Audit ISO 27001 : comment s'y préparer sans paniquer ? Guide pas à pas 2026
Les 5 phases d'un audit ISO 27001 réussi, la checklist J-14 et les 7 erreurs qui font échouer une certification.
Pourquoi l'audit interne avant l'audit de certification ?
L'exigence ISO 27001 §9.2 stipule que l'organisme doit mener des audits internes à des intervalles planifiés.
| Bénéfice | Explication |
|---|---|
| Filet de sécurité | Détecter les écarts avant le certificateur |
| Entraînement | Habituer les équipes à l'exercice |
| Optimisation | Corriger à moindre coût en interne plutôt qu'en externe |
Timing idéal : 4 à 8 semaines avant l'audit officiel.
Les 5 phases d'un audit ISO 27001 réussi
Phase 1 — Planification (J-8 semaines)
| Action | Responsable | Échéance |
|---|---|---|
| Définir le périmètre exact (sites, services, SI) | Direction | J-60 |
| Choisir l'organisme certificateur (accrédité COFRAC) | Direction | J-60 |
| Constituer l'équipe auditée (référents par processus) | RSSI | J-50 |
| Préparer le planning d'entretien | Auditeur | J-40 |
| Rassembler les preuves documentaires | Référents | J-30 |
Ne négligez pas la communication interne : les équipes doivent savoir pourquoi cet audit se fait.
Phase 2 — Revue documentaire (J-6 semaines)
Votre auditeur examine avant le terrain :
- La PSSI et ses annexes
- La Déclaration d'Applicabilité (DdA / SoA)
- Le registre des risques et le plan de traitement
- Les procédures (gestion des accès, incidents, continuité…)
- Les preuves de formation (attestations, présence)
Préparation : créez un dossier unique, bien indexé, partagé numériquement.
Phase 3 — Audits terrain (J-4 à J-2 semaines)
| Jour | Focus | Participants |
|---|---|---|
| Jour 1 | Direction et pilotage SMSI | Direction, RSSI, référent qualité |
| Jour 2 | Gestion des accès et RH | RH, DSI, responsables services |
| Jour 3 | Infrastructure et opérations | DSI, administrateurs système, support |
| Jour 4 | Continuité et sous-traitance | Achats, juridique, opérations |
| Jour 5 | Synthèse et restitution | Équipe projet, direction |
Questions types posées par l'auditeur : « Montrez-moi comment vous supprimez un compte départant », « Comment signalez-vous un incident sécurité ? », « Où est stocké votre registre des traitements RGPD ? », « Quand a eu lieu votre dernière revue de direction ? »
Phase 4 — Analyse des constats (J-1 semaine)
| Catégorie | Signification | Action requise |
|---|---|---|
| Non-conformité majeure | Écart bloquant sur une exigence clé | Correction avant certification |
| Non-conformité mineure | Écart ponctuel, pas critique | Plan d'actions sous 30 jours |
| Observation | Point d'amélioration suggéré | Optionnel, recommandé |
| Point fort | Bonne pratique exemplaire | Valoriser en interne |
Cible : zéro non-conformité majeure, moins de 3 mineures.
Phase 5 — Audit officiel (jour J)
| Moment | Durée | Contenu |
|---|---|---|
| Ouverture | 30 min | Présentation de l'équipe, planning, méthode |
| Terrain | 1-2 jours | Entretiens, vérifications, échantillonnage |
| Clôture | 1h | Restitution des conclusions, prochaines étapes |
Résultats possibles : certification immédiate (aucune non-conformité majeure), certification sous réserve (non-conformités mineures à corriger), ou report (non-conformité majeure nécessitant correction et nouvel audit).
Checklist finale : J-14 avant l'audit
- Toutes les procédures sont signées et datées
- Le registre des risques est à jour
- Au moins 2 audits internes ont été réalisés
- La revue de direction s'est tenue (avec compte-rendu)
- Les formations équipes sont attestées
- Les tests de restauration sont documentés
- Tous les incidents de l'année sont enregistrés
- La PSSI est diffusée et connue
- Les accès sont revus (liste des habilitations)
- Les sous-traitants critiques sont audités
Combien coûte un audit de certification ?
| Taille entreprise | Jours d'audit | Coût estimé |
|---|---|---|
| 10-50 salariés | 3-4 jours | 7 000 – 10 000 € HT |
| 50-100 salariés | 4-5 jours | 10 000 – 14 000 € HT |
| 100-250 salariés | 5-7 jours | 14 000 – 18 000 € HT |
| 250-500 salariés | 7-10 jours | 18 000 – 25 000 € HT |
Ce tarif concerne l'audit initial. Prévoyez ensuite un audit de surveillance annuel (environ 60 % du coût initial) et une recertification tous les 3 ans.
7 erreurs fatales à éviter
| Erreur | Conséquence | Comment éviter |
|---|---|---|
| Présenter un SMSI théorique, jamais appliqué | Non-conformité majeure immédiate | Entraîner les équipes, tester les procédures |
| Ne pas avoir tenu la revue de direction | Blocage de la certification | Planifier et documenter obligatoirement |
| Oublier des sous-traitants dans le périmètre | Écart de conformité | Cartographier tous les flux de données |
| Répondre « je ne sais pas » aux auditeurs | Perception de non-maîtrise | Former tous les référents avant l'audit |
| Essayer de cacher des incidents passés | Perte de crédibilité | Transparence totale, montrer l'action corrective |
| Négliger l'audit interne | Découverte d'écarts surprises | Le considérer comme une répétition, pas une formalité |
| Arriver sans preuves documentaires | Impossible de prouver la conformité | Anticiper, archiver, indexer |
En résumé
L'audit ISO 27001 n'est pas un examen piège mais une évaluation de maturité. En suivant la checklist ci-dessus, vous maximisez vos chances de succès. Investir 3 500 à 5 000 € HT dans un audit interne préalable peut vous économiser plusieurs semaines de corrections post-audit.
Votre entreprise est basée en Pays de la Loire et prépare sa certification ? Cyber-Estuaire vous accompagne de l'audit interne jusqu'à la restitution avec le certificateur.
Un projet en cybersécurité ?
Audit, SMSI, formation ou RGPD : 30 minutes suffisent pour cadrer votre besoin.