Aller au contenu

Guide pratique / SaaS B2B

Audit ISO 27001 : préparer et comparer les missions

Demander mon devis

Un audit ISO 27001 doit être choisi selon la question à résoudre. Vous pouvez rechercher un diagnostic d’écarts, une vérification interne du SMSI ou l’audit externe qui conduit à une décision de certification. Ces missions ne produisent pas le même résultat et ne se remplacent pas dans votre projet.

Dossiers et pièces de travail sur un bureau clair
L’objectif de mission détermine les pièces et les personnes à mobiliser.

Quel audit ISO 27001 répond à votre situation ?

MissionQuestion traitéeRésultat attendu
Diagnostic ou gap analysisQuels écarts faut-il traiter avant de poursuivre ?État initial, priorités et plan de travail
Audit interneLe système fonctionne-t-il selon les exigences et les règles retenues ?Constats documentés et actions correctives suivies
Audit de certificationLe système peut-il être certifié sur ce périmètre ?Rapport d’audit puis décision de l’organisme

Ces trois missions constituent un repère pour acheter le bon service. Elles ne sont pas une classification exhaustive de tous les audits possibles. Le diagnostic d’écarts ISO 27001 convient pour organiser le travail initial ; l’audit interne a une finalité de vérification du système déjà mis en œuvre.

Le journal du comité ISO/IEC SC 27 décrit l’audit interne et la revue de direction comme des mécanismes d’apprentissage et de décision. L’audit externe suit pour sa part les exigences des organismes de certification, notamment ISO/IEC 17021-1 sur leur compétence et leur impartialité.

Écrire le cahier de mission avant de comparer les devis

Présentez le produit, les équipes concernées et les activités externalisées. Distinguez les systèmes que l’auditeur pourra consulter des interfaces qu’il devra comprendre. Si un fournisseur cloud héberge le service, préparez ses documents utiles et décrivez ce que vos équipes administrent encore. Évitez de fournir des mots de passe ou une copie brute des données de vos clients.

  1. Fixer l’objectif : diagnostic initial, audit interne ou parcours de certification.
  2. Décrire les frontières, les lieux de travail et les interlocuteurs à rencontrer.
  3. Indiquer le référentiel utilisé, l’état de la documentation et les travaux déjà réalisés.
  4. Demander la méthode d’échantillonnage, les modalités d’accès et le format des constats.
  5. Définir qui vérifie la clôture des actions et qui arbitre les désaccords.

La checklist ISO 27001 permet de préparer les pièces et leurs responsables. Le guide sur la certification ISO 27001 détaille le parcours lorsque le document final attendu est un certificat.

Ce que le rapport doit permettre de faire

Un constat doit être compréhensible par le propriétaire de l’action : quel critère est examiné, quelle situation a été observée, quelle preuve l’étaye et quelle conséquence demande une décision. Demandez au rédacteur de distinguer les non-conformités des recommandations. Un constat fondé sur un ticket précis appelle une vérification différente d’une difficulté à retrouver une politique approuvée.

  • Rattacher les constats aux activités effectivement auditées.
  • Nommer un responsable de traitement, une échéance décidée et une preuve de clôture.
  • Conserver le droit de réponse et les limites de l’échantillon.
  • Prévoir la remontée des sujets qui exigent un arbitrage de direction.

Reliez les actions au SMSI de votre SaaS pour éviter un rapport rangé hors du fonctionnement courant. Un changement de produit, un incident ou une nouvelle dépendance cloud peut modifier les priorités de traitement avant la prochaine vérification.

Questions pour cadrer un audit

Qu’est-ce qu’un audit de certification ISO 27001 ?

C’est l’audit externe réalisé pour permettre à l’organisme certificateur de décider sur la conformité du SMSI dans le périmètre convenu. AFNOR Certification présente les étapes 1 et 2 dans son parcours de certification.

C’est quoi la norme ISO 27001 ?

ISO/IEC 27001 définit les exigences d’un système de management de la sécurité de l’information. Le diagnostic et les audits comparent le système au référentiel applicable et aux engagements de l’organisation.

Quels sont les 3 types d’audit ?

Dans ce projet, distinguez diagnostic d’écarts, audit interne et audit de certification. Demandez lequel est inclus au contrat : un diagnostic commercial ou un audit blanc ne vaut pas décision de certification.

Est-ce que la certification ISO 27001 est obligatoire ?

L’ISO distingue la mise en œuvre de la norme et le choix d’une certification. Faites examiner vos exigences contractuelles et sectorielles avant de conclure à une obligation pour votre activité.

Demander mon devis