Lors des premiers entretiens, j'entends régulièrement cette phrase : « ISO 9001, nous y arriverons peut-être. Mais 27001 en plus ? Pas avec notre équipe. » L'inquiétude est compréhensible et repose pourtant sur un calcul erroné. Deux normes ne signifient pas le double de travail. Avec une planification propre, elles représentent environ un tiers de plus qu'une seule norme.
La raison tient à la construction même des normes. Cet article décrit comment en tirer parti concrètement : quelles parties vous ne construisez qu'une seule fois, dans quel ordre procéder, comment se déroule l'audit et pourquoi les projets intégrés échouent, quand ils échouent. Il s'agit ici du comment. Pourquoi un système intégré reste rentable même après l'obtention du certificat est un sujet à part.
« Celui qui introduit deux normes séparément rédige la moitié deux fois et la fait auditer deux fois. Le gain de fond de cette duplication est nul. » – Thomas Werner, CCO d'Eucerta AG et auditeur principal
La structure de base commune fait toute l'astuce
L'ISO a établi il y a des années que toutes les normes de système de management seraient rédigées selon le même modèle. Ce modèle s'appelle aujourd'hui Harmonized Structure ; il était auparavant connu sous le nom d'Annex SL. Il impose la succession des chapitres, de larges parties du texte central et les termes communs.
Résultat : ISO 9001, ISO 14001, ISO 27001 et ISO 42001 ont la même structure. Contexte de l'organisation, leadership, planification, support, réalisation des activités opérationnelles, évaluation des performances, amélioration — dans cet ordre, dans chacune de ces normes, avec un texte d'exigences largement identique. Un aperçu de la Harmonized Structure le montre en détail.
Ce n'est pas du formalisme, c'est votre levier. Un système de management qui remplit correctement une fois les chapitres 4 à 10 les remplit pour toutes les normes concernées. Ce qui reste, c'est le noyau technique de chaque norme — et il est nettement plus petit que tout ce qui l'entoure.
Ce que vous ne construisez qu'une seule fois
Les parties dont vous n'avez besoin qu'une fois sont justement les plus exigeantes. Dans la pratique d'audit, ce sont celles-ci :
- L'analyse du contexte : quels enjeux internes et externes influencent votre entreprise.
- L'examen des parties intéressées : qui attend quelque chose de vous, et quoi exactement.
- La méthodologie relative aux risques et opportunités : critères d'évaluation, responsabilités, cycle de revue.
- La maîtrise des informations documentées : comment les documents sont créés, approuvés, versionnés et archivés.
- Le programme d'audit interne : un plan annuel qui couvre toutes les normes.
- La revue de direction : une réunion avec la direction, une base de décision.
- Le traitement des non-conformités et des actions correctives : une procédure, une liste.
Ce qui reste spécifique à chaque norme, c'est le noyau technique. ISO 9001 veut des processus, la satisfaction des clients et une culture qualité. ISO 27001 exige un traitement des risques accompagné d'une déclaration d'applicabilité des mesures de l'Annexe A. ISO 14001 requiert l'examen des aspects environnementaux et des obligations de conformité. ISO 42001 requiert l'inventaire des systèmes d'IA et l'évaluation d'impact. Ces modules viennent se greffer sur le socle commun — ils ne le remplacent pas.
L'ordre qui fonctionne en pratique
Il n'existe pas de norme de départ universellement correcte, seulement celle qui correspond à votre motif. Ma recommandation après de nombreux projets :
- Clarifiez le motif. Un client exige-t-il un certificat, ou est-ce un assureur qui insiste ? Commencez par la norme qui lève cette pression.
- Définissez le domaine d'application pour toutes les normes en même temps. Un domaine d'application élargi plus tard génère des reprises dans chaque document.
- Construisez entièrement les chapitres communs avant d'aborder les modules techniques. Qui commence par l'Annexe A devra tout réorganiser ensuite.
- Complétez les modules techniques norme par norme. Ici, ce sont les services concernés qui travaillent, et non plus la direction seule.
- Réalisez un audit interne portant sur l'ensemble du système, pas trois petits audits.
- Tenez une revue de direction qui couvre toutes les normes.
Un détail qui sauve les projets : désignez une personne responsable du système, même si elle n'élabore pas tout elle-même. Là où trois services gèrent trois normes « en parallèle », trois systèmes réapparaissent — simplement dans un seul classeur cette fois.
Ce qui change lors de l'audit
Un audit portant sur plusieurs normes est un audit intégré et suit ses propres règles. Le cadre en est fixé dans le document MD 11 de la fédération d'accréditation Global ACI (IAF jusqu'à fin 2025) de l'International Accreditation Forum, qui régit l'application de l'ISO/IEC 17021 à ce type d'audits.
Deux points en sont concrètement pertinents pour vous. Premièrement : le temps d'audit n'est pas simplement additionné. Il est calculé à partir du temps d'audit individuel le plus long, plus une part pour chaque norme supplémentaire. Deuxièmement : la réduction admissible est limitée et ne doit pas dépasser 20 pour cent du temps d'audit total. Celui qui vous promet de diviser par deux le nombre de jours d'audit promet quelque chose que les règles n'autorisent pas.
Vous économisez néanmoins réellement : une réunion d'ouverture, une réunion de clôture, un rapport d'audit, un rendez-vous dans votre calendrier au lieu de plusieurs semaines d'audit par an. Chez nous, l'audit se déroule en ligne, et chaque certificat délivré est vérifiable par son numéro dans le registre public. Les certificats sont valables trois ans à compter de la date d'audit ; entre-temps, nous assurons la surveillance via la plateforme.
Pourquoi les projets intégrés échouent
Je vois trois erreurs revenir sans cesse. La première est de viser trop grand : quatre normes d'un coup dans une entreprise où aucun audit interne n'a jamais eu lieu. Deux normes constituent alors un meilleur début, la troisième suivra avec le prochain audit de surveillance.
La deuxième erreur est la montagne de documents comme fin en soi. Un système intégré doit regrouper les documents, non les multiplier. Si, après le regroupement, il existe plus de fichiers qu'avant, quelque chose a mal tourné.
La troisième est le relâchement après le certificat. Un système que personne n'entretient se délite d'ici à l'audit de surveillance — plus vite avec plusieurs normes, parce que davantage de preuves doivent être produites en continu. C'est pourquoi nous travaillons avec des référents dévoués : des partenaires indépendants comme auditeurs internes, qui maintiennent le système en vie entre les audits. Qui est présent dans votre région, c'est ce que montre notre réseau de partenaires.
Côté calcul : chez nous, la première norme coûte 179 euros par mois, chaque norme supplémentaire 149 euros, durée 36 mois, prix fixe jusqu'à 30 collaborateurs. Pour connaître la composition selon votre sélection de normes, consultez la page Système de management intégré.
Conclusion
Plusieurs normes à la fois, ce n'est pas un sujet réservé aux grands groupes. Pour les petites et moyennes entreprises, c'est même la voie la plus économique, parce que le socle coûteux n'est construit qu'une seule fois. La condition est la discipline dans l'ordre : d'abord le domaine d'application, puis les chapitres communs, puis les modules techniques, puis un audit sur l'ensemble.
Celui qui, au contraire, rafistole norme après norme paie l'intégration plus tard — et plus cher, parce qu'il faut alors transformer au lieu de construire.
Votre prochaine étape : calculez votre combinaison de normes dans le calculateur de coûts, ou faites vérifier via la Certification Express où en est déjà votre système.
Pour aller plus loin :




