ISO 19011:2026 : professionnaliser les audits dans un environnement numérique
Qualité, normes et innovation Dimitri Jorand
L'ISO/TC 176 a publié le 9 juin 2026 une nouvelle édition d'ISO 19011, lignes directrices pour l'audit des systèmes de management. Audit à distance, échantillonnage, preuves numériques, compétence des auditeurs et pilotage du programme d'audit à intégrer dès maintenant.
Le comité technique ISO/TC 176 a publié le 9 juin 2026 une nouvelle édition d'ISO 19011, lignes directrices pour l'audit des systèmes de management. Ce texte n'est pas une norme d'exigences certifiables et ne crée aucune obligation directe pour les organisations. Il guide la pratique des auditeurs internes et externes, avec une attention renforcée portée à la technologie et à l'audit à distance, à l'échantillonnage et aux preuves numériques, à l'approche par les risques, à la compétence des auditeurs et au pilotage du programme d'audit. Établissements de santé, ESSMS et organismes de formation peuvent s'en saisir dès maintenant pour actualiser leurs pratiques d'audit interne.
Ce que l'ISO/TC 176 a publié le 9 juin 2026
Le comité technique ISO/TC 176, en charge du management de la qualité et de l'assurance qualité, a annoncé le 9 juin 2026 la publication d'une nouvelle édition d'ISO 19011, lignes directrices pour l'audit des systèmes de management. Il est essentiel de garder à l'esprit la nature de ce texte : ISO 19011 propose des recommandations méthodologiques pour la conduite des audits, qu'ils soient internes ou externes, mais n'est pas une norme d'exigences auditée en vue d'une certification. Une organisation ne se fait pas certifier ISO 19011, elle s'en inspire pour structurer son programme d'audit.
Cette distinction, déjà valable pour les éditions précédentes, reste centrale pour comprendre la portée de cette nouvelle édition. Elle s'applique à tout type de système de management, qu'il concerne la qualité, l'environnement, la sécurité de l'information ou le management de l'intelligence artificielle, et intéresse aussi bien les auditeurs internes d'une organisation que les auditeurs mandatés par un organisme certificateur.
Technologie et audit à distance : un cadre méthodologique actualisé
L'un des axes marquants de cette nouvelle édition concerne l'intégration renforcée de la technologie dans la pratique de l'audit, notamment l'audit à distance. Les visioconférences, le partage d'écran, la consultation de documents dématérialisés et l'accès à des plateformes numériques font désormais partie des outils courants d'un audit, qu'il soit interne ou mené par un organisme certificateur.
Cette évolution méthodologique invite les responsables de programme d'audit à formaliser les conditions dans lesquelles un audit à distance est pertinent, et celles dans lesquelles une présence physique reste préférable, par exemple pour observer directement une pratique de soin ou une organisation de poste de travail. Un audit entièrement à distance peut être suffisant pour vérifier une documentation, mais moins adapté pour évaluer une pratique de terrain qui nécessite une observation directe.
Cette réflexion rejoint des enjeux déjà présents dans d'autres démarches numériques de l'organisation, comme le montre notre article sur la fondamentaux RH en santé : cinq leviers pour fidéliser sans recettes toutes faites, où la question de la juste proportion entre outils numériques et vérification directe se pose de manière comparable.
Échantillonnage et preuves numériques
La question de l'échantillonnage et des preuves numériques occupe également une place renforcée dans cette édition. Un audit ne peut pas examiner l'intégralité des dossiers ou des enregistrements d'une organisation. Il repose sur un échantillon représentatif, dont la méthode de sélection doit être explicite et justifiable devant les personnes auditées comme devant l'organisme certificateur.
Les preuves numériques, journaux d'activité, exports de logiciels métier, historiques de modifications de documents, posent des questions spécifiques de fiabilité et de traçabilité. Un auditeur doit pouvoir s'assurer qu'une preuve numérique présentée n'a pas été modifiée après les faits, et que son origine est identifiable. Cette exigence rejoint des principes déjà appliqués dans d'autres contextes de vérification documentaire, notamment ceux décrits dans notre article sur les IA en contexte de soins : douze questions de gouvernance inspirées du projet de guide HAS-CNIL.
