Pré-auditÉtat de complétude documentaire avant un audit

Votre projet entre dans le SMSI. Prouvez-le, pièce par pièce.

Un audit de surveillance ou de certification approche, et votre projet est dans le périmètre. Pointez la checklist (appréciation des risques, déclaration d'applicabilité, accès, fournisseurs, continuité) : le moteur compte l'état, l'agent prépare vos réponses au RSSI et à l'auditeur. La conformité du SMSI, elle, s'apprécie en audit.

Essai gratuit — sans carte bancaire.

Trois moments que vous connaissez.

L'audit de surveillance

L'audit de surveillance est dans six semaines. Le RSSI demande « les preuves côté projet » — et la liste de ce qui existe tient sur un post-it.

La DdA jamais mise à jour

Le projet a introduit un service cloud et deux mesures nouvelles. La déclaration d'applicabilité, elle, n'a pas bougé depuis la certification.

Les risques résiduels sans propriétaire

Trois risques ont été « acceptés » à l'oral en comité. Aucune trace de qui les a acceptés, ni sur quelle base.

Trois temps, et vous gardez la main.

  1. 1

    Vos éléments

    Collez vos notes, avancements, risques — ou déposez vos documents (lus puis oubliés, jamais stockés).

  2. 2

    L'agent prépare

    Le livrable s'écrit sous vos yeux, premier mot en deux secondes — pas de boîte noire.

  3. 3

    Vous validez

    Vous relisez, corrigez, validez. Ce qui manque est marqué « donnée manquante ».

Avant / après, en vrai.

Exemple réel sur le projet fictif Helios (portail client bancaire) : à gauche un extrait du pointage déclaré, à droite l'état compté — 50 % de documents fournis. L'agent en tire la préparation de l'audit de surveillance.

Ce que vous pointez — les preuves du projet, pièce par pièce

Pointage (extrait) :
iso-02  Appréciation et traitement des risques de sécurité : FOURNI (analyse du 10/06)
iso-03  Impact sur la déclaration d'applicabilité : PARTIEL (mise à jour non faite)
iso-07  Dossier fournisseurs et services cloud : ABSENT
iso-12  Acceptation des risques résiduels : ABSENT

Ce que le moteur compte — l'état de complétude

Projet : Helios — portail client bancaire · Audit préparé : Audit de surveillance ISO 27001 de septembre

Référentiel : ISO/IEC 27001 — sécurité de l'information — checklist V1 — relue le 22/07/2026 du 2026-07-22 · Sources : ISO/IEC 27001:2022 + Amd 1:2024 ; ISO/IEC 27002:2022 (recommandations de mise en œuvre)

État (DÉJÀ COMPTÉ, ne pas recalculer) : 12 documents applicables · 6 fournis (50%) · 3 partiels · 3 absents · 0 non pointé · 0 non applicable (déclaré).

Par section : Rattachement au SMSI 3/5 · Mesures sur le périmètre livré 1/4 · Exploitation et amélioration 2/3

Pointage (déclaré par le chef de projet, document par document) :

  • iso-01Positionnement du projet dans le périmètre du SMSIFOURNIdocument : Note de périmètre SMSI v2
  • iso-02Appréciation et traitement des risques de sécuritéFOURNIdocument : Analyse de risques projet du 10/06
  • iso-03Impact sur la déclaration d'applicabilitéPARTIELDdA impactée identifiée, mise à jour non faite
  • iso-04Classification et marquage des informationsFOURNIdocument : Grille de classification
  • iso-12Acceptation des risques résiduelsABSENT
  • iso-05Dossier de gestion des identités et des accèsPARTIELmatrice d'accès rédigée, revue des comptes à privilèges en attente
  • iso-06Sécurité du cycle de développement et de recetteFOURNIdocument : PSSI développement + rapport de tests
  • iso-07Dossier fournisseurs et services cloudABSENT
  • iso-08Journalisation et surveillancePARTIELjournalisation active, seuils d'alerte non définis
  • iso-09Continuité, préparation TIC et sauvegardesFOURNIdocument : Plan de continuité v1
  • iso-10Intégration à la gestion des incidents de sécuritéFOURNIdocument : Procédure incidents sécurité
  • iso-11Compétence et sensibilisation des utilisateursABSENT

Avertissement du référentiel : Le pré-audit constate la présence des preuves projet ; il ne conclut ni à la conformité du SMSI ni à l'efficacité des mesures. Les mentions « selon le cas » sont tranchées par les fonctions compétentes, pas par le moteur. Cet outil ne constitue ni un avis juridique ni une certification.

