Aller au contenu

Planifier et mener un audit interne

S'applique à
  • Gestionnaires
  • Administrateurs
  • Auditeurs et audités
Avant de commencer
  • Vous savez quelle norme l'audit couvre
  • Les personnes qui auditent et qui sont auditées sont des membres actifs

L’Audit interne déroule le cycle d’audit ISO 9.2 : planifiez un programme annuel pour une norme, planifiez et menez des audits en regard de celui-ci, consignez des constatations qui génèrent des non-conformités là où c’est nécessaire, et clôturez chaque audit par une conclusion. Chaque audit reçoit une référence telle que AUD-0001 et porte avec lui son périmètre, son plan, ses constatations et sa conclusion.

Retrouvez cette fonction sous GouvernanceInternal Audit. Le bureau comporte trois onglets — Programmes, Audits et Rapports.

Un programme est votre plan d’audit interne annuel pour une norme.

Le bureau Audit interne sur l'onglet Programmes, listant les programmes d'audit annuels avec leur norme, année, statut et nombre d'audits.
  1. Dans Programmes, sélectionnez Nouveau programme.
  2. Saisissez le Nom — par exemple, ISO 27001 Annual Internal Audit — 2026.
  3. Choisissez la Norme — ISO 27001:2022, ISO 45001:2018, ISO 22301:2019, Toutes les normes ou Personnalisée.
  4. Renseignez l’Année.
  5. Attribuez un Propriétaire au sein de votre équipe.
  6. Ajoutez des Objectifs — une ligne chacun, jusqu’à 20.
  7. Enregistrez. Les nouveaux programmes démarrent en Brouillon ; passez le statut à Actif pour y planifier des audits, et à Clôturé lorsque le travail de l’année est terminé.

Depuis un programme, vous pouvez Planifier un audit pour ouvrir le formulaire d’audit avec le programme déjà relié. La liste des audits planifiés du programme montre chaque audit inscrit à son actif.

  1. Dans Audits, sélectionnez Nouvel audit (ou Planifier un audit depuis un programme).
  2. Choisissez le Type d’audit — Interne, Fournisseur, Pré-certification, Surveillance, Recertification, Test d’intrusion ou Analyse ASV. Le type est figé une fois l’audit créé.
  3. Choisissez la Norme — ISO 27001:2022, ISO 45001:2018, ISO 22301:2019, SOC 2 (2017) ou PCI DSS v4.
  4. Reliez un Programme si cet audit en fait partie.
  5. Renseignez Planifié pour et nommez l’Auditeur principal — les deux sont requis.
  6. Ajoutez des Co-auditeurs et des Audités, et fixez la Réunion d’ouverture.
  7. Sous Périmètre, ajoutez les Emplacements, les Réf. de module et les Réf. de contrôle que l’audit couvre. Sous Critères, ajoutez les Réf. de contrôle et les Exigences légales.
  8. Construisez le Plan d’audit — un découpage jour par jour de la date, de la zone et des auditeurs.
  9. Enregistrez.

Un test d’intrusion requiert également un périmètre de test d’intrusion : une Méthodologie — Boîte noire, Boîte grise, Boîte blanche ou Équipe rouge — et un descriptif de périmètre.

Une analyse ASV utilise toujours PCI DSS v4 et requiert son bloc d’analyse complet : le prestataire, les heures de lancement et d’achèvement, un résultat (Réussite, Échec ou Réussite avec exceptions), l’indication d’une nouvelle analyse requise, et le fichier de rapport d’analyse.

Ouvrez l’audit et sélectionnez Démarrer la conduite. L’audit passe de Planifié à En cours et la réunion d’ouverture est horodatée — l’audit doit d’abord avoir une date planifiée.

Dès qu’il existe des constatations, l’audit se trouve à Constatations relevées. Utilisez Faire avancer pour le porter à Suivi pendant que le travail correctif est suivi.

Ajoutez des constatations depuis la section Constatations de l’audit. Chaque constatation a un type, regroupé en trois familles :

  • Non-conformités — Non-conformité majeure, Non-conformité mineure.
  • Vulnérabilités — Vulnérabilité critique, élevée, moyenne ou faible.
  • Autre — Observation, Piste d’amélioration, Constatation positive, Informative.

Pour chaque constatation, donnez une Description et la Preuve qui l’étaye — les deux sont requises. Vous pouvez aussi relier une réf. de contrôle et une exigence légale. Les constatations de vulnérabilité requièrent en plus un score CVSS entre 0 et 10, et acceptent un identifiant CVE facultatif.

Sélectionnez Clôturer l’audit, puis :

  1. Choisissez une Conclusion — Certification recommandée, Satisfaisant, NC mineures émises, NC majeures émises, Non recommandé ou Constatations critiques ouvertes. Elle doit être cohérente avec les constatations relevées.
  2. Rédigez un Résumé du résultat, du périmètre couvert et des constatations clés.
  3. Joignez le Fichier de rapport si vous en avez un.

La clôture horodate la réunion de clôture et finalise l’enregistrement. Vous ne pouvez pas clôturer tant qu’une constatation majeure n’est pas reliée à une non-conformité — reliez-en une à chacune depuis la section des constatations au préalable.

Planifié → En cours → Constatations relevées → Suivi → Clôturé. L’indicateur de cycle de vie de chaque audit montre où il en est.

Seul un audit Planifié qui n’a pas été mené peut être supprimé. Un programme ne peut être supprimé qu’une fois tous ses audits ouverts clôturés ou retirés.

Les Rapports ventilent les audits par statut, type ou norme, représentent les constatations par type, et affichent les statistiques de clôture — total des audits, combien sont clôturés, combien portaient des constatations, et le taux de clôture. Filtrez par plage de dates. Exportez le registre lui-même depuis Audits avec Exporter en CSV ou Exporter en PDF.