Aller au contenu principal

« Montrez-moi où c'est écrit. »

Tout le monde peut repérer un problème. Un écart, c'est un problème que vous pouvez défendre. ISO/IEC 27001 Lead Auditor, 28 septembre - 2 octobre 2026, six places.

Christophe MazzolaChristophe Mazzola· Practicing CISO · Founder of Cyber Academy5 min de lecture
"Show Me Where It Says That."

Un auditeur interne rédige un constat. Les revues des accès ne sont pas effectuées régulièrement.

L'audité lit le constat et pose trois questions. Où la norme dit-elle « régulièrement » ? Lequel de nos propres documents définit la fréquence ? Sur quoi vous êtes-vous appuyé pour conclure que nous avions failli ?

L'auditeur a de bons réflexes, mais pas de réponses. Le constat est retiré.

Le problème était réel. Les revues des accès ne se faisaient effectivement pas. Mais le constat n'était pas construit, il n'a donc pas survécu au premier échange.

N'importe qui peut repérer un problème. Un constat, c'est un problème que vous pouvez défendre.

Cet écart, c'est l'objet entier du cours Lead Auditor.

Ce n'est pas la formation que vous croyez

Le Lead Auditor était autrefois destiné aux personnes souhaitant travailler pour un organisme de certification. Ce n'est plus vrai depuis longtemps, et ce n'est pas pour cela que les participants s'assoient dans ma salle.

Trois raisons reviennent aujourd'hui.

La clause 9.2 ne s'audite pas toute seule. Toute organisation certifiée doit réaliser des audits internes, et la plupart sont conduits par celui à qui on a confié la tâche. Ils produisent un document. Ils ne produisent pas de constats sur lesquels quiconque agit.

NIS 2 et DORA ont fait de l'évaluation des fournisseurs une occupation à plein temps. Si vous évaluez des tiers, vous auditez. Vous n'avez simplement pas de méthode, alors vous le faites avec un questionnaire et un ressenti.

Et certains viennent parce qu'ils en ont assez d'être surpris. Vous êtes en position de recevoir les constats. Le moyen le plus rapide de cesser d'en accumuler, c'est d'apprendre comment ils se rédigent.

Ce que vous pouvez faire le vendredi que vous ne pouviez pas faire le lundi

Planifier un audit qui résiste à l'élargissement du périmètre. Objectifs, critères, périmètre, échantillon. Mis par écrit avant d'entrer dans la salle, parce qu'à la moindre improvisation, c'est l'audité qui fixe l'ordre du jour.

Constituer un échantillon et le défendre. La norme ne dit jamais quelle quantité de preuves est suffisante. Ce jugement, c'est le travail, et c'est ce que personne n'enseigne. Vous apprendrez à dimensionner un échantillon et à l'expliquer quand quelqu'un le conteste.

Distinguer un document d'un enregistrement. Une politique dit ce qui doit se passer. Un enregistrement prouve que cela s'est passé. La majorité du temps d'audit gaspillé, c'est un auditeur qui lit des politiques et appelle ça des preuves.

Mener un entretien. Questions ouvertes. Silences. Que faire quand la réponse ne correspond pas à l'enregistrement sous vos yeux, car c'est à ce moment que l'audit commence vraiment.

Rédiger un constat en trois parties. Exigence, preuve, écart. En omettre une et il sera retiré, exactement comme celui ci-dessus. Vous en rédigerez de vrais et je les décortiquerai devant le groupe.

Classifier et tenir la ligne. Majeur, mineur, observation, opportunité d'amélioration. La classification, c'est l'argumentation, et c'est là que presque tous les litiges aboutissent. Se tromper dans un sens ou dans l'autre vous coûte votre crédibilité.

Utiliser la Déclaration d'Applicabilité comme colonne vertébrale. Vous avez exclu une mesure ? Justifiez-le. Cette colonne est le chemin le plus rapide à travers n'importe quel SMSI, quelle que soit la chaise que vous occupez.

