Si vous planifiez, réalisez ou pilotez des audits de systèmes de management, ISO 19011:2026 est désormais l'édition de référence. L'ISO a publié cette quatrième édition le 27 mai 2026 ; elle remplace ISO 19011:2018, qui est annulée. La révision est ciblée : l'avant-propos officiel cite deux modifications principales, et toutes deux portent sur l'audit à distance.
Cette précision compte, car plusieurs synthèses en circulation présentent l'édition 2026 comme bien plus large qu'elle ne l'est. Cet article s'en tient au texte publié, le distingue clairement des conseils de praticien propres à Abilene et montre ce que chaque rôle d'audit doit en faire. Pour revoir d'abord ce que couvre la ligne directrice en général, partez de la présentation officielle d'ISO 19011 par l'ISO. Ici, nous traitons uniquement des nouveautés.
Quels sont les points clés d'ISO 19011:2026 ?
ISO 19011:2026 : les points clés en un coup d'œil
Sujet: Édition
Sujet: Date de publication
Sujet: Remplace
Sujet: Domaine d'application
Sujet: Types d'audit
Sujet: Élaboration
Sujet: Langues proposées par l'ISO
Sujet: Ce qui change
Sujet: Ce qui ne change pas
Sujet: Période de transition
Sujet: Certificats d'auditeur
Sujet: Qui est concerné
Qu'est-ce qui change dans ISO 19011:2026 ?
L'avant-propos de l'édition 2026 cite deux modifications principales. La première est un élargissement des lignes directrices sur les méthodes d'audit à distance, qui s'appuie sur ISO/IEC TS 17012. La seconde est une annexe A étendue, qui couvre les méthodes d'audit à distance et les lieux virtuels. Tout le reste de la révision se lit à la lumière de ces deux modifications.
Nouvelle définition 3.4 : méthode d'audit à distance
Méthode utilisée pour réaliser des activités d'audit depuis tout lieu autre que celui où se trouve l'audité.
Deux autres modifications du texte suivent le même fil. La définition 3.6, champ de l'audit, inclut désormais les lieux physiques et virtuels : vous disposez ainsi d'un endroit prévu pour nommer les environnements en ligne que vous auditez, à côté des sites. L'article 5.1 demande au programme d'audit de prendre en compte l'application de la technologie, comme les outils numériques, ainsi que les exigences de sécurité de l'information et de confidentialité.
Lues ensemble, ces modifications traitent l'audit à distance comme une méthode d'audit ordinaire, à planifier, justifier et protéger. Pour la plupart des équipes d'audit, le travail concret se situe à trois endroits : la formulation du champ de l'audit, le modèle de plan d'audit et les règles du programme pour choisir et sécuriser les outils.
Le domaine d'application a lui aussi évolué. Le résumé de 2018 présentait la ligne directrice comme applicable aux organismes qui planifient et réalisent des audits internes ou externes. Le résumé de 2026 parle simplement d'audits, et précise que son utilisation pour d'autres types d'audit exige une attention particulière à la fois aux compétences requises et aux objectifs à atteindre. L'ISO présente elle-même la ligne directrice comme pertinente pour les auditeurs de première, seconde et tierce partie.
Si vous voulez vérifier vous-même chaque modification du texte, l'ISO propose l'édition 2026 en anglais, en français et en espagnol, avec une version redline en option qui signale les modifications, sur sa page catalogue consacrée à ISO 19011:2026. Selon notre expérience, un lead auditor qui lit la version redline en regard de sa propre procédure d'audit en apprend davantage en un après-midi qu'avec n'importe quelle synthèse, y compris celle-ci.
ISO 19011:2018 et ISO 19011:2026 comparées
Domaine: Statut
Domaine: Formulation du domaine d'application
Domaine: Lignes directrices sur l'audit à distance
Domaine: Annexe A
Domaine: Méthode d'audit à distance
Domaine: Champ de l'audit (3.6)
Domaine: Programme d'audit (5.1)
Domaine: Approche par les risques (4.8)
Domaine: Certification
Qu'est-ce qui ne change pas dans ISO 19011:2026 ?
