Sécurité de l'information

Préparation d'un audit externe : une checklist étape par étape

Un plan par phases pour aborder votre audit de certification ou d'attestation, de la planification à la clôture des non-conformités.

Auteur
Dr. Kilian Schmidt
Date
24.2.2026
Mis à jour le
24.8.2026
Préparation d'un audit externe : une checklist étape par étape

L'essentiel en bref

  • La préparation d'un audit externe se déroule en quatre phases : la planification 8 à 12 semaines avant, la collecte des preuves 4 à 8 semaines avant, la mise en état de préparation et la conduite de l'audit pendant les 1 à 4 dernières semaines, puis le traitement des constats.
  • Un audit de certification ISO 27001 comporte deux étapes. L'étape 1 examine la documentation et la maturité de l'audit, l'étape 2 vérifie l'efficacité des mesures en exploitation. En pratique, 4 à 8 semaines séparent les deux.
  • Le certificat ISO 27001 est valable trois ans. Un audit de surveillance suit en année un et en année deux, puis l'audit de recertification en année trois. La préparation aux audits n'est donc pas un projet, mais un état permanent.
  • On ne peut pas échouer à un audit comme on échoue à un examen. L'auditeur relève des non-conformités : les mineures se ferment par un plan d'actions correctives, les majeures doivent être corrigées avant que l'organisme de certification délivre le certificat.
  • La cause la plus fréquente des constats n'est pas l'absence de mesure, mais l'absence de preuve. L'annexe A de l'ISO 27001:2022 compte 93 mesures, dont la plupart des organisations en déclarent 60 à 80 applicables.

La préparation d'un audit externe fait toute la différence entre une certification sereine et prévisible et une course contre la montre. Que l'audit porte sur ISO 27001, un rapport SOC 2 ou un autre référentiel, le résultat se joue en grande partie avant l'arrivée de l'auditeur, selon la méthode avec laquelle vous avez planifié, réuni les preuves et répété. Cette checklist décrit une approche par phases, afin que l'activité continue pendant que l'audit se déroule.

Un point d'abord : la meilleure préparation à un audit externe est un audit interne propre. Si vous n'en avez encore mené aucun, commencez par notre guide de l'audit interne ISO 27001, puis revenez à cette checklist pour la phase de certification.

Savoir à quel audit externe vous vous préparez

La préparation diffère selon le type d'audit : commencez donc par nommer le vôtre. Un audit de certification aboutit à un certificat délivré par un organisme accrédité, une mission SOC 2 à un rapport, une mission C5 à une attestation et TISAX à un label. Ces mots ne relèvent pas du goût personnel : parler de « certification SOC 2 » devant un client vous coûte en crédibilité, car elle n'existe pas.

Type d'audit Résultat Qui évalue Validité
Audit de certification (ISO 27001, ISO 27701, ISO 42001)CertificatOrganisme de certification accrédité, par exemple TÜV Süd, DQS ou DEKRA, accrédité par la DAkkS ou le Cofrac3 ans, avec des audits de surveillance annuels
Mission d'attestation (SOC 1, SOC 2, SOC 3)Rapport, Type I ou Type IICabinet d'audit habilitéLa période couverte, généralement 3 à 12 mois pour un Type II
C5 (BSI)Attestation C5Auditeur intervenant selon la norme ISAE 3000La période couverte par l'attestation
TISAXLabel TISAXPrestataire d'audit agréé par l'ENX Association3 ans
Contrôle réglementaire (RGPD, NIS2)Pas de certificat, mais la preuve de la conformitéL'autorité de contrôle compétente, pour NIS2 en Allemagne le BSIEn continu

Les quatre phases ci-dessous s'appliquent à toutes les lignes de ce tableau. Ce qui change, ce sont les preuves que vous produisez et l'organisme qui les examine. Pourquoi un rapport SOC 2 ne produit pas le même effet qu'un certificat auprès des clients, nous le traitons séparément dans notre article sur les avantages du rapport SOC 2.

Étape 1 et étape 2 : le déroulement d'un audit de certification ISO 27001

Un audit de certification ISO 27001 n'est pas un rendez-vous unique, mais une procédure en deux étapes. À l'étape 1, l'organisme de certification vérifie que votre ISMS existe sur le papier et qu'il est prêt à être audité : domaine d'application, politique de sécurité de l'information, plan de traitement des risques, déclaration d'applicabilité, résultats de votre audit interne au titre de l'article 9.2 et revue de direction au titre de l'article 9.3. À l'étape 2, l'auditeur vérifie que tout cela est réellement appliqué, par des entretiens, des échantillonnages et des preuves issues de l'exploitation courante. En pratique, 4 à 8 semaines séparent les deux étapes, et c'est précisément la fenêtre dont vous disposez pour traiter ce que l'étape 1 a révélé.

