Prendre rendez-vous

Audits & certifications

Comment se déroulent réellement les certifications ISO : de la typologie des audits aux audits de surveillance, au renouvellement de la certification et à la chaîne d'accréditation qui les sous-tend, en passant par les étapes 1 et 2.

Les certificats selon ISO/IEC 27001 et les normes apparentées constituent la preuve la plus courante qu'un système de management n'est pas seulement documenté, mais exploité de manière efficace. Derrière chaque certificat se trouve une procédure formalisée : un audit de certification initiale en deux étapes, des audits de surveillance annuels et un renouvellement de la certification selon un cycle de trois ans, régis par ISO/IEC 17021-1. Cette preuve ne devient probante que grâce à la chaîne d'accréditation – en Allemagne, la DAkkS vérifie que les organismes de certification travaillent avec compétence et impartialité. Dans le même temps, la norme elle-même exige des audits internes comme partie intégrante du système de management ; qui connaît le cycle et les non-conformités typiques peut traverser les audits de façon planifiable et sans surprises.

L'essentiel en un coup d'œil

01

Typologie des audits : première, seconde et tierce partie

ISO 19011 définit l'audit comme un processus systématique, indépendant et documenté, dans lequel des preuves d'audit sont évaluées de manière objective au regard de critères d'audit ; le guide est paru en mai 2026 dans sa quatrième édition (ISO 19011:2026, une révision technique de la version de 2018, avec notamment des recommandations étendues sur les audits à distance). On distingue trois configurations : les audits de première partie (audits internes) sont réalisés par l'organisation elle-même ou pour son compte, par exemple pour vérifier la conformité à la norme ou préparer une certification. Les audits de seconde partie sont menés par des parties intéressées telles que des clients – typiquement sous forme d'audit fournisseur dans le cadre de la gestion des risques liés aux tiers (third-party risk management). Les audits de tierce partie sont conduits par des organismes indépendants, en particulier des organismes de certification et des autorités ; ces audits de certification ne relèvent pas d'ISO 19011, mais d'ISO/IEC 17021-1.

02

Déroulement de la certification : étape 1, étape 2 et le cycle de 3 ans

Selon ISO/IEC 17021-1, l'audit de certification initiale se déroule en deux étapes : l'étape 1 évalue la maturité pour la certification – documentation, périmètre, conditions propres au site et vérification que les audits internes et la revue de direction ont déjà été planifiés et réalisés. L'étape 2 évalue ensuite sur site la mise en œuvre et l'efficacité du système de management, y compris les mesures issues de la déclaration d'applicabilité (SoA). La décision positive de certification ouvre le cycle de certification de trois ans : les audits de surveillance ont lieu au moins une fois par année civile – à l'exception des années comportant un audit de renouvellement, le premier au plus tard douze mois après la décision de certification – et contrôlent par échantillonnage des domaines sélectionnés ; la troisième année, l'audit de renouvellement réévalue l'ensemble du système avant l'expiration du certificat. Les changements de version de norme suivent leurs propres règles de transition – conformément à IAF MD 26, le délai de transition vers ISO/IEC 27001:2022 a expiré le 31 octobre 2025, et les certificats plus anciens selon la version de 2013 sont depuis lors invalides.

03

La chaîne d'accréditation : qui contrôle les contrôleurs ?

Pour qu'un certificat ait une valeur probante, l'organisme de certification qui le délivre doit lui-même être surveillé. En Allemagne, ce rôle revient à la DAkkS, unique organisme national d'accréditation, sur la base du règlement (CE) n° 765/2008 et de la loi allemande sur l'organisme d'accréditation (AkkStelleG) ; elle travaille elle-même selon ISO/IEC 17011. Les organismes de certification de systèmes de management sont accrédités selon ISO/IEC 17021-1 ; pour les certifications de SMSI s'appliquent en outre les exigences d'ISO/IEC 27006-1:2024 – notamment en matière de compétence des auditeurs et de durée d'audit minimale –, dont la période de transition pour les organismes de certification s'est achevée le 31 mars 2026. Pour les donneurs d'ordre, cela signifie : le symbole d'accréditation doit être visible sur le certificat – un certificat non accrédité a une valeur probante nettement moindre.

