Aller au contenu principal

Clause 9.2 · vérification du SMSI

Audit interne ISO 27001 externalisé.

Votre système de management de la sécurité de l'information (SMSI) est en place, mais la direction doit vérifier son fonctionnement selon la clause 9.2. Nous commençons par fixer le programme, les critères et les preuves attendues. Nous conduisons les entretiens et l'échantillonnage, puis livrons le rapport, les non-conformités et le registre de suivi. Votre organisation choisit les corrections à lancer avant la prochaine revue.

Décrire l'audit interne à organiser
Produit
Audit interne ISO 27001
Durée
Récurrent, programme annuel
Livrable
Plan d'audit, rapport de constats et non-conformités, suivi
Pour qui
Organisations certifiées ou en préparation qui doivent exécuter leur programme d'audit interne

Cinq étapes, du programme au suivi des actions.

  1. 01

    Programme

    Rôle : CTN Solutions et votre responsable SMSI

    Action
    Définissent la fréquence, le périmètre et les critères issus de la norme et de vos politiques internes.
    Trace
    Programme d'audit documenté.
    Fin de l’étape
    La fréquence, le périmètre et les critères sont validés.
  2. 02

    Préparation

    Rôle : CTN Solutions

    Action
    Prépare le plan d'audit et la liste des preuves attendues à partir de la déclaration d'applicabilité.
    Trace
    Plan d'audit transmis.
    Fin de l’étape
    Les entretiens et les accès nécessaires sont planifiés.
  3. 03

    Conduite

    Rôle : CTN Solutions

    Action
    Mène les entretiens, la revue documentaire et l'échantillonnage des enregistrements.
    Trace
    Preuves collectées et rattachées aux critères.
    Fin de l’étape
    Chaque critère du périmètre a été examiné.
  4. 04

    Constats

    Rôle : CTN Solutions

    Action
    Relie les conformités, non-conformités et pistes d'amélioration aux critères et aux preuves.
    Trace
    Constats classés et argumentés.
    Fin de l’étape
    Chaque non-conformité indique le critère et la preuve concernés.
  5. 05

    Rapport et suivi

    Rôle : CTN Solutions et votre direction

    Action
    Relisent les constats, attribuent les actions correctives et suivent leur avancement.
    Trace
    Rapport d'audit interne et registre de suivi.
    Fin de l’étape
    Le rapport alimente la revue de direction et le prochain audit.

En option, un audit à blanc applique le programme à un périmètre représentatif avant l'évaluation externe. Il identifie les preuves manquantes et les corrections à prioriser.

Indépendance

Un auditeur ne doit pas auditer son propre travail. Si CTN Solutions a construit votre SMSI, l'audit interne de ce même SMSI est confié à un tiers ou fait l'objet d'une séparation des rôles établie et documentée.

Certification

L'audit de certification est réservé aux organismes accrédités ISO/IEC 17021-1 (COFRAC en France). CTN Solutions ne délivre aucun certificat.

Livrables, éléments requis et responsabilités.

Sorties

  • Programme d'audit documenté
  • Rapport de constats et non-conformités
  • Registre de suivi des actions correctives

Prérequis

  • Déclaration d'applicabilité à jour
  • Accès aux enregistrements et aux responsables de contrôle
  • Un sponsor côté direction pour la restitution

Exclusions

  • Conception ou mise en œuvre des mesures : accompagnement distinct
  • Traitement des non-conformités : porté par les responsables désignés dans votre organisation
  • Périmètres et critères absents du programme d'audit convenu

Pour concevoir ou mettre en œuvre les mesures, consultez l'accompagnement ISO 27001 vers la certification.

Audit à cadrer

Décrivez le SMSI et l'échéance d'audit.

Indiquez le périmètre du SMSI, l'échéance, le programme existant, le dernier audit interne et les travaux déjà menés par CTN Solutions. Le cadrage fixe les critères, les entretiens, les preuves attendues et la durée.

Décrivez ce que vous devez obtenir, le système concerné et ce qui empêche d’avancer aujourd’hui.