Obtenir la certification ISO 45001 : la démarche étape par étape
ISO 45001 est la norme internationale des systèmes de management de la santé et de la sécurité au travail (S&ST). Publiée en mars 2018 pour succéder au référentiel OHSAS 18001, elle est volontaire, certifiable, et de plus en plus demandée par les donneurs d’ordre — industrie, BTP, logistique en tête. Voici la démarche complète pour l’obtenir, étape par étape, sans raccourci illusoire.
Avant de commencer : comprendre ce qui sera audité
L’audit ne juge pas votre niveau de risque intrinsèque, mais la solidité du système de management qui l’encadre : identification des dangers, évaluation des risques, consultation et participation des travailleurs, maîtrise opérationnelle, préparation aux urgences, amélioration continue. La norme suit la structure commune aux grandes normes de management (chapitres 4 à 10), ce qui permet de l’intégrer à un système QSE existant avec ISO 9001 ou ISO 14001.
Deux exigences donnent sa couleur à ISO 45001. D’abord le leadership : la direction porte la politique S&ST et ne peut pas déléguer l’engagement à un préventeur isolé. Ensuite la participation des travailleurs : la norme impose d’organiser leur consultation à tous les niveaux — remontées de dangers, définition des mesures, retours d’expérience. C’est le point de contrôle préféré des auditeurs, précisément parce qu’il ne s’improvise pas.
Étape 1 — Partir de l’existant légal
En France, vous ne partez jamais de zéro : le Code du travail impose déjà un socle de prévention, à commencer par le document unique d’évaluation des risques professionnels (DUERP), obligatoire dès le premier salarié. Un DUERP à jour, un historique d’accidents et de presqu’accidents analysé, des formations réglementaires tracées et des vérifications périodiques en règle constituent la matière première du futur système — la norme y ajoutera le pilotage. Nous détaillons cette articulation dans notre article sur ISO 45001 et le document unique.
Le premier livrable utile est un diagnostic d’écart : confronter votre organisation aux chapitres 4 à 10 et lister les manques. Les plus fréquents : pas de veille réglementaire structurée, pas d’objectifs S&ST mesurables, pas de dispositif formalisé de consultation des travailleurs, pas d’audit interne.
Étape 2 — Cadrer le projet
Trois décisions structurent la suite :
- Le périmètre : sites et activités couverts par le futur certificat.
- Le pilote : une personne identifiée, avec du temps réel — pas une mission ajoutée à un agenda plein.
- Le budget sur le cycle complet : audit initial, surveillances annuelles, renouvellement à trois ans, accompagnement éventuel et temps interne. Notre article sur le coût de la certification ISO 45001 détaille chaque poste.
C’est aussi le moment d’obtenir l’engagement effectif de la direction : validation de la politique S&ST, arbitrages de ressources, présence en revue de direction. Un projet porté uniquement par la « qualité » plafonne vite.
Étape 3 — Construire le système
La construction couvre, dans l’ordre le plus courant :
- Politique et objectifs S&ST : signés par la direction, déclinés en objectifs mesurables avec plans d’action.
- Identification des dangers et évaluation des risques : en s’appuyant sur le DUERP, unité de travail par unité de travail, avec la participation des équipes concernées.
- Exigences légales : recenser les textes applicables et organiser la veille.
- Maîtrise opérationnelle : consignes, gestion du changement, achats et sous-traitance, coordination avec les entreprises extérieures.
- Situations d’urgence : scénarios identifiés, procédures, exercices tracés.
- Consultation des travailleurs : canaux concrets (causeries, boîte à remontées, instances existantes) et preuves de leur fonctionnement.
La forme documentaire est libre : la norme exige des preuves de fonctionnement, pas un manuel type. Concrètement, l’auditeur voudra voir des traces datées : comptes rendus de causeries avec les sujets remontés et leur traitement, analyses d’événements avec causes et actions, exercices d’urgence réalisés, plans d’action suivis jusqu’à clôture. Pensez « preuves d’usage » dès la conception de chaque document : un formulaire que personne ne remplira ne protège personne et ne convaincra pas davantage l’auditeur.
