Demander une certification ISO : questionnaire, revue de contrat et calcul du temps d'audit
« Combien coûte une certification ISO 9001 ? » La question n’a pas de réponse tarifaire : elle a une réponse arithmétique. Le prix d’une certification de système de management dépend d’abord d’un nombre de jours d’auditeur, calculé avant l’audit à partir des informations que vous déclarez dans le questionnaire de demande. C’est là que se joue l’écart entre deux devis.
La demande de certification n’est pas un formulaire commercial
L’ISO élabore les normes mais ne certifie personne. La certification est délivrée par des organismes certificateurs indépendants, dont les règles de fonctionnement sont fixées par la norme ISO/IEC 17021-1 et vérifiées par un organisme d’accréditation — le Cofrac en France ; notre guide pour vérifier un certificat ISO détaille la lecture des mentions.
Conséquence : le formulaire de demande que vous remplissez n’est pas rédigé librement par le certificateur. Sa clause 9.1.1 lui impose de réclamer, à un représentant habilité de l’organisation candidate :
- le périmètre de certification souhaité ;
- les informations pertinentes sur l’organisation : schéma de certification visé, nom et adresse de chacun de ses sites, processus et opérations, ressources humaines et techniques, fonctions, relations et obligations légales applicables ;
- l’identification des processus externalisés qui affectent la conformité aux exigences ;
- la ou les normes pour lesquelles la certification est demandée ;
- si une prestation de conseil relative au système de management à certifier a été fournie, et par qui.
Cette dernière question n’est pas de la curiosité. ISO/IEC 17021-1 traite le conseil comme une menace significative sur l’impartialité : un certificateur ne peut pas certifier un système sur lequel une entité liée à lui a fourni du conseil pendant au moins deux ans après la fin de cette prestation — une limite structurelle à connaître avant de choisir un cabinet, comme le rappelle notre article sur l’accompagnement ISO 45001 par un consultant.
La revue de la demande : ce que le certificateur vérifie de son côté
La clause 9.1.2 impose une revue formelle avant toute proposition. Le certificateur doit s’assurer que les informations sont suffisantes, que toute divergence de compréhension entre lui et vous est résolue, et qu’il dispose lui-même de la compétence et de la capacité de réaliser la prestation — au regard du périmètre demandé, du lieu, du temps nécessaire, de la langue, des conditions de sécurité et des éventuelles menaces sur son impartialité. À l’issue de cette revue, il accepte ou refuse : un refus doit être motivé, documenté et porté à votre connaissance.
Le calcul du temps d’audit : la mécanique IAF MD 5
Le document IAF MD 5:2023 (Issue 4, version 3) de l’International Accreditation Forum est obligatoire pour l’application cohérente d’ISO/IEC 17021-1. Son titre dit son périmètre : détermination du temps d’audit des systèmes de management de la qualité, de l’environnement et de la santé et sécurité au travail — donc ISO 9001, ISO 14001 et ISO 45001. Il pose d’emblée que la détermination correcte du temps de l’audit initial (étape 1 + étape 2) fait partie intégrante de la revue de demande.
L’effectif à prendre en compte, variable de départ
Le point de départ est l’effectif à prendre en compte — l’effective number of personnel de l’IAF MD 5 : l’ensemble du personnel — permanent, temporaire et à temps partiel — intervenant dans le périmètre de certification, sur toutes les équipes, y compris les sous-traitants lorsqu’ils y sont inclus. Pour ISO 45001, il couvre en plus le personnel des entreprises extérieures réalisant des travaux sous le contrôle ou l’influence de l’organisation.
Quelques règles de conversion que les entreprises appliquent mal :
- Temps partiel : converti en équivalents temps plein. L’exemple du document lui-même : 30 personnes à 4 heures par jour équivalent à 15 personnes à temps plein.
- Activité saisonnière : le calcul se fonde sur l’effectif typiquement présent en pointe de saison, pas sur une moyenne annuelle.
- Processus répétitifs (nettoyage, sécurité, transport, vente, centres d’appel) : une réduction est permise, à condition d’être cohérente, appliquée de la même façon d’une entreprise à l’autre et documentée.
- La justification de l’effectif retenu doit être disponible pour vous comme pour l’organisme d’accréditation.
