← Wiki méthodes · Transverse
Méthode

✅ Audit de conformité

L'évaluation systématique, article par article, de la conformité d'une organisation à un ou plusieurs référentiels — norme, réglementation ou standard sectoriel.

1Qu'est-ce que l'audit de conformité

Contrairement aux méthodes d'analyse de risques par scénario, l'audit de conformité évalue un existant au regard d'exigences prédéfinies : chaque article ou exigence d'un référentiel (norme ISO, réglementation, standard sectoriel) est passé en revue et coté — conforme, partiellement conforme, non conforme, ou non applicable.

Elle couvre des domaines variés — cybersécurité (ISO 27001, NIS2, référentiels ANSSI), risques professionnels (Code du travail, ISO 45001) ou industriels (SGS Seveso, ICPE, ATEX) — avec un seul principe méthodologique commun.

Deux taux à ne pas confondre : l'avancement mesure la part des articles déjà traités (un article marqué non applicable compte comme traité), la conformité mesure la part de conformes rapportée aux seuls articles réellement applicables.

2Étapes de la méthode

  1. Choisir le ou les référentiels applicables à l'organisation (norme, réglementation, standard).
  2. Constituer l'équipe d'audit — distinguer les auditeurs (qui valident) des audités (qui renseignent l'état réel).
  3. Évaluer chaque article — statut de conformité, preuves, écarts constatés — ou le marquer non applicable si hors périmètre.
  4. Faire valider par l'auditeur chaque évaluation, séparément de la saisie de l'audité.
  5. Soumettre le dossier — l'état « soumis » gèle la saisie côté audité, le temps de la revue.
  6. Consolider le plan d'actions sur les écarts constatés, avec responsables et échéances.
  7. Générer le rapport d'audit et suivre l'évolution du taux de conformité dans le temps.
Un article marqué « non applicable » doit toujours porter une justification explicite — sinon il devient impossible de distinguer, en relecture, un choix de périmètre assumé d'un simple oubli.

3Exemple traité avec EasyRisk

Section à compléter — exemple pas à pas (ex. audit ISO 27001 sur un périmètre SI) avec captures d'écran EasyRisk Suite, du renseignement des articles au rapport de conformité.

4Erreurs fréquentes

ErreurPourquoi ça pose problème
Confondre avancement et conformitéUn dossier à 100 % d'avancement peut n'être qu'à 40 % de conformité — présenter l'un pour l'autre donne une fausse impression de maîtrise.
Laisser l'audité valider sa propre évaluationLa séparation des rôles auditeur/audité existe précisément pour éviter l'auto-évaluation sans regard extérieur — la contourner annule l'intérêt de l'audit.
Modifier un dossier « soumis »L'état soumis gèle volontairement la saisie côté audité le temps de la revue — le rouvrir sans passer par le cycle prévu casse la traçabilité de ce qui a été réellement audité.
Marquer « non applicable » par excèsÉcarter trop d'articles comme non applicables gonfle artificiellement le taux de conformité — chaque exclusion doit être justifiable devant un tiers.

5Pour aller plus loin