|
À l'attention des professionnels des organismes de certification et des auditeurs ISO
Actualités mensuelles sur : normes ISO, événements et technologie
Numéro 1 · mai 2026
|
|
|
|
À la une
L'ISO/FDIS 9001 entre en phase de vote final ; sa publication en septembre est prévue comme prévu
Le projet final de norme internationale ISO 9001 a atteint le stade de l'approbation formelle : le FDIS a été enregistré le 20 avril 2026 et un vote d'une durée de huit semaines est actuellement en cours parmi les organismes membres de l'ISO. Ce texte fait suite au projet de norme internationale approuvé par les organismes membres de l’ISO avec un taux d’approbation de 97 % en décembre 2025, à la suite de quoi le sous-comité ISO/TC 176/SC 2 a traité les commentaires des organismes nationaux et consolidé le FDIS à Mexico. La publication de l’ISO/FDIS 9001 est prévue en avril 2026, tandis que la norme révisée devrait paraître à l’automne 2026. La version révisée de la norme ISO 9001 devrait être publiée en septembre 2026, en remplacement de l’édition de 2015 qui sert actuellement de référence à plus d’un million de certificats dans le monde entier.
Pour les organismes de certification, la publication du FDIS marque le moment où les exigences sont définitivement fixées, ce qui permet aux responsables de référentiels, aux services de formation et aux équipes d’audit de finaliser en toute confiance les produits destinés à la transition. Une période de transition de trois ans pour les organisations passant de la norme ISO 9001:2015 à la norme ISO 9001:2026 devrait débuter dès la publication, sous réserve de confirmation par l’IAF, et les organismes de certification doivent anticiper la résolution habituelle de l’IAF ainsi que le document obligatoire qui l’accompagne, définissant les compétences des auditeurs, l’évaluation des témoins et les attentes en matière d’audits de conversion. Cette révision conserve la structure de haut niveau de l’Annexe SL, mais met davantage l’accent sur les aspects pertinents pour les pratiques d’audit actuelles, notamment les questions liées au climat, le comportement éthique, la gestion du changement et le rôle des outils numériques et des technologies émergentes au sein du système de management de la qualité (SMQ). Parmi les priorités pratiques pour les mois à venir figurent la mise à jour de la formation des auditeurs internes, l’information des réviseurs techniques sur les changements terminologiques dans la clause 3, le réajustement des justifications relatives à la durée des audits lorsque des preuves numériques et des techniques à distance sont utilisées, ainsi que l’implication précoce des clients afin que les cycles de surveillance et les dates de recertification puissent intégrer l’audit de mise à niveau sans perturbation une fois la norme officiellement publiée.
|
|
|
Actualités
NOUVEAU Publication de la norme ISO 14001:2026, qui remplace l'édition 2015 La norme révisée relative aux systèmes de management environnemental a été publiée. Elle introduit des exigences clarifiées en matière d’analyse du contexte, de résilience climatique, de biodiversité et d’utilisation durable des ressources, tout en conservant la structure harmonisée. Une période de transition de trois ans s'applique : tous les certificats délivrés selon la norme ISO 14001:2015 devront migrer vers la nouvelle édition avant mai 2029 pour rester valides. Les organismes de certification doivent dès à présent commencer à former leurs auditeurs et à mettre à jour leurs communications avec les clients concernant la planification de la transition afin d'éviter les goulots d'étranglement en fin de cycle.
MISE À JOUR L'ISO/FDIS 9001 en passe d'être publié Le projet final de norme internationale ISO 9001 a franchi l’étape du vote, la publication de la norme ISO 9001:2026 étant prévue dans le courant de l’année, suivie d’une période de transition de trois ans conforme aux recommandations de l’IAF. Les changements sont modérés plutôt que radicaux ; ils mettent l’accent sur la culture de la qualité, le comportement éthique, une gestion plus claire des risques et des opportunités, ainsi qu’une prise en compte explicite du changement climatique dans les clauses 4.1 et 4.2. Les auditeurs devront se préparer à vérifier comment les organisations ont évalué la pertinence des questions liées au climat et à justifier leurs décisions lorsqu’elles sont jugées non pertinentes.