Approche par les risques et compétence des auditeurs
L'approche par les risques, déjà présente dans les éditions précédentes, se voit renforcée dans cette nouvelle édition. Elle invite à concentrer les efforts d'audit sur les processus, les activités ou les sites présentant les enjeux les plus significatifs pour l'organisation, plutôt que de répartir uniformément le temps d'audit sur l'ensemble du périmètre certifié ou audité en interne.
La compétence des auditeurs fait l'objet d'une attention particulière, notamment dans un contexte où les audits mobilisent des outils numériques et des preuves dématérialisées. Un auditeur compétent doit non seulement maîtriser la méthodologie d'audit et le référentiel appliqué, mais aussi disposer d'une aisance suffisante avec les outils numériques utilisés pendant l'audit, sans que cette dimension technique ne se substitue à la compréhension du système de management audité.
L'évaluation continue des auditeurs, plutôt qu'une certification initiale jamais réactualisée, devient un point de vigilance pour les responsables de programme d'audit. Cette logique de montée en compétence continue rejoint les principes développés dans notre article sur la maîtrise démontrable des compétences via un programme de formation.
| Axe renforcé de la nouvelle édition | Ce que cela implique | Action de préparation possible |
|---|---|---|
| Technologie et audit à distance | Formaliser quand l'audit à distance est pertinent | Rédiger une procédure interne d'usage de l'audit à distance |
| Échantillonnage | Justifier la méthode de sélection des dossiers audités | Documenter la méthode d'échantillonnage utilisée |
| Preuves numériques | Vérifier la traçabilité et l'origine des preuves | Cartographier les sources numériques mobilisables en audit |
| Approche par les risques | Concentrer l'audit sur les enjeux significatifs | Prioriser le programme d'audit selon une analyse de risques |
| Compétence des auditeurs | Évaluer en continu la compétence, y compris numérique | Planifier une évaluation périodique des auditeurs internes |
Piloter le programme d'audit dans la durée
Au delà de la conduite d'un audit isolé, ISO 19011 traite du pilotage du programme d'audit dans son ensemble, c'est à dire de la planification pluriannuelle des audits internes et externes, de l'allocation des ressources et du suivi des actions correctives issues des audits précédents. Un programme d'audit mal piloté produit des audits ponctuellement rigoureux mais sans continuité, ce qui limite leur capacité à démontrer une amélioration réelle du système de management dans le temps.
Cette dimension de pilotage rejoint les principes déjà présentés dans notre article sur le les 5 clés du management efficace dans le secteur de la santé, transposable à la gestion d'un programme d'audit pluriannuel.
Cas concret : audit interne en établissement de santé
Dans un établissement de santé, l'équipe qualité a utilisé la publication de la nouvelle édition d'ISO 19011 pour revoir sa procédure d'audit interne. Elle a formalisé les critères permettant de décider quand un audit de service peut être mené partiellement à distance, en réservant la présence physique aux observations de pratiques de soin, et en autorisant la vérification à distance des dossiers documentaires et des indicateurs de suivi.
Cas concret : audit d'un ESSMS
Un établissement social et médico-social a profité de cette publication pour clarifier sa méthode d'échantillonnage des dossiers des personnes accompagnées lors de ses audits internes, en documentant les critères de sélection utilisés, taille de l'échantillon, ancienneté des dossiers, diversité des situations représentées, afin de pouvoir justifier cette méthode devant l'organisme évaluateur externe.
Cas concret : audit interne d'un organisme de formation
Un organisme de formation a revu la compétence de ses auditeurs internes à la lumière de cette nouvelle édition, en organisant une session de mise à niveau sur l'usage des preuves numériques disponibles dans son système d'information de gestion des sessions de formation, afin que les audits internes reposent sur des exports fiables et traçables plutôt que sur des déclarations non vérifiées.
Ce que votre organisation peut faire maintenant
Sans attendre un audit externe pour s'en préoccuper, une organisation peut engager plusieurs actions concrètes à la lecture de cette nouvelle édition. Elle peut revoir sa procédure d'audit interne pour clarifier les conditions d'un audit à distance, documenter sa méthode d'échantillonnage, cartographier les preuves numériques mobilisables et vérifier leur fiabilité, et évaluer la compétence de ses auditeurs internes, y compris leur aisance avec les outils numériques utilisés.
