Diagnostic de l'état réel
Nous examinons ce qui a été maintenu vivant dans le système depuis le dernier audit et ce qui a été délaissé : objectifs non revus, matrice des risques obsolète, non-conformités ouvertes, audits internes en attente.
Un système de management certifié ne se maintient pas seul entre deux audits : il exige des tâches qui se répètent chaque année et quelqu'un pour les porter. Summum Calidad assure ce rôle en tant que responsable qualité externalisé ou partagé avec votre équipe interne, pour que le système ne devienne pas un système de façade.
Maintenir un système de management, ce n'est pas classer le manuel le lendemain de la certification. Entre un audit et le suivant, il y a des objectifs à revoir, des indicateurs à mettre à jour, des non-conformités à clôturer et des audits internes à programmer et à réaliser. Quand personne ne porte ce calendrier, le système devient ce que le secteur appelle un système de façade : des documents corrects en apparence qui ne reflètent pas ce que l'entreprise fait réellement, et derrière cette expression se cache un risque qui porte un nom dans la norme : la suspension (point 9.6.5.2).
Le cycle qu'impose la certification est précis. Selon l'ISO/IEC 17021-1:2015, point 9.1.3.2, le premier cycle de certification dure trois ans à compter de la décision de certifier : des audits de surveillance sont planifiés la première et la deuxième année, et un audit de renouvellement de certification la troisième année, avant l'expiration du certificat. Chaque audit de surveillance examine un échantillon du système, pas tout le périmètre, si bien que ce qui n'a pas été touché depuis un an peut arriver intact à la visite suivante, mais peut aussi accumuler une dette que personne ne remarque avant qu'il ne soit trop tard.
Le risque réel porte un nom et une conséquence documentée. La norme qui encadre les organismes certificateurs (point 9.6.5.2) les oblige à suspendre un certificat lorsque le client ne respecte pas les exigences de la certification ou ne permet pas la réalisation des audits de surveillance ou de renouvellement selon la fréquence convenue. Sous suspension, la certification devient temporairement invalide (9.6.5.3) ; si le motif n'est pas résolu dans le délai habituel pouvant aller jusqu'à six mois que mentionne la norme (point 9.6.5.4), la suspension aboutit au retrait ou à la réduction du périmètre du certificat. Un système maintenu avec négligence ne perd rarement son certificat d'un coup : il arrive à l'audit de surveillance avec des non-conformités accumulées qui, si elles ne sont pas clôturées à temps, débouchent sur ce scénario.
Le responsable qualité externalisé ou partagé comble exactement le vide que laisse ce cycle : il porte le calendrier annuel, met à jour la matrice des risques et la matrice légale, prépare la revue de direction, assure le suivi des actions correctives ouvertes et coordonne, sans nécessairement le remplacer, le programme d'audit interne. Il arrive à l'audit de surveillance avec les preuves prêtes, au lieu de les reconstituer la semaine précédente.
Ce service n'est pas identique à l'audit interne : l'audit interne est un jalon programmé qu'exige le point 9.2 de chaque norme, avec son propre calendrier et son propre rapport. La maintenance couvre tout ce qui se passe autour de ce jalon, pendant les douze mois de l'année, y compris la coordination de ces mêmes audits internes lorsqu'ils sont contractés à part. Et si le système maintenu est un système intégré de plusieurs normes, le calendrier et le tableau de bord se maintiennent de la même façon, avec davantage d'éléments à coordonner lors de la même revue de direction.
Chez Summum Calidad, nous accompagnons des systèmes de management en Castille-et-León et aux Canaries depuis 2007 ; sur cette période, nous avons cumulé près de 200 certifications accompagnées. Le responsable qualité externalisé ne remplace pas l'organisme de certification, qui reste seul décisionnaire pour maintenir, suspendre ou retirer le certificat ; notre rôle est que ce moment ne le surprenne jamais avec un système négligé.
Il n'existe pas deux entreprises avec le même calendrier de certification, mais la plupart des tâches de maintenance se répètent chaque année dans un ordre similaire. Voici le calendrier type que nous appliquons, ensuite ajusté au mois réel de l'audit de surveillance de chaque client :
| Mois | Tâche | Responsable type |
|---|---|---|
| Janvier | Revue des objectifs de l'année précédente et fixation des nouveaux | Responsable qualité |
| Février | Mise à jour de la matrice des risques et opportunités | Responsable qualité + direction |
| Mars | Programmation annuelle des audits internes | Responsable qualité |
| Avril | Réalisation des audits internes de printemps | Auditeur interne (interne ou externe) |
| Mai | Clôture des non-conformités et actions correctives ouvertes | Responsables de processus |
| Juin | Mise à jour de la matrice des exigences légales | Responsable qualité |
| Juillet | Revue des indicateurs du premier semestre | Direction |
| Août | Suivi des actions correctives en attente | Responsable qualité |
| Septembre | Préparation de l'audit de surveillance ou de renouvellement de l'année | Responsable qualité + organisme certificateur |
| Octobre | Audit de surveillance ou de renouvellement, selon l'année du cycle | Organisme certificateur |
| Novembre | Clôture des non-conformités détectées lors de l'audit externe | Responsables de processus |
| Décembre | Revue de direction annuelle | Direction + responsable qualité |
Le mois de l'audit de surveillance varie selon la date de certification de l'entreprise : ce qui ne varie pas, c'est que les douze tâches doivent passer par le calendrier, que l'audit ait lieu en octobre ou tout autre mois.
