Audit de sécurité interne & revue de direction

Sachez où vous en êtes. Avant votre audit externe.

Un audit de sécurité interne n’est pas une simple case à cocher. C’est le moment où vous découvrez si vos politiques et initiatives de sécurité résisteraient à un audit externe mené par un organisme de certification indépendant.

Chez Cingulum, nous menons les audits de sécurité internes exactement comme le ferait un auditeur externe. Nous sommes convaincus que c’est la meilleure façon de garantir que notre client réussisse l’audit externe.

Qu'est-ce qu'un audit de sécurité interne ?

Un audit de sécurité interne évalue si votre système de management de la sécurité de l’information (SMSI) ou votre cadre de cybersécurité fonctionne comme il le devrait. Il vérifie si vos politiques sont respectées, si vos mesures de contrôle sont en place, et si vous êtes en mesure de le prouver.

Chaque norme ISO rend l’audit interne annuel obligatoire. Sans rapport d’audit interne valide, votre audit de certification externe ne peut pas avoir lieu. Pour le CyFun (CyberFundamentals Framework), le Centre pour la Cybersécurité Belgique (CCB) exige que vous téléversiez votre rapport d’audit ou d’évaluation le plus récent dans le cadre du processus de conformité NIS2.

En résumé : un audit interne n’est pas facultatif. La véritable question est de savoir qui réalise l’audit, et comment.

En quoi l'approche de Cingulum se distingue

La plupart des audits internes se résument à un simple tour d’horizon. Quelqu’un pose quelques questions, note deux ou trois observations, et considère le travail terminé. Cette approche ne vous préparera pas à un auditeur externe.

La nôtre, si.

Nous structurons nos audits internes exactement comme le ferait un auditeur externe, en utilisant le même système de classification :

Ce niveau de rigueur fait qu’au moment où votre auditeur externe se présente, il n’y a aucune surprise. Depuis que Cingulum réalise des audits internes, aucun client ayant correctement traité les constats relevés lors de notre audit interne n’a échoué à son audit de certification externe.

Ces phrases vous rappellent votre dernier audit ?

Nous avons rassemblé les excuses classiques que les auditeurs entendent chaque année lors des audits internes. Faites un bingo, et prenez-le comme signal pour ajuster votre approche avant que l’auditeur externe ne le fasse.

Notre méthode de travail

Nos audits internes suivent une méthodologie basée sur les risques. Cela signifie que nous n’accordons pas le même poids à chaque clause de la norme. Nous nous concentrons plutôt sur les domaines qui comptent le plus pour votre organisation.

Chaque audit suit quatre étapes structurées.

Woman working behind her desk

Nous commençons par un entretien de cadrage avec la personne responsable de votre SMSI. En parallèle, nous collectons et examinons la documentation clé :

  • Définition du périmètre (scope)
  • Contexte organisationnel, y compris les parties intéressées, leurs exigences et tout changement récent significatif
  • Registre des risques et plan de traitement des risques
  • Déclaration d’applicabilité (SoA)
  • Rapports d’audits précédents

Cette revue nous donne une vision claire de l’état de votre SMSI et des domaines qui présentent le plus de risques à l’approche de l’audit.

Sur la base de votre analyse de risques et de notre revue documentaire, nous identifions les processus métier critiques et les actifs informationnels qui méritent le plus d’attention lors de l’audit, en particulier ceux où une défaillance de contrôle aurait l’impact le plus important.

À partir de là, nous élaborons un plan d’audit structuré que nous partageons avec vous à l’avance, afin qu’il n’y ait aucune surprise lors de l’audit.

L’audit sur site combine des entretiens, des observations lors d’une visite des lieux et des tests par échantillonnage. Nous évaluons si :

  • Les mesures de contrôle sont effectivement mises en œuvre, et pas seulement documentées
  • Les risques sont gérés conformément à votre plan de traitement des risques
  • L’organisation répond aux exigences de l’ISO 27001, de la législation applicable (y compris le RGPD) et de ses propres politiques internes
  • La sensibilisation à la sécurité est suffisamment ancrée au sein de l’organisation

À la fin de l’audit, nous tenons une réunion de clôture au cours de laquelle nous présentons un premier aperçu des constats, classés de la même manière qu’un auditeur externe le ferait :

  • non-conformités majeures
  • non-conformités mineures
  • observations
  • opportunités d’amélioration.

Il s’agit d’un échange ouvert : les constats peuvent être discutés et, si des éléments de preuve complémentaires sont disponibles et influencent une classification, il y a de la place pour en tenir compte.

Le rapport d’audit écrit final est remis dans les deux semaines suivant la réunion de clôture.

Si cela s’avère utile, nous pouvons également présenter le rapport lors de votre réunion obligatoire de revue de direction, offrant ainsi à votre équipe dirigeante une base structurée pour les décisions relatives aux objectifs du SMSI.

Après l’audit, Cingulum peut vous aider à élaborer un plan d’amélioration pour traiter les constats restants, ou vous accompagner durant la phase de suivi, en amont de votre audit externe.

Quels référentiels auditons-nous ?

