Start a free trial
Menu

ISO

Normes ISO relatives aux systèmes de management

Les équipes qualité et sécurité qui exploitent un système de management fondé sur les normes ISO, ainsi que les fournisseurs dont les clients en exigent un.

Les normes ISO derrière un système de management et leur répartition : quelques-unes sont certifiables, la plupart sont des guides ou des jeux de mesures. Savoir laquelle est laquelle décide de ce que vous pouvez affirmer.

La distinction qui détermine ce que vous pouvez déclarer

L'ISO publie des dizaines de milliers de normes. Celles que rencontre une équipe conformité se répartissent en deux groupes que l'on confond en permanence. Un petit nombre sont des normes de système de management : elles énoncent des exigences, et un organisme de certification accrédité peut vous auditer par rapport à elles et délivrer un certificat. Les autres sont des lignes directrices, des codes de bonne pratique ou des ensembles de mesures. Elles sont tout aussi utiles, mais elles ne donnent pas lieu à certification.

Se tromper ici coûte cher dans un appel d'offres. Un fournisseur qui inscrit « certifié ISO 31000 » dans une offre affirme à l'évaluateur une chose impossible : l'ISO 31000 est une ligne directrice et n'a aucun schéma de certification. Le même piège guette l'ISO 27002 et l'ISO 27005.

Qualité

ISO 9001 est la norme du système de management de la qualité, celle que visent la plupart des contrats lorsqu'ils demandent « un système qualité ». Elle est certifiable, et elle sert aussi de socle au monde de la défense : l'AQAP 2110 en reprend les exigences et y ajoute celles de l'OTAN.

Sécurité de l'information

Une seule norme certifiable, entourée de publications qui la rendent applicable :

  • ISO 27001 - le système de management de la sécurité de l'information. C'est la norme certifiable ; tout ce qui suit vient l'appuyer.
  • ISO 27002 - l'ensemble de mesures qui sous-tend un certificat ISO 27001 : ce que chaque mesure signifie concrètement.
  • ISO 27005 - des lignes directrices pour l'appréciation du risque de sécurité de l'information exigée par les articles 6.1.2 et 6.1.3 de l'ISO 27001.
  • ISO 27017 - des mesures propres au cloud, et le partage des responsabilités entre vous et votre prestataire.
  • ISO 27018 - la protection des données personnelles traitées dans le cloud.

L'ISO 27017 et l'ISO 27018 sont des codes de bonne pratique, non des certifications distinctes. Vous êtes certifié par rapport à l'ISO 27001 ; ces deux textes étendent l'ensemble de mesures et peuvent entrer dans le domaine d'application de ce certificat.

Risque

ISO 31000 est la ligne directrice internationale pour le management du risque de toute nature, et elle n'est volontairement pas certifiable. Sa valeur tient à un vocabulaire commun et à un processus défendable, ce que recherche un auditeur lorsqu'il vous demande comment vous avez jugé une chose acceptable.

Comment l'ISO s'articule avec les normes de la défense

Si vous fournissez la défense, l'ISO 9001 constitue rarement toute la demande. Les publications AQAP s'appuient sur elle : l'AQAP 2110 reprend les exigences de l'ISO 9001 et y ajoute la gestion de configuration, l'assurance qualité gouvernementale et le risque contractuel, tandis que l'AQAP 2310 fait de même avec l'EN 9100. Un système ISO 9001 est donc le socle que vous bâtiriez dans les deux cas, et le travail défense vient s'y ajouter.

Ce n'est pas la norme que vous cherchiez ?

ComplyTrain ne se limite pas aux normes décrites sur ce site. Le produit s'organise autour d'un arbre d'exigences, et un tel arbre peut être construit pour toute norme, tout accord ou toute spécification contractuelle qui contient des exigences - ISO 13485, ISO 14001, ISO 45001, IEC 62443, EN 9100 et les autres comprises. Les pages présentées ici sont ce que nous avons documenté à ce jour, non la limite de ce que le système prend en charge.

Nous ajoutons des normes à la demande, et la liste s'étoffe régulièrement. Si la norme exigée par votre client ou votre contrat ne figure pas ici, indiquez-nous laquelle il vous faut et nous vous expliquerons ce que sa prise en charge dans votre espace de travail implique.

Comment ComplyTrain vous aide à faire fonctionner un système de management ISO

La plupart des équipes gèrent plusieurs de ces systèmes en même temps : un système qualité, un système de sécurité et un cadre de management du risque. C'est dans leur recoupement que se cachent les efforts redondants :

  • Le système qualité structuré selon ISO 9001 : audits, non-conformités, action corrective jusqu'à clôture - Management de la qualité
  • Les exigences de chaque norme suivies comme un ensemble, tracées jusqu'aux preuves d'audit qui les satisfont, de sorte qu'une même preuve réponde à plusieurs normes à la fois - Management des exigences
  • Manuels, procédures et informations documentées sous gestion des versions, avec validation - Maîtrise documentaire
  • Un registre des risques sur une échelle cohérente et calibrée, comme le demande ISO 31000 et comme l'exige la clause 6.1 d'ISO 27001 - Management du risque
  • Des enregistrements de compétence qui prouvent la compréhension, et non la simple présence - Management de la formation

L'arbre des exigences est le cœur du produit, et non une fonctionnalité propre à chaque norme. Ajouter une norme pour laquelle nous n'avons pas encore rédigé de page relève donc du contenu, pas du développement. Demandez-la, et nous pouvons l'ajouter.

