Responsable qualité externalisé

Maintenance du système de management

Un système de management certifié ne se maintient pas seul entre deux audits : il exige des tâches qui se répètent chaque année et quelqu'un pour les porter. Summum Calidad assure ce rôle en tant que responsable qualité externalisé ou partagé avec votre équipe interne, pour que le système ne devienne pas un système de façade.

Cycle de certification3 ans, avec suivi annuel (ISO/IEC 17021-1)
Risque en cas d'abandonNon-conformité majeure et suspension temporaire du certificat
ModèleResponsable qualité externalisé ou partagé avec l'équipe interne

Maintenir un système de management, ce n'est pas classer le manuel le lendemain de la certification. Entre un audit et le suivant, il y a des objectifs à revoir, des indicateurs à mettre à jour, des non-conformités à clôturer et des audits internes à programmer et à réaliser. Quand personne ne porte ce calendrier, le système devient ce que le secteur appelle un système de façade : des documents corrects en apparence qui ne reflètent pas ce que l'entreprise fait réellement, et derrière cette expression se cache un risque qui porte un nom dans la norme : la suspension (point 9.6.5.2).

Le cycle qu'impose la certification est précis. Selon l'ISO/IEC 17021-1:2015, point 9.1.3.2, le premier cycle de certification dure trois ans à compter de la décision de certifier : des audits de surveillance sont planifiés la première et la deuxième année, et un audit de renouvellement de certification la troisième année, avant l'expiration du certificat. Chaque audit de surveillance examine un échantillon du système, pas tout le périmètre, si bien que ce qui n'a pas été touché depuis un an peut arriver intact à la visite suivante, mais peut aussi accumuler une dette que personne ne remarque avant qu'il ne soit trop tard.

Le risque réel porte un nom et une conséquence documentée. La norme qui encadre les organismes certificateurs (point 9.6.5.2) les oblige à suspendre un certificat lorsque le client ne respecte pas les exigences de la certification ou ne permet pas la réalisation des audits de surveillance ou de renouvellement selon la fréquence convenue. Sous suspension, la certification devient temporairement invalide (9.6.5.3) ; si le motif n'est pas résolu dans le délai habituel pouvant aller jusqu'à six mois que mentionne la norme (point 9.6.5.4), la suspension aboutit au retrait ou à la réduction du périmètre du certificat. Un système maintenu avec négligence ne perd rarement son certificat d'un coup : il arrive à l'audit de surveillance avec des non-conformités accumulées qui, si elles ne sont pas clôturées à temps, débouchent sur ce scénario.

Le responsable qualité externalisé ou partagé comble exactement le vide que laisse ce cycle : il porte le calendrier annuel, met à jour la matrice des risques et la matrice légale, prépare la revue de direction, assure le suivi des actions correctives ouvertes et coordonne, sans nécessairement le remplacer, le programme d'audit interne. Il arrive à l'audit de surveillance avec les preuves prêtes, au lieu de les reconstituer la semaine précédente.

Ce service n'est pas identique à l'audit interne : l'audit interne est un jalon programmé qu'exige le point 9.2 de chaque norme, avec son propre calendrier et son propre rapport. La maintenance couvre tout ce qui se passe autour de ce jalon, pendant les douze mois de l'année, y compris la coordination de ces mêmes audits internes lorsqu'ils sont contractés à part. Et si le système maintenu est un système intégré de plusieurs normes, le calendrier et le tableau de bord se maintiennent de la même façon, avec davantage d'éléments à coordonner lors de la même revue de direction.

Chez Summum Calidad, nous accompagnons des systèmes de management en Castille-et-León et aux Canaries depuis 2007 ; sur cette période, nous avons cumulé près de 200 certifications accompagnées. Le responsable qualité externalisé ne remplace pas l'organisme de certification, qui reste seul décisionnaire pour maintenir, suspendre ou retirer le certificat ; notre rôle est que ce moment ne le surprenne jamais avec un système négligé.

