[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:fr:ce-que-coute-une-certification-iso-9001-les-jours-d-audit-que-l-iaf-md-5-fixe-par-effectif-le-taux-journalier-le-total-sur-trois-ans-et-pourquoi-c-est-un-tiers-de-l-iso-27001":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"fr","ce-que-coute-une-certification-iso-9001-les-jours-d-audit-que-l-iaf-md-5-fixe-par-effectif-le-taux-journalier-le-total-sur-trois-ans-et-pourquoi-c-est-un-tiers-de-l-iso-27001","Ce que coûte une certification ISO 9001 : les jours d'audit que l'IAF MD 5 fixe par effectif, le taux journalier, le total sur trois ans, et pourquoi c'est un tiers de l'ISO 27001","Les organismes de certification ne publient pas de prix, mais les jours d'audit ne sont pas leur opinion : l'IAF MD 5 les fixe selon le nombre de personnes dans le périmètre, 1,5 jour jusqu'à cinq personnes, 3 pour 16 à 25, 7 pour 86 à 125, et l'organisme d'accréditation tient le certificateur au tableau. Multipliez par un taux journalier de 1 200 à 1 800 euros, ajoutez deux audits de surveillance d'environ un tiers chacun, et vous avez votre chiffre avant tout devis. Calculé pour six tailles d'entreprise, avec les jours ISO 27001 en regard, ce qui fait monter ou baisser le chiffre, et ce que vous payez d'autre.","2026-09-12","\nAucun organisme de certification accrédité ne publie ce que coûte un certificat ISO 9001, ce qui explique que la question ait 17 076 appels d'offres derrière elle et aucune réponse sur le site d'un certificateur. Le tarif n'est pourtant pas arbitraire. C'est des jours d'auditeur multipliés par un taux journalier, et le nombre de jours est fixé par un document auquel tout certificateur accrédité est tenu : l'IAF MD 5, le document obligatoire de l'International Accreditation Forum sur la durée d'audit des systèmes de management de la qualité, de l'environnement et de la santé et sécurité au travail. Son tableau QMS 1 donne la durée d'audit d'une certification initiale, étape 1 plus étape 2, selon l'effectif. Cet article est ce tableau pour les tailles qu'a une petite entreprise, l'arithmétique, et ce qui la modifie. C'est le jumeau qualité de [la page des coûts ISO 27001](\u002Fiso-27001\u002Fcost), et les deux utilisent le même taux journalier pour que la comparaison soit honnête.\n\n## Le tableau, calculé pour six tailles\n\nIAF MD 5:2023, annexe A, tableau QMS 1 : 1,5 jour pour 1 à 5 personnes, 2 pour 6 à 10, 2,5 pour 11 à 15, 3 pour 16 à 25, 4 pour 26 à 45, 5 pour 46 à 65, 6 pour 66 à 85, 7 pour 86 à 125, 8 pour 126 à 175, 9 pour 176 à 275, 10 pour 276 à 425, et ainsi de suite en remontant le tableau. Le taux journalier est la fourchette que donnent les sources de praticiens publiées pour les organismes accrédités en Europe, 1 200 à 1 800 euros, la même fourchette que la page ISO 27001 ; les audits qualité sont souvent proposés vers le bas de la fourchette. Les audits de surveillance des années deux et trois font chacun environ un tiers de la durée initiale (IAF MD 5, clause 5) et, note le document, rarement moins d'un jour. Les frais sont arrondis à la centaine.\n\n| Personnes dans le périmètre | Jours ISO 9001 (étapes 1 + 2) | Frais de l'audit initial | Total sur trois ans, frais seuls | Jours ISO 27001, pour comparaison |\n| --- | --- | --- | --- | --- |\n| 5 | 1,5 | 1 800 € à 2 700 € | 4 200 € à 6 300 € | 5 |\n| 10 | 2 | 2 400 € à 3 600 € | 4 800 € à 7 200 € | 5 |\n| 25 | 3 | 3 600 € à 5 400 € | 6 000 € à 9 000 € | 7 |\n| 50 | 5 | 6 000 € à 9 000 € | 10 000 € à 15 000 € | 10 |\n| 100 | 7 | 8 400 € à 12 600 € | 14 000 € à 21 000 € | 12 |\n| 250 | 9 | 10 800 € à 16 200 € | 18 000 € à 27 000 € | 14 |\n\nLisez la dernière colonne contre la deuxième. Pour une entreprise de 25 personnes, l'ISO 9001 représente 3 jours d'auditeur là où l'ISO 27001 en représente 7 ; pour 100 personnes, 7 contre 12. L'audit qualité est plus court parce que le tableau de l'ISO 27001 dans l'ISO\u002FIEC 27006 suppose plus à vérifier par personne ; une entreprise qui détient l'ISO 27001 et ajoute l'ISO 9001 paie le plus court des deux audits en plus, pas un second audit de même taille, et l'IAF MD 11 permet à un certificateur de réduire encore la durée combinée pour un système intégré, d'un montant qu'il calcule à partir du niveau d'intégration.\n\n## Ce que compte le certificateur\n\nL'« effectif » n'est pas le nombre de personnes sur la paie. L'IAF MD 5, clause 1.9, compte tout le personnel impliqué dans le périmètre de certification, permanent, temporaire et à temps partiel, sur toutes les équipes, et les sous-traitants lorsqu'ils sont dans le périmètre ; la clause 2.3 permet de convertir le personnel à temps partiel en équivalents temps plein et de réduire le compte pour les personnes dont le travail est répétitif ou hors des activités certifiées, la méthode étant enregistrée. Une entreprise de logiciels de 30 personnes avec 10 sous-traitants et une équipe de support en trois postes n'a pas 30 personnes d'effectif, et le nombre qu'elle convient avec le certificateur est celui qui fixe la tranche.