Le tableau de départ
Les tableaux d’IAF MD 5 donnent le temps d’audit initial (étape 1 + étape 2) en jours. Pour ISO 9001, une seule colonne, modulée ensuite par le niveau de risque ; pour ISO 14001 et ISO 45001, une colonne par catégorie de complexité.
| Effectif effectif (ETP) | ISO 9001 (jours) | ISO 14001, complexité faible → élevée | ISO 45001, complexité faible → élevée |
|---|---|---|---|
| 1-5 | 1,5 | 2,5 → 3 | 2,5 → 3 |
| 6-10 | 2 | 3 → 3,5 | 3 → 3,5 |
| 11-15 | 2,5 | 3 → 4,5 | 3 → 4,5 |
| 16-25 | 3 | 3,5 → 5,5 | 3,5 → 5,5 |
| 26-45 | 4 | 4 → 7 | 4 → 7 |
| 46-65 | 5 | 4,5 → 8 | 4,5 → 8 |
| 66-85 | 6 | 5 → 9 | 5 → 9 |
| 86-125 | 7 | 5,5 → 11 | 5,5 → 11 |
| 126-175 | 8 | 6 → 12 | 6 → 12 |
| 176-275 | 9 | 7 → 13 | 7 → 13 |
Valeurs des tableaux QMS 1, EMS 1 et OH&SMS 1 d’IAF MD 5:2023 ; ISO 14001 comporte en outre une catégorie de complexité « limitée », inférieure aux valeurs ci-dessus. Les tableaux ne fixent ni minimum ni maximum : ils donnent un point de départ.
Deux enseignements. La progression n’est pas linéaire : passer de 25 à 45 salariés coûte un jour d’audit ISO 9001, passer de 125 à 175 aussi. Et l’écart entre normes est réel : à effectif égal, un système environnemental ou santé-sécurité en secteur complexe mobilise nettement plus de temps qu’un système qualité, ce que confirment les budgets ISO 14001 et ISO 45001 observés sur le marché.
Ce qui fait bouger le chiffre
IAF MD 5 liste les facteurs d’ajustement. À la hausse : logistique répartie sur plusieurs bâtiments, personnel parlant plusieurs langues, site très étendu pour l’effectif, secteur fortement réglementé, processus très complexes, sites temporaires à visiter et — pour ISO 9001 — activités à haut risque et processus externalisés. À la baisse : client non responsable de la conception, site très petit pour l’effectif, maturité du système, connaissance préalable du client, forte automatisation, personnel hors site auditable sur pièces.
Quatre garde-fous encadrent l’exercice :
- la réduction totale ne peut pas dépasser 30 % des temps issus des tableaux ;
- le résultat est arrondi à la demi-journée la plus proche (5,3 devient 5,5 ; 5,2 devient 5) ;
- la durée réalisée sur site ne devrait pas descendre sous 80 % du temps d’audit calculé ;
- le temps des auditeurs en formation, des observateurs et des experts techniques ne compte pas dans le temps d’audit.
Enfin, une disposition que peu de candidats exploitent : le certificateur doit fournir la détermination du temps d’audit et sa justification au client, dans le cadre du contrat. C’est le seul moyen sérieux de comparer deux devis.
Multi-sites : la racine carrée qui décide du devis
Dès qu’il y a plusieurs implantations, c’est IAF MD 1:2023 qui s’applique. L’échantillonnage de sites n’est pas automatique : il suppose une organisation éligible — système de management unique, fonction centrale identifiée et non sous-traitée, revue de direction centralisée, programme d’audit interne couvrant tous les sites — et des sites réalisant des processus très similaires. Quand il est permis, la taille minimale de l’échantillon est arithmétique :
| Type d’audit | Nombre de sites échantillonnés |
|---|---|
| Audit initial | √x, arrondi à l’entier supérieur |
| Audit de surveillance (annuel) | 0,6 × √x, arrondi à l’entier supérieur |
| Audit de recertification | √x ; réductible à 0,8 × √x si le système a prouvé son efficacité sur le cycle |
x = nombre total de sites. Au moins 25 % de l’échantillon est tiré au hasard ; la fonction centrale est auditée lors de la certification initiale, à chaque recertification et au moins une fois par année civile en surveillance.
Pour 16 sites : 4 à l’initial, 3 en surveillance. En déclarer 12 au lieu de 16 ne fait donc pas gagner grand-chose — mais laisser découvrir un site oublié pendant l’audit peut coûter une révision du contrat.
Le programme d’audit : un cycle de trois ans, pas un audit
La revue de demande débouche sur un programme d’audit couvrant l’ensemble du cycle de certification, et non sur une prestation isolée. ISO/IEC 17021-1 en fixe l’architecture, IAF MD 5 les proportions de temps.
| Séquence | Calendrier | Temps indicatif |
|---|---|---|
| Étape 1 puis étape 2 | Audit initial ; le cycle de trois ans démarre à la décision de certification | Base des tableaux ; en pratique l’étape 2 dépasse l’étape 1 |
| Surveillance an 1 et an 2 | Au moins une fois par année civile ; la première au plus tard 12 mois après la décision de certification | Environ 1/3 du temps de l’audit initial par an |
| Recertification an 3 | Avant l’expiration du certificat | Environ 2/3 du temps d’un audit initial recalculé à cette date — pas 2/3 du temps réellement passé au départ |
L’étape 1 examine la documentation du système, évalue votre préparation à l’étape 2, vérifie votre compréhension des exigences, réunit les informations sur le périmètre — sites, procédés et équipements, niveaux de contrôle, exigences légales applicables — et vérifie que les audits internes et la revue de direction sont planifiés et réalisés. Ses conclusions sont documentées ; les points de préoccupation non traités deviennent des non-conformités en étape 2, et le certificateur peut reporter celle-ci ou refaire tout ou partie de l’étape 1. L’étape 2 évalue la mise en œuvre et l’efficacité du système sur site : voir notre comparatif des audits initial, de surveillance et de renouvellement.
