ISO 19011 définit l'audit comme un processus systématique, indépendant et documenté, dans lequel des preuves d'audit sont évaluées de manière objective au regard de critères d'audit ; le guide est paru en mai 2026 dans sa quatrième édition (ISO 19011:2026, une révision technique de la version de 2018, avec notamment des recommandations étendues sur les audits à distance). On distingue trois configurations : les audits de première partie (audits internes) sont réalisés par l'organisation elle-même ou pour son compte, par exemple pour vérifier la conformité à la norme ou préparer une certification. Les audits de seconde partie sont menés par des parties intéressées telles que des clients – typiquement sous forme d'audit fournisseur dans le cadre de la gestion des risques liés aux tiers (third-party risk management). Les audits de tierce partie sont conduits par des organismes indépendants, en particulier des organismes de certification et des autorités ; ces audits de certification ne relèvent pas d'ISO 19011, mais d'ISO/IEC 17021-1.
Audits & certifications
Comment se déroulent réellement les certifications ISO : de la typologie des audits aux audits de surveillance, au renouvellement de la certification et à la chaîne d'accréditation qui les sous-tend, en passant par les étapes 1 et 2.
Les certificats selon ISO/IEC 27001 et les normes apparentées constituent la preuve la plus courante qu'un système de management n'est pas seulement documenté, mais exploité de manière efficace. Derrière chaque certificat se trouve une procédure formalisée : un audit de certification initiale en deux étapes, des audits de surveillance annuels et un renouvellement de la certification selon un cycle de trois ans, régis par ISO/IEC 17021-1. Cette preuve ne devient probante que grâce à la chaîne d'accréditation – en Allemagne, la DAkkS vérifie que les organismes de certification travaillent avec compétence et impartialité. Dans le même temps, la norme elle-même exige des audits internes comme partie intégrante du système de management ; qui connaît le cycle et les non-conformités typiques peut traverser les audits de façon planifiable et sans surprises.
Jalons dans le paysage normatif
Trois échéances autour des transitions de normes et du guide d'audit — touchez un jalon pour les détails.
Fin de la transition vers ISO/IEC 27001:2022
Conformément à IAF MD 26, le délai de transition vers ISO/IEC 27001:2022 a expiré. Les certificats selon la version de 2013 sont depuis lors invalides.
Fin de la transition vers ISO/IEC 27006-1:2024
La période de transition pour les organismes de certification s'est achevée. La norme ajoute des exigences pour les certifications de SMSI, notamment sur la compétence des auditeurs et la durée d'audit minimale.
Parution d'ISO 19011:2026
Le guide d'audit est paru dans sa quatrième édition — une révision technique de la version de 2018, avec notamment des recommandations étendues sur les audits à distance.
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
Typologie des audits
Trois configurations selon ISO 19011 — qui audite qui, et quelle norme s'applique.
- Réalisés par l'organisation elle-même ou pour son compte.
- Cas typiques : vérifier la conformité à la norme ou préparer une certification.
- Le référentiel est ISO 19011 — paru en mai 2026 dans sa quatrième édition.
- Menés par des parties intéressées telles que des clients.
- Typiquement sous forme d'audit fournisseur dans le cadre de la gestion des risques liés aux tiers.
- Conduits par des organismes indépendants — en particulier des organismes de certification et des autorités.
- Ces audits de certification ne relèvent pas d'ISO 19011, mais d'ISO/IEC 17021-1.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
ISO/IEC 17021-1:2015 – Conformity assessment — Requirements for bodies providing audit and certification of management systems — Part 1: Requirements
Régit l'audit de certification initiale en deux étapes, les audits de surveillance annuels, le renouvellement de la certification selon le cycle de trois ans et la règle des six mois pour les non-conformités majeures.
ISO/IEC 27006-1:2024 – Information security, cybersecurity and privacy protection — Requirements for bodies providing audit and certification of information security management systems — Part 1: General
Exigences supplémentaires spécifiques aux SMSI pour les organismes de certification, notamment sur la compétence des auditeurs et la durée d'audit minimale ; la période de transition selon IAF MD 29:2024 s'est achevée le 31 mars 2026.
ISO 19011:2026 – Guidelines for auditing management systems
Guide pour les audits de première et de seconde partie, avec les principes d'audit et la définition de l'audit ; quatrième édition (mai 2026), révision technique de la version de 2018.
ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection — Information security management systems — Requirements
Le chapitre 9.2 (9.2.1/9.2.2) impose des audits internes à des intervalles planifiés, avec programme d'audit, sélection objective des auditeurs et obligations de compte rendu.
IAF MD 26:2023 – Transition Requirements for ISO/IEC 27001:2022 (Issue 2)
Règles de transition contraignantes pour ISO/IEC 27001:2022 ; les certificats selon la version de 2013 ont perdu leur validité le 31 octobre 2025.
Rechtliche Grundlagen der DAkkS (dakks.de)
Unique organisme national d'accréditation d'Allemagne, sur la base du règlement (CE) n° 765/2008 et de l'AkkStelleG ; travaille selon ISO/IEC 17011.
Prestations associées
Préparer votre prochain audit de manière structurée ?
Nous vous soutenons avec des analyses d'écarts, des audits internes selon le chapitre 9.2 et un accompagnement lors des étapes 1 et 2 – contactez-nous pour un premier entretien sans engagement.