Certifications7 min de lecture

Vérifier un certificat ISO : validité, périmètre et accréditation

Un certificat ISO circule sous forme de PDF. Il s’échange par mail, s’agrafe à une réponse d’appel d’offres, se dépose dans un espace fournisseur — et, la plupart du temps, personne ne le lit vraiment. On repère un logo, une norme, une date qui n’a pas l’air périmée, et le document part au classement.

C’est dommage : un certificat ISO est un document normé, qui contient un nombre limité de mentions, toutes vérifiables. Voici comment le lire en quelques minutes.

Première clarification : l’ISO ne certifie personne

C’est le malentendu le plus répandu, et il fausse toute la lecture. L’Organisation internationale de normalisation élabore et publie les normes, mais ne réalise aucune certification et ne délivre aucun certificat. Elle indique explicitement qu’aucune entreprise ne peut être « certifiée par l’ISO » et qu’elle n’autorise personne à utiliser son logo en lien avec une certification.

La certification est réalisée par des organismes certificateurs indépendants, dont les règles de fonctionnement sont elles-mêmes fixées par une norme : l’ISO/IEC 17021-1, qui définit les exigences applicables aux organismes procédant à l’audit et à la certification des systèmes de management.

Conséquence immédiate : un certificat qui affiche le logo de l’ISO au lieu de celui d’un certificateur et d’un accréditeur est suspect. Un vrai certificat porte le nom, la marque et le numéro d’un organisme certificateur identifiable.

Les mentions à contrôler, une par une

Un certificat conforme contient toujours les mêmes informations.

Mention Ce qu’elle dit Ce que vous devez vérifier
Raison sociale et adresse L’entité juridique certifiée Qu’elle correspond exactement à celle qui vous facture — pas à la maison mère ou à une filiale sœur
Périmètre (scope) Les activités couvertes par le système de management Que la prestation que vous achetez y figure explicitement
Sites couverts Les établissements audités Que le site qui exécutera la prestation est listé, ou qu’un multi-sites est mentionné
Référentiel et version La norme et son millésime Que la version est celle en vigueur (ISO 9001:2015, ISO 14001:2015, ISO 45001:2018, ISO/IEC 27001:2022)
Date d’émission Le point de départ Qu’elle est cohérente avec le cycle annoncé
Date d’expiration La fin de validité Qu’elle n’est pas dépassée à la date où vous lisez le document
Numéro de certificat L’identifiant unique Qu’il permet de retrouver le certificat dans une base ou auprès du certificateur
Organisme certificateur Qui a audité et signé Qu’il existe, qu’il est joignable, et qu’il revendique bien ce certificat
Marque d’accréditation L’accréditeur du certificateur Le point le plus important — voir ci-dessous

Deux lignes font l’essentiel du travail : le périmètre et la marque d’accréditation. Le reste se contrôle en trente secondes.

Accrédité ou non accrédité : le point qui décide de tout

Un organisme certificateur peut délivrer des certificats sans être accrédité : rien ne le lui interdit. Mais le certificat ne repose alors que sur sa propre parole, personne n’ayant vérifié sa compétence, son impartialité ni la rigueur de ses audits.

L’accréditation est précisément cette vérification. Un organisme national d’accréditation évalue le certificateur au regard de l’ISO/IEC 17021-1, définit sa portée d’accréditation — les normes et les secteurs pour lesquels il est reconnu compétent — et le réévalue périodiquement. D’où la question à se poser devant tout certificat : qui a contrôlé celui qui a contrôlé ?

Le rôle du Cofrac en France

En France, cette fonction est assurée par un seul acteur : le Comité français d’accréditation (Cofrac), désigné unique organisme national d’accréditation par le décret n° 2008-1401 du 19 décembre 2008, en application du règlement européen (CE) n° 765/2008 qui impose à chaque État membre de n’en désigner qu’un.

Le Cofrac met à disposition un moteur de recherche des organismes accrédités — par nom, numéro d’accréditation, numéro de programme ou SIREN. Deux précautions y sont rappelées :

  • une attestation d’accréditation n’est valable qu’accompagnée de son annexe technique, qui détaille la portée réelle ; un certificateur peut être accrédité pour l’ISO 9001 sans l’être pour l’ISO/IEC 27001 ;
  • une accréditation peut être suspendue, modifiée ou retirée à tout moment. Le Cofrac publie la liste des suspensions, résiliations et retraits. Un certificateur qui perd son accréditation laisse ses clients dans une situation délicate, comme nous le détaillons dans notre article sur la perte d’accréditation d’un certificateur.

La reconnaissance internationale : EA, et un accord mondial refondu

Un certificat délivré à Milan ou à Osaka vaut-il chez vous ? C’est le rôle des accords de reconnaissance multilatérale. Le Cofrac est membre de l’European co-operation for Accreditation (EA) et signataire de ses accords, qui organisent la reconnaissance mutuelle entre accréditeurs européens et, par ricochet, des certificats délivrés sous leur autorité.

Au niveau mondial, le paysage vient de changer. L’International Accreditation Forum (IAF) a cessé ses opérations le 1er janvier 2026 : l’IAF et l’International Laboratory Accreditation Cooperation (ILAC) ont été remplacés par une organisation unique, la Global Accreditation Cooperation Incorporated (Global ACI), opérationnelle depuis cette date. L’ancien IAF MLA et l’ancien ILAC MRA ont été consolidés en un accord de reconnaissance mutuelle unique porté par cette nouvelle structure. Si un certificat mentionne encore « IAF MLA », ce n’est donc pas un faux — la mention figure sur d’innombrables documents émis avant 2026 — mais vos vérifications doivent s’appuyer sur les sources actuelles.

