Vérifier
Audit interne ISO 27001
Protectam réalise des audits internes ISO 27001 et HDS pour les PME et les scale-up, partout en France. L'audit est indépendant de l'équipe qui a construit le système de management, et mené sous la supervision de Tristan Jougier, fondateur de Protectam, certifié ISO 27001 Lead Auditor par LSTI. Forfait à partir de 3 900 € HT, rapport remis sous dix jours ouvrés.
à partir de 3 900 € HT
Forfait, option HDS 1 200 € HT
Prochains créneaux : à partir de décembre 2026
Prendre rendez-vousPour qui
Cette offre s'adresse aux PME et aux scale-up jusqu'à 200 personnes, déjà certifiées ou en cours de certification, qui doivent produire un audit interne conforme à la clause 9.2.
- Votre organisme certificateur vous demande le rapport d'audit interne de l'année.
- Vous préparez votre audit de certification et vous voulez savoir où vous en êtes vraiment.
- Personne chez vous n'est à la fois compétent sur la norme et indépendant du système à auditer.
L'indépendance n'est pas une préférence, c'est une exigence de la norme : l'auditeur ne peut pas auditer son propre travail. C'est la raison pour laquelle nous ne réalisons jamais l'audit interne d'un système que nous avons nous-mêmes construit chez ce client.
Ce que la clause 9.2 exige
La norme demande des audits internes à intervalles planifiés, pour vérifier que le système de management est conforme aux exigences de l'ISO 27001 et à vos propres règles, et qu'il est effectivement mis en oeuvre. Elle exige aussi que les auditeurs soient objectifs et impartiaux, donc extérieurs à ce qu'ils auditent.
C'est l'un des premiers documents que l'organisme certificateur réclame, et l'une des causes de non-conformité les plus fréquentes quand il a été bâclé.
Le périmètre couvert
L'audit couvre l'ensemble des exigences : les chapitres 4 à 10 de la norme et les mesures de l'annexe A que vous avez retenues dans votre déclaration d'applicabilité. Rien n'est laissé de côté par commodité.
La méthode suit l'ISO 19011 : plan d'audit, preuves, constats classés, rapport.
Le déroulé en trois temps
- Préparation. Nous lisons votre documentation, votre déclaration d'applicabilité et vos précédents rapports, puis nous vous envoyons le plan d'audit et la liste des personnes à rencontrer.
- Entretiens. Une à deux journées, à distance ou dans vos locaux, avec les équipes concernées. Nous demandons des preuves, pas des intentions.
- Rapport et restitution. Vous recevez le rapport sous dix jours ouvrés, puis nous le parcourons ensemble pour que chaque constat soit compris et actionnable.
Ce que vous recevez
- La grille d'audit complète, exigence par exigence, avec les preuves examinées
- Le rapport d'audit, avec les constats classés en non-conformités majeures, non-conformités mineures et pistes d'amélioration
- Une réunion de restitution avec la direction et l'équipe
- Le plan d'audit et les enregistrements attendus par l'organisme certificateur
L'option HDS
Si vous êtes hébergeur de données de santé, nous couvrons dans le même audit les exigences propres au référentiel HDS. L'option est facturée 1 200 € HT en complément du forfait.
Ce que comprend le forfait
Compris
- La préparation et le plan d'audit
- Les entretiens, à distance ou sur site
- La grille d'audit et les preuves examinées
- Le rapport avec les constats classés, remis sous dix jours ouvrés
- La réunion de restitution
Non compris
- La correction des écarts relevés, que votre équipe met en oeuvre
- L'audit de l'organisme certificateur
- L'accompagnement à la construction du système de management, qui ferait perdre à l'audit son indépendance
Questions fréquentes
- Qui peut réaliser un audit interne ISO 27001 ?
- Toute personne compétente sur la norme et indépendante de l'activité auditée. Ce peut être un salarié d'un autre service, à condition qu'il n'ait pas participé à la construction du système, ou un prestataire extérieur. La norme exige l'objectivité et l'impartialité de l'auditeur, pas un statut particulier.
- Peut-on externaliser son audit interne ISO 27001 ?
- Oui, et c'est le cas le plus fréquent dans les PME. Confier l'audit interne à un prestataire extérieur est explicitement admis par la norme. Cela reste un audit interne : il est mené pour votre compte, sur votre système, et son rapport vous appartient.
- L'auditeur doit-il être certifié ?
- La norme exige la compétence, pas un diplôme précis. La certification ISO 27001 Lead Auditor est la preuve de compétence la plus reconnue par les organismes certificateurs. Tristan Jougier, fondateur de Protectam, est certifié ISO 27001 Lead Auditor par LSTI et supervise chaque audit.
- Combien coûte un audit interne ISO 27001 ?
- Sur le marché français, pour une entreprise de moins de 200 personnes sur un site unique, comptez 8 000 à 15 000 € HT chez un grand cabinet d'audit et 2 000 à 8 000 € HT chez un consultant indépendant certifié Lead Auditor. Notre forfait démarre à 3 900 € HT, l'option HDS est à 1 200 € HT, et il couvre la préparation, les entretiens, le rapport et la restitution.
- Combien de temps dure un audit interne ?
- Une à deux journées d'entretiens pour un périmètre classique, précédées de la préparation et suivies de la rédaction. Vous recevez le rapport sous dix jours ouvrés après le dernier entretien.
- Que contient le rapport d'audit interne ?
- Le périmètre et les critères d'audit, les personnes rencontrées, les preuves examinées, puis les constats classés en non-conformités majeures, non-conformités mineures et pistes d'amélioration. Chaque constat cite l'exigence concernée, pour que la correction soit directe.
- Quelle différence avec un audit à blanc ?
- L'audit interne est une exigence de la norme, que l'organisme certificateur vérifiera. L'audit à blanc est une simulation de l'audit de certification, utile mais facultative. Un audit interne bien mené joue souvent les deux rôles.
- À quelle fréquence faut-il refaire l'audit interne ?
- Au minimum une fois par an, et sur un cycle qui couvre toutes les exigences entre deux audits de certification. C'est ce rythme que notre offre de maintien du SMSI met en place avec vous.
À lire sur le sujet
- Clause 9.2 : Audit interne ISO 27001
Qu'est-ce qu'un audit interne ISO 27001 ? Comment le réaliser ? Quelles sont les exigences à respecter ? Nos consultants répondent à toutes vos questions.
- Clause 9.1 : Surveiller, analyser et évaluer son SMSI – ISO 27001
Découvrez ici comment surveiller, mesurer, analyser et évaluer la performance/efficacité d’un SMSI selon la clause 9.1 de la norme ISO 27001.
- Clause 10.1 Non-conformité Et Actions Correctives – ISO 27001
Découvrez ici comment détecter les non-conformités de la norme ISO 27001 et comment choisir des actions correctives appropriées selon la clause 10.1.