04

Audits internes : exigence normative du chapitre 9.2

Au chapitre 9.2, ISO/IEC 27001:2022 exige des audits internes à des intervalles planifiés : ils doivent montrer si le SMSI satisfait aux propres exigences de l'organisation ainsi qu'aux exigences de la norme, et s'il est mis en œuvre et entretenu de manière efficace (9.2.1). Le chapitre 9.2.2 impose à cette fin un programme d'audit précisant fréquence, méthodes, responsabilités et modalités de compte rendu, qui tienne compte de l'importance des processus concernés et des résultats des audits précédents. La norme ne prescrit pas de fréquence fixe ; les auditeurs doivent être choisis de manière à préserver l'objectivité et l'impartialité – les audits internes peuvent donc aussi être réalisés par des tiers externes pour le compte de l'organisation. Les résultats doivent être rapportés au niveau de direction concerné et conservés comme information documentée ; les auditeurs externes examinent précisément ce processus à l'étape 1, puis à nouveau lors de chaque audit de surveillance.

05

Préparation de l'audit : du gap assessment au dossier de preuves

Une préparation solide commence par un périmètre clairement délimité et une analyse d'écarts au regard des exigences de la norme et du catalogue de mesures. Viennent ensuite la mise en œuvre des actions ouvertes et la constitution de preuves auditables : appréciation des risques et plan de traitement des risques, déclaration d'applicabilité ainsi que les enregistrements d'exploitation, par exemple sur les revues d'habilitations, les formations et les incidents de sécurité. Avant l'étape 2, au moins un cycle complet d'audit interne et une revue de direction devraient être achevés, car c'est précisément cette maturité que l'auditeur évalue dès l'étape 1 ; les « Areas of Concern » qui y sont identifiées peuvent être classées comme non-conformités à l'étape 2. Une bonne pratique consiste à produire les preuves là où le travail est réellement effectué – une documentation constituée après coup, peu avant l'audit, est régulièrement repérée à l'étape 2.

06

Non-conformités fréquentes et manière de les traiter

Les auditeurs de certification classent les constats en non-conformités majeures – lorsque la capacité du système de management à atteindre les résultats attendus est remise en question – ou en non-conformités mineures ; s'y ajoutent des remarques et des pistes d'amélioration. Les champs de constats récurrents dans les audits de SMSI sont les écarts entre processus documentés et pratique réelle, une appréciation des risques sans lien traçable avec la déclaration d'applicabilité, des audits internes ne couvrant pas l'ensemble du périmètre, des revues de direction incomplètes ainsi que des actions correctives non suivies. Les non-conformités majeures doivent être démontrées comme closes avant la décision de certification ; si l'organisme de certification ne peut pas vérifier les corrections dans les six mois suivant la fin de l'étape 2, ISO/IEC 17021-1 exige un nouvel audit d'étape 2. L'essentiel est une approche systématique : analyse des causes profondes, action corrective et vérification de l'efficacité plutôt que la correction ponctuelle des symptômes.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

ISO/IEC · 2015

ISO/IEC 17021-1:2015 – Conformity assessment — Requirements for bodies providing audit and certification of management systems — Part 1: Requirements

Régit l'audit de certification initiale en deux étapes, les audits de surveillance annuels, le renouvellement de la certification selon le cycle de trois ans et la règle des six mois pour les non-conformités majeures.

ISO/IEC · 2024

ISO/IEC 27006-1:2024 – Information security, cybersecurity and privacy protection — Requirements for bodies providing audit and certification of information security management systems — Part 1: General

Exigences supplémentaires spécifiques aux SMSI pour les organismes de certification, notamment sur la compétence des auditeurs et la durée d'audit minimale ; la période de transition selon IAF MD 29:2024 s'est achevée le 31 mars 2026.

ISO · 2026

ISO 19011:2026 – Guidelines for auditing management systems

Guide pour les audits de première et de seconde partie, avec les principes d'audit et la définition de l'audit ; quatrième édition (mai 2026), révision technique de la version de 2018.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection — Information security management systems — Requirements

Le chapitre 9.2 (9.2.1/9.2.2) impose des audits internes à des intervalles planifiés, avec programme d'audit, sélection objective des auditeurs et obligations de compte rendu.

International Accreditation Forum (IAF) · 2023

IAF MD 26:2023 – Transition Requirements for ISO/IEC 27001:2022 (Issue 2)

Règles de transition contraignantes pour ISO/IEC 27001:2022 ; les certificats selon la version de 2013 ont perdu leur validité le 31 octobre 2025.

Deutsche Akkreditierungsstelle GmbH (DAkkS) · 2026

Rechtliche Grundlagen der DAkkS (dakks.de)

Unique organisme national d'accréditation d'Allemagne, sur la base du règlement (CE) n° 765/2008 et de l'AkkStelleG ; travaille selon ISO/IEC 17011.

Préparer votre prochain audit de manière structurée ?

Nous vous soutenons avec des analyses d'écarts, des audits internes selon le chapitre 9.2 et un accompagnement lors des étapes 1 et 2 – contactez-nous pour un premier entretien sans engagement.