Une idée fausse répandue : l'étape 1 serait une formalité. C'est l'hypothèse erronée la plus coûteuse de tout le processus. L'étape 1 est le moment où un domaine d'application trop large ou trop flou se révèle, et corriger le périmètre entre les deux étapes coûte des semaines. Quelles mesures vous devez déclarer applicables, et à quoi ressemble la déclaration d'applicabilité qui en découle, notre panorama des 93 mesures de l'annexe A le détaille.

Dans la vidéo ci-dessous, l'équipe Kertos détaille ce qui se passe concrètement aux étapes 1 et 2 et ce que l'organisme de certification exige à chacune. La vidéo est en anglais.

Phase 1 : planifier (8 à 12 semaines avant)

Les bons résultats se préparent bien avant l'audit. Commencez environ 8 à 12 semaines avant, en quatre étapes :

  • Définir le domaine d'application et les objectifs. Déterminez quelles normes s'appliquent, quels systèmes, processus et sites entrent dans le périmètre et à quoi ressemble un résultat réussi, puis confirmez l'ensemble avec votre organisme de certification. Un périmètre flou est la cause la plus fréquente de constats inattendus.
  • Constituer l'équipe. Désignez une coordination d'audit, un sponsor au niveau de la direction, des experts métier, des responsables de la collecte des preuves et des responsables du traitement des constats, afin que la compétence et le pouvoir de décision soient tous deux présents.
  • Mener une analyse d'écarts avant l'audit. C'est là que votre audit interne fait le travail : revoir les constats antérieurs, tester les mesures, vérifier que la documentation est à jour et prioriser les écarts à combler.
  • Établir un calendrier et un plan de communication. Fixez des jalons et des échéances, clarifiez qui a besoin de quelle information et à quel moment, et planifiez des points d'étape réguliers.

Planifier les jours d'audit et la charge interne de façon réaliste

La durée de l'audit externe ne se décide pas de votre côté. Pour les audits d'ISMS, le nombre de jours d'audit suit le document IAF MD 5, obligatoire, qui déduit la durée de l'effectif réel et de la complexité du périmètre. Pour une organisation d'environ 50 personnes, la certification initiale, étape 1 et étape 2 réunies, se situe généralement autour de 5 à 6 jours d'audit. La charge interne représente le poste le plus lourd, et c'est celui que la plupart des équipes sous-estiment.

Phase Fenêtre Responsabilité principale Charge interne, valeur indicative pour 50 personnes
Planification et analyse d'écarts8 à 12 semaines avantCoordination d'audit, sponsor de direction10 à 15 jours-personnes
Collecte des preuves4 à 8 semaines avantResponsables des mesures, IT15 à 25 jours-personnes
Préparation et conduite de l'audit1 à 4 semaines avant, plus les jours d'auditCoordination d'audit, experts métier8 à 12 jours-personnes
Traitement des constats et retour d'expérienceJusqu'à 12 semaines aprèsResponsables du traitement5 à 10 jours-personnes

Au total, cela représente environ 38 à 62 jours-personnes de charge interne pour une certification initiale. Les équipes qui partent d'une collecte de preuves continue en déplacent l'essentiel vers l'exploitation courante, au lieu de la concentrer sur un seul trimestre.

Phase 2 : réunir les preuves (4 à 8 semaines avant)

La collecte des preuves est la partie la plus exigeante de la préparation. Traitez-la comme un processus structuré, pas comme une recherche. Commencez environ 4 à 8 semaines avant :

  • Inventorier les preuves. Associez à chaque exigence les preuves nécessaires, définissez des critères de qualité et construisez une matrice de traçabilité qui relie les preuves aux mesures.
  • Collecter de façon systématique. Attribuez des responsables et des échéances, normalisez les formats des preuves courantes et suivez l'avancement, afin que rien ne manque le jour de l'audit.
  • Centraliser. Conservez tout dans un référentiel unique, avec des droits d'accès pertinents, une convention de nommage homogène et un contrôle des versions, organisé par domaine de mesures.
  • Vérifier la qualité et l'exhaustivité. Examinez les preuves avec la même rigueur que l'auditeur et comblez les écarts avant qu'il ne les voie.