Conduire une réunion de clôture quand la salle n'est pas d'accord avec vous. Y compris quand le désaccord vient de quelqu'un considérablement plus haut placé que vous.

Les cinq jours

Structure PECB, et elle est cohérente. Le jour 1 couvre le SMSI et ISO/IEC 27001 lui-même. Le jour 2 est consacré aux principes d'audit, à la préparation et au déclenchement. Le jour 3 porte sur la conduite de l'audit. Le jour 4 sur sa clôture et la gestion d'un programme d'audit. Le jour 5 est l'examen.

La méthode s'appuie sur ISO 19011 et ISO/IEC 17021-1, qui sont les référentiels des organismes de certification. Vous apprenez donc les vraies règles, pas une version simplifiée.

Le jour 1 pose les fondations. Les jours 2 à 4 constituent le cœur de la formation.

Ce que personne ne vous dit avant que vous payiez

Réussir l'examen ne fait pas automatiquement de vous un Lead Auditor.

PECB délivre trois certifications sur la base de ce même examen : Provisional Auditor, Auditor et Lead Auditor. Même examen, même formation. Ce qui les distingue, c'est l'expérience professionnelle documentée et les heures d'audit enregistrées.

La plupart des personnes qui passent leur premier examen d'audit SMSI obtiennent le niveau Provisional Auditor et progressent à mesure qu'ils enregistrent de vrais audits.

Ce n'est pas un piège et ce n'est pas une rétrogradation. C'est ainsi que fonctionne un schéma sérieux de certification des personnes, et vous devez l'entendre de moi maintenant plutôt que du formulaire de candidature plus tard. Si vous souhaitez savoir quel niveau vous qualifie, envoyez-moi un e-mail avant de réserver et je vous répondrai clairement.

Six personnes, et c'est délibéré

On n'apprend pas à auditer en regardant des diapositives.

Au cours de la semaine, vous planifiez un audit, conduisez des entretiens, collectez des preuves et rédigez des constats sur une étude de cas. Ces constats sont ensuite contestés, à voix haute, par moi et par le groupe. C'est cette partie qui change votre façon de travailler, et elle ne fonctionne pas avec trente personnes connectées.

Le groupe est donc limité à six participants. Ce n'est pas une tactique de rareté. C'est le nombre maximum de personnes dont je peux correctement décortiquer les constats en cinq jours.

Je suis également CISO en exercice. Je conduis des implémentations, je suis audité, et j'audite les systèmes d'autres organisations. Vous obtiendrez la norme, et vous obtiendrez ce qui se passe vraiment quand la preuve n'existe pas et que quelqu'un doit décider ce que cela signifie.

À qui cette formation ne convient pas

Si vous n'avez jamais vu de SMSI, commencez par Foundation ou Lead Implementer. Cette formation suppose que vous savez ce qu'est une Déclaration d'Applicabilité et pourquoi la clause 6.1.3 est importante.

Si vous voulez un certificat pour une page de profil, il existe des moyens moins coûteux d'en obtenir un. Ceci est cinq jours à devoir défendre votre raisonnement.

Les détails

ISO/IEC 27001 Lead Auditor · 28 septembre - 2 octobre 2026

Cinq jours. Certification PECB. 31 crédits CPD. 2 999 € examen inclus.

Six places. Les remises s'appliquent à partir de trois participants de la même organisation.

Certifié ou Remboursé. Passez l'examen, et si vous échouez deux fois, vous êtes remboursé intégralement. Pas un avoir. Pas un rattrapage gratuit. Votre argent.

Je peux me permettre cette garantie grâce à la façon dont la semaine est conduite. Six personnes, de vrais constats, et personne ne quitte une session avec un malentendu que je n'aurais pas détecté.

Réservez votre place

« Montrez-moi où c'est écrit » est la question qui met fin aux mauvais audits.

Passez cinq jours à apprendre à avoir la réponse prête.

Vous voulez recevoir la prochaine note de terrain dans votre boîte mail ?

La newsletter The GRC Brief. Cinq liens et une prise de position courte, chaque lundi à 8h CET. Trois minutes de lecture.