Guide ISO 27001 · Clause 9
9.2.1 — Généralités
La clause 9.2.1 fixe l’objectif des audits internes : confirmer à intervalles planifiés que le SGSI respecte vos exigences et la norme, et qu’il est appliqué.
Par Sentrix · Publié le 2026-07-16
Deux choses qu’un audit interne doit confirmer : que le SGSI suit ses propres règles, et qu’il fonctionne réellement — pas seulement l’une ou l’autre.
Exigence obligatoire · Information documentée requise : non
En langage clair
La 9.2.1 fixe l’objectif que les audits internes doivent atteindre : à intervalles planifiés, confirmer que le SGSI respecte à la fois vos propres exigences et celles de la norme, et qu’il est réellement mis en œuvre et maintenu à jour — pas seulement documenté sur papier.
Pourquoi cette exigence existe
Il existe une vraie différence entre un SGSI qui semble correct sur papier et un SGSI réellement suivi. Cette exigence vise les deux : la conformité (la documentation correspond-elle à la norme et à vos propres règles énoncées ?) et la mise en œuvre effective (les gens font-ils réellement ce que dit la documentation ?). Un audit qui ne vérifie que l’un des deux manque la moitié du tableau.
Scénario : une politique énonce que les revues d’accès ont lieu trimestriellement. Un audit qui se contente de lire le document de politique le trouverait conforme. Un audit qui vérifie aussi si les quatre dernières revues trimestrielles ont réellement eu lieu et ont été documentées pourrait constater qu’une seule des quatre dernières a eu lieu — une conformité de façade cachant un échec de mise en œuvre.
Ce que la norme attend
La norme attend que les audits internes soient menés à intervalles planifiés, fournissant des informations sur la conformité du SGSI à la fois à vos propres exigences pour votre système de gestion de la sécurité de l’information et aux exigences de la norme, ainsi que sur sa mise en œuvre et son maintien effectifs. Ce double test — conformité et efficacité — est ce que le programme de la 9.2.2 est conçu pour livrer de façon reproductible.
En pratique
- Concevoir des listes de vérification d’audit qui demandent à la fois « le document dit-il cela ? » et « les preuves montrent-elles que cela se produit réellement ? »
- Échantillonner des registres réels (revues d’accès récentes, journaux de sauvegarde récents) plutôt que de se fier uniquement à l’énoncé de politique.
Preuves que l’auditeur demandera
- Un registre montrant que les audits internes ont réellement eu lieu aux intervalles planifiés, pas seulement qu’un plan existait.
- Des constats qui traitent de la mise en œuvre effective, pas seulement de la conformité documentaire.
Exigences liées
- 9.2.2 Programme d’audit interne — le programme concret qui répond à cette attente générale.
- 9.3 Revue de direction — les résultats d’audit alimentent directement ce que la direction passe en revue.
- Clause parente : 9.2 Audit interne.
Sources
Questions fréquentes
- La 9.2.1 exige-t-elle un document distinct ?
- Non. Elle est généralement satisfaite en montrant que votre programme d’audit interne (9.2.2) et ses résultats testent bien la conformité et la mise en œuvre effective. L’auditeur demandera un registre montrant que les audits ont réellement eu lieu aux intervalles planifiés, pas seulement qu’un plan existait, et des constats qui traitent de la mise en œuvre effective.
- Que doit confirmer un audit interne ?
- Deux choses, pas seulement l’une ou l’autre : que le SGSI est conforme à vos propres exigences et à celles de la norme, et qu’il est réellement mis en œuvre et maintenu. Un audit qui se contente de lire une politique de revues d’accès trimestrielles la trouvera conforme ; un audit qui vérifie si les quatre dernières revues ont réellement eu lieu teste la mise en œuvre.
- Comment tester la mise en œuvre effective ?
- Concevez des listes de vérification qui demandent à la fois « le document dit-il cela ? » et « les preuves montrent-elles que cela se produit réellement ? », puis échantillonnez des registres réels — revues d’accès récentes, journaux de sauvegarde récents — plutôt que de vous fier uniquement à l’énoncé de politique. C’est ce double test que le programme de la 9.2.2 doit livrer de façon reproductible.
Pages liées
Guide ISO 27001 · Clause 9
9.2 — Audit interne
La clause 9.2 exige un audit interne indépendant et périodique qui vérifie que le SGSI est conforme à vos règles et à la norme, via un programme défini.
Guide ISO 27001 · Clause 9
9.2.2 — Programme d’audit interne
La clause 9.2.2 exige un programme d’audit récurrent : fréquence, critères et périmètre, auditeurs impartiaux, rapports à la direction et preuves conservées.
Guide ISO 27001 · Clause 9
9.3 — Revue de direction
La clause 9.3 exige que la direction examine le SGSI à intervalles planifiés, à partir d’éléments d’entrée définis, et en ressorte avec des décisions écrites.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