NOUVEAU La norme ISO/IEC 27701:2025 devient une norme autonome de gestion de la protection de la vie privée La norme révisée relative aux systèmes de gestion de l’information en matière de protection de la vie privée, publiée en octobre 2025, peut désormais être mise en œuvre et certifiée indépendamment de la norme ISO/IEC 27001, remplaçant ainsi le modèle d’extension de 2019. Les organisations peuvent désormais obtenir la certification PIMS de manière autonome, et les organismes de certification devront disposer de périmètres, de critères de compétence et de programmes d’audit actualisés, alignés sur les exigences spécifiques à cette norme autonome. Il faut s’attendre à une hausse de la demande, car les autorités de régulation chargées de la protection des données se réfèrent de plus en plus à cette norme dans leurs attentes en matière de responsabilité et de démonstrabilité.
ALERTE L’accréditation du système de gestion de l’IA ISO/IEC 42001 prend de l’ampleur Les organismes d’accréditation continuent d’agréer des organismes de certification pour la norme ISO/IEC 42001, la seule norme certifiable relative aux systèmes de gestion de l’IA, alors que la demande des entreprises s’accélère parallèlement à l’émergence d’une réglementation en matière d’IA. Les organismes de certification qui rejoignent ce programme doivent s’assurer que leurs auditeurs répondent aux exigences de compétence couvrant les risques liés à l’IA, les contrôles tout au long du cycle de vie et l’évaluation d’impact, et qu’ils se conforment aux documents obligatoires de l’IAF applicables. Les audits en présence et les approches de phase 1/phase 2 gagnent rapidement en maturité, ce qui fait d’un investissement précoce dans la formation des auditeurs un facteur de différenciation concurrentiel.
MISE À JOUR La version 3 de la directive IAF MD 4 régit l'utilisation des TIC dans les audits Le document obligatoire mis à jour de l’IAF concernant l’utilisation des technologies de l’information et de la communication à des fins d’audit et d’évaluation reste la référence principale pour la réalisation d’audits hybrides et à distance dans le cadre des systèmes de management. Les organismes de certification doivent vérifier que les évaluations des risques, les contrôles des capacités TIC et les justifications relatives aux parties de l’audit réalisées à distance sont documentés conformément à la version actuelle, d’autant plus que les organismes d’accréditation renforcent la surveillance des renouvellements effectués exclusivement à distance. L’intégration d’outils d’examen des preuves assistés par l’IA est autorisée, mais doit rester soumise au jugement d’un auditeur qualifié et à des contrôles de confidentialité.
|
|
|
Informations sur le marché
L'enquête ISO 2024, publiée en septembre 2025, a redéfini la base de référence pour les volumes mondiaux de certificats : l'ISO fait désormais état d'un total de 1 479 165 certificats ISO 9001, soit une hausse de 76,7 % par rapport au total de l'année précédente (837 049 certificats), même si cette dernière constituait une valeur aberrante, la Chine n'ayant pas fourni de données. Si l'on fait abstraction de cet artefact de reporting, la comparaison plus claire entre 2022 et 2024 montre une croissance d'une année sur l'autre d'un peu plus de 50 %, tirée presque exclusivement par la Chine et, dans une moindre mesure, par l'Inde (source). Les normes environnementales et de sécurité au travail ont évolué de concert : le nombre total de certificats ISO 14001 a atteint 651 851 dans l’enquête de 2024, soit une augmentation de 23 % sur cette période de deux ans, tandis que les hausses ajustées pour la norme ISO 45001 se sont élevées à 37 % (source). La sécurité de l’information a connu la plus forte hausse sur une seule année parmi tous les principaux référentiels, le nombre de certificats ISO/IEC 27001 valides ayant presque doublé, passant de 48 671 en 2023 à 96 709 en 2024, le nombre de sites certifiés atteignant 179 877 (source). Pour les organismes de certification qui planifient leurs capacités pour 2026, cela indique une dynamique favorable soutenue dans les domaines de la cybersécurité et du développement durable, bien supérieure au taux de croissance sous-jacent des systèmes de gestion de la qualité (SGQ).