Nous menons des audits de sécurité internes sur un large éventail de normes et de référentiels :

Normes ISO

  • ISO 27001 : système de gestion de la sécurité de l’information (SMSI)
  • ISO 27701 : système de gestion des informations relatives à la vie privée (PIMS)
  • ISO 42001 : système de gestion de l’intelligence artificielle (AIMS)
  • ISO 22301 : continuité des activités (BCMS)
  • Audits hybrides combinant plusieurs normes ISO simultanément (par exemple ISO 27001 + ISO 9001), rendus possibles par la structure harmonisée de l’ISO

Référentiels et législations belges et européens

  • CyFun Basic, CyFun Important et CyFun Essential : conformes aux exigences de conformité NIS2
  • DORA : Digital Operational Resilience Act, pour les institutions financières (banques, compagnies d’assurance)
  • NIST Cybersecurity Framework (CSF)
  • CIS Controls

À venir

  • CRA (Cyber Resilience Act) : entrée en application complète à partir de décembre 2027 ; des trajectoires préparatoires sont attendues dès le second semestre 2025
  • AI Act : partiellement applicable depuis février 2025, avec une mise en œuvre progressive prévue jusqu’en 2029
ISO 27001 vs cyfun

ISO 27001 versus CyFun :
quelle est la différence ?

La différence la plus fondamentale réside dans la manière dont la conformité est évaluée.

ISO 27001 applique une approche largement binaire : une mesure de contrôle répond à l’exigence, ou elle n’y répond pas. Cela donne aux organisations expérimentées la flexibilité de construire un SMSI adapté à leur façon de travailler existante.

CyFun utilise un modèle de maturité basé sur les niveaux du NIST CSF, avec un score allant de 1 (initial) à 5 (optimisation). Il est plus prescriptif et propose des conseils étape par étape, ce qui le rend nettement plus accessible pour les organisations qui débutent.

Pour une comparaison plus détaillée, y compris sur le type d’organisation auquel chaque certification convient le mieux, consultez notre eBook sur CyFun vs ISO 27001.

Le lien entre les audits internes et la conformité NIS2

Si votre organisation relève de NIS2 et vise la conformité via l’ISO 27001 ou CyFun, votre documentation d’audit n’est pas seulement utile : elle est exigée.

Le CCB (Centre pour la Cybersécurité Belgique) impose aux organisations de téléverser :

  • Leur certificat ou leur déclaration d’applicabilité
  • Leur rapport d’audit interne ou externe le plus récent

Un audit interne mené par Cingulum produit exactement la documentation attendue par le CCB, structurée pour résister à l’examen.

Business man in a modern office

Un mot sur l'indépendance

Les audits internes n’ont de valeur que s’ils sont menés en toute indépendance.

Chez Cingulum, pour éviter tout biais durant l’audit, nous maintenons une séparation claire entre notre équipe de mise en œuvre et notre équipe d’audit. Le consultant qui vous aide à implémenter votre SMSI ne réalise pas votre audit interne. Lorsqu’un expert senior a contribué à un projet de construction, c’est toujours un auditeur différent qui prend en charge l’audit.

Curieux de savoir avec qui vous allez travailler ?

Willem Magerman

Lead Auditor

Jorien Aerts

Jorien Aerts

Privacy & Information Security Consultant

Bart van Deursen

Bart Van Deursen

Senior Information Security Consultant

Foire aux questions

Oui. L’ISO 27001 exige un audit interne avant de pouvoir passer à la certification. Considérez-le comme votre répétition générale : il montre si votre SMSI fonctionne en pratique, et pas seulement sur le papier. C’est aussi votre meilleure occasion de détecter et de corriger les problèmes avant qu’un auditeur externe ne le fasse, à un moment où les enjeux sont plus élevés.

Totalement indépendant, même lorsque Cingulum a construit votre SMSI. Nous désignons une équipe d’audit distincte, sans aucune implication dans la mise en œuvre. Cette séparation est une exigence de la norme, et elle garantit que les constats que vous recevez sont objectifs, et non une évaluation de notre propre travail.

Cela dépend de la taille de votre organisation et du périmètre de votre SMSI. À titre indicatif, un audit interne représente environ un tiers du temps nécessaire à l’audit externe. L’ISO publie des lignes directrices sur la durée des audits externes en fonction de la taille de l’entreprise ; en pratique, la plupart des audits internes durent de 3 à 7 jours ouvrés, de la planification jusqu’au rapport.

Nous recommandons de planifier votre audit interne trois mois avant votre audit externe. Ce délai vous laisse le temps de :

  • Préparer les documents et processus que votre auditeur examinera
  • Traiter correctement les constats, plutôt que de bricoler des corrections dans l’urgence
  • Aligner votre équipe de direction sur les plans de traitement et les prochaines étapes

Prévoir moins de temps signifie souvent que les constats sont rafistolés plutôt que résolus, ce qui peut resurgir lors de la certification.

Oui. Selon ce que révèle l’audit, nous pouvons vous conseiller sur la manière d’aborder une correction, ou travailler aux côtés de votre équipe pour la mettre en œuvre directement. Dans les deux cas, l’objectif est une résolution qui tienne dans la durée, et pas seulement une case cochée.

Oui, il est conçu à cet effet. Si cela peut aider, nous pouvons également participer à la réunion elle-même pour présenter directement les constats à votre équipe de direction, afin que rien ne se perde entre le rapport et la salle.

Même si nous préférons réaliser un audit interne sur le site du client, ce n’est souvent pas indispensable. Nous pouvons travailler à distance ou sur place. La seule exception concerne les cas où l’Annexe A.7 (contrôles physiques) entre dans le périmètre de l’audit. Dans ce cas, nous devons nous rendre sur votre site pour évaluer directement les mesures de sécurité physique.

Prêt à préparer votre audit interne en toute confiance ?

Nous accompagnons des organisations en Belgique et aux Pays-Bas dans leur préparation à la certification ISO 27001.
Que ce soit votre premier audit ou un contrôle interne plus poussé, nous sommes prêts à vous soutenir.

Contactez-nous pour planifier votre audit.


Cingulum fait tout son possible pour protéger et respecter votre vie privée. Vous pouvez vous désabonner de nos envois à tout moment. Pour plus d’informations sur la manière dont nous traitons vos données, veuillez lire notre déclaration générale de confidentialité.