{"id":814,"date":"2026-05-20T07:00:00","date_gmt":"2026-05-20T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=814"},"modified":"2026-09-04T13:00:47","modified_gmt":"2026-09-04T18:00:47","slug":"audit-pre-certification","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/audit-pre-certification\/","title":{"rendered":"L&rsquo;audit pr\u00e9-certification : arriver pr\u00eat le jour officiel"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>Un audit pr\u00e9-certification, ou audit \u00e0 blanc, reproduit les conditions du vrai audit devant un tiers ind\u00e9pendant, avant l&rsquo;audit officiel : TGV, CyberS\u00e9curitaire Canada, SOC 2 ou ISO\/IEC 27001.<\/strong> L&rsquo;organisation d\u00e9couvre ses \u00e9carts pendant qu&rsquo;il est encore temps de les corriger. La d\u00e9cision de certifier reste toujours entre les mains de l&rsquo;organisme \u00e9valuateur, jamais du cabinet qui pr\u00e9pare le dossier.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/gouvernance_ti.png\" alt=\"audit pr\u00e9-certification : reproduire les conditions du vrai audit\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#qu-est-ce-qu-un-audit-pre-certification-exactement\">Qu&rsquo;est-ce qu&rsquo;un audit pr\u00e9-certification, exactement ?<\/a><\/li><li class=\"\"><a href=\"#pourquoi-planifier-un-audit-pre-certification-avant-l-audit-officiel\">Pourquoi planifier un audit pr\u00e9-certification avant l&rsquo;audit officiel ?<\/a><\/li><li class=\"\"><a href=\"#quels-referentiels-se-pretent-a-un-audit-a-blanc\">Quels r\u00e9f\u00e9rentiels se pr\u00eatent \u00e0 un audit \u00e0 blanc ?<\/a><\/li><li class=\"\"><a href=\"#comment-se-deroule-un-audit-a-blanc\">Comment se d\u00e9roule un audit \u00e0 blanc ?<\/a><\/li><li class=\"\"><a href=\"#combien-de-temps-avant-l-audit-officiel-faut-il-le-planifier\">Combien de temps avant l&rsquo;audit officiel faut-il le planifier ?<\/a><\/li><li class=\"\"><a href=\"#qu-est-ce-qu-un-audit-a-blanc-ne-garantit-pas\">Qu&rsquo;est-ce qu&rsquo;un audit \u00e0 blanc ne garantit pas ?<\/a><\/li><li class=\"\"><a href=\"#qu-est-ce-que-factero-a-appris-des-deux-cotes-de-l-audit\">Qu&rsquo;est-ce que Factero a appris des deux c\u00f4t\u00e9s de l&rsquo;audit ?<\/a><\/li><li class=\"\"><a href=\"#par-ou-commencer\">Par o\u00f9 commencer ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"qu-est-ce-qu-un-audit-pre-certification-exactement\" class=\"wp-block-heading\">Qu&rsquo;est-ce qu&rsquo;un audit pr\u00e9-certification, exactement ?<\/h2>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est une r\u00e9p\u00e9tition g\u00e9n\u00e9rale. Un auditeur ind\u00e9pendant applique la m\u00eame grille, les m\u00eames questions et souvent la m\u00eame m\u00e9thode que l&rsquo;audit officiel, sans que le r\u00e9sultat ait de cons\u00e9quence sur votre certification. Vous voyez o\u00f9 vous en \u00eates r\u00e9ellement, pas o\u00f9 vous pensiez \u00eatre.<\/p>\n\n<p class=\"wp-block-paragraph\">La diff\u00e9rence avec un simple examen interne tient \u00e0 l&rsquo;ind\u00e9pendance. Une \u00e9quipe qui s&rsquo;\u00e9value elle-m\u00eame a tendance \u00e0 noter g\u00e9n\u00e9reusement ses propres efforts. Ce n&rsquo;est pas de la mauvaise foi, c&rsquo;est un biais normal. Un tiers qui n&rsquo;a pas construit le dossier voit les trous que l&rsquo;\u00e9quipe ne voit plus.