Les sept principes de l'audit restent le socle de la ligne directrice. L'approche par les risques de l'article 4.8 en fait partie, et c'était déjà un principe dans l'édition 2018. Si un document de synthèse présente l'audit fondé sur les risques comme la grande nouveauté de la révision 2026, il se trompe sur l'historique.
Le statut du document n'a pas changé non plus. ISO 19011 est une norme de lignes directrices : c'est pourquoi un organisme ne peut pas être certifié selon cette norme, et pourquoi la nouvelle édition arrive sans période de transition.
Vérifiez les affirmations que vous lisez
L'avant-propos cite deux modifications principales, toutes deux liées à l'audit à distance. Accueillez avec prudence toute synthèse qui présente ISO 19011:2026 comme une norme d'audit de l'IA, un nouveau régime de compétences pour les auditeurs ou un nouveau principe lié aux risques, et confrontez-la au texte publié. Lorsque cet article évoque les outils d'IA dans les audits, il exprime le point de vue de praticien d'Abilene, qui ne constitue pas une exigence ISO.
Y a-t-il une période de transition, et mon certificat de lead auditor reste-t-il valable ?
Il n'y a pas de période de transition. ISO 19011 donne des lignes directrices sur l'audit et un organisme ne peut pas être certifié selon cette norme : aucun certificat ne doit donc passer d'une édition à l'autre comme c'est le cas pour un système de management certifié.
Les certificats d'auditeur existants restent valables. Ce qui change, c'est le point de référence que doit utiliser votre prochain plan d'audit, surtout si vous auditez à distance ou sur plusieurs sites et environnements en ligne.
La nécessité d'une formation complémentaire dépend de votre façon d'auditer. Les auditeurs qui mènent régulièrement des audits à distance ou hybrides devraient étudier les lignes directrices étendues et l'annexe A, et les nouveaux auditeurs ont tout intérêt à apprendre directement l'édition 2026. Notre formation Certified Management Systems Internal Auditor couvre la compétence en audit interne selon ISO 19011 et convient à ces deux situations.
Le regard de l'expert : Géraldine Rayet, formatrice principale QHSE
QUOTE_PENDING_VALIDATION Votre certificat n'a pas expiré le 27 mai. Ce qui a changé, c'est ce à quoi ressemble un plan d'audit crédible quand une partie du travail se fait à distance : la méthode, ses limites, les preuves obtenues et les dispositions de confidentialité doivent être visibles.
Géraldine Rayet est formatrice principale QHSE à Abilene Academy et anime nos formations d'auditeur en qualité, en environnement et en santé et sécurité au travail.
En quoi ISO 19011 diffère-t-elle d'ISO/IEC 17021-1 ?
Les deux documents répondent à des questions différentes. ISO/IEC 17021-1 fixe les exigences applicables aux organismes de certification, c'est-à-dire aux organismes qui auditent et certifient les systèmes de management. ISO 19011 donne des lignes directrices pour l'audit, destinées à toute personne qui planifie, pilote ou réalise des audits de systèmes de management.
Un auditeur d'organisme de certification travaille dans le cadre des exigences d'ISO/IEC 17021-1 et peut s'appuyer sur ISO 19011 pour la conduite de l'audit lui-même. Pour un exemple concret de la façon dont les deux s'articulent avec une norme de système de management, voyez comment ISO 22301, ISO 19011 et ISO/IEC 17021-1 s'articulent dans un audit.
Quand un audit doit-il être sur site, à distance ou hybride ?
L'édition 2026 donne aux méthodes à distance une place définie dans la ligne directrice : le choix de la méthode mérite donc d'être une décision consignée plutôt qu'une habitude. Le visuel ci-dessous présente la façon dont Abilene, en tant que praticien, structure cette décision. Il s'appuie sur les lignes directrices relatives à l'audit à distance et sur l'article 5.1, sans reproduire le texte de la norme.