L'erreur que commettent la plupart des équipes ici : elles réunissent des preuves pour l'auditeur et non pour l'activité. Une capture d'écran produite la veille de l'audit atteste d'un état, pas d'une efficacité sur toute la période examinée. L'auditeur demande des échantillons couvrant douze mois, pas douze heures, et c'est précisément là que des programmes bien menés, dotés de mesures solides, trébuchent.

Un exemple concret : une entreprise SaaS de 45 personnes engage sa certification ISO 27001 initiale, déclare 71 des 93 mesures applicables et désigne une responsable interne mobilisée à 50 % de sa capacité. Sur environ 180 preuves demandées, 120 remontent automatiquement des systèmes connectés et les 60 restantes sont réunies à la main. La phase de collecte dure ainsi cinq semaines au lieu des neuf initialement prévues. Le temps réellement consommé dans cette phase lorsque rien n'est automatisé, nous l'avons détaillé dans notre article sur le véritable coût de la fatigue liée aux audits.

Phase 3 : se mettre en état de préparation et conduire l'audit (1 à 4 semaines avant)

Une fois les preuves réunies, les dernières semaines portent sur les personnes et la logistique :

  • Préparer les personnes. Informez tous ceux qui échangeront avec l'auditeur du périmètre et du déroulement, et répétez les réponses aux questions probables. Comptez 60 à 90 minutes par personne interrogée.
  • Régler la logistique. Réservez les salles, organisez les accès aux systèmes, établissez le calendrier d'audit et diffusez les contacts. Un désordre logistique se lit comme un désordre dans les mesures, même quand celles-ci sont solides.
  • Effectuer un contrôle final de préparation. Confirmez que les preuves sont complètes, que les écarts sont comblés et que les environnements de démonstration fonctionnent.
  • Piloter l'audit activement. Confiez-en la conduite à une coordination, suivez les demandes de preuves et organisez des points quotidiens, afin d'identifier et de traiter les difficultés le jour même.

La différence entre un audit serein et un audit chaotique ne tient presque jamais à la qualité des mesures. Elle tient à la présence, dans la salle, d'une personne capable de répondre à toute demande de preuve en quelques minutes plutôt qu'en plusieurs jours. Lorsque ce rôle n'est pas explicitement attribué, l'équipe passe trois jours à discuter d'arborescences de fichiers au lieu de parler de sécurité.

Phase 4 : clore les non-conformités

Le travail ne s'arrête pas au départ de l'auditeur. Un audit se termine par des constats, et la terminologie compte ici : une non-conformité mineure se ferme par un plan d'actions correctives que l'organisme de certification examine et accepte. Une non-conformité majeure doit être corrigée de façon démontrable avant la délivrance du certificat, en pratique le plus souvent dans un délai de 90 jours. Traitez la cause racine et non le symptôme, avec des responsables désignés, des échéances et des preuves conservées du traitement.

Ce qui amène à la question que les dirigeants posent le plus souvent : on ne peut pas « échouer » à un audit ISO 27001 comme on échoue à un examen. Il n'y a pas de note. Il y a des non-conformités, des délais pour les clore et, au pire, un organisme de certification qui suspend la délivrance du certificat jusqu'à la résolution des points majeurs. La vidéo ci-dessous explique ce qui se passe réellement quand un audit se déroule mal. Elle est en anglais.

Et un point que beaucoup d'équipes anticipent trop tard : la certification initiale n'est pas une ligne d'arrivée. Le certificat est valable trois ans, mais un audit de surveillance suit en année un, puis un autre en année deux, et la recertification intervient en année trois. Budgétez la certification initiale comme un projet avec une date de fin, et vous vous retrouverez dans la même phase de collecte douze mois plus tard. À quoi ressemble le passage de la certification au régime permanent, nous le décrivons dans notre manuel d'automatisation ISO 27001.

Menez ensuite un court retour d'expérience et mettez à jour votre playbook d'audit. Traiter chaque audit comme une entrée pour le suivant est ce qui allège le cycle avec le temps.

Du coup de force au processus d'arrière-plan

Chaque étape ci-dessus peut se faire à la main, mais les équipes pour lesquelles les audits sont indolores ne procèdent plus ainsi. La plateforme Kertos se connecte à vos systèmes sources par des intégrations, réunit les preuves tout au long de l'année et surveille les mesures techniques et organisationnelles en continu, et non à l'approche de l'audit. Un jeu de mesures est mis en correspondance avec plusieurs référentiels, de sorte qu'une seule base de preuves sert à la fois l'ISO 27001, un rapport SOC 2 et les exigences du RGPD.

