures de gestion des risques, gouvernance, réponse aux incidents, chaîne d'approvisionnement et continuité d'activité par rapport à l'article 21 de NIS2.
En savoir plus
OBLIGATOIRE · UE
RGPD
Base légale, exactitude du registre des traitements, qualité des AIPD, droits des personnes, gestion des violations, contrats sous-traitants, durée de conservation.
En savoir plus
OBLIGATOIRE · FINANCE
DORA
Gestion des risques TIC, classification et notification des incidents, tests de résilience opérationnelle, supervision des prestataires tiers.
En savoir plus
PAIEMENTS
PCI DSS
Périmètre de l'environnement des données titulaires, segmentation réseau, contrôles d'accès, chiffrement, tests de sécurité — par rapport à PCI DSS v4.0.
En savoir plus

Auditeur interne vs auditeur indépendant

Deux façons de mener un audit interne. Coût différent, résultat différent.

CritèreCyber-Management (indépendant)Auditeur interne (salarié)
CoûtForfait fixe, dimensionné au cadre et à la taille de l'organisation ; pas de coût d'emploi continuSalaire + formation + outillage + temps de management ; difficile à justifier à l'échelle d'une PME
Délai de démarrage1–2 semaines après l'appel de cadragePlusieurs mois — recrutement, formation, certification au cadre
ObjectivitéPas de conflit d'intérêt — un constat est un constatMême employeur que l'équipe auditée ; risque de biais inhérent
AccréditationPECB ISO/IEC 27001 et ISO/IEC 42001 Lead Auditor sur chaque missionDépend de la personne ; souvent non certifiée au cadre
Étendue multi-référentielsISO 27001, NIS2, RGPD, DORA, PCI DSS — les praticiens couvrent tous les cadresSouvent profond dans un cadre, mince dans les autres
Acceptation par les organismes certificateursDossier d'audit structuré selon les exigences de preuve des organismes certificateursVariable — l'indépendance de l'auditeur est parfois remise en cause au Stage 2

FAQ

Questions fréquentes.

Quelle est la différence entre un audit interne et un test d'intrusion ?
Question complètement différente. Un test d'intrusion répond à « quelqu'un peut-il s'introduire dans nos systèmes ? » — c'est un exercice technique d'exploitation. Un audit interne répond à « gérons-nous correctement la sécurité ? » — c'est une évaluation de gouvernance et de conformité par rapport à un cadre documenté. ISO 27001 et NIS2 exigent des audits internes documentés ; ni l'un ni l'autre n'impose le test d'intrusion. La plupart des programmes sécurité matures font les deux, mais ils sont complémentaires, pas substituables.
Combien de non-conformités est-il acceptable de trouver ?
Il n'y a pas de limite prescrite, et zéro constat est en général le signe d'un audit pas assez rigoureux. La valeur d'un audit tient à trois choses : que les constats soient documentés avec preuves, que la cause racine soit correctement analysée, et que les actions correctives aient des responsables et des échéances. Un audit avec cinq constats bien documentés et un plan d'action serré vaut bien plus qu'un audit avec zéro constat et aucun suivi.
Pouvez-vous mener à la fois la mise en œuvre et l'audit ?
Oui — avec une gestion formelle de l'objectivité. La clause 9.2 d'ISO 27001 et NIS2 exigent l'indépendance de l'auditeur par rapport à la fonction auditée. Nous traitons cela en assignant à l'audit un praticien différent de celui qui a accompagné la mise en œuvre, et en documentant la séparation dans le programme d'audit. Les organismes certificateurs acceptent cet arrangement quand il est correctement attesté.
Quelle est la différence entre un audit interne (1ère partie) et un audit externe (3ème partie) ?
Un audit de première partie est votre organisation qui s'évalue elle-même (interne). Un audit de troisième partie est conduit par un organisme certificateur accrédité (externe). Les deux s'enchaînent : les organismes certificateurs exigent les preuves d'un audit interne avant de mener l'audit externe Stage 2. L'audit interne tourne aussi en continu — il fait partie du maintien année après année d'ISO 27001 après certification.
Combien de temps prend un audit interne pour une PME ?
Trois à cinq semaines en durée totale, du cadrage à la livraison du plan d'actions correctives. Le temps auditeur dans cette fenêtre dépend du périmètre : un audit serré (une réglementation, périmètre de processus restreint) prend 2–3 jours ; une mission PME typique tourne entre 5 et 10 jours auditeur étalés sur les semaines de mission. Nous confirmons les deux chiffres dans la proposition après l'appel de cadrage.
Quelles qualifications doit avoir un auditeur interne ?
Pour les missions ISO 27001, la réponse pratique est l'accréditation PECB ISO/IEC 27001 Lead Auditor — c'est ce que les organismes certificateurs cherchent dans votre dossier de preuves. Pour ISO 42001, l'équivalent est l'accréditation PECB ISO/IEC 42001 Lead Auditor. Pour NIS2, RGPD, DORA, PCI DSS, l'exigence est une connaissance démontrable de la réglementation et une méthodologie d'audit crédible. Nos praticiens portent les deux accréditations Lead Auditor en standard, ainsi que la certification Data Protection Officer RGPD ; la connaissance spécifique au cadre varie selon l'audit mais est toujours documentée dans le programme.
Comment la mission est-elle facturée ?
Forfait fixe pour le projet d'audit, par jalons : appel de cadrage gratuit, puis 50 % à la signature, 50 % à la livraison du rapport. Optionnellement suivi d'un plus petit forfait si vous souhaitez des audits trimestriels de suivi ou un accompagnement annuel. Tous les montants sont fixés et communiqués dans la proposition après l'appel de cadrage. Pas de mauvaise surprise, pas de facturation horaire.