Le calendrier type sur douze mois

Il n'existe pas deux entreprises avec le même calendrier de certification, mais la plupart des tâches de maintenance se répètent chaque année dans un ordre similaire. Voici le calendrier type que nous appliquons, ensuite ajusté au mois réel de l'audit de surveillance de chaque client :

MoisTâcheResponsable type
JanvierRevue des objectifs de l'année précédente et fixation des nouveauxResponsable qualité
FévrierMise à jour de la matrice des risques et opportunitésResponsable qualité + direction
MarsProgrammation annuelle des audits internesResponsable qualité
AvrilRéalisation des audits internes de printempsAuditeur interne (interne ou externe)
MaiClôture des non-conformités et actions correctives ouvertesResponsables de processus
JuinMise à jour de la matrice des exigences légalesResponsable qualité
JuilletRevue des indicateurs du premier semestreDirection
AoûtSuivi des actions correctives en attenteResponsable qualité
SeptembrePréparation de l'audit de surveillance ou de renouvellement de l'annéeResponsable qualité + organisme certificateur
OctobreAudit de surveillance ou de renouvellement, selon l'année du cycleOrganisme certificateur
NovembreClôture des non-conformités détectées lors de l'audit externeResponsables de processus
DécembreRevue de direction annuelleDirection + responsable qualité

Le mois de l'audit de surveillance varie selon la date de certification de l'entreprise : ce qui ne varie pas, c'est que les douze tâches doivent passer par le calendrier, que l'audit ait lieu en octobre ou tout autre mois.

Interne, externalisé ou partagé : quel modèle convient

Il n'existe pas de modèle meilleur dans l'absolu : cela dépend de la taille de l'entreprise, du nombre de normes qu'elle maintient et de l'existence ou non d'un avertissement antérieur de l'organisme certificateur.

ModèleAvantagesRisquesQuand il convient
Interne (personne salariée)Connaît l'entreprise en profondeur, disponibilité immédiate au quotidienSe fait souvent absorber par l'opérationnel ; complique l'indépendance si elle réalise en plus les audits internes de son propre systèmeEntreprises disposant d'un volume suffisant pour une dédicace réelle, pas seulement nominale
Externalisé (Summum ou un autre prestataire)Indépendance formelle vis-à-vis du certificateur, expérience sur plusieurs normes et secteursExige un transfert d'informations constant avec l'entreprise ; présence physique quotidienne moindrePME sans volume suffisant pour un poste à temps plein, ou ayant déjà reçu un avertissement pour manque de suivi
Partagé (interne + appui externe)Combine la connaissance interne avec l'appui technique et calendaire d'un spécialisteExige de répartir clairement les responsabilités ; mal défini, l'engagement se dilue entre les deux partiesEntreprises en transition vers un système propre, ou gérant plusieurs normes à la fois

Le modèle partagé est celui qu'on retrouve le plus souvent dans les entreprises de taille moyenne : une personne en interne assure le quotidien et Summum Calidad apporte le calendrier, l'expertise normative et la préparation de l'audit externe.

Ce qui se passe si le système est laissé à l'abandon

« Système de façade » n'est pas une expression vide de sens : elle décrit un risque documenté dans la norme qui encadre les organismes certificateurs. L'ISO/IEC 17021-1:2015 oblige à suspendre la certification lorsque le client ne respecte pas les exigences, ou ne permet pas la réalisation des audits de surveillance ou de renouvellement selon la fréquence convenue (point 9.6.5.2). Sous suspension, la certification devient temporairement invalide : l'entreprise ne peut pas s'en prévaloir auprès de ses clients ni dans le cadre d'appels d'offres tant qu'elle dure (point 9.6.5.3).

La suspension n'est pas indéfinie : dans la plupart des cas, elle ne devrait pas dépasser six mois (point 9.6.5.4, note). Si le motif n'est pas résolu dans ce délai, elle aboutit au retrait du certificat ou à la réduction de son périmètre (point 9.6.5.5). On n'y arrive presque jamais d'un coup : le chemin habituel commence par des non-conformités mineures répétées faute de suivi, se poursuit par une non-conformité majeure une fois le schéma confirmé, et ce n'est que si cette majeure n'est pas clôturée à temps que l'on arrive à la suspension.