<\/p>\n\n<p class=\"wp-block-paragraph\">L&rsquo;audit pr\u00e9-certification s&rsquo;applique \u00e0 plusieurs d\u00e9marches : la certification TGV pour vendre au r\u00e9seau de la sant\u00e9 du Qu\u00e9bec, la certification CyberS\u00e9curitaire Canada fond\u00e9e sur la norme <a href=\"https:\/\/dgc-cgn.org\/\" target=\"_blank\" rel=\"noopener nofollow\">CAN\/DGSI 104<\/a> du <a href=\"https:\/\/ised-isde.canada.ca\/\" target=\"_blank\" rel=\"noopener nofollow\">programme f\u00e9d\u00e9ral CyberS\u00e9curitaire Canada<\/a>, un audit SOC 2 men\u00e9 par un auditeur CPA selon les <a href=\"https:\/\/www.aicpa-cima.com\/\" target=\"_blank\" rel=\"noopener nofollow\">Trust Services Criteria de l&rsquo;AICPA<\/a>, ou une certification <a href=\"https:\/\/www.iso.org\/\" target=\"_blank\" rel=\"noopener nofollow\">ISO\/IEC 27001<\/a> v\u00e9rifi\u00e9e par un organisme accr\u00e9dit\u00e9. Le format change d&rsquo;un r\u00e9f\u00e9rentiel \u00e0 l&rsquo;autre, le principe reste le m\u00eame : un tiers v\u00e9rifie, l&rsquo;organisation ne s&rsquo;auto-\u00e9value pas.<\/p>\n\n<h2 id=\"pourquoi-planifier-un-audit-pre-certification-avant-l-audit-officiel\" class=\"wp-block-heading\">Pourquoi planifier un audit pr\u00e9-certification avant l&rsquo;audit officiel ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Parce qu&rsquo;un \u00e9cart d\u00e9couvert en pr\u00e9paration co\u00fbte un correctif. Le m\u00eame \u00e9cart d\u00e9couvert en audit officiel co\u00fbte un correctif, un d\u00e9lai, et parfois une reprise compl\u00e8te du dossier.<\/p>\n\n<p class=\"wp-block-paragraph\">Pour la TGV, la v\u00e9rification externe comprend un test d&rsquo;intrusion obligatoire, men\u00e9 par une firme sp\u00e9cialis\u00e9e sur un bassin de syst\u00e8mes d\u00e9termin\u00e9 par le dossier. Ce test ne s&rsquo;improvise pas la veille : une faille d\u00e9couverte \u00e0 ce moment-l\u00e0 remonte tout le processus, alors qu&rsquo;elle aurait pu se corriger des semaines plus t\u00f4t si un audit \u00e0 blanc l&rsquo;avait r\u00e9v\u00e9l\u00e9e en premier. Nous d\u00e9taillons cette \u00e9tape dans <a href=\"https:\/\/factero.ca\/blog\/verification-externe-tgv-pentest\/\">V\u00e9rification externe TGV : se pr\u00e9parer au test d&rsquo;intrusion<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">Il y a aussi un effet sur les personnes. Une \u00e9quipe qui vit l&rsquo;exercice une premi\u00e8re fois en audit officiel g\u00e8re en m\u00eame temps le stress de la nouveaut\u00e9 et l&rsquo;enjeu de la d\u00e9cision. Un audit \u00e0 blanc s\u00e9pare les deux. La nouveaut\u00e9 se vit sans enjeu, l&rsquo;audit officiel se vit avec de l&rsquo;exp\u00e9rience.<\/p>\n\n<h2 id=\"quels-referentiels-se-pretent-a-un-audit-a-blanc\" class=\"wp-block-heading\">Quels r\u00e9f\u00e9rentiels se pr\u00eatent \u00e0 un audit \u00e0 blanc ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Le cadre TGV est d\u00e9crit dans <a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">l&rsquo;orientation officielle du MSSS<\/a> (publication 24-715-38W) et sur la page de certification des solutions num\u00e9riques de Sant\u00e9 Qu\u00e9bec. Le tableau suivant situe quatre r\u00e9f\u00e9rentiels courants pour une organisation qu\u00e9b\u00e9coise.