ISO 19011:2026 : qu’est-ce qui change concrètement pour les auditeurs ?
La 4ᵉ édition de l’ISO 19011 a été publiée le 14 mai 2026. Elle remplace l’édition de 2018 et apporte plusieurs évolutions qui concernent directement les auditeurs, auditrices et responsables de programmes d’audit.
ISO 19011 fournit des lignes directrices pour l’audit des systèmes de management. À ce titre, contrairement à une norme contenant des exigences comme ISO 9001, il n’y a pas de période de transition à proprement parler.
La nouvelle édition peut donc être prise en compte dès sa publication dans les pratiques d’audit.
Mais qu’est-ce qui change réellement avec ISO 19011:2026 ?
La structure générale de la norme reste familière et nous ne sommes pas face à une révolution. En revanche, plusieurs évolutions sont révélatrices de la transformation actuelle de l’audit : montée en puissance des audits à distance, développement des technologies numériques et de l’intelligence artificielle, renforcement de l’approche par les risques, nouvelles attentes concernant les compétences des auditeurs et attention accrue portée à la chaîne d’approvisionnement.
Je vous propose de parcourir ces évolutions en nous intéressant surtout à leurs conséquences sur la pratique de l’audit.
ISO 19011:2026 : des lignes directrices pour des systèmes de management de plus en plus diversifiés
ISO 19011 a vocation à fournir des lignes directrices suffisamment génériques pour être utilisées pour l’audit de tous types de systèmes de management.
Il ne s’agit donc plus de raisonner essentiellement en termes de QSE – qualité, sécurité, environnement.
De nouvelles normes de systèmes de management apparaissent dans des domaines très différents, tandis que les organisations intègrent de nouvelles technologies et font face à de nouveaux enjeux.
ISO 19011 doit pouvoir accompagner cette diversification.
Rappelons également que la norme fournit principalement des lignes directrices pour les audits internes et les audits de seconde partie, notamment les audits client-fournisseur.
Les audits de tierce partie sont encadrés notamment par ISO/IEC 17021-1, même si les lignes directrices d’ISO 19011 restent pertinentes pour les pratiques d’audit.
ISO 19011 couvre également les situations dans lesquelles plusieurs systèmes de management sont audités simultanément : on parle alors d’audit combiné ou intégré.
L’audit à distance : une évolution majeure d’ISO 19011:2026
C’est probablement l’une des évolutions les plus visibles de l’édition 2026.
La définition de la méthode d’audit à distance est désormais introduite au chapitre 3 (§ 3.4). Elle concerne les situations dans lesquelles les activités d’audit sont réalisées depuis un lieu différent de celui où se trouve l’activité auditée.
ISO 19011:2026 fait sur ce sujet le lien avec ISO/IEC TS 17012.
Mais les évolutions les plus importantes se trouvent dans les annexes A.15 et A.16.
Dans l’édition précédente, nous trouvions :
A.15 – Visite des locaux de l’organisme auditéA.16 – Audit des activités et sites virtuels
L’édition 2026 conserve l’annexe A.15 consacrée à la visite des locaux, mais l’annexe A.16 devient :
A.16 – Utilisation des méthodes d’audit à distance
Les deux annexes ont été largement réorganisées : déplacements de textes, renumérotation, reclassement de recommandations, modification de dispositions existantes et ajout de nouvelles lignes directrices concernant les audits à distance.
Le tableau A.1 consacré aux méthodes d’audit est également mis à jour en cohérence avec l’annexe A.16 et ISO/IEC TS 17012.
Cette évolution est significative.
L’audit à distance n’est plus simplement une solution de substitution lorsque l’auditeur ne peut pas se déplacer. Il devient une méthode d’audit à part entière, dont il faut évaluer la pertinence, les bénéfices, les risques et les limites.
Les 7 principes de l’audit dans ISO 19011:2026
Les sept principes de l’audit sont conservés. Leur présentation évolue néanmoins : ils sont désormais traités dans des paragraphes plutôt que dans les articles 4.2 à 4.8.
Deux principes méritent une attention particulière dans cette nouvelle édition : l’indépendance et l’approche par les risques.
Indépendance et objectivité de l’auditeur interne
Concernant l’indépendance, ISO 19011:2026 reconnaît qu’il n’est pas toujours possible d’assurer une indépendance totale des auditeurs internes.
C’est une situation que connaissent bien les petites structures : comment demander à un auditeur interne de ne jamais auditer une activité dans laquelle il intervient lorsque l’organisation ne dispose que de quelques personnes ayant les compétences nécessaires ?
La question devient alors moins théorique et beaucoup plus opérationnelle :
Si l’indépendance ne peut pas être totalement assurée, comment l’objectivité de l’auditeur est-elle préservée ?
