Comment utiliser les suites d’un audit pour préparer une certification ?
D’après Audit du système d’information
Inscription dans le cycle PDCA
Dans une démarche PDCA :
Plan : l’audit est préparé, avec des objectifs et un périmètre
Do : on met en œuvre l’audit, réalise les vérifications, consolide les constats
Check : on évalue les risques, on formule les recommandations, on valide le rapport
Act : on applique le plan d’actions et on suit sa mise en place, avant de recommencer le cycle
Ainsi, la clôture de l’audit et la mise en œuvre des actions correctives alimentent un nouveau cycle d’amélioration.
L’audit ne doit pas être perçu comme un “one-shot” figé, mais comme un processus continu d’évaluation et de correction, en lien avec l’évolution des technologies et des besoins métiers.
Audit pour certification (ISO 27001, ISO 20000, etc.)
Si l’audit vise une certification formelle (par un organisme agréé) :
Le rapport final et la validation prennent la forme d’un rapport de certification (ou de surveillance), où les non-conformités majeures doivent être corrigées sous un délai imposé (parfois 3 mois) avant d’obtenir le certificat.
Le plan d’actions est donc contraint par les règles de l’organisme certificateur, qui reviendra éventuellement pour un audit de suivi afin de s’assurer de la fermeture des non-conformités.
Dans ce scénario, la validation dépend également de l’auditeur certificateur, qui peut exiger des preuves supplémentaires avant de délivrer la certification.
