Certifications7 min de lecture

ISO 45001 est-elle obligatoire ? La norme, le DUERP et la loi

La question revient systématiquement chez les dirigeants qui découvrent la norme : ISO 45001 est-elle obligatoire ? La réponse est nette — non, c’est une certification volontaire. Mais elle appelle immédiatement une seconde réponse, tout aussi nette : la prévention des risques professionnels, elle, est rigoureusement obligatoire en France, avec des textes précis et des sanctions réelles. Démêler les deux niveaux évite les contresens dans les deux sens : croire qu’un certificat est exigé par la loi, ou croire qu’en son absence rien n’est dû.

Ce que la loi française impose à tout employeur

Le Code du travail fait de l’employeur le débiteur d’une obligation générale de prévention (articles L4121-1 et suivants) : éviter les risques, évaluer ceux qui ne peuvent pas l’être, combattre les risques à la source, former et informer les travailleurs. Cette obligation s’applique dès le premier salarié, dans tous les secteurs — aucune certification n’en dispense, aucune absence de certification n’y soustrait.

Sa pièce maîtresse documentaire est le document unique d’évaluation des risques professionnels (DUERP), encadré par les articles R4121-1 et suivants :

  • obligatoire dès l’embauche du premier salarié, dans chaque entreprise ;
  • mis à jour au moins une fois par an dans les entreprises d’au moins 11 salariés, et dans tous les cas lors de tout aménagement important modifiant les conditions de travail ou quand une information nouvelle sur un risque apparaît ;
  • conservé, dans ses versions successives, pendant 40 ans — une exigence issue de la loi du 2 août 2021 renforçant la prévention en santé au travail, pensée notamment pour la traçabilité des expositions.

Les manquements sont sanctionnés : l’absence de document unique expose à des amendes pénales, et l’administration dispose en outre d’amendes administratives pour certains manquements en santé-sécurité. Au-delà des amendes, c’est surtout en cas d’accident que l’addition se paie : un DUERP absent ou obsolète pèse lourd dans l’appréciation de la responsabilité de l’employeur, civile comme pénale. S’y ajoutent, selon les activités, le plan de prévention pour les interventions d’entreprises extérieures, les formations réglementaires à la sécurité et les vérifications périodiques d’équipements.

Ce qu’ISO 45001 est — et n’est pas

ISO 45001 est la norme internationale des systèmes de management de la santé et de la sécurité au travail, publiée en mars 2018 pour succéder au référentiel OHSAS 18001. Elle est volontaire, générique et certifiable par des organismes tiers accrédités, pour un cycle de trois ans avec surveillances annuelles.

Ce qu’elle n’est pas : une exigence légale, une dispense d’obligations, un label administratif français. Ce qu’elle est : le cadre de pilotage qui transforme des obligations éparses en système — politique et objectifs, identification des dangers, consultation des travailleurs, maîtrise opérationnelle, préparation aux urgences, indicateurs, audits internes, revues de direction et amélioration continue.

L’articulation avec le DUERP illustre parfaitement la complémentarité. Le document unique est l’inventaire légal des risques par unité de travail ; la norme exige précisément une identification des dangers et une évaluation des risques vivantes, alimentées par le terrain et traduites en plans d’action suivis. Une démarche bien construite n’a donc qu’un seul socle d’évaluation des risques : le DUERP, exploité et tenu à jour par le système de management. Dupliquer — un DUERP « pour l’inspection » et une analyse « pour l’ISO » — garantit l’incohérence et se paie à l’audit comme au contentieux.

Obligatoire non, exigée oui : la pression du marché

Si aucun texte n’impose ISO 45001, le marché la demande de plus en plus. Donneurs d’ordre industriels, groupes internationaux, acheteurs publics ou privés valorisent — parfois exigent — une certification santé-sécurité dans leurs consultations, aux côtés du référentiel MASE dans l’industrie française ; notre comparatif ISO 45001 ou MASE aide à choisir selon vos clients. L’« obligation » est alors contractuelle : elle conditionne l’accès à certains marchés, pas la légalité de votre activité.

Notez la géométrie variable de cette pression : elle se concentre sur les secteurs à sinistralité élevée (industrie, BTP, logistique, maintenance) et sur les chaînes de sous-traitance, où le donneur d’ordre répond de la co-activité sur ses sites. Une PME tertiaire sans exigence client peut légitimement s’en tenir à un socle légal exemplaire ; un intervenant en site industriel, lui, verra la question revenir à chaque référencement.

Ce mouvement a un fondement empirique. Une étude danoise de Madsen et ses co-auteurs publiée en 2022 dans Safety Science a comparé les entreprises dotées d’un système de management S&ST certifié aux autres : les entreprises certifiées présentaient des efforts de prévention significativement plus développés que les non-certifiées (voir l’étude). Pour un donneur d’ordre, le certificat sert précisément à cela : un signal vérifiable qu’un système de prévention structuré existe chez son sous-traitant.

Cas particuliers : formations sécurité et périmètre Qualiopi

Attention à une confusion fréquente dans le secteur de la formation. Les formations à la sécurité (sauveteur secouriste du travail, gestes et postures, habilitations) alimentent un système ISO 45001 côté entreprise — mais l’organisme qui les dispense relève, lui, d’un tout autre régime : pour accéder aux financements publics et mutualisés de la formation professionnelle, c’est la certification Qualiopi qui est exigée, sur la base des 32 indicateurs du référentiel national qualité. Un organisme de formation en sécurité peut donc avoir besoin de Qualiopi pour vendre, quand ses clients industriels visent ISO 45001 pour prévenir. Les deux logiques coexistent sans se recouvrir.

En pratique : par où commencer

Le bon ordre est toujours le même :

  1. Sécuriser le socle légal : DUERP existant, à jour et daté ; formations réglementaires tracées ; vérifications périodiques en règle. C’est dû, certification ou pas.
  2. Décider en connaissance de cause : la certification se justifie par vos clients, vos risques et votre besoin de structuration — pas par une obligation imaginaire.
  3. Construire sur l’existant : le DUERP comme socle unique, la norme comme étage de pilotage. Notre guide pour obtenir la certification ISO 45001 déroule la démarche complète, du diagnostic d’écart au certificat.

Passez à l’action

Pour situer votre entreprise — socle légal, intérêt réel de la certification, démarches — consultez la fiche complète de la certification ISO 45001 : statut, questions fréquentes et ebook offert pour structurer votre démarche à partir du DUERP.

FAQ

Questions fréquentes

+Une entreprise peut-elle être sanctionnée pour ne pas avoir ISO 45001 ?

Non, jamais : la norme est volontaire et aucun texte n’impose la certification. Les sanctions existent en revanche pour les manquements aux obligations légales de prévention — absence ou non-mise à jour du document unique, défaut de formation à la sécurité — qui s’appliquent à tout employeur, certifié ou non.

+La certification ISO 45001 dispense-t-elle de tenir un DUERP ?

Non. Le document unique d’évaluation des risques professionnels reste une obligation légale française dès le premier salarié, avec ses règles propres de mise à jour et de conservation. La norme fournit le système de management qui l’exploite et le fait vivre ; elle ne s’y substitue jamais.

+Un client peut-il exiger ISO 45001 dans un appel d’offres ?

Oui. Ce que la loi n’impose pas, le marché peut le demander : des donneurs d’ordre industriels ou internationaux font de la certification santé-sécurité une condition de consultation ou un critère de notation. L’obligation est alors contractuelle et commerciale, pas réglementaire — mais son effet pratique est bien réel.

À lire ensuite