Il faudra donc pouvoir démontrer quelles dispositions permettent de limiter les biais, les conflits d’intérêts ou les situations susceptibles d’affecter le jugement de l’auditeur.
Une approche par les risques renforcée dans le processus d’audit
L’approche par les risques est renforcée afin que les activités d’audit soient concentrées sur les sujets et enjeux les plus importants.
Cette logique ne concerne pas uniquement ce que l’on va auditer.
Elle s’applique également à la manière dont le programme est construit, à la préparation de l’audit, aux méthodes choisies et à la réalisation de l’audit lui-même.
C’est un fil conducteur que l’on retrouve dans les chapitres 5 et 6.
Programme d’audit : une prise en compte renforcée des risques
La version 2026 renforce la prise en compte des risques dans l’élaboration et la mise en œuvre du ou des programmes d’audit.
Certains risques sont assez classiques, notamment ceux concernant les ressources disponibles.
Mais d’autres méritent particulièrement l’attention.
La norme évoque notamment des situations dans lesquelles le processus d’audit pourrait être influencé :
pressions exercées par la direction pour reporter un audit ;
suppression d’un audit du programme ;
limitation injustifiée du périmètre ou des objectifs d’un audit ;
absence de soutien de la direction ;
indisponibilité de l’organisme audité et/ou des preuves d’audit ;
sélection inadaptée des méthodes d’audit ;
recours à des méthodes d’audit reposant sur des outils informatiques non sécurisés ou inefficaces.
Ce dernier point est particulièrement intéressant compte tenu de la digitalisation croissante des audits.
Il ne suffit donc plus de se demander :
« Quels sont les risques de l’activité que je vais auditer ? »
Il faut également se demander :
« Quels sont les risques susceptibles d’empêcher cet audit d’atteindre ses objectifs ? »
Une nouvelle Note 3 associée à la Figure 1 rappelle par ailleurs que les activités de suivi des audits ne sont pas systématiquement nécessaires.
Réalisation de l’audit : les évolutions du chapitre 6 d’ISO 19011:2026
Le chapitre 6 apporte plusieurs précisions qui auront une incidence directe sur la préparation et la conduite des audits.
La revue documentaire préalable doit permettre d’identifier les risques
L’un des objectifs de la revue des informations documentées avant l’audit est désormais :
d’identifier les risques intrinsèques liés à l’organisme audité ;
d’évaluer les risques que la réalisation de l’audit peut faire peser sur l’organisme réalisant l’audit.
La préparation de l’audit ne consiste donc pas uniquement à prendre connaissance du système de management, de ses processus et de ses informations documentées.
Elle doit également contribuer à sécuriser la réalisation de l’audit.
Le plan d’audit et sa communication
Lorsque cela est approprié, le plan d’audit doit désormais être communiqué :
au client de l’audit ;
à l’organisme audité.
Cette précision contribue à mieux formaliser la communication entre les différentes parties impliquées dans l’audit.
Les risques spécifiques des audits conjoints
Un nouveau paragraphe du § 6.3.2.1 traite des risques spécifiques aux audits conjoints.
Il s’agit des situations dans lesquelles un même organisme est audité simultanément par deux ou plusieurs organismes réalisant l’audit.
Ces situations nécessitent notamment de maîtriser les questions de coordination, de communication et de responsabilités entre les différents intervenants.
La communication des risques significatifs pendant l’audit
Lorsqu’un risque significatif est identifié pendant l’audit, il doit être communiqué :
au(x) responsable(s) du programme d’audit ;
au client de l’audit ;
à l’organisme audité.
De même, lorsqu’il apparaît que les objectifs de l’audit ne pourront pas être atteints, cette situation doit être signalée à ces trois parties.
Certaines informations ne peuvent donc pas attendre le rapport final.
Non-conformités : ce que précise ISO 19011:2026
La nouvelle édition apporte plusieurs précisions concernant les non-conformités.
Lorsqu’elles sont classifiées, par exemple en mineure, majeure ou critique, les critères de classification utilisés par l’organisme réalisant l’audit doivent être définis et communiqués.
Cette disposition doit permettre de renforcer la cohérence des pratiques entre auditeurs et d’éviter que le niveau attribué à une non-conformité repose uniquement sur une appréciation individuelle.
Autre rappel particulièrement important :
une non-conformité qui n’a pas été présentée et discutée au cours de l’audit ou lors de la réunion de clôture ne doit pas apparaître dans le rapport d’audit.
En d’autres termes : pas de « non-conformité surprise » découverte par l’audité à la réception du rapport.
L’annexe A.18 consacrée aux constats d’audit complète cette approche.
Lorsqu’une non-conformité est formulée, l’auditeur doit également enregistrer :
la raison pour laquelle le critère d’audit n’a pas été respecté ;
le niveau ou grade de la non-conformité, lorsque cette classification a été convenue avec le client de l’audit.
