Programme d'audit cadré
Objectifs d'audit, critères, périmètre (sites, départements, processus), méthodes et protocoles de reporting — convenus en amont pour que l'audit mesure ce qui compte pour vous et votre auditeur.
Audit interne
Audit interne indépendant, cadré sur la norme qui compte. Lead Auditors accrédités PECB, rapports avec preuves, et un plan de remédiation que vous pouvez réellement exécuter.
Pourquoi auditer en interne
Par opposition à ce que vous croyez qu'il est. ISO 27001 impose un audit interne (clause 9.2). NIS2 l'attend. Clients et assureurs en exigent de plus en plus la preuve. Et chaque trimestre sans audit, vous opérez sur des hypothèses concernant des contrôles qui peuvent ou non encore fonctionner.
Un bon audit interne n'est pas un événement à redouter — c'est une vérification structurée, fondée sur des preuves, que votre programme sécurité fait ce que vos politiques disent qu'il fait. Nous le menons en toute indépendance, et nous transformons les constats en plan d'actions correctives.
ISO/IEC 42001 impose également un audit interne (clause 9.2 du SMIA) — la même discipline d'audit s'applique désormais à votre parc IA. Notre périmètre d'audit s'étend aux devoirs déployeur de l'Article 26 du Règlement IA, aux preuves d'évaluation de l'impact sur les droits fondamentaux (Article 27), à la documentation technique de l'annexe IV, et à la préparation ISO 42001. Voir notre service Gouvernance & Sécurité de l'IA pour le package élargi d'audit et de gouvernance de l'IA.
Ce que nous livrons
Objectifs d'audit, critères, périmètre (sites, départements, processus), méthodes et protocoles de reporting — convenus en amont pour que l'audit mesure ce qui compte pour vous et votre auditeur.
Revue documentaire, entretiens avec les collaborateurs, parcours des contrôles, collecte de preuves — conduits par un Lead Auditor qui n'est pas la personne ayant construit vos contrôles. L'objectivité, c'est tout l'enjeu.
Évaluation clause par clause ou contrôle par contrôle par rapport au cadre cible. Chaque constat associé à une preuve ; chaque écart cartographié à l'exigence concernée.
Une vue d'ensemble non technique du périmètre, des constats et des décisions de direction requises — conçue pour être lue en conseil, pas enterrée dans une annexe.
Liste priorisée des constats avec responsables recommandés, échéances et estimations d'effort. Transforme le rapport d'audit en feuille de route exécutable par votre équipe.
Pour les missions ISO 27001 : un dossier de preuves d'audit structuré pour satisfaire votre organisme certificateur lors de la revue Stage 1/2 — pour que l'audit interne qu'il exige soit l'audit interne qu'il accepte.
Comment nous travaillons
Semaine 1
Nous convenons des objectifs d'audit, du ou des cadres applicables, du périmètre (sites, départements, systèmes, processus), des critères et des méthodes. Sortie : un programme d'audit que l'organisme certificateur ou l'autorité de contrôle reconnaîtra.
Semaines 1–2
Revue structurée de vos politiques, procédures et preuves de sécurité de l'information par rapport aux exigences du cadre. Sortie : checklists prêtes pour l'audit terrain.
Semaines 2–4
Entretiens avec les collaborateurs, observation des contrôles en fonctionnement, collecte de preuves et vérification que les procédures documentées correspondent à la réalité opérationnelle. Conduit en présentiel ou à distance selon votre organisation.
Semaines 4–5
Un rapport d'audit complet — synthèse exécutive, statut de conformité, constats avec références aux preuves, et plan d'actions correctives priorisé avec responsables et échéances. Livré avec une session de débriefing pour la direction.
Quand vous en avez besoin
La plupart des missions partent de l'un de ces déclencheurs. Si deux ou trois s'appliquent à la fois, l'audit est généralement bien calibré dans le temps.
Cadres et réglementations audités
Auditeur interne vs auditeur indépendant
| Critère | Cyber-Management (indépendant) | Auditeur interne (salarié) |
|---|---|---|
| Coût | Forfait fixe, dimensionné au cadre et à la taille de l'organisation ; pas de coût d'emploi continu | Salaire + formation + outillage + temps de management ; difficile à justifier à l'échelle d'une PME |
| Délai de démarrage | 1–2 semaines après l'appel de cadrage | Plusieurs mois — recrutement, formation, certification au cadre |
| Objectivité | Pas de conflit d'intérêt — un constat est un constat | Même employeur que l'équipe auditée ; risque de biais inhérent |
| Accréditation | PECB ISO/IEC 27001 et ISO/IEC 42001 Lead Auditor sur chaque mission | Dépend de la personne ; souvent non certifiée au cadre |
| Étendue multi-référentiels | ISO 27001, NIS2, RGPD, DORA, PCI DSS — les praticiens couvrent tous les cadres | Souvent profond dans un cadre, mince dans les autres |
| Acceptation par les organismes certificateurs | Dossier d'audit structuré selon les exigences de preuve des organismes certificateurs | Variable — l'indépendance de l'auditeur est parfois remise en cause au Stage 2 |
FAQ