S'y ajoute la part que le logiciel seul ne règle pas : les experts certifiés de Kertos prennent en charge l'analyse d'écarts, l'audit interne et les échanges avec l'organisme de certification. C'est cette combinaison que les clients mentionnent le plus souvent sur G2, notamment parce qu'elle tient non seulement pour la certification initiale, mais aussi pour le premier audit de surveillance.

« Kertos and its experts help us cover the full range and lifecycle of GDPR and ISO 27001 compliance. It has been substantial support in achieving ISO 27001 certification and, currently, in preparing for the Surveillance Audit. In addition, we are evaluating whether to pursue ISO 42001 certification as well, which will also be supported by the Kertos tool. »

Verified User in Computer Software, Small Business, note de 4,5 sur 5 sur G2

C'est le basculement vers lequel toute cette checklist converge : l'audit cesse d'être une urgence périodique pour devenir la confirmation de routine que le programme fonctionne déjà. Le plus clair, pour voir ce que cela donne sur votre périmètre, est de le regarder en direct : réserver une démo.

Questions fréquentes

Combien de temps à l'avance faut-il préparer un audit externe ?

Commencez la planification et l'analyse d'écarts environ 8 à 12 semaines avant, la collecte des preuves 4 à 8 semaines avant, et consacrez les 1 à 4 dernières semaines à la préparation et à la logistique. Pour une certification initiale à environ 50 personnes, cela représente de l'ordre de 38 à 62 jours-personnes de charge interne. Une collecte de preuves continue raccourcit surtout la phase de collecte.

Peut-on échouer à un audit ISO 27001 ?

Pas au sens d'un examen noté. L'auditeur relève des non-conformités. Les mineures se ferment par un plan d'actions correctives, les majeures doivent être corrigées de façon démontrable avant la délivrance du certificat, en pratique le plus souvent dans un délai de 90 jours. Le certificat est différé, pas refusé.

Quelle est la différence entre l'étape 1 et l'étape 2 d'un audit ISO 27001 ?

L'étape 1 examine la documentation et la maturité d'audit de l'ISMS, soit le domaine d'application, la déclaration d'applicabilité, l'audit interne au titre de l'article 9.2 et la revue de direction au titre de l'article 9.3. L'étape 2 vérifie, par entretiens et échantillonnages, l'efficacité des mesures en exploitation. Généralement, 4 à 8 semaines séparent les deux étapes.

Ai-je besoin d'un audit interne avant l'audit externe ?

Pour l'ISO 27001, oui : l'article 9.2 l'exige, et c'est votre meilleure répétition pour l'étape 2. Comment en organiser un et en exploiter les résultats, notre guide de l'audit interne ISO 27001 le montre.

Quelle est la cause la plus fréquente des constats d'audit ?

Un domaine d'application flou, ainsi que des preuves manquantes ou difficiles à retracer, plus rarement des mesures absentes. Beaucoup d'organisations disposent des mesures mais ne peuvent pas les démontrer sur toute la période examinée. Une analyse d'écarts avant l'audit met précisément ce manque au jour.

Le guide du fondateur à propos de NIS2 : Préparez votre entreprise maintenant

Protégez votre start-up : découvrez comment NIS2 peut avoir un impact sur votre activité et ce que vous devez prendre en compte dès maintenant. Lisez le livre blanc gratuit dès maintenant !

Bereit, deine Compliance auf Autopilot zu setzen?
Dr. Kilian Schmidt

Dr. Kilian Schmidt

CEO & Co-Founder chez Kertos

Kilian s'est très tôt concentré sur les processus juridiques et a commencé sa carrière chez Home24 en tant que conseiller juridique principal et responsable de la protection des données pour le groupe Home24. Après un voyage chez Freshfields Bruckhaus Deringer, il a rejoint TIER Mobility, où, en tant que directeur juridique, il a étendu les départements juridiques et des politiques publiques de l'entreprise d'une à 65 villes et de 50 à 800 employés. Poussé par le manque de technologie dans le secteur juridique et confirmé par son travail de consultant chez Gorillas Technologies, il a décidé de fonder Kertos pour développer la prochaine génération de produits de conformité, fabriqués en Europe.

À propos de Kertos

Kertos est l'épine dorsale moderne des activités de protection des données et de conformité des entreprises en pleine expansion. Nous permettons à nos clients de mettre en œuvre des processus intégrés de protection des données et de sécurité des informations conformément au RGPD, à la norme ISO 27001, à la TISAX®, à la SOC2 et à de nombreuses autres normes rapidement et à moindre coût grâce à l'automatisation.

Prêts pour un allègement concernant le DSGVO ?

Image CTA

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check