L'encadré défile — faites-le glisser pour lire l'état complet.

Le même livrable, sur votre projet ? Tester sur mon projet →

Ce que vous obtenez avant l'auditeur.

  • L'état compté par section : rattachement au SMSI, mesures sur le périmètre livré, exploitation.
  • Pour chaque absent : ce que l'auditeur demandera probablement à sa place.
  • Les partiels en questions à instruire — la DdA à mettre à jour, la revue des accès à finir.
  • La préparation de l'audit : quoi produire en premier, quoi assumer, qui solliciter (RSSI, DPO, achats).
  • L'avertissement du référentiel, repris tel quel.

Un état des preuves projet — pas un RSSI de substitution.

Les données qu'il demande

  • Audit préparé (qui audite, quand, sur quoi)
  • Référentiel utilisé
  • Votre pointage documentaire (le bloc compté de la page Pré-audit)

Les règles qu'il applique

  • Chaque item renvoie à ISO/IEC 27001:2022 — clauses et annexe A, référencées précisément.
  • Le moteur compte, l'agent prépare : aucun statut supposé, aucun document inventé.
  • L'acceptation d'un risque résiduel appartient à votre gouvernance sécurité — l'outil pointe la preuve, pas l'acceptation.

Les limites qu'il signale

  • Aucun verdict de conformité, même voilé — c'est structurel.
  • Le pré-audit constate les preuves documentaires du PROJET ; il n'évalue pas le SMSI ni ne préjuge du résultat d'un audit.
  • Ni avis juridique ni certification : l'auditeur et votre RSSI apprécient.

L'avis de conformité appartient aux auditeurs et à la fonction conformité — l'agent constate un état déclaré, il n'évalue rien. — la signature PMLeadr : l'agent prépare, vous décidez.

Mettez-le à l'épreuve.

Ne nous croyez pas sur parole — trois choses à essayer sur votre propre projet.

Demandez-lui si l'auditeur trouvera une non-conformité.

Il ne prédit pas un résultat d'audit : il montre ce qui est prouvé, ce qui manque, et la question à poser à votre RSSI.

Pointez un document « en cours de rédaction » comme fourni.

Le statut qui correspond est « partiel » — et la préparation vous demandera ce qui manque précisément. Une intention n'est pas une preuve.

Questions fréquentes

Est-ce que ça sert si nous ne sommes pas encore certifiés ?

Oui, comme inventaire des preuves à constituer côté projet — mais l'outil est calibré pour un SMSI existant (ISO/IEC 27001:2022). La démarche de certification elle-même se mène avec votre RSSI et un organisme accrédité.

Quelle version de la norme ?

ISO/IEC 27001:2022, amendement 1:2024 inclus — clauses et annexe A. Version V1 de la checklist, relue le 22/07/2026 — version et date affichées avec chaque état.

Le projet touche aussi des données de santé ou un cadre financier ?

Combinez les regards : GxP pour les systèmes réglementés pharma/santé, DORA pour les entités financières, Solvabilité II pour l'assurance. Même principe partout : l'état est compté, jamais jugé.

Comment l'utiliser, et à quel prix ?

Par l'abonnement : 20 € HT/mois ou 200 € HT/an — les 17 agents exécutés en ligne, la mémoire de projet et les enchaînements. L'abonnement annuel vous laisse aussi emporter le prompt portable de l'agent, avec son classeur de pointage et son modèle Word. Le détail est sur la fiche de l'agent et la page tarifs.

Le prochain audit de surveillance peut se préparer sans sueurs froides.

Essai gratuit, sans carte bancaire — et la décision reste à vous.

Tester sur mon projet

L'agent prépare, vous décidez.