Le cycle de certification : surveillance et renouvellement

Le compteur du cycle démarre le jour de la décision de certifier, pas celui de l'audit d'étape 2 (ISO/IEC 17021-1:2015, point 9.1.3.2). À partir de là, l'organisme planifie des audits de surveillance au moins une fois par année civile, sauf les années de renouvellement (point 9.1.3.3) : des visites sur site qui ne couvrent pas nécessairement tout le système (point 9.6.2.2).

L'audit de renouvellement de certification, la troisième année, a une intensité comparable à l'audit initial d'étape 2 : il confirme que le système reste efficace, examine l'historique des audits de surveillance précédents et, en cas de non-conformité majeure, exige qu'elle soit corrigée avant l'expiration du certificat pour le renouveler sans interruption (point 9.6.3). Maintenir le système vivant sur les trois années, et pas seulement avant chaque visite, est ce qui transforme cet audit en formalité plutôt qu'en surprise.

Le processus Maintenance du système de management.

Le processus · quatre étapes
01

Diagnostic de l'état réel

Nous examinons ce qui a été maintenu vivant dans le système depuis le dernier audit et ce qui a été délaissé : objectifs non revus, matrice des risques obsolète, non-conformités ouvertes, audits internes en attente.

02

Calendrier annuel et responsables

Nous fixons le calendrier sur douze mois avec les tâches de chaque norme certifiée, coordonné avec le cycle réel de surveillance et de renouvellement de votre organisme de certification, pas un calendrier générique.

03

Maintien mois après mois

Nous mettons à jour objectifs, indicateurs, matrice légale et matrice des risques selon le calendrier convenu, et coordonnons le programme d'audit interne lorsque le client le contracte comme service à part.

04

Accompagnement lors de l'audit externe

Nous préparons les preuves avant l'audit de surveillance ou de renouvellement, coordonnons la visite avec l'auditeur et gérons la clôture des non-conformités éventuelles dans le délai fixé par l'organisme certificateur.

Ce qui est inclus

Ce qu'inclut Maintenance du système de management.

Le détail opérationnel : ce que nous livrons dans le cadre du travail et ce que nous maintenons vivant ensuite.

  • Calendrier annuel de maintenance

    Douze mois de tâches, de jalons et de responsables assignés, adapté au cycle de certification réel de chaque norme.

  • Mise à jour de la matrice des risques et du contexte

    Revue au moins une fois par an ou dès qu'un changement pertinent survient dans l'organisation : nouvelle ligne, nouveau fournisseur critique, nouvelle installation.

  • Suivi des objectifs et des indicateurs

    Tableau de bord vivant, revu périodiquement, et non un document signé une seule fois par an pour l'audit.

  • Coordination de la revue de direction

    Convocation, éléments d'entrée documentés (résultats d'audits, non-conformités, changements de contexte) et éléments de sortie enregistrés conformément au point 9.3.

  • Lien avec le programme d'audit interne

    Coordination du calendrier et du périmètre avec notre service d'audit interne lorsque le client le contracte comme service indépendant.

  • Préparation de l'audit de surveillance ou de renouvellement

    Preuves organisées et disponibles avant l'arrivée de l'auditeur externe, avec les non-conformités précédentes déjà clôturées ou assorties d'un plan de clôture documenté.

Marco normativo

Le cadre réglementaire

Normas y reglamentos verificados que aplican a este servicio: ISO/IEC 17021-1:2015, point 9.1.3.2, ISO/IEC 17021-1:2015, points 9.6.2 et 9.6.3, ISO/IEC 17021-1:2015, point 9.6.5….