La demande du secteur en matière de gouvernance de l'IA se traduit désormais par des missions d'évaluation facturables. À lui seul, le marché de la certification en sécurité de l’information était évalué à 18,59 milliards de dollars en 2025 et devrait atteindre 74,56 milliards de dollars d’ici 2035, ce qui implique un TCAC de 15,2 % (source) ; la demande connexe en matière de gestion de l’IA suit une courbe similaire, à mesure que la norme ISO/IEC 42001 passe du stade pilote à celui d’exigence d’achat courante. La dynamique des précurseurs reste marquée : Swimlane a été identifiée comme l’une des 30 premières entreprises au monde à obtenir la certification ISO 42001 en juin 2025 (source), et KPMG International est devenue la première entité internationale du Big Four à obtenir la certification ISO 42001:2023, la première norme internationale au monde pour les systèmes de gestion de l’IA (source). Alors que le calendrier de la loi européenne sur l'IA se resserre, les tendances actuelles en matière de conformité sur le marché indiquent que l'année 2025 devrait connaître une popularité et une demande pour la norme ISO 42001 équivalentes, voire supérieures, à celles observées au cours de l'année 2024 (source), ce qui suggère que les organismes de certification qui n'ont pas encore intégré la norme ISO 42001 dans leur champ d'accréditation doivent s'attendre à perdre des mandats au profit de ceux qui l'ont fait.
Les capacités et les compétences des auditeurs s'amenuisent précisément au moment où la demande connaît une forte hausse. Le rapport « Vision 2035 » a identifié le renforcement des compétences en audit interne comme un défi majeur, 42 % des personnes interrogées indiquant que leurs équipes ne disposaient pas des compétences nécessaires (source), et c’est dans le domaine de l’audit cybernétique que le déficit de talents s’aggrave le plus rapidement : le déficit de compétences s’est creusé de 8 % entre 2024 et 2025, le secteur public étant particulièrement touché, puisque 49 % des organisations déclarent ne pas disposer des effectifs nécessaires pour atteindre leurs objectifs en matière de cybersécurité, soit une hausse de 33 % par rapport à 2024 (source). La sensibilité au prix du côté des acheteurs s’accroît également : le nombre d’entreprises changeant d’organisme de certification pour bénéficier de meilleurs tarifs ou d’une meilleure qualité de service a augmenté d’environ 18 % en 2023–2024 (source), ce qui réduit les marges sur les missions de surveillance des systèmes de gestion de la qualité (SGQ) banalisées, alors même que les honoraires pour les audits liés à l’IA, à la cybersécurité et les audits intégrés restent stables. L'implication stratégique est une bifurcation : la surveillance de routine selon la norme ISO 9001 devient une activité axée sur les prix, tandis que les domaines de spécialité restent limités par les capacités et proposés à des tarifs reflétant leur valeur.
Les outils d’audit numériques et assistés par l’IA constituent la réponse la plus crédible à cette pénurie de ressources, et leur adoption a connu une forte accélération au cours des douze derniers mois. Une enquête de Wolters Kluwer a révélé que 27 % des personnes interrogées considéraient l’accès à des technologies d’audit interne dédiées et basées sur l’IA comme le principal moteur de l’adoption de l’IA, tandis que 15 % citaient la nécessité d’une gouvernance solide à l’échelle de l’entreprise, et 54 % indiquaient que l’IA permettrait aux auditeurs internes de gagner en efficacité et en productivité au cours des 12 prochains mois (source). Du côté des professionnels, KPMG indique qu’environ 60 % des entreprises avec lesquelles il travaille disposent d’outils d’IA qu’elles utilisent quotidiennement, tandis que d’autres n’ont pas recours à l’IA ou en sont encore au stade expérimental (source), et la certification rattrape son retard : l’ISACA a lancé la certification « Advanced in AI Audit » (AAIA), ouverte aux titulaires d’un CISA, d’un CIA ou d’un CPA en cours de validité, couvrant la gouvernance et les risques liés à l’IA, les opérations d’IA, ainsi que les outils et techniques d’audit basés sur l’IA (source). L’infrastructure d’accréditation qui sous-tend tout cela se consolide elle-même, l’IAF et l’ILAC ayant fusionné pour former une seule organisation mondiale d’accréditation, Global Accreditation Cooperation Incorporated, une décision prise pour la première fois lors de réunions conjointes en 2019 et confirmée en 2025, les deux organismes d’origine ayant cessé leurs activités le 1er janvier (source) — un changement structurel que les organismes de certification devraient suivre de près, alors que les correspondances de champ d’application des accords MLA/MRA sont en cours de réédition jusqu’en 2026.
|
|
|
Événements à venir
3 juin 2026 | Atelier de l’EA sur le règlement européen relatif au méthane — En ligne Cet atelier en ligne, qui se tiendra le 3 juin 2026 de 9 h à 12 h (CEST), permettra aux organismes nationaux d’accréditation d’échanger des informations et des points de vue sur l’accréditation des vérificateurs chargés des rapports sur les émissions de méthane au titre du règlement (UE) n° 2024/1787. Cette session est indispensable pour les organismes de certification qui envisagent de se lancer dans de nouvelles activités de vérification des GES, ainsi que pour les évaluateurs qui se préparent à l’accréditation des vérificateurs du secteur de l’énergie.
