Comment le temps d’audit d’une certification ISO est-il déterminé ?
De nombreuses organisations souhaitent obtenir une certification ISO et se demandent combien de temps cela prend. Combien de temps dure le processus avec un organisme de certification avant d’obtenir le certificat ISO ? Il n’existe pas de délai fixe. La durée totale du processus dépend de plusieurs facteurs, tels que le niveau de préparation de l’organisation, la planification de l’audit et les éventuelles actions de suivi liées aux constats d’audit. En revanche, le temps d’audit est déterminé selon une méthode standardisée. Dans cet article, nous expliquons comment le temps d’audit requis est calculé.
Le temps d’audit d’une certification ISO n’est pas fixe. Il est déterminé par l’organisme de certification sur la base des exigences applicables, notamment la taille et la complexité de l’organisation, le nombre de sites, les activités, les processus et les risques concernés.
Audit de certification initiale #
Pour obtenir une certification ISO, un audit de certification initiale est réalisé. Cet audit se compose de deux étapes.
Étape 1 : Cette étape permet de vérifier si l’organisation est prête pour l’étape 2 et se base sur l’évaluation des informations documentées du système de management et sur la compréhension des exigences de la norme.
Étape 2 : Cette étape évalue la mise en œuvre et l’efficacité du système de management. L’auditeur vérifie notamment :
- si les processus sont exécutés comme prévu ;
- si les politique sont respectée ;
- si les collaborateurs comprennent leur rôle et leur contribution au système de management.
Détermination du temps d’audit #
Le temps d’audit pour un audit de certification initiale est déterminé sur la base des exigences applicables en matière d’accréditation et du référentiel de certification concerné. Ces exigences définissent les principes que les organismes de certification, tels que Brand Compliance, doivent appliquer pour calculer le temps d’audit.
Pour la certification des systèmes de management, la norme ISO/IEC 17021-1 constitue une référence essentielle. Pour la certification ISO/IEC 27001, des exigences complémentaires s’appliquent conformément à la norme ISO/IEC 27006-1.
Ces normes définissent les exigences auxquelles doivent répondre les organismes réalisant des audits et délivrant des certifications de systèmes de management. Dans le cas de la norme ISO/IEC 27006-1, elles concernent plus spécifiquement les systèmes de management de la sécurité de l’information.
Exemple
Prenons l’exemple d’une certification ISO 27001. Pour cette norme, le temps d’audit est déterminé conformément aux exigences applicables aux systèmes de management de la sécurité de l’information. Pour une petite organisation, cela correspond à un temps d’audit minimal pour l’audit de certification initiale. Une partie de ce temps est consacrée aux activités d’audit réalisées avec l’organisation, sur site ou à distance. L’autre partie est consacrée aux activités préparatoires et administratives, telles que la préparation de l’audit, l’élaboration du plan d’audit et la rédaction du rapport d’audit.
Facteurs influençant le temps d’audit #
Outre le nombre d’équivalents temps plein (ETP), d’autres facteurs peuvent avoir une incidence sur le temps d’audit. Parmi ceux-ci figurent notamment :
- le degré d’externalisation des processus ou des services ;
- le nombre de sites inclus dans le périmètre de certification ;
- la complexité du système de management ;
- la nature des activités, des processus et des risques de l’organisation ;
- les changements intervenus au sein de l’organisation ou du système de management.
Ces facteurs peuvent entraîner une augmentation ou une réduction du temps d’audit. Les éléments susceptibles d’influencer ce temps sont examinés lors du processus de certification.
Audits de surveillance et audits de recertification #
Une fois le certificat délivré, des audits de surveillance sont réalisés périodiquement tout au long du cycle de certification. Lors de ces audits, l’auditeur vérifie que le système de management continue de satisfaire aux exigences de la norme et qu’il reste efficace. Dans le cadre des audits de surveillance et des audits de recertification, il est également évalué si certains facteurs sont susceptibles d’influencer le temps d’audit. Par exemple, si un nombre important de non-conformités a été constaté lors des audits précédents, ou si des modifications significatives ont été apportées au système de management, l’auditeur peut avoir besoin de plus de temps pour réaliser l’audit.
Vous souhaitez en savoir plus sur les étapes qui suivent l’obtention de la certification ? Consultez notre article Qu’est-ce qu’un cycle de certification ?
Conclusion
Il n’existe pas de réponse unique à la question de savoir combien de temps prend une certification ISO. Le délai global dépend notamment du niveau de préparation de votre organisation, de la planification de l’audit, de la taille et de la complexité de l’organisation, ainsi que des éventuelles actions de suivi liées aux constats d’audit.
Le temps d’audit, quant à lui, est déterminé selon une méthode définie. Celle-ci garantit que le temps d’audit requis est établi de manière cohérente, objective et justifiée.