Sentrix

Guide ISO 27001 · Clause 9

9.2 — Audit interne

La clause 9.2 exige un audit interne indépendant et périodique qui vérifie que le SGSI est conforme à vos règles et à la norme, via un programme défini.

Par Sentrix · Publié le 2026-07-16

L’exigence qui donne à votre SGSI un bilan de santé indépendant avant qu’un auditeur externe n’ait la chance de trouver quelque chose que vous avez manqué.

Exigence obligatoire

En langage clair

La sous-clause 9.2 exige de vérifier périodiquement, par un audit indépendant des personnes qui gèrent le SGSI au quotidien, si le système est réellement conforme à vos propres règles et à la norme — et de mener cette vérification via un programme défini et reproductible plutôt qu’un exercice ponctuel.

Comment ces exigences s’articulent

La 9.2.1 fixe la destination : votre SGSI a besoin d’audits internes planifiés et périodiques confirmant sa conformité à vos propres exigences et à la norme, et sa mise en œuvre et son maintien effectifs. La 9.2.2 est le véhicule qui vous y mène — le programme concret définissant la fréquence des audits, les critères et le périmètre applicables chaque fois, qui est qualifié pour les mener objectivement, et comment les résultats sont rapportés et conservés. Une organisation qui saute la 9.2.2 et fait simplement un audit « quand il y a du temps » n’a techniquement aucun programme d’audit interne, peu importe la rigueur de tel ou tel audit individuel.

Aller plus loin

Besoin d’un accompagnement pratique pour mener votre programme d’audit interne ? Voir notre service d’accompagnement à la certification ISO 27001. Clause parente : Clause 9 Évaluation des performances.

Sources

Questions fréquentes

Qui peut réaliser l’audit interne ?
Toute personne indépendante du domaine audité : un employé interne d’une autre équipe, ou un contractant externe pour les petites organisations sans séparation interne suffisante. L’exigence porte sur l’objectivité et l’impartialité, pas sur une accréditation particulière. Un auditeur qui examine son propre domaine de responsabilité est le constat le plus fréquent contre cette sous-clause.
Quelle est la différence entre 9.2.1 et 9.2.2 ?
La 9.2.1 fixe l’objectif : des audits internes planifiés confirmant que le SGSI est conforme à vos exigences et à la norme, et qu’il est réellement mis en œuvre et maintenu. La 9.2.2 est le programme qui y mène — fréquence, critères et périmètre, sélection d’auditeurs indépendants, rapports et conservation. Sans programme, un audit fait « quand il y a du temps » ne compte pas.
Pourquoi l’audit interne pèse-t-il autant à la certification ?
Parce que ses constats sont le meilleur prédicteur de la façon dont se déroulera l’audit de certification. Si votre propre audit interne ne trouve systématiquement rien, soit le SGSI est exceptionnellement mature, soit l’audit ne cherche pas assez fort, et l’auditeur externe cherchera à savoir lequel. Un audit qui teste aussi la mise en œuvre effective, pas seulement la documentation, est plus crédible.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17