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>R\u00e9f\u00e9rentiel<\/th><th>Qui d\u00e9cide de la certification<\/th><th>Ce qu&rsquo;un audit \u00e0 blanc v\u00e9rifie<\/th><\/tr><\/thead><tbody><tr><td>TGV (r\u00e9seau de la sant\u00e9 du Qu\u00e9bec)<\/td><td>Bureau de certification et d&rsquo;homologation (BCH), MSSS<\/td><td>Dossier de conformit\u00e9 crit\u00e8re par crit\u00e8re, preuves \u00e0 l&rsquo;appui, r\u00e9sultat probable du test d&rsquo;intrusion<\/td><\/tr><tr><td>CyberS\u00e9curitaire Canada (CAN\/DGSI 104)<\/td><td>Organisme de certification accr\u00e9dit\u00e9<\/td><td>Auto-\u00e9valuation des contr\u00f4les de la norme, compl\u00e9tude des preuves<\/td><\/tr><tr><td>SOC 2 (AICPA)<\/td><td>Auditeur CPA ind\u00e9pendant<\/td><td>Conception et fonctionnement des contr\u00f4les sur la p\u00e9riode vis\u00e9e par le rapport<\/td><\/tr><tr><td>ISO\/IEC 27001:2022<\/td><td>Organisme de certification accr\u00e9dit\u00e9<\/td><td>Fonctionnement r\u00e9el du syst\u00e8me de management de la s\u00e9curit\u00e9 de l&rsquo;information<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">La grille TGV, entr\u00e9e en vigueur le 24 avril 2026, compte 382 crit\u00e8res. Un audit \u00e0 blanc bien men\u00e9 ne rev\u00e9rifie pas les 382 un par un dans le d\u00e9tail : il cible les zones \u00e0 plus haut risque d&rsquo;\u00e9cart pour votre produit, puis \u00e9largit selon ce qu&rsquo;il trouve.<\/p>\n\n<h2 id=\"comment-se-deroule-un-audit-a-blanc\" class=\"wp-block-heading\">Comment se d\u00e9roule un audit \u00e0 blanc ?<\/h2>\n\n<p class=\"wp-block-paragraph\">L&rsquo;exercice suit une s\u00e9quence assez stable, peu importe le r\u00e9f\u00e9rentiel vis\u00e9.<\/p>\n\n<ol class=\"wp-block-list\"><li>Choisir le r\u00e9f\u00e9rentiel et le p\u00e9rim\u00e8tre : un produit, une version, un \u00e9tablissement ou un syst\u00e8me pr\u00e9cis. Un p\u00e9rim\u00e8tre flou donne un audit flou.<\/li><li>Reconstituer les conditions r\u00e9elles : m\u00eames documents, m\u00eames acc\u00e8s, m\u00eames d\u00e9lais de r\u00e9ponse qu&rsquo;un vrai audit. Fournir des preuves pr\u00e9par\u00e9es \u00e0 l&rsquo;avance fausse l&rsquo;exercice.<\/li><li>Mener l&rsquo;audit avec un tiers ind\u00e9pendant : entrevues, revue documentaire, tests techniques selon le r\u00e9f\u00e9rentiel. L&rsquo;auditeur note les \u00e9carts sans les corriger lui-m\u00eame.<\/li><li>Classer les \u00e9carts par gravit\u00e9 et par responsable. Un \u00e9cart \u00e9liminatoire n&rsquo;a pas le m\u00eame traitement qu&rsquo;une am\u00e9lioration souhaitable. Chaque \u00e9cart a un nom, celui de la personne qui va le corriger.<\/li><li>Corriger avec une marge de temps r\u00e9elle. La marge d\u00e9pend du r\u00e9f\u00e9rentiel et de l&rsquo;ampleur des \u00e9carts trouv\u00e9s, mais elle doit exister. Un audit \u00e0 blanc men\u00e9 trois jours avant le d\u00e9p\u00f4t officiel ne sert \u00e0 rien : il n&rsquo;y a plus de temps pour agir sur ce qu&rsquo;il r\u00e9v\u00e8le.<\/li><\/ol>\n\n<h2 id=\"combien-de-temps-avant-l-audit-officiel-faut-il-le-planifier\" class=\"wp-block-heading\">Combien de temps avant l&rsquo;audit officiel faut-il le planifier ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Assez t\u00f4t pour que les conclusions de l&rsquo;audit pr\u00e9-certification changent quelque chose.<\/strong> C&rsquo;est la seule r\u00e8gle qui tienne, parce que le d\u00e9lai de correction varie \u00e9norm\u00e9ment selon ce que l&rsquo;audit \u00e0 blanc trouve.<\/p>\n\n<p class=\"wp-block-paragraph\">Un \u00e9cart de documentation se corrige en jours. Un \u00e9cart d&rsquo;architecture, comme un h\u00e9bergement \u00e0 revoir ou un contr\u00f4le d&rsquo;acc\u00e8s \u00e0 reconstruire, se corrige en semaines ou en mois. Planifier l&rsquo;audit \u00e0 blanc juste avant le d\u00e9p\u00f4t garantit de d\u00e9couvrir les \u00e9carts les plus lourds au pire moment possible.