Clause 9.2 · vérification du SMSI
Audit interne ISO 27001 externalisé.
Votre système de management de la sécurité de l'information (SMSI) est en place, mais la direction doit vérifier son fonctionnement selon la clause 9.2. Nous commençons par fixer le programme, les critères et les preuves attendues. Nous conduisons les entretiens et l'échantillonnage, puis livrons le rapport, les non-conformités et le registre de suivi. Votre organisation choisit les corrections à lancer avant la prochaine revue.
Décrire l'audit interne à organiserCinq étapes, du programme au suivi des actions.
- 01
Programme
Rôle : CTN Solutions et votre responsable SMSI
- Action
- Définissent la fréquence, le périmètre et les critères issus de la norme et de vos politiques internes.
- Trace
- Programme d'audit documenté.
- Fin de l’étape
- La fréquence, le périmètre et les critères sont validés.
- 02
Préparation
Rôle : CTN Solutions
- Action
- Prépare le plan d'audit et la liste des preuves attendues à partir de la déclaration d'applicabilité.
- Trace
- Plan d'audit transmis.
- Fin de l’étape
- Les entretiens et les accès nécessaires sont planifiés.
- 03
Conduite
Rôle : CTN Solutions
- Action
- Mène les entretiens, la revue documentaire et l'échantillonnage des enregistrements.
- Trace
- Preuves collectées et rattachées aux critères.
- Fin de l’étape
- Chaque critère du périmètre a été examiné.
- 04
Constats
Rôle : CTN Solutions
- Action
- Relie les conformités, non-conformités et pistes d'amélioration aux critères et aux preuves.
- Trace
- Constats classés et argumentés.
- Fin de l’étape
- Chaque non-conformité indique le critère et la preuve concernés.
- 05
Rapport et suivi
Rôle : CTN Solutions et votre direction
- Action
- Relisent les constats, attribuent les actions correctives et suivent leur avancement.
- Trace
- Rapport d'audit interne et registre de suivi.
- Fin de l’étape
- Le rapport alimente la revue de direction et le prochain audit.
En option, un audit à blanc applique le programme à un périmètre représentatif avant l'évaluation externe. Il identifie les preuves manquantes et les corrections à prioriser.
Indépendance
Certification
Livrables, éléments requis et responsabilités.
Sorties
- Programme d'audit documenté
- Rapport de constats et non-conformités
- Registre de suivi des actions correctives
Prérequis
- Déclaration d'applicabilité à jour
- Accès aux enregistrements et aux responsables de contrôle
- Un sponsor côté direction pour la restitution
Exclusions
- Conception ou mise en œuvre des mesures : accompagnement distinct
- Traitement des non-conformités : porté par les responsables désignés dans votre organisation
- Périmètres et critères absents du programme d'audit convenu
Pour concevoir ou mettre en œuvre les mesures, consultez l'accompagnement ISO 27001 vers la certification.
Audit à cadrer
Décrivez le SMSI et l'échéance d'audit.
Indiquez le périmètre du SMSI, l'échéance, le programme existant, le dernier audit interne et les travaux déjà menés par CTN Solutions. Le cadrage fixe les critères, les entretiens, les preuves attendues et la durée.