Il n'existe pas de modèle meilleur dans l'absolu : cela dépend de la taille de l'entreprise, du nombre de normes qu'elle maintient et de l'existence ou non d'un avertissement antérieur de l'organisme certificateur.
| Modèle | Avantages | Risques | Quand il convient |
|---|---|---|---|
| Interne (personne salariée) | Connaît l'entreprise en profondeur, disponibilité immédiate au quotidien | Se fait souvent absorber par l'opérationnel ; complique l'indépendance si elle réalise en plus les audits internes de son propre système | Entreprises disposant d'un volume suffisant pour une dédicace réelle, pas seulement nominale |
| Externalisé (Summum ou un autre prestataire) | Indépendance formelle vis-à-vis du certificateur, expérience sur plusieurs normes et secteurs | Exige un transfert d'informations constant avec l'entreprise ; présence physique quotidienne moindre | PME sans volume suffisant pour un poste à temps plein, ou ayant déjà reçu un avertissement pour manque de suivi |
| Partagé (interne + appui externe) | Combine la connaissance interne avec l'appui technique et calendaire d'un spécialiste | Exige de répartir clairement les responsabilités ; mal défini, l'engagement se dilue entre les deux parties | Entreprises en transition vers un système propre, ou gérant plusieurs normes à la fois |
Le modèle partagé est celui qu'on retrouve le plus souvent dans les entreprises de taille moyenne : une personne en interne assure le quotidien et Summum Calidad apporte le calendrier, l'expertise normative et la préparation de l'audit externe.
« Système de façade » n'est pas une expression vide de sens : elle décrit un risque documenté dans la norme qui encadre les organismes certificateurs. L'ISO/IEC 17021-1:2015 oblige à suspendre la certification lorsque le client ne respecte pas les exigences, ou ne permet pas la réalisation des audits de surveillance ou de renouvellement selon la fréquence convenue (point 9.6.5.2). Sous suspension, la certification devient temporairement invalide : l'entreprise ne peut pas s'en prévaloir auprès de ses clients ni dans le cadre d'appels d'offres tant qu'elle dure (point 9.6.5.3).
La suspension n'est pas indéfinie : dans la plupart des cas, elle ne devrait pas dépasser six mois (point 9.6.5.4, note). Si le motif n'est pas résolu dans ce délai, elle aboutit au retrait du certificat ou à la réduction de son périmètre (point 9.6.5.5). On n'y arrive presque jamais d'un coup : le chemin habituel commence par des non-conformités mineures répétées faute de suivi, se poursuit par une non-conformité majeure une fois le schéma confirmé, et ce n'est que si cette majeure n'est pas clôturée à temps que l'on arrive à la suspension.
Le compteur du cycle démarre le jour de la décision de certifier, pas celui de l'audit d'étape 2 (ISO/IEC 17021-1:2015, point 9.1.3.2). À partir de là, l'organisme planifie des audits de surveillance au moins une fois par année civile, sauf les années de renouvellement (point 9.1.3.3) : des visites sur site qui ne couvrent pas nécessairement tout le système (point 9.6.2.2).
L'audit de renouvellement de certification, la troisième année, a une intensité comparable à l'audit initial d'étape 2 : il confirme que le système reste efficace, examine l'historique des audits de surveillance précédents et, en cas de non-conformité majeure, exige qu'elle soit corrigée avant l'expiration du certificat pour le renouveler sans interruption (point 9.6.3). Maintenir le système vivant sur les trois années, et pas seulement avant chaque visite, est ce qui transforme cet audit en formalité plutôt qu'en surprise.
Nous examinons ce qui a été maintenu vivant dans le système depuis le dernier audit et ce qui a été délaissé : objectifs non revus, matrice des risques obsolète, non-conformités ouvertes, audits internes en attente.
Nous fixons le calendrier sur douze mois avec les tâches de chaque norme certifiée, coordonné avec le cycle réel de surveillance et de renouvellement de votre organisme de certification, pas un calendrier générique.
Nous mettons à jour objectifs, indicateurs, matrice légale et matrice des risques selon le calendrier convenu, et coordonnons le programme d'audit interne lorsque le client le contracte comme service à part.
Nous préparons les preuves avant l'audit de surveillance ou de renouvellement, coordonnons la visite avec l'auditeur et gérons la clôture des non-conformités éventuelles dans le délai fixé par l'organisme certificateur.
Le détail opérationnel : ce que nous livrons dans le cadre du travail et ce que nous maintenons vivant ensuite.