Si vous détenez déjà ISO 9001 ou ISO 14001, capitalisez : la structure commune permet de brancher la S&ST sur les processus existants — maîtrise documentaire, audits internes, revue de direction — plutôt que de bâtir une machinerie parallèle.
Étape 4 — Roder, auditer en interne, passer en revue
C’est l’étape la plus sous-estimée. Le système doit tourner plusieurs mois pour produire des enregistrements réels : remontées terrain traitées, événements analysés, indicateurs suivis, actions soldées. Une revue systématique publiée par Robson et ses co-auteurs dans Safety Science sur les effets des systèmes de management S&ST conclut à des résultats favorables sur la sécurité, tout en montrant que ces effets dépendent de la qualité de la mise en œuvre (voir l’étude) — exactement ce que l’audit cherche à vérifier.
Avant l’audit de certification, deux exigences explicites doivent avoir été satisfaites : un audit interne couvrant le périmètre, et une revue de direction qui analyse les résultats et décide. Ce sont vos meilleures répétitions générales — à condition de les jouer sérieusement : un audit interne complaisant qui ne relève rien prive l’organisation de sa dernière chance de corriger avant le regard du certificateur, et une revue de direction sans décision tracée sera lue pour ce qu’elle est, une formalité.
Étape 5 — L’audit de certification et le cycle de trois ans
L’audit initial, conduit par un organisme certificateur accrédité (AFNOR Certification, Bureau Veritas, SGS, entre autres), se déroule en deux étapes : une revue de préparation (étape 1), qui examine le système documentaire et confirme que l’organisation est prête, puis l’audit de réalisation (étape 2) — entretiens avec la direction et les équipes, visites de terrain, examen des enregistrements. Les écarts relevés n’entraînent pas mécaniquement un refus : vous proposez un plan d’action (causes, corrections, actions correctives) dont la pertinence conditionne la délivrance du certificat.
Le certificat ouvre ensuite un cycle de trois ans : audits de surveillance annuels, puis audit de renouvellement. Un système qui ne vit qu’à l’approche des audits se dégrade dès la première surveillance — la continuité du pilotage fait partie intégrale de la démarche.
Dernier point de vocabulaire utile en 2026 : si un client vous demande encore un certificat « OHSAS 18001 », le référentiel a été retiré après la publication d’ISO 45001 et la migration s’est achevée en 2021 — notre article sur le passage d’OHSAS 18001 à ISO 45001 retrace ce qui a changé. Et si votre activité inclut des formations à la sécurité (SST, habilitations), rappelez-vous que leur financement public relève d’un autre référentiel : voir notre panorama des formations réglementaires SST, CACES et habilitations.
Passez à l’action
Avant de lancer votre démarche, faites le point sur la fiche complète de la certification ISO 45001 : statut, démarches, questions fréquentes et ebook offert pour structurer chaque étape, de l’état des lieux au certificat.
Questions fréquentes
+Combien de temps faut-il pour obtenir la certification ISO 45001 ?
Il n’y a pas de durée réglementaire. Le facteur dominant est le temps de rodage : l’auditeur ne peut pas évaluer un système sans historique de fonctionnement, ce qui impose plusieurs mois d’enregistrements réels avant l’audit. Selon la taille et la maturité de l’organisation, la démarche complète s’étale généralement de plusieurs mois à plus d’un an.
+Faut-il un consultant pour se certifier ISO 45001 ?
Non, ce n’est pas une exigence. Un accompagnement externe accélère souvent le diagnostic initial et la construction du système, surtout sans compétence S&ST interne, mais le système doit être approprié par vos équipes : un référentiel rédigé entièrement par un tiers et méconnu du terrain se détecte dès les premiers entretiens d’audit.
+Peut-on se certifier ISO 45001 sur une partie seulement de l’entreprise ?
Oui, le périmètre du certificat se définit avec le certificateur : un site, une activité ou toute l’organisation. Le périmètre doit rester cohérent et lisible pour vos clients — un certificat qui exclut justement les activités les plus à risques perd l’essentiel de sa valeur.