16-18 juin 2026 | Conférence ETSI/IQC sur la cryptographie quantique sécurisée 2026 — Ottawa, Canada La conférence se tiendra en présentiel à l’université Carleton du 16 au 18 juin 2026 à Ottawa, au Canada, et s’adresse aux acteurs du monde des affaires, des pouvoirs publics et de la recherche concernés par la normalisation cryptographique. Les auditeurs travaillant sur les normes ISO/IEC 27001, ISO/IEC 27002 et les nouvelles exigences post-quantiques y acquerront des connaissances pratiques sur les feuilles de route de migration qui apparaissent de plus en plus souvent dans les audits de certification.
Du 20 au 28 juin 2026 | Réunion annuelle APAC 2026 — Bali, Indonésie La réunion annuelle de l’APAC se tiendra du 20 au 28 juin 2026 en Indonésie et réunira les organismes d’accréditation régionaux, les parties prenantes de l’évaluation de la conformité et les représentants de l’IAF et de l’ILAC. Cet événement est présenté comme un forum visant à renforcer la coopération entre les membres de l’APAC, ce qui en fait un rendez-vous incontournable pour les organismes d’accréditation (CB) opérant dans les zones couvertes par les accords MLA/MRA de la région Asie-Pacifique.
25 juin 2026 | Quality Live 2026 et International Quality Awards — Londres, Royaume-Uni Quality Live et les International Quality Awards reviennent le jeudi 25 juin 2026 au Convene, 133 Houndsditch, à Londres, avec le programme phare de conférences et de remise de prix du CQI, qui rassemble des leaders d’opinion et des professionnels de la qualité pour une journée entière de formation continue. Ce programme offre aux auditeurs ISO et aux auditeurs certifiés CQI/IRCA un accès direct aux dernières réflexions sur l’assurance qualité, les pratiques d’audit et l’évolution des exigences de compétences du métier.
|
|
|
Historique des modifications du système d'exploitation ISO
NOUVEAU : Exécution de l'audit liée au plan d'audit Le module d'exécution de l'audit est désormais relié au plan d'audit. Il présente à la fois une vue chronologique et la structure hiérarchique, et permet aux auditeurs d'ajouter des notes, de signaler les conformités et les non-conformités, de joindre du texte, des images et des documents, ainsi que de naviguer entre les clauses et les contrôles associés. Les auditeurs disposent ainsi d'un environnement de travail unique pendant le travail sur le terrain, ce qui réduit la nécessité de passer d'un outil de planification à un outil d'exécution.
NOUVEAU : Modèles d'e-mails personnalisables par organisme de certification Chaque organisme de certification peut désormais créer et personnaliser ses propres modèles d'e-mails, avec prise en charge de l'anglais, de l'allemand, de l'italien et du turc, des champs CC/CCB et des objets configurables, l'édition HTML complète, une identité visuelle globale traduisible dans chaque langue, l'envoi test avec aperçu sur ordinateur et mobile, ainsi que des variables globales dynamiques. Les organismes de certification peuvent ainsi adapter l'ensemble des communications du système à leur propre image de marque et à leurs exigences linguistiques sans avoir à se contenter des paramètres par défaut de la plateforme.
MISE À JOUR : extension de la couverture des normes ISO pour les calculs Les calculs sont désormais pris en charge pour les normes ISO 27001, ISO 9001, ISO 14001, ISO 45001, ISO 37001 et ISO 50001, y compris les calculs d’intégration entre plusieurs normes et les ajustements de coûts par norme pris en compte dans les devis et les contrats. Les organismes de certification (OC) gérant des périmètres multi-normes peuvent établir pour leurs clients des ventilations tarifaires précises et transparentes directement au sein de la plateforme.
|
|
|
|
|