<\/p>\n\n<p class=\"wp-block-paragraph\">Une pratique raisonnable consiste \u00e0 situer l&rsquo;audit \u00e0 blanc au dernier tiers de la pr\u00e9paration : assez tard pour que le dossier soit substantiellement construit, assez t\u00f4t pour qu&rsquo;un \u00e9cart d&rsquo;architecture ait encore le temps d&rsquo;\u00eatre trait\u00e9. Si un appel d&rsquo;offres impose une date de d\u00e9p\u00f4t, c&rsquo;est cette date qui d\u00e9termine votre marge r\u00e9elle, pas la date \u00e0 laquelle vous avez commenc\u00e9 votre d\u00e9marche.<\/p>\n\n<h2 id=\"qu-est-ce-qu-un-audit-a-blanc-ne-garantit-pas\" class=\"wp-block-heading\">Qu&rsquo;est-ce qu&rsquo;un audit \u00e0 blanc ne garantit pas ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Il ne garantit pas la certification.<\/strong> C&rsquo;est une obligation de moyens, pas une obligation de r\u00e9sultat, et la nuance n&rsquo;est pas cosm\u00e9tique : ni un cabinet pr\u00e9parateur ni un auditeur \u00e0 blanc ne si\u00e8ge \u00e0 la place de l&rsquo;organisme \u00e9valuateur au moment de la d\u00e9cision.<\/p>\n\n<p class=\"wp-block-paragraph\">Il ne garantit pas non plus que l&rsquo;audit officiel se passera sans d\u00e9couverte. Un syst\u00e8me \u00e9volue entre l&rsquo;audit \u00e0 blanc et l&rsquo;audit officiel. Un correctif mal appliqu\u00e9 peut ouvrir un nouvel \u00e9cart, une personne peut mal r\u00e9pondre \u00e0 une question le jour m\u00eame. L&rsquo;audit \u00e0 blanc r\u00e9duit le risque de surprise, il ne l&rsquo;\u00e9limine pas.<\/p>\n\n<p class=\"wp-block-paragraph\">Il ne remplace pas non plus les obligations r\u00e9currentes qui suivent la certification. Pour la TGV comme pour CyberS\u00e9curitaire Canada, l&rsquo;obtention n&rsquo;est pas la fin de l&rsquo;histoire : des engagements comme l&rsquo;autod\u00e9claration annuelle continuent d&rsquo;exister apr\u00e8s la d\u00e9cision.<\/p>\n\n<h2 id=\"qu-est-ce-que-factero-a-appris-des-deux-cotes-de-l-audit\" class=\"wp-block-heading\">Qu&rsquo;est-ce que Factero a appris des deux c\u00f4t\u00e9s de l&rsquo;audit ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Nous pr\u00e9parons des organisations \u00e0 des audits externes depuis notre fondation. Le 19 avril 2026, nous avons v\u00e9cu la m\u00eame exp\u00e9rience du c\u00f4t\u00e9 audit\u00e9 : Factero a obtenu <a href=\"https:\/\/factero.ca\/blog\/factero-certifie-cybersecure-canada\/\">sa certification CyberS\u00e9curitaire Canada<\/a>, conforme \u00e0 la norme CAN\/DGSI 104.<\/p>\n\n<p class=\"wp-block-paragraph\">Les deux positions donnent une lecture diff\u00e9rente du m\u00eame exercice. Du c\u00f4t\u00e9 pr\u00e9parateur, on voit l&rsquo;\u00e9cart entre ce que l&rsquo;\u00e9quipe croit avoir d\u00e9montr\u00e9 et ce que le dossier d\u00e9montre r\u00e9ellement. Du c\u00f4t\u00e9 audit\u00e9, on ressent la valeur d&rsquo;avoir d\u00e9j\u00e0 anticip\u00e9 les questions qu&rsquo;un \u00e9valuateur va poser. Cordonnier bien chauss\u00e9 : nous avons appliqu\u00e9 \u00e0 notre propre dossier la m\u00eame rigueur documentaire que nous exigeons des organisations que nous accompagnons.<\/p>\n\n<h2 id=\"par-ou-commencer\" class=\"wp-block-heading\">Par o\u00f9 commencer ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Trois gestes, dans l&rsquo;ordre.<\/p>\n\n<ol class=\"wp-block-list\"><li>Identifiez le r\u00e9f\u00e9rentiel vis\u00e9 et sa date de d\u00e9p\u00f4t ou d&rsquo;audit, si elle existe d\u00e9j\u00e0. C&rsquo;est ce qui d\u00e9termine votre marge de man\u0153uvre r\u00e9elle.