Nous allons donc vers des constats davantage argumentés, traçables et compréhensibles par les différentes parties.
Intelligence artificielle et technologies émergentes : quelles compétences pour l’auditeur ?
C’est probablement l’une des évolutions les plus intéressantes pour l’avenir du métier.
L’évaluation des compétences d’un auditeur doit désormais prendre en compte sa compréhension des conséquences de l’utilisation des technologies émergentes.
Deux dimensions doivent être distinguées.
Utiliser l’intelligence artificielle et les nouvelles technologies pour auditer
L’auditeur peut utiliser des technologies émergentes pour faciliter la réalisation de ses audits.
C’est notamment le cas des outils d’évaluation reposant sur l’intelligence artificielle.
L’IA peut, par exemple, contribuer à analyser des volumes importants de données ou d’informations documentées.
Mais l’utilisation d’un outil ne dispense jamais l’auditeur de comprendre son fonctionnement, ses limites et les risques associés.
Auditer des processus utilisant des technologies émergentes
Deuxième situation : l’auditeur peut être amené à auditer un processus reposant lui-même sur une technologie émergente.
Et la question devient alors fondamentale :
L’auditeur dispose-t-il réellement des compétences nécessaires pour comprendre ce qu’il audite ?
Il ne suffit pas de maîtriser une norme de système de management et les techniques d’audit. L’auditeur doit être capable de déterminer s’il possède les connaissances nécessaires pour auditer le processus concerné.
En lien avec ces nouveaux enjeux, les connaissances et compétences de l’auditeur relatives aux exigences légales et réglementaires applicables doivent également intégrer une compréhension :
de la protection des données ;
de la sécurité de l’information.
Audit fournisseur et chaîne d’approvisionnement : l’annexe A.12 renforcée
L’annexe A.12 consacrée à l’audit de la chaîne d’approvisionnement a été largement réécrite et enrichie.
De nombreux nouveaux développements concernent la réalisation des audits de seconde partie, et notamment les audits fournisseurs.
Cette évolution est cohérente avec l’importance prise par la maîtrise des chaînes d’approvisionnement dans les systèmes de management.
L’audit fournisseur n’est plus uniquement un moyen de vérifier la conformité d’un fournisseur à un cahier des charges.
Il peut devenir un véritable outil de maîtrise des risques liés à la supply chain et de sécurisation de la relation client-fournisseur.
Les autres évolutions des annexes d’ISO 19011:2026
L’annexe A.2 consacrée à l’approche processus appliquée à l’audit a été remaniée, même si ses principes restent globalement les mêmes.
L’annexe A.5 apporte également une précision intéressante : les preuves d’audit doivent être détruites lorsque leur conservation n’est plus nécessaire.
Cette disposition prend une dimension particulière avec la généralisation des audits numériques, des échanges de fichiers et des méthodes à distance.
Collecter des informations pendant un audit implique aussi de savoir combien de temps elles doivent être conservées, comment elles doivent être protégées et quand elles doivent être supprimées.
ISO 19011:2026 change-t-elle vraiment la façon d’auditer ?
À première lecture, on pourrait considérer cette nouvelle édition comme une évolution relativement modérée de la version 2018.
Les sept principes restent présents.Le processus général d’audit reste reconnaissable.Les fondamentaux de la pratique d’audit ne sont pas bouleversés.
Et pourtant, en regardant l’ensemble des modifications, une évolution de fond apparaît.
ISO 19011:2026 accompagne la transformation du métier d’auditeur.
L’audit devient davantage :
fondé sur les risques ;
attentif aux conditions susceptibles d’affecter l’efficacité de l’audit lui-même ;
ouvert aux méthodes d’audit à distance ;
dépendant des technologies numériques ;
confronté aux enjeux de protection des données et de sécurité de l’information ;
attentif à la chaîne d’approvisionnement ;
progressivement confronté à l’intelligence artificielle et aux technologies émergentes.
Mais ces technologies ne remplacent pas la compétence de l’auditeur.
Elles rendent au contraire la question de la compétence encore plus importante.
Pendant longtemps, un auditeur pouvait principalement se demander :
« Est-ce que je maîtrise suffisamment le référentiel et le domaine audité pour réaliser cet audit ? »
En 2026, deux nouvelles questions viennent s’y ajouter :
« Suis-je compétent pour auditer des processus qui reposent sur des technologies que je dois moi-même comprendre ? »
et :
« Suis-je suffisamment compétent pour utiliser de nouvelles technologies, notamment l’intelligence artificielle, dans ma propre pratique d’audit ? »
C’est peut-être là que se situe l’une des évolutions les plus intéressantes d’ISO 19011:2026.
Car derrière la révision d’une norme, c’est aussi le métier d’auditeur qui continue d’évoluer.

