Guide ISO 27001 · Clause 9
9.2 — Audit interne
La clause 9.2 exige un audit interne indépendant et périodique qui vérifie que le SGSI est conforme à vos règles et à la norme, via un programme défini.
Par Sentrix · Publié le 2026-07-16
L’exigence qui donne à votre SGSI un bilan de santé indépendant avant qu’un auditeur externe n’ait la chance de trouver quelque chose que vous avez manqué.
Exigence obligatoire
En langage clair
La sous-clause 9.2 exige de vérifier périodiquement, par un audit indépendant des personnes qui gèrent le SGSI au quotidien, si le système est réellement conforme à vos propres règles et à la norme — et de mener cette vérification via un programme défini et reproductible plutôt qu’un exercice ponctuel.
Comment ces exigences s’articulent
La 9.2.1 fixe la destination : votre SGSI a besoin d’audits internes planifiés et périodiques confirmant sa conformité à vos propres exigences et à la norme, et sa mise en œuvre et son maintien effectifs. La 9.2.2 est le véhicule qui vous y mène — le programme concret définissant la fréquence des audits, les critères et le périmètre applicables chaque fois, qui est qualifié pour les mener objectivement, et comment les résultats sont rapportés et conservés. Une organisation qui saute la 9.2.2 et fait simplement un audit « quand il y a du temps » n’a techniquement aucun programme d’audit interne, peu importe la rigueur de tel ou tel audit individuel.
Aller plus loin
Besoin d’un accompagnement pratique pour mener votre programme d’audit interne ? Voir notre service d’accompagnement à la certification ISO 27001. Clause parente : Clause 9 Évaluation des performances.
Sources
Questions fréquentes
- Qui peut réaliser l’audit interne ?
- Toute personne indépendante du domaine audité : un employé interne d’une autre équipe, ou un contractant externe pour les petites organisations sans séparation interne suffisante. L’exigence porte sur l’objectivité et l’impartialité, pas sur une accréditation particulière. Un auditeur qui examine son propre domaine de responsabilité est le constat le plus fréquent contre cette sous-clause.
- Quelle est la différence entre 9.2.1 et 9.2.2 ?
- La 9.2.1 fixe l’objectif : des audits internes planifiés confirmant que le SGSI est conforme à vos exigences et à la norme, et qu’il est réellement mis en œuvre et maintenu. La 9.2.2 est le programme qui y mène — fréquence, critères et périmètre, sélection d’auditeurs indépendants, rapports et conservation. Sans programme, un audit fait « quand il y a du temps » ne compte pas.
- Pourquoi l’audit interne pèse-t-il autant à la certification ?
- Parce que ses constats sont le meilleur prédicteur de la façon dont se déroulera l’audit de certification. Si votre propre audit interne ne trouve systématiquement rien, soit le SGSI est exceptionnellement mature, soit l’audit ne cherche pas assez fort, et l’auditeur externe cherchera à savoir lequel. Un audit qui teste aussi la mise en œuvre effective, pas seulement la documentation, est plus crédible.
Pages liées
Guide ISO 27001 · Clause 9
9.2.1 — Généralités
La clause 9.2.1 fixe l’objectif des audits internes : confirmer à intervalles planifiés que le SGSI respecte vos exigences et la norme, et qu’il est appliqué.
Guide ISO 27001 · Clause 9
9.2.2 — Programme d’audit interne
La clause 9.2.2 exige un programme d’audit récurrent : fréquence, critères et périmètre, auditeurs impartiaux, rapports à la direction et preuves conservées.
Guide ISO 27001 · Clause 9
Clause 9 — Évaluation des performances
La clause 9 exige de prouver que le SGSI fonctionne : surveiller et mesurer les contrôles, l’auditer de façon indépendante et le faire revoir par la direction.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