Les cinq pièges qui reviennent le plus souvent

  1. Le périmètre trop étroit. Une entreprise certifiée ISO 14001 pour sa logistique, mais pas pour l’atelier qui fabrique ce que vous achetez. Le certificat est authentique, valide, accrédité — et hors sujet. C’est de loin l’erreur la plus fréquente, notamment dans les marchés publics : voir notre analyse de l’ISO 14001 dans les appels d’offres.
  2. Le site non couvert. Groupe certifié, mais l’usine ou l’agence qui exécutera la prestation n’est pas dans la liste des sites. Vérifiez l’adresse, pas le logo du groupe.
  3. Le certificat expiré. La certification suit un cycle de trois ans ponctué d’audits de surveillance annuels ; nous détaillons ce mécanisme dans notre article sur la surveillance et le renouvellement.
  4. La version obsolète de la norme. Un certificat ISO/IEC 27001:2013 n’est plus valable : la période de transition vers la version 2022 s’est achevée le 31 octobre 2025. Le même réflexe s’imposera pour l’ISO 9001, dont une nouvelle édition est annoncée par le comité ISO/TC 176/SC 2.
  5. La suspension entre deux audits. Un certificat imprimé reste beau même après avoir été suspendu ou retiré. Seule une vérification en ligne, à la date du jour, donne le statut réel.

Où vérifier, concrètement

Quatre moyens, du plus rapide au plus solide :

  • IAF CertSearch (iafcertsearch.org), base mondiale des certifications de systèmes de management accréditées, toujours accessible et référencée par la Global ACI. Par nom d’entreprise ou numéro de certificat, elle donne la validité et le statut du certificat, la norme, le périmètre, les sites certifiés, l’organisme certificateur et son accréditeur. Toutes les certifications n’y sont pas versées : une absence n’est pas une preuve de fraude, mais une invitation à creuser.
  • L’annuaire du certificateur lui-même, que la plupart publient en ligne.
  • Le site du Cofrac pour l’accréditation du certificateur : portée, annexe technique, liste des suspensions et retraits.
  • La demande directe au certificateur, par mail, avec le numéro de certificat : la vérification la plus lente et la plus fiable, à réserver aux enjeux qui le méritent.

Ce que dit la recherche sur l’indépendance des auditeurs

Pourquoi tant insister sur l’accréditation ? Parce qu’un tiers indépendant n’est fiable que si son indépendance est elle-même contrôlée — et la recherche économique l’a mesuré. Esther Duflo, Michael Greenstone, Rohini Pande et Nicholas Ryan ont publié en 2013 dans The Quarterly Journal of Economics les résultats d’une expérience de terrain de deux ans conduite dans l’État indien du Gujarat (Truth-telling by Third-party Auditors and the Response of Polluting Firms, vol. 128, n° 4, p. 1499-1545). Dans le dispositif d’origine, les auditeurs environnementaux étaient choisis et payés par les usines qu’ils contrôlaient : ils rapportaient systématiquement des émissions situées juste sous le seuil réglementaire, alors que les émissions réelles étaient plus élevées. Les chercheurs ont modifié la structure du marché de l’audit — attribution aléatoire des auditeurs, rémunération par un pot commun, contre-vérification. Les rapports sont devenus nettement plus exacts, et la pollution des usines auditées a baissé en six mois.

Cette étude ne dit rien des certificateurs français et il serait abusif de lui faire porter un tel jugement. Ce qu’elle établit est un mécanisme général : la qualité d’un audit dépend de la structure d’incitations dans laquelle il s’exerce. C’est exactement la fonction de l’accréditation — imposer des règles d’impartialité, faire évaluer le certificateur par un tiers, rendre la sanction possible. Un certificat non accrédité laisse ce mécanisme à la seule bonne volonté de celui qui signe.

Passez à l’action

Prenez le prochain certificat qui arrive dans votre boîte mail et faites le test : le périmètre couvre-t-il ce que vous achetez, le site est-il listé, la marque d’accréditation est-elle là, et le numéro se retrouve-t-il en ligne ? Quatre questions, cinq minutes. Pour comprendre ce qu’il y a derrière ces documents, consultez nos fiches sur l’ISO 14001, l’ISO 9001, l’ISO 45001 et l’ISO/IEC 27001 — et si c’est vous qui devez fournir le certificat, notre guide sur les étapes pour obtenir la certification ISO 14001.

FAQ

Questions fréquentes

+L'ISO délivre-t-elle elle-même les certificats ISO 9001 ou ISO 14001 ?

Non. L'ISO élabore et publie les normes, mais elle ne réalise aucune certification et ne délivre aucun certificat. La certification est assurée par des organismes certificateurs indépendants. L'ISO précise également qu'elle n'autorise personne à utiliser son logo en lien avec une certification : un certificat orné du logo ISO est un signal d'alerte, pas une garantie.

+Comment savoir si un certificat ISO est accrédité ?

Un certificat accrédité porte la marque de l'organisme national d'accréditation qui a évalué le certificateur — en France, le Cofrac — accompagnée du numéro d'accréditation. Vous pouvez vérifier ce numéro et la portée exacte de l'accréditation sur le site du Cofrac, et rechercher le certificat lui-même dans la base IAF CertSearch. Un certificat sans marque d'accréditation n'engage que le certificateur qui l'a signé.

+Que faire si le périmètre du certificat ne couvre pas la prestation achetée ?

Le certificat ne vaut alors rien pour votre achat : il atteste d'un système de management sur des activités et des sites précis, pas sur l'ensemble de l'entreprise. Demandez au fournisseur un certificat dont le périmètre couvre explicitement l'activité et le site concernés, ou traitez ce point comme un écart dans votre évaluation. C'est le défaut le plus fréquent et le plus facile à laisser passer.

À lire ensuite