Visuel de décision en trois étapes. Étape 1 : les preuves peuvent-elles être observées et vérifiées de manière fiable depuis un autre lieu ? Si non, auditez ces activités sur site. Étape 2 : les outils à distance respectent-ils les exigences de sécurité de l'information et de confidentialité convenues pour l'audit ? Si non, sécurisez d'abord les outils ou auditez sur site. Étape 3 : le champ de l'audit combine-t-il des lieux physiques et virtuels ? Si oui, menez un audit hybride ; si chaque activité peut être auditée depuis un autre lieu, menez un audit à distance. Point de vue de praticien d'Abilene fondé sur les lignes directrices d'ISO 19011:2026 relatives à l'audit à distance, dont la définition 3.4, la définition 3.6 et l'article 5.1.
Selon notre expérience, c'est la question du milieu que les équipes sautent. L'article 5.1 demande au programme d'audit de prendre en compte les outils numériques en même temps que les exigences de sécurité de l'information et de confidentialité : l'outillage d'un audit à distance fait donc partie de la décision de programme et doit être convenu avec l'audité avant la réunion d'ouverture.
Qu'est-ce qu'un lieu virtuel ?
La définition 3.6 place désormais les lieux virtuels dans le champ de l'audit, à côté des lieux physiques. En pratique, les auditeurs emploient ce terme pour désigner les endroits où l'audité exerce des activités ou détient des informations sans qu'il s'agisse d'un site physique, comme une plateforme cloud ou un espace de collaboration en ligne. Les nommer dans le champ de l'audit indique à chacun quels environnements en ligne l'équipe d'audit examinera, et à quelles conditions.
Le regard de l'expert : Alexis Hirschhorn, formateur en sécurité de l'information et gouvernance de l'IA
QUOTE_PENDING_VALIDATION Dans un audit de SMSI, le partage d'écran est lui-même un flux d'information. La plateforme de réunion, les preuves partagées, la messagerie instantanée, les enregistrements et les accès de l'auditeur ont tous besoin d'un responsable, d'une finalité, d'une durée de conservation convenue et d'un accès maîtrisé.
Alexis Hirschhorn dirige les formations en sécurité de l'information et en gouvernance de l'IA à Abilene Academy, dont les programmes lead auditor ISO/IEC 27001 et ISO/IEC 42001.
Si vous auditez à distance des systèmes de management de la sécurité de l'information ou de l'IA, la confidentialité devient un objet de l'audit autant qu'une condition de la méthode. La formation ISO 27001 Lead Auditor et la formation ISO 42001 Lead Auditor traitent toutes deux des preuves d'audit propres à ces systèmes, et notre guide des preuves attendues lors d'un audit ISO 42001 approfondit ce que demande l'audit d'un système de management de l'IA.
Comment ISO 19011:2026 s'articule-t-elle avec la transition ISO 9001:2026 ?
Les auditeurs qualité font face à deux révisions la même année. ISO 19011:2026 met à jour les lignes directrices sur la conduite des audits, et ISO 9001:2026, publiée le 16 septembre 2026, met à jour les exigences au regard desquelles ces audits sont menés.
Les dates ISO 9001 proviennent de Global ACI : à partir du 31 mars 2028, les nouvelles certifications ne sont délivrées que selon l'édition 2026, et l'échéance de transition est fixée au 30 septembre 2029. ISO 19011:2026 n'a pas de dates équivalentes, car une norme de lignes directrices n'a pas de période de transition.
Frise de cinq jalons. ISO 19011:2018, troisième édition, désormais annulée. 27 mai 2026 : publication d'ISO 19011:2026, quatrième édition, 46 pages, sans période de transition. 16 septembre 2026 : publication d'ISO 9001:2026. 31 mars 2028 : nouvelles certifications ISO 9001 uniquement selon l'édition 2026, d'après Global ACI. 30 septembre 2029 : échéance de transition ISO 9001 fixée par Global ACI.
Planifiez les deux ensemble. Un programme d'audit interne mis à jour pour ISO 9001:2026 devrait aussi refléter les lignes directrices d'audit 2026, afin que l'analyse d'écarts et la méthode d'audit avancent au même rythme. Pour une vue complète de la norme qualité, lisez notre guide complet d'ISO 9001:2026, et si vous devez mettre vos propres compétences à jour sur les nouvelles exigences, la formation ISO 9001 Transition est conçue pour cela.
