Combien de temps une certification ISO est-elle valable ?
De nombreuses organisations qui souhaitent obtenir une certification ISO se demandent combien de temps cela prend. Combien de temps dure le processus avec un organisme de certification avant d’obtenir le certificat ISO ? Il n’existe pas de délai fixe. La durée totale du processus dépend de plusieurs facteurs, tels que le niveau de préparation de l’organisation, la planification de l’audit et les éventuelles actions de suivi liées aux constats d’audit. En revanche, la durée de l’audit elle-même est déterminée selon une méthode standardisée. Dans cet article, nous expliquons comment le temps d’audit requis est calculé.
Audit de certification initiale #
Pour obtenir une certification ISO, un audit de certification initiale est réalisé. Cet audit se compose de deux étapes.
Étape 1 : Cette étape permet de vérifier si l’organisation est prête pour l’étape 2 et se base sur l’évaluation de la documentation du système de management et sur la compréhension des exigences de la norme.
Étape 2 : Cette étape évalue la mise en œuvre et l’efficacité du système de management. L’auditeur vérifie notamment :
- si les processus sont exécutés comme prévu ;
- si les politiques sont respectées ;
- si les collaborateurs comprennent leur rôle et leur contribution au système de management.
Tableau des jours d’audit #
La durée d’un audit de certification initiale est déterminée sur la base des exigences applicables en matière d’accréditation et du référentiel de certification concerné. Ces exigences définissent les principes que les organismes de certification, tels que Brand Compliance, doivent appliquer pour calculer le temps d’audit.
Pour la certification des systèmes de management, la norme ISO/IEC 17021-1 constitue une référence essentielle. Pour la certification ISO/IEC 27001, des exigences complémentaires s’appliquent conformément à la norme ISO/IEC 27006-1.
Ces normes définissent les exigences auxquelles doivent répondre les organismes réalisant des audits et délivrant des certifications de systèmes de management. Dans le cas de la norme ISO/IEC 27006-1, elles concernent plus spécifiquement les systèmes de management de la sécurité de l’information.
Exemple
Prenons l’exemple d’une certification ISO 27001. Pour cette norme, la durée d’audit est déterminée conformément aux exigences applicables aux systèmes de management de la sécurité de l’information. Pour une petite organisation, cela correspond à une durée minimale d’audit pour l’audit de certification initiale. Une partie de ce temps est consacrée aux activités d’audit réalisées avec l’organisation, sur site ou à distance. L’autre partie est consacrée aux activités préparatoires et administratives, telles que la préparation de l’audit, l’élaboration du plan d’audit et la rédaction du rapport d’audit.
Facteurs influençant la durée d’audit #
Outre le nombre d’équivalents temps plein (ETP), d’autres facteurs peuvent avoir une incidence sur la durée de l’audit. Parmi ceux-ci figurent notamment :
- le degré d’externalisation des processus ou des services ;
- le nombre de sites inclus dans le périmètre de certification ;
- la complexité du système de management ;
- la nature des activités, des processus et des risques de l’organisation ;
- les changements intervenus au sein de l’organisation ou du système de management.
Ces facteurs peuvent entraîner une augmentation ou une réduction de la durée d’audit. Les éléments susceptibles d’influencer cette durée sont examinés lors du processus de certification.
Audits de surveillance et audits de recertification #
Une fois le certificat délivré, des audits de surveillance sont réalisés périodiquement tout au long du cycle de certification. Lors de ces audits, l’auditeur vérifie que le système de management continue de satisfaire aux exigences de la norme et qu’il reste efficace. Dans le cadre des audits de surveillance et des audits de recertification, il est également évalué si certains facteurs sont susceptibles d’influencer la durée d’audit. Par exemple, si un nombre important de non-conformités a été constaté lors des audits précédents, ou si des modifications significatives ont été apportées au système de management, l’auditeur peut avoir besoin de plus de temps pour réaliser l’audit.
Vous souhaitez en savoir plus sur les étapes qui suivent l’obtention de la certification ? Consultez notre article Qu’est-ce qu’un cycle de certification ?
Conclusion
Il n’existe pas de réponse unique à la question de savoir combien de temps prend une certification ISO. Le délai global dépend notamment du niveau de préparation de votre organisation, de la planification de l’audit, de la taille et de la complexité de l’organisation, ainsi que des éventuelles actions de suivi liées aux constats d’audit.
La durée de l’audit, quant à elle, est déterminée selon une méthode définie. Celle-ci garantit que le temps d’audit requis est établi de manière cohérente, objective et justifiée.