\n\n## Ce qui fait bouger le chiffre\n\nLe tableau est un point de départ, et la clause 3.7 exige du certificateur qu'il l'ajuste selon les facteurs applicables et enregistre pourquoi. À la hausse : plus d'un bâtiment ou d'un site, du personnel parlant plus d'une langue, des processus très complexes ou de nombreuses activités uniques, des activités que le document classe à haut risque (ses exemples sont l'alimentaire, les produits pharmaceutiques, l'aéronautique, la construction, les services médicaux, la chimie), et les processus externalisés. À la baisse : un client qui n'est pas responsable de la conception ou exclut d'autres éléments de son périmètre, un très petit site pour l'effectif, un système mature, un certificateur qui connaît déjà le système parce qu'il a certifié l'entreprise à une autre norme, un client déjà certifié ou reconnu par un autre référentiel, un haut niveau d'automatisation, et du personnel hors site dont le travail peut être audité sur enregistrements. Les activités que le document classe à faible risque peuvent prendre moins de temps que le tableau ; le logiciel n'est pas nommé dans ses exemples, et les plus proches, les services de bureau et l'édition, sont à faible risque.\n\nPour une entreprise de logiciels qui détient déjà l'ISO 27001 auprès du même certificateur, trois des facteurs à la baisse s'appliquent en même temps : le certificateur connaît le système, le client est préparé, et les activités sont à faible risque. C'est la raison de demander un devis combiné au certificateur qui vous audite déjà avant de demander à quiconque d'autre.\n\n## Ce que vous payez d'autre\n\nLes frais d'audit sont la seule ligne que le tableau fixe. Autour : les frais de déplacement de l'auditeur, facturés à part ; la norme elle-même, environ 130 euros pour l'ISO 9001 auprès d'un organisme national de normalisation ; les frais de dossier et de certificat du certificateur, qui varient et qu'un devis devrait détailler ; et le temps de vos propres équipes, qui est le coût le plus important et n'apparaît dans aucun devis. Sur ce dernier point, une entreprise qui fait déjà tourner un système de management pour l'ISO 27001 passe son temps sur [le paragraphe 8](\u002Farticles\u002Fiso-9001-for-a-software-company-what-clause-8-means-when-the-product-is-code-sub-clause-by-sub-clause), le paragraphe opérationnel, parce que les paragraphes 4 à 7, 9 et 10 sont le même squelette qu'elle maintient déjà.\n\nDemandez trois devis sur un brief identique : l'effectif avec le calcul, les sites, l'énoncé du périmètre, la catégorie de risque que vous proposez et pourquoi, et les autres normes que vous détenez. Un certificateur qui fait un devis sans demander l'effectif n'a pas appliqué le tableau.\n\n## Pourquoi il vaut mieux le savoir avant de demander\n\nParce qu'un devis que vous ne pouvez pas vérifier est un devis que vous ne pouvez pas négocier. Avec la fourchette, une entreprise de 25 personnes sait que 3 jours à 1 200 à 1 800 euros font 3 600 à 5 400 euros pour l'audit initial, et qu'un devis de 9 000 euros applique soit des facteurs à la hausse qu'il devrait nommer, soit une marge. La même arithmétique lui dit si un certificat non accrédité à un tiers du prix est une affaire, et [les registres d'accréditation](\u002Farticles\u002Fhow-to-check-an-iso-9001-certificate-is-real-what-a-certificate-must-show-three-checks-that-take-ten-minutes-and-the-27-accreditation-registers) lui disent pourquoi ce n'en est pas une. À quoi sert le certificat, pays par pays, est dans [le décompte des appels d'offres de l'UE citant l'ISO 9001](\u002Farticles\u002Fiso-9001-in-eu-public-tenders-by-country).\n\n## Sources\n\n- IAF MD 5:2023, Issue 4, Version 3, publié le 14 juin 2023, annexe A tableau QMS 1 et tableau QMS 2, clauses 1.9, 2.3, 3.7, 5 et 6, lu le 12 septembre 2026 sur iaf.nu.\n- IAF MD 11, pour la durée d'audit des systèmes de management intégrés, cité par son nom.\n- ISO\u002FIEC 27006, annexe B, pour les jours ISO 27001 de la colonne de comparaison, tels qu'utilisés sur la page des coûts ISO 27001.\n- La fourchette de taux journalier, 1 200 à 1 800 euros, est l'écart entre les sources de praticiens publiées pour les organismes accrédités en Europe ; aucun organisme accrédité ne publie de prix.\n\nCeci n'est pas un devis. Le certificateur fixe la durée d'audit selon l'IAF MD 5 et enregistre ses raisons ; le tableau ci-dessus est le point de départ dont il part.\n",1789383968132]