<\/li><li>Faites un premier inventaire honn\u00eate de vos preuves actuelles par rapport \u00e0 la grille ou \u00e0 la norme vis\u00e9e. Vous n&rsquo;avez pas besoin d&rsquo;un audit \u00e0 blanc pour ce premier passage, une revue interne suffit \u00e0 situer l&rsquo;ampleur du travail.<\/li><li>Planifiez ensuite l&rsquo;audit pr\u00e9-certification lui-m\u00eame \u00e0 un moment o\u00f9 ses conclusions auront le temps d&rsquo;\u00eatre trait\u00e9es, pas la semaine pr\u00e9c\u00e9dant le d\u00e9p\u00f4t. Pour une d\u00e9marche TGV, vous trouverez des rep\u00e8res sur les bonnes questions \u00e0 poser \u00e0 un accompagnateur dans <a href=\"https:\/\/factero.ca\/blog\/choisir-accompagnement-tgv\/\">Choisir son accompagnement TGV<\/a>, sur l&rsquo;ensemble de la d\u00e9marche de certification dans <a href=\"https:\/\/factero.ca\/blog\/audit-ti-independant-guide\/\">L&rsquo;audit informatique : le guide complet du dirigeant qu\u00e9b\u00e9cois<\/a>, et sur ce qu&rsquo;un audit couvre concr\u00e8tement dans <a href=\"https:\/\/factero.ca\/blog\/audit-cybersecurite-pme\/\">L&rsquo;audit de cybers\u00e9curit\u00e9 pour PME : ce qu&rsquo;il couvre vraiment<\/a>.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Nous menons des audits \u00e0 blanc pour des organisations qui approchent un audit officiel, TGV ou autre. Notre r\u00f4le reste celui du tiers ind\u00e9pendant qui documente ce qu&rsquo;il trouve, vous d\u00e9cidez ensuite comment agir. Vous pouvez <a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">planifier un audit \u00e0 blanc avant votre audit officiel<\/a> pour situer o\u00f9 en est r\u00e9ellement votre dossier.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">audit informatique ind\u00e9pendant avant le jour officiel<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\">accompagnement TGV jusqu&rsquo;\u00e0 la v\u00e9rification externe<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-can-dgsi-104\/\">accompagnement CyberS\u00e9curitaire Canada CAN\/DGSI 104<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Qui peut mener un audit \u00e0 blanc ?<\/summary><p class=\"wp-block-paragraph\">Un tiers ind\u00e9pendant de l&rsquo;\u00e9quipe qui a b\u00e2ti le dossier, jamais l&rsquo;\u00e9quipe elle-m\u00eame : un cabinet externe, un consultant en gouvernance TI ou une firme sp\u00e9cialis\u00e9e dans le r\u00e9f\u00e9rentiel vis\u00e9 (TGV, CyberS\u00e9curitaire Canada, SOC 2, ISO\/IEC 27001). L&rsquo;ind\u00e9pendance donne sa valeur \u00e0 l&rsquo;exercice. Une auto-\u00e9valuation reproduit les angles morts de l&rsquo;\u00e9quipe qui a construit le dossier, un tiers les voit.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Un audit \u00e0 blanc remplace-t-il les tests d&rsquo;intrusion ou les audits techniques exig\u00e9s par le r\u00e9f\u00e9rentiel ?<\/summary><p class=\"wp-block-paragraph\">Non, il le pr\u00e9pare. Pour la TGV, la v\u00e9rification externe comprend un test d&rsquo;intrusion obligatoire, distinct de l&rsquo;audit \u00e0 blanc, men\u00e9 par une firme ind\u00e9pendante reconnue par le Bureau de certification et d&rsquo;homologation (BCH). Le BCH accepte le test en bo\u00eete blanche dans tous les cas, en bo\u00eete grise pour certains produits non sensibles, jamais en bo\u00eete noire. L&rsquo;audit \u00e0 blanc \u00e9value vos chances d&rsquo;y passer, il ne s&rsquo;y substitue pas.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Quelle est la diff\u00e9rence entre un audit \u00e0 blanc et un audit interne ?