- Lire la nouvelle édition d'ISO 19011 publiée par l'ISO/TC 176.
- Revoir la procédure d'audit interne pour intégrer les conditions d'un audit à distance.
- Documenter la méthode d'échantillonnage utilisée lors des audits.
- Cartographier les preuves numériques mobilisables et vérifier leur traçabilité.
- Prioriser le programme d'audit selon une analyse de risques actualisée.
- Évaluer la compétence des auditeurs internes, y compris leur aisance numérique.
- Planifier le suivi des actions correctives issues des audits précédents.
- Formaliser un programme d'audit pluriannuel piloté et documenté.
- La procédure d'audit interne précise les conditions d'un audit à distance.
- La méthode d'échantillonnage des audits est documentée et justifiable.
- Les preuves numériques mobilisables sont identifiées et leur fiabilité vérifiée.
- Le programme d'audit priorise les enjeux les plus significatifs.
- Les auditeurs internes ont fait l'objet d'une évaluation récente de leur compétence.
- Les actions correctives issues des audits précédents sont suivies dans le temps.
- Un programme d'audit pluriannuel est formalisé et piloté.
- Aucune communication interne ne présente ISO 19011 comme une norme certifiable.
Pour approfondir la démarche
La qualité d'un programme d'audit se construit dans la durée. Nos repères sur la plan qualité et lutte contre la fraude : les contrôles de la formation professionnelle se renforcent aident à prioriser les audits selon les enjeux réels. La modèles d'IA à usage général : les lignes directrices qui clarifient la chaîne de responsabilités clarifie les responsabilités entre auditeurs, responsables qualité et direction. Pour suivre les résultats des audits dans la durée, la logique d'un formation des adultes : les enseignements du rapport OCDE sur l'assurance qualité transposée au programme d'audit donne une lecture partagée. Enfin, la montée en compétence des auditeurs internes rejoint les principes décrits dans notre article sur l'rapport 2024 de la DGEFP : les priorités qui redessinent l'emploi et la formation.
Formation continue des auditeurs internes
La montée en compétence des auditeurs internes s'entretient dans la durée, au-delà d'une formation initiale suivie une fois pour toutes. La nouvelle édition d'ISO 19011 invite les responsables de programme d'audit à organiser une actualisation régulière des compétences, en particulier sur les aspects numériques de la fonction d'audit. Cela peut prendre la forme de sessions courtes consacrées à l'usage d'un nouvel outil de gestion documentaire, à la lecture de journaux d'activité d'un logiciel métier, ou à la conduite d'un entretien d'audit à distance dans de bonnes conditions d'écoute et de vérification.
Un auditeur interne qui pratique rarement l'audit à distance gagne à s'exercer avant une mission réelle, par exemple lors d'un audit blanc mené entre collègues. Cette préparation limite les difficultés techniques le jour de l'audit et permet à l'auditeur de concentrer son attention sur le fond de l'échange plutôt que sur la prise en main de l'outil. Cette logique de préparation par la pratique rejoint les principes déjà développés dans notre article sur la former les agents publics à l'IA : traduire le cadre DGAFP en parcours par métier, transposable à la fonction d'auditeur interne.
Documenter le programme d'audit pour en démontrer la cohérence
Un programme d'audit pluriannuel gagne à être formalisé dans un document unique, actualisé régulièrement, qui présente les processus ou sites audités chaque année, la méthode de priorisation retenue, les ressources allouées et le suivi des constats des audits précédents. Ce document facilite grandement la préparation d'un audit externe de certification, car il permet à l'organisme certificateur de comprendre rapidement la logique de couverture du programme d'audit interne, sans avoir à reconstituer cette information à partir de rapports d'audit dispersés.
La formalisation du programme d'audit rejoint également un enjeu de continuité en cas de changement de responsable qualité ou de référent audit au sein de l'organisation. Un programme documenté de manière claire se transmet plus facilement qu'une pratique reposant uniquement sur la mémoire d'une personne, ce qui limite le risque de rupture dans la couverture des audits internes lors d'un changement de poste.