Le regard de l'expert : Géraldine Rayet, formatrice principale QHSE
QUOTE_PENDING_VALIDATION Avant que quiconque ne mette à jour une liste de contrôle, posez le programme d'audit sur la table. Pour chaque audit à distance ou hybride, je veux voir pourquoi cette méthode a été choisie, ce qui ne peut pas être vérifié de manière adéquate à l'écran, comment les preuves seront obtenues et protégées, et ce que l'audité a accepté en matière d'accès, d'enregistrements et de confidentialité.
Découvrez le parcours de Géraldine Rayet et les formations qu'elle anime.
Qu'est-ce qui change pour chaque rôle d'audit ?
La révision touche chaque rôle de manière différente. Le tableau indique où chacun doit porter son attention en priorité.
Ce qu'ISO 19011:2026 change pour chaque rôle
Rôle: Auditeur interne
Rôle: Lead auditor
Rôle: Responsable du programme d'audit
Rôle: Organisme de certification
Que faire maintenant ?
Si vous êtes auditeur interne, commencez par les définitions 3.4 et 3.6 et par l'annexe A, et vérifiez si vos plans d'audit nomment les lieux virtuels que vous auditez déjà. Si vous débutez en audit interne, apprenez directement l'édition 2026 avec notre certification d'auditeur interne pour les systèmes de management. Les auditeurs qui travaillent sur la santé et la sécurité au travail trouveront formations et ressources associées sur notre page dédiée aux formations ISO 45001.
Si vous êtes lead auditor, mettez à jour votre modèle de plan d'audit pour qu'il consigne le choix d'une méthode sur site, à distance ou hybride et les raisons de ce choix, et révisez la formulation de votre champ de l'audit pour couvrir les lieux virtuels. La certification ISO 9001 Lead Auditor et la certification ISO 45001 Lead Auditor enseignent le cycle d'audit complet pour la qualité et pour la santé et la sécurité au travail.
Si vous pilotez un programme d'audit, revoyez-le au regard de l'article 5.1. Recensez les outils numériques utilisés par vos auditeurs, convenez avec les audités des exigences de sécurité de l'information et de confidentialité, et décidez qui approuve une méthode à distance. Point de vue de praticien d'Abilene, qui va au-delà de la norme : si votre équipe utilise des outils assistés par l'IA pour la revue documentaire ou l'échantillonnage, traitez-les comme des outils numériques au sens de l'article 5.1 et appliquez-leur les mêmes contrôles de confidentialité. Il s'agit de notre recommandation, et non d'une exigence ISO. Lorsque le programme couvre plusieurs systèmes de management, réunir preuves, responsables et constats au même endroit rend ces décisions de méthode traçables d'un audit à l'autre. Acuna GRC, la plateforme GRC de notre société sœur au sein du groupe Abilene, le fait dans son module de préparation aux audits et de gestion des preuves, où chaque preuve est reliée à son contrôle et à son responsable. Les responsables de programme qui gèrent un système intégré qualité et environnement peuvent aussi planifier la formation de transition ISO 14001 dans le même cycle.
Si vous travaillez pour un organisme de certification, vos exigences proviennent toujours d'ISO/IEC 17021-1. Utilisez l'édition 2026 d'ISO 19011 comme référence pour les lignes directrices sur la méthode d'audit dans les briefings des auditeurs et la formation interne.
Questions fréquentes
Les questions ci-dessous sont celles que les auditeurs nous posent le plus souvent sur l'édition 2026. Si vous auditez des systèmes de management de l'IA, lisez aussi comment ISO 19011 influence les audits ISO/IEC 42001.
Passer à l'étape suivante
Quel que soit votre rôle, l'enjeu est d'amener votre méthode d'audit et vos compétences sur l'édition 2026 en même temps. Consultez nos prochaines sessions de formation ou commencez par la formation qui correspond à votre rôle dans la liste ci-dessous.