ISO ISO/IEC 17021-1:2015, point 9.1.3.2 Fixe le cycle de certification à trois ans à compter de la décision de certifier, avec des audits de surveillance la première et la deuxième année et un audit de renouvellement la troisième.
ISO ISO/IEC 17021-1:2015, points 9.6.2 et… Encadre le contenu des audits de surveillance (échantillon du système, pas le périmètre complet) et de l'audit de renouvellement (intensité comparable à l'audit initial d'étape 2).
ISO ISO/IEC 17021-1:2015, point 9.6.5 Oblige l'organisme certificateur à suspendre, retirer ou réduire le périmètre de la certification lorsque le client ne respecte pas les exigences ou ne permet pas les audits de surveillance selon la fréquence convenue.
ISO ISO 19011:2026 Lignes directrices pour l'audit des systèmes de management (quatrième édition, publiée en mai 2026, remplaçant celle de 2018) ; élargit les orientations sur la compétence des auditeurs et la planification des programmes d'audit, y compris internes.
NORMES Normes de management certifiables (par… Exigent un programme d'audit interne planifié et une revue de direction périodique comme partie intégrante du système lui-même, et non comme exigence externe de l'organisme certificateur.

Questions fréquentes sur Maintenance du système de management.

Quelle différence entre ce service et l'audit interne ?

L'audit interne est un jalon programmé : une visite avec son propre périmètre et son propre calendrier, exigée par le point 9.2 de chaque norme. La maintenance couvre ce qui se passe autour de ce jalon le reste de l'année : objectifs, indicateurs, matrice des risques et revue de direction. Les deux peuvent être contractés ensemble ou séparément.

À quelle fréquence a lieu un audit de surveillance de l'organisme certificateur ?

En règle générale, une fois par an la première et la deuxième année du cycle de trois ans, puis un audit de renouvellement de certification la troisième année, avant l'expiration du certificat (ISO/IEC 17021-1:2015, point 9.1.3.2). Chaque organisme peut ajuster le calendrier selon le risque du secteur ou le résultat des audits précédents.

Que se passe-t-il si l'audit de surveillance arrive et que nous n'avons pas réalisé les audits internes exigés ?

C'est une cause fréquente de non-conformité. La norme oblige à suspendre la certification lorsque le client ne respecte pas les exigences requises (ISO/IEC 17021-1:2015, point 9.6.5.2), et ne pas tenir à jour le programme d'audit interne en fait partie. Si cela est corrigé avant la visite, on n'atteint généralement pas cet extrême ; le problème apparaît après plusieurs cycles sans audit.

Un responsable qualité externalisé peut-il signer la revue de direction ?

Non. C'est la responsabilité de la direction de l'entreprise, non délégable à un prestataire externe. Le responsable qualité externalisé prépare les éléments d'entrée (résultats d'audits, indicateurs, non-conformités), convoque la réunion et documente les éléments de sortie et les décisions de la direction.

Combien de temps un certificat peut-il rester suspendu avant d'être perdu définitivement ?

La norme ne fixe pas de délai unique, mais elle indique que, dans la plupart des cas, la suspension ne devrait pas dépasser six mois (ISO/IEC 17021-1:2015, point 9.6.5.4, note). Si le motif n'est pas résolu dans ce délai, la certification est retirée ou son périmètre réduit.

La maintenance vaut-elle de la même façon pour un système intégré de plusieurs normes ?

Oui, et elle est généralement encore plus nécessaire à mesure que le système couvre davantage de normes : il y a plus d'indicateurs et plus d'éléments de la revue de direction à coordonner lors de la même réunion. Le calendrier et le tableau de bord se construisent une seule fois pour tout le système, avec davantage d'éléments à l'intérieur.

Que se passe-t-il si nous changeons d'organisme certificateur en cours de cycle de trois ans ?

C'est une décision opérationnelle de l'entreprise : le nouvel organisme examinera l'historique des audits précédents et décidera comment le cycle se poursuit. Maintenir le système à jour, avec le calendrier, les indicateurs et les non-conformités clôturées, facilite ce transfert, quel que soit l'organisme choisi.

En quoi consiste la maintenance ISO 27001 (et celle de l'ISO 9001) ?

La maintenance ISO 27001 revoit chaque année la matrice des risques liés aux actifs informationnels, les mesures de l'Annexe A concernées par des changements techniques et le registre des incidents de sécurité. La maintenance ISO 9001 se concentre sur les objectifs qualité, les non-conformités de produit ou de service et la satisfaction client. Dans les deux cas, le calendrier, l'audit interne et la revue de direction constituent le même processus ; ce qui change, c'est le contenu technique propre à chaque norme.