Calendrier annuel de maintenance
Douze mois de tâches, de jalons et de responsables assignés, adapté au cycle de certification réel de chaque norme.
Mise à jour de la matrice des risques et du contexte
Revue au moins une fois par an ou dès qu'un changement pertinent survient dans l'organisation : nouvelle ligne, nouveau fournisseur critique, nouvelle installation.
Suivi des objectifs et des indicateurs
Tableau de bord vivant, revu périodiquement, et non un document signé une seule fois par an pour l'audit.
Coordination de la revue de direction
Convocation, éléments d'entrée documentés (résultats d'audits, non-conformités, changements de contexte) et éléments de sortie enregistrés conformément au point 9.3.
Lien avec le programme d'audit interne
Coordination du calendrier et du périmètre avec notre service d'audit interne lorsque le client le contracte comme service indépendant.
Préparation de l'audit de surveillance ou de renouvellement
Preuves organisées et disponibles avant l'arrivée de l'auditeur externe, avec les non-conformités précédentes déjà clôturées ou assorties d'un plan de clôture documenté.
Normas y reglamentos verificados que aplican a este servicio: ISO/IEC 17021-1:2015, point 9.1.3.2, ISO/IEC 17021-1:2015, points 9.6.2 et 9.6.3, ISO/IEC 17021-1:2015, point 9.6.5….
La maintenance s'appuie sur l'audit interne pour satisfaire le point 9.2 et, si le système maintenu couvre plusieurs normes à la fois, se coordonne avec l'intégration ; quand l'entreprise a en plus besoin d'un responsable conformité plus large, ce rôle est couvert par Summum Consultoría.
Les audits internes exigés par le point 9.2 de chaque norme peuvent être contractés comme service indépendant, coordonné avec le calendrier de maintenance.
Voir le service → calidadUn système intégré couvrant plusieurs normes a besoin de la même maintenance continue, avec un calendrier et un tableau de bord unifiés pour toutes les normes à la fois.
Voir le service → consultoríaQuand l'entreprise a aussi besoin d'externaliser la conformité réglementaire générale, au-delà du système de management ISO, Summum Consultoría couvre ce rôle avec le même modèle de dédicace externalisée ou partagée.
Voir le service →L'audit interne est un jalon programmé : une visite avec son propre périmètre et son propre calendrier, exigée par le point 9.2 de chaque norme. La maintenance couvre ce qui se passe autour de ce jalon le reste de l'année : objectifs, indicateurs, matrice des risques et revue de direction. Les deux peuvent être contractés ensemble ou séparément.
En règle générale, une fois par an la première et la deuxième année du cycle de trois ans, puis un audit de renouvellement de certification la troisième année, avant l'expiration du certificat (ISO/IEC 17021-1:2015, point 9.1.3.2). Chaque organisme peut ajuster le calendrier selon le risque du secteur ou le résultat des audits précédents.
C'est une cause fréquente de non-conformité. La norme oblige à suspendre la certification lorsque le client ne respecte pas les exigences requises (ISO/IEC 17021-1:2015, point 9.6.5.2), et ne pas tenir à jour le programme d'audit interne en fait partie. Si cela est corrigé avant la visite, on n'atteint généralement pas cet extrême ; le problème apparaît après plusieurs cycles sans audit.
Non. C'est la responsabilité de la direction de l'entreprise, non délégable à un prestataire externe. Le responsable qualité externalisé prépare les éléments d'entrée (résultats d'audits, indicateurs, non-conformités), convoque la réunion et documente les éléments de sortie et les décisions de la direction.
La norme ne fixe pas de délai unique, mais elle indique que, dans la plupart des cas, la suspension ne devrait pas dépasser six mois (ISO/IEC 17021-1:2015, point 9.6.5.4, note). Si le motif n'est pas résolu dans ce délai, la certification est retirée ou son périmètre réduit.
Oui, et elle est généralement encore plus nécessaire à mesure que le système couvre davantage de normes : il y a plus d'indicateurs et plus d'éléments de la revue de direction à coordonner lors de la même réunion. Le calendrier et le tableau de bord se construisent une seule fois pour tout le système, avec davantage d'éléments à l'intérieur.
C'est une décision opérationnelle de l'entreprise : le nouvel organisme examinera l'historique des audits précédents et décidera comment le cycle se poursuit. Maintenir le système à jour, avec le calendrier, les indicateurs et les non-conformités clôturées, facilite ce transfert, quel que soit l'organisme choisi.
La maintenance ISO 27001 revoit chaque année la matrice des risques liés aux actifs informationnels, les mesures de l'Annexe A concernées par des changements techniques et le registre des incidents de sécurité. La maintenance ISO 9001 se concentre sur les objectifs qualité, les non-conformités de produit ou de service et la satisfaction client. Dans les deux cas, le calendrier, l'audit interne et la revue de direction constituent le même processus ; ce qui change, c'est le contenu technique propre à chaque norme.