<\/summary><p class=\"wp-block-paragraph\">L&rsquo;audit interne est men\u00e9 par l&rsquo;\u00e9quipe elle-m\u00eame ou par une ressource \u00e0 l&rsquo;interne, souvent pour un suivi courant. L&rsquo;audit \u00e0 blanc est men\u00e9 par un tiers ind\u00e9pendant, dans les conditions exactes de l&rsquo;audit officiel vis\u00e9. La diff\u00e9rence tient \u00e0 l&rsquo;ind\u00e9pendance : une \u00e9quipe qui s&rsquo;\u00e9value elle-m\u00eame note g\u00e9n\u00e9reusement ses propres efforts, un tiers voit les trous qu&rsquo;elle ne voit plus.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Combien co\u00fbte un audit pr\u00e9-certification ?<\/summary><p class=\"wp-block-paragraph\">Aucun chiffre fixe : le co\u00fbt d\u00e9pend du r\u00e9f\u00e9rentiel vis\u00e9, de la taille du p\u00e9rim\u00e8tre (un produit, un syst\u00e8me, un \u00e9tablissement) et de l&rsquo;ampleur du dossier d\u00e9j\u00e0 construit. Un audit cibl\u00e9 sur les zones \u00e0 plus haut risque co\u00fbte moins cher qu&rsquo;une revue exhaustive des 382 crit\u00e8res de la grille TGV. Exigez toujours un p\u00e9rim\u00e8tre \u00e9crit avant d&rsquo;accepter un prix.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Audit \u00e0 blanc, qu&rsquo;est-ce que \u00e7a veut dire en anglais ?<\/summary><p class=\"wp-block-paragraph\">On parle de \u00ab mock audit \u00bb, de \u00ab pre-assessment audit \u00bb ou de \u00ab readiness assessment \u00bb selon le r\u00e9f\u00e9rentiel. Le terme varie d&rsquo;un organisme \u00e0 l&rsquo;autre, mais le principe reste le m\u00eame : une r\u00e9p\u00e9tition ind\u00e9pendante avant l&rsquo;audit officiel. Utile \u00e0 savoir si votre dossier SOC 2 ou ISO\/IEC 27001 est men\u00e9 avec un auditeur ou un cabinet anglophone.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/dgc-cgn.org\/\" target=\"_blank\" rel=\"noopener nofollow\">Norme CAN\/DGSI 104 \u2014 Digital Governance Standards Institute<\/a><\/li><li><a href=\"https:\/\/ised-isde.canada.ca\/\" target=\"_blank\" rel=\"noopener nofollow\">Programme CyberS\u00e9curitaire Canada \u2014 ISDE<\/a><\/li><li><a href=\"https:\/\/msss.gouv.qc.ca\/professionnels\/technologies-information\/certification-produits-et-services-technologiques\/\" target=\"_blank\" rel=\"noopener nofollow\">Page de certification des solutions num\u00e9riques (Sant\u00e9 Qu\u00e9bec \/ MSSS)<\/a><\/li><li><a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">Orientation \u2014 Certification TGV (MSSS, publication 24-715-38W)<\/a><\/li><li><a href=\"https:\/\/www.aicpa-cima.com\/\" target=\"_blank\" rel=\"noopener nofollow\">Trust Services Criteria (SOC 2) \u2014 AICPA<\/a><\/li><li><a href=\"https:\/\/www.iso.org\/\" target=\"_blank\" rel=\"noopener nofollow\">ISO\/IEC 27001:2022 \u2014 ISO<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qui peut mener un audit \u00e0 blanc ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un tiers ind\u00e9pendant de l\\u0027\u00e9quipe qui a b\u00e2ti le dossier, jamais l\\u0027\u00e9quipe elle-m\u00eame : un cabinet externe, un consultant en gouvernance TI ou une firme sp\u00e9cialis\u00e9e dans le r\u00e9f\u00e9rentiel vis\u00e9 (TGV, CyberS\u00e9curitaire Canada, SOC 2, ISO\/IEC 27001). L\\u0027ind\u00e9pendance donne sa valeur \u00e0 l\\u0027exercice. Une auto-\u00e9valuation reproduit les angles morts de l\\u0027\u00e9quipe qui a construit le dossier, un tiers les voit.