Conclusion
La publication le 9 juin 2026 de la nouvelle édition d'ISO 19011 par l'ISO/TC 176 actualise les lignes directrices d'audit des systèmes de management, sans en modifier la nature. Ce texte ne crée aucune exigence certifiable et ne remplace jamais les référentiels audités eux mêmes. Il offre en revanche un cadre méthodologique utile pour professionnaliser les pratiques d'audit dans un environnement de plus en plus numérique, à travers l'audit à distance, l'échantillonnage, les preuves numériques, la compétence des auditeurs et le pilotage du programme d'audit. Établissements de santé, ESSMS et organismes de formation gagnent à s'en saisir dès maintenant pour renforcer la solidité de leurs audits internes, sans attendre le prochain audit externe pour s'y intéresser.
Questions fréquentes
ISO 19011 est-elle une norme certifiable ?
Non. ISO 19011 fournit des lignes directrices pour l'audit des systèmes de management. Aucune certification ISO 19011 n'existe, contrairement à des référentiels comme ISO 9001 ou ISO 14001.
Qui a publié la nouvelle édition d'ISO 19011 ?
Le comité technique ISO/TC 176, en charge du management de la qualité et de l'assurance qualité, a annoncé la publication de cette nouvelle édition le 9 juin 2026.
Un audit peut-il être mené entièrement à distance selon cette nouvelle édition ?
La nouvelle édition renforce le cadre méthodologique de l'audit à distance mais n'impose pas ce format. Il revient à chaque organisation de définir dans quelles situations la présence physique reste préférable, par exemple pour observer des pratiques de terrain.
Comment justifier une méthode d'échantillonnage lors d'un audit ?
La méthode de sélection des dossiers ou enregistrements audités doit être explicite, documentée et justifiable devant les personnes auditées comme devant l'organisme certificateur ou évaluateur.
Que faut-il vérifier concernant les preuves numériques utilisées en audit ?
Il convient de vérifier que les preuves numériques sont horodatées, attribuables à une source identifiée et qu'elles n'ont pas été modifiées après les faits, afin de garantir leur fiabilité.
La compétence des auditeurs internes doit-elle être réévaluée régulièrement ?
Oui. Une évaluation continue de la compétence des auditeurs, y compris leur aisance avec les outils numériques utilisés en audit, est préférable à une certification initiale jamais réactualisée.
Cette nouvelle édition concerne-t-elle uniquement les audits externes de certification ?
Non. ISO 19011 s'applique à tout type d'audit de système de management, interne comme externe, quel que soit le référentiel audité.
Questions fréquentes
- ISO 19011 est-elle une norme certifiable ?
- Non. ISO 19011 fournit des lignes directrices pour l'audit des systèmes de management. Aucune certification ISO 19011 n'existe, contrairement à des référentiels comme ISO 9001 ou ISO 14001.
- Qui a publié la nouvelle édition d'ISO 19011 ?
- Le comité technique ISO/TC 176, en charge du management de la qualité et de l'assurance qualité, a annoncé la publication de cette nouvelle édition le 9 juin 2026.
- Un audit peut-il être mené entièrement à distance selon cette nouvelle édition ?
- La nouvelle édition renforce le cadre méthodologique de l'audit à distance mais n'impose pas ce format. Il revient à chaque organisation de définir dans quelles situations la présence physique reste préférable, par exemple pour observer des pratiques de terrain.
- Comment justifier une méthode d'échantillonnage lors d'un audit ?
- La méthode de sélection des dossiers ou enregistrements audités doit être explicite, documentée et justifiable devant les personnes auditées comme devant l'organisme certificateur ou évaluateur.
- Que faut-il vérifier concernant les preuves numériques utilisées en audit ?
- Il convient de vérifier que les preuves numériques sont horodatées, attribuables à une source identifiée et qu'elles n'ont pas été modifiées après les faits, afin de garantir leur fiabilité.
- La compétence des auditeurs internes doit-elle être réévaluée régulièrement ?
- Oui. Une évaluation continue de la compétence des auditeurs, y compris leur aisance avec les outils numériques utilisés en audit, est préférable à une certification initiale jamais réactualisée.
- Cette nouvelle édition concerne-t-elle uniquement les audits externes de certification ?
- Non. ISO 19011 s'applique à tout type d'audit de système de management, interne comme externe, quel que soit le référentiel audité.