Les erreurs qui coûtent cher dès la demande
- Un périmètre écrit trop large. Chaque activité déclarée doit être auditée ; un périmètre gonflé pour l’effet commercial se paie en jours d’audit et en non-conformités.
- Un effectif mal déclaré. Oublier les intérimaires, les équipes de nuit ou la pointe saisonnière fausse le calcul et expose à une révision du contrat en cours de cycle.
- Des sites non déclarés — agences, entrepôts, sites virtuels, chantiers. Un site virtuel compte pour un site unique dans le calcul.
- Des processus externalisés passés sous silence. Le certificateur doit obtenir la preuve que vous en maîtrisez le contrôle ; c’est un facteur explicite d’augmentation du temps pour ISO 9001 et ISO 14001.
- Comparer des devis sans comparer les périmètres. Deux propositions à effectif identique mais à hypothèses de complexité différentes ne sont pas comparables.
Ce que dit la recherche sur le retour de la certification
Le temps d’audit est un coût ; le bénéfice a été mesuré. Charles Corbett, María Montes-Sancho et David Kirsch ont analysé en 2005 dans Management Science (« The Financial Impact of ISO 9000 Certification in the United States: An Empirical Analysis ») la performance financière des industriels américains cotés certifiés ISO 9000 entre 1987 et 1997 (voir l’étude). David Levine et Michael Toffel ont prolongé le raisonnement côté emploi en 2010, toujours dans Management Science (« Quality Management and Job Quality: How the ISO 9001 Standard for Quality Management Systems Affects Employees and Employers »), sur près d’un millier d’entreprises californiennes appariées (voir l’étude). Côté environnement, Matthew Potoski et Aseem Prakash ont examiné en 2005 dans le Journal of Policy Analysis and Management (« Covenants with weak swords: ISO 14001 and facilities’ environmental performance ») plus de 3 000 installations américaines soumises au Clean Air Act (voir l’étude).
Une même conclusion pratique s’en dégage : la valeur d’une certification tient à ce que le système produit réellement, pas au certificat.
Passez à l’action
Avant d’envoyer un questionnaire de demande, figez trois éléments : la formulation exacte du périmètre, la liste complète des sites et le calcul de votre effectif à prendre en compte en équivalents temps plein — puis exigez de chaque certificateur la détermination du temps d’audit et sa justification. Pour la préparation du système lui-même, voyez nos guides ISO 9001, ISO 14001 et ISO 45001, ainsi que nos parcours détaillés pour obtenir la certification ISO 14001 et obtenir la certification ISO 45001.
Questions fréquentes
+Comment demande-t-on une certification ISO 9001, ISO 14001 ou ISO 45001 ?
On remplit le questionnaire de demande d'un organisme certificateur accrédité. La norme ISO/IEC 17021-1 impose au certificateur de réclamer le périmètre souhaité, les coordonnées et les sites de l'organisation, ses processus et opérations, ses ressources humaines et techniques, ses obligations légales, l'identification des processus externalisés, la ou les normes visées et l'existence éventuelle d'une prestation de conseil sur le système à certifier. Ces réponses servent ensuite à calculer le temps d'audit, donc le devis.
+Comment le certificateur calcule-t-il le nombre de jours d'audit ?
Il applique le document obligatoire IAF MD 5, qui couvre les systèmes de management de la qualité, de l'environnement et de la santé et sécurité au travail. Le point de départ est l'effectif à prendre en compte, exprimé en équivalents temps plein sur toutes les équipes, croisé avec le niveau de risque pour ISO 9001 ou de complexité pour ISO 14001 et ISO 45001. Le chiffre obtenu est ensuite ajusté à la hausse ou à la baisse selon des facteurs listés, la réduction totale ne pouvant pas dépasser 30 % de la valeur des tableaux.
+Pourquoi l'audit initial se déroule-t-il en deux étapes ?
ISO/IEC 17021-1 exige que l'audit de certification initial se déroule en deux étapes. L'étape 1 examine la documentation du système, évalue votre état de préparation, précise le périmètre, les sites et les exigences légales applicables, et vérifie que les audits internes et la revue de direction sont planifiés et réalisés. L'étape 2 évalue la mise en œuvre et l'efficacité du système sur site. Les points de préoccupation relevés en étape 1 et non traités deviennent des non-conformités en étape 2.