\"}},{\"@type\":\"Question\",\"name\":\"Un audit \u00e0 blanc remplace-t-il les tests d\\u0027intrusion ou les audits techniques exig\u00e9s par le r\u00e9f\u00e9rentiel ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, il le pr\u00e9pare. Pour la TGV, la v\u00e9rification externe comprend un test d\\u0027intrusion obligatoire, distinct de l\\u0027audit \u00e0 blanc, men\u00e9 par une firme ind\u00e9pendante reconnue par le Bureau de certification et d\\u0027homologation (BCH). Le BCH accepte le test en bo\u00eete blanche dans tous les cas, en bo\u00eete grise pour certains produits non sensibles, jamais en bo\u00eete noire. L\\u0027audit \u00e0 blanc \u00e9value vos chances d\\u0027y passer, il ne s\\u0027y substitue pas.\"}},{\"@type\":\"Question\",\"name\":\"Quelle est la diff\u00e9rence entre un audit \u00e0 blanc et un audit interne ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"L\\u0027audit interne est men\u00e9 par l\\u0027\u00e9quipe elle-m\u00eame ou par une ressource \u00e0 l\\u0027interne, souvent pour un suivi courant. L\\u0027audit \u00e0 blanc est men\u00e9 par un tiers ind\u00e9pendant, dans les conditions exactes de l\\u0027audit officiel vis\u00e9. La diff\u00e9rence tient \u00e0 l\\u0027ind\u00e9pendance : une \u00e9quipe qui s\\u0027\u00e9value elle-m\u00eame note g\u00e9n\u00e9reusement ses propres efforts, un tiers voit les trous qu\\u0027elle ne voit plus.\"}},{\"@type\":\"Question\",\"name\":\"Combien co\u00fbte un audit pr\u00e9-certification ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Aucun chiffre fixe : le co\u00fbt d\u00e9pend du r\u00e9f\u00e9rentiel vis\u00e9, de la taille du p\u00e9rim\u00e8tre (un produit, un syst\u00e8me, un \u00e9tablissement) et de l\\u0027ampleur du dossier d\u00e9j\u00e0 construit. Un audit cibl\u00e9 sur les zones \u00e0 plus haut risque co\u00fbte moins cher qu\\u0027une revue exhaustive des 382 crit\u00e8res de la grille TGV. Exigez toujours un p\u00e9rim\u00e8tre \u00e9crit avant d\\u0027accepter un prix.\"}},{\"@type\":\"Question\",\"name\":\"Audit \u00e0 blanc, qu\\u0027est-ce que \u00e7a veut dire en anglais ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"On parle de \u00ab mock audit \u00bb, de \u00ab pre-assessment audit \u00bb ou de \u00ab readiness assessment \u00bb selon le r\u00e9f\u00e9rentiel. Le terme varie d\\u0027un organisme \u00e0 l\\u0027autre, mais le principe reste le m\u00eame : une r\u00e9p\u00e9tition ind\u00e9pendante avant l\\u0027audit officiel. Utile \u00e0 savoir si votre dossier SOC 2 ou ISO\/IEC 27001 est men\u00e9 avec un auditeur ou un cabinet anglophone.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>L&rsquo;audit pr\u00e9-certification (audit \u00e0 blanc) reproduit les conditions du vrai audit TGV, CyberS\u00e9curitaire Canada, SOC 2 ou ISO 27001, avant le jour officiel.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[26],"tags":[638,96,636,108,640],"class_list":["post-814","post","type-post","status-publish","format-standard","hentry","category-gouvernance_ti","tag-audit-a-blanc-certification","tag-audit-informatique","tag-audit-pre-certification","tag-gouvernance-ti","tag-se-preparer-a-un-audit-officiel"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/814","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=814"}],"version-history":[{"count":3,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/814\/revisions"}],"predecessor-version":[{"id":1307,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/814\/revisions\/1307"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=814"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=814"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=814"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}