ComplyTrain ne détient aucune certification ISO et n'en revendique aucune. C'est le système dans lequel vous construisez et faites fonctionner votre propre système de management, et où résident les preuves de votre certificat.

Questions

À quelles normes ISO pouvez-vous réellement obtenir une certification ?

Parmi celles présentées ici, ISO 9001 et ISO 27001. Elles énoncent des exigences, et un organisme de certification accrédité vous audite au regard de ces exigences. ISO 27002, ISO 27005, ISO 27017, ISO 27018 et ISO 31000 relèvent des lignes directrices, des codes de bonne pratique ou des ensembles de mesures : elles appuient une certification sans en constituer une. Revendiquer une certification à l'une d'elles dans une réponse à un appel d'offres, c'est une affirmation qu'un évaluateur peut réfuter.

Pouvons-nous être certifiés ISO 27017 ou ISO 27018 ?

Non, pas en tant que certificats autonomes. Ce sont des codes de bonnes pratiques qui étendent l'ensemble des mesures de sécurité ISO 27002 aux services cloud et aux données à caractère personnel dans le cloud. Le certificat que vous détenez est l'ISO 27001, et ces mesures peuvent être intégrées à son domaine d'application.

La norme ISO 31000 est-elle certifiable ?

Non, et c'est un choix délibéré. L'ISO 31000 fournit des lignes directrices pour le management du risque, pas des exigences auditables. Elle vous donne un vocabulaire commun et un processus défendable. C'est précisément ce qu'un auditeur cherche à comprendre lorsqu'il veut savoir comment vous avez conclu qu'un risque était acceptable.

Quel est le lien entre l'ISO 9001 et l'AQAP 2110 ?

La norme AQAP 2110 reprend les exigences de l'ISO 9001 et y ajoute celles de l'OTAN : gestion de configuration, assurance qualité par les autorités gouvernementales, risque sur l'exécution du contrat et droit d'accès du client. Un système conforme à l'ISO 9001 constitue donc le socle, et le travail lié à l'AQAP en représente le complément. La norme AQAP 2310 fait de même avec l'EN 9100 pour l'aéronautique et le spatial.

La norme ISO dont nous avons besoin ne figure pas dans cette liste. Pouvez-vous la prendre en charge ?

Oui. Les pages de ce site présentent les normes documentées à ce jour, mais elles ne délimitent pas ce que le produit prend en charge. ComplyTrain repose sur une arborescence d'exigences, que l'on peut construire pour toute norme comportant des exigences, y compris ISO 13485, ISO 14001, ISO 45001 et IEC 62443. Nous ajoutons des normes sur demande. Indiquez-nous celle dont vous avez besoin et nous vous expliquerons ce que sa prise en charge implique dans votre espace de travail.

Mise en œuvre

Piloter plusieurs normes ISO sans faire le travail deux fois

C'est dans le recoupement entre le système qualité, le système de sécurité et le cadre de management du risque que se cache l'essentiel des efforts redondants.

  1. Distinguez ce qui est certifiable de ce qui vient en appui

    Sachez lesquelles de vos normes peuvent donner lieu à une certification et lesquelles ne le peuvent pas. C'est ce qui détermine ce que vous pouvez inscrire dans un appel d'offres, et ce qu'un auditeur vous demandera réellement de prouver.

  2. Traitez chaque norme comme un ensemble d'exigences

    Pas sous forme de manuel. Un ensemble suivi se compte, et les écarts sont visibles avant que quelqu'un d'autre ne les découvre.

  3. Une même preuve d'audit pour répondre à plusieurs référentiels

    Le contrôle d'accès, l'évaluation des fournisseurs et les enregistrements de compétence figurent dans plusieurs normes. Correctement tracé, un même enregistrement répond à chacune sans qu'il faille le réécrire.

  4. Conservez une appréciation du risque défendable

    Une échelle cohérente et calibrée, dont la logique est consignée, correspond à ce que décrit ISO 31000 et à ce qu'attend la clause 6.1 d'ISO 27001.

Il vous faut une norme qui n'est pas listée ?

Dites-nous laquelle votre contrat cite et nous vous expliquerons ce qu'implique sa prise en charge dans votre espace de travail. Nous ajoutons des normes à la demande.

Sources officielles

Les sources primaires de cette page. Lorsqu'une norme y est citée, la page de l'éditeur fait autorité.

Pilotez votre système de management ISO depuis un seul outil

Découvrez en 30 minutes de démonstration comment ComplyTrain couvre les normes que vous appliquez, sur vos propres processus. Et si une norme dont vous avez besoin n'est pas encore sur le site, dites-le pendant l'échange : nous ajoutons des normes à la demande.