ISO 9001
La norme qualité, et celle qui n'a pas de déclaration d'applicabilité.
L'ISO 9001 n'a ni annexe A ni déclaration d'applicabilité ; un client ou un appel d'offres la rend obligatoire, et le premier chiffre à connaître est ce que représente l'audit pour une entreprise de votre taille.
Pour 25 personnes, l'audit de certification représente 3 jours d'auditeur selon le tableau QMS 1 de l'IAF MD 5, contre 7 pour l'ISO 27001 au même effectif : de 3 600 € à 5 400 € pour l'audit initial et de 6 000 € à 9 000 € pour le cycle de trois ans, aux tarifs journaliers des organismes accrédités en Europe, frais d'audit seulement.
Lire le calcul, d'après l'IAF MD 5TED, le portail des marchés publics de l'UE, comptait 17 076 avis citant l'ISO 9001 sur les 365 derniers jours contre 3 405 citant l'ISO 27001, 5 fois plus, lu le 12 septembre 2026. Où, par pays, et à quelle fréquence un acheteur demande les deux
Ce que nous couvrons, clause par clause
21
couvertes
11
partiellement couvertes
4
non couverts
Sur 36 chapitres. Les 4 pour lesquels nous ne conservons pas d'enregistrements :
- 7.1.4The environment in which processes are operated
- 8.2Customer requirements: communication, determination, review and change
- 8.3Design and development, from planning through to changes
- 8.5Production and service provision, identification, traceability, preservation
Deux relèvent d'une décision de périmètre, deux sont à construire ; la section ci-dessus dit lesquels. Chaque autre chapitre porte dans le produit une note disant précisément ce qui est couvert et ce qui ne l'est pas. Cette liste est faite pour se réduire : le chapitre 7.1.5 y figurait jusqu'à ce que nous construisions le registre d'étalonnage.
La majeure partie est déjà construite
Les clauses 4 à 7, 9 et 10 forment la structure harmonisée, le même squelette que ISO 27001 et ISO 42001 : contexte, parties intéressées, leadership, compétences, informations documentées, audit interne, revue de direction, actions correctives. Si vous appliquez l'une de ces normes, vous avez déjà construit l'essentiel du système de management de la qualité ISO 9001, et StandardOS conserve ces enregistrements une seule fois pour toutes les normes que vous détenez.
Chapitre 8 : deux ne nous reviennent pas, deux ne sont pas encore construits
Le chapitre 8 de l'ISO 9001, c'est la réalisation : les exigences des clients et leur revue, la conception, la maîtrise de la production, la traçabilité et la libération. Deux sous-chapitres relèvent réellement d'autres systèmes. Le dossier de conception (8.3) et la traçabilité unitaire (8.5) appartiennent à un PLM ou un MES conçu pour cela, et cela ne changera pas. Les deux autres nous reviennent : la revue des exigences client avant engagement (8.2) et l'enregistrement de la libération au regard des critères d'acceptation (8.6). Ils ne sont pas encore construits. Les quatre sont nommés ci-dessous plutôt que passés sous silence.
Honnête sur ce qu'il ne fait pas
Vous obtenez le registre des clauses, le calendrier récurrent des obligations, des politiques de démarrage, un registre des risques et les enregistrements des clauses 4 à 6. Vous n'obtenez pas de déclaration d'applicabilité, car la norme n'en prévoit pas.
Sur les quatre ci-dessus, le dossier de conception et la traçabilité unitaire appartiennent à des systèmes conçus pour cela. La revue des exigences client avant engagement et l'enregistrement de la libération nous reviennent et ne sont pas encore construits. Si votre système qualité vit surtout dans les deux premiers, nous ne sommes pas la réponse pour cette partie, et la liste ci-dessus vous le dit avant de payer.
Quatre outils, gratuits, sans compte
Rédiger la politique qualité
L'article 5.2 à partir de dix réponses : ce que l'entreprise livre, pourquoi la qualité compte pour elle, les engagements, les objectifs qu'elle mesurera, qui est responsable, et comment la politique est communiquée et revue.
Rédiger le programme d'audit interne
L'article 9.2 à partir de cinq réponses et des noms de vos processus : les critères, la fréquence, les auditeurs et leur indépendance, les méthodes, un calendrier qui répartit les sept chapitres et vos processus sur les audits de l'année, le compte rendu et les enregistrements.
Rédiger le compte rendu de la revue de direction
L'article 9.3 comme ordre du jour : les six éléments d'entrée dans l'ordre de l'article, les sept tendances de performance avec leurs chiffres, la conclusion sur le système, les décisions sur l'amélioration, les changements et les ressources, les actions avec responsable et date, et le compte rendu qu'un auditeur lit.
Rédiger une fiche d'action corrective
L'article 10.2 pour un constat : la non-conformité, la correction et ses conséquences, la cause, si elle existe ailleurs, l'action avec responsable et date, la vérification de l'efficacité, les risques et opportunités mis à jour et le changement apporté au système, sous la forme de l'enregistrement qu'un auditeur lit.
Chaque modèle gratuit sur une page
À lire ensuite
L'ISO 9001:2015 exige-t-elle un manuel qualité ? Ce que le paragraphe 7.5 demande à la place, les 21 endroits où la norme nomme l'information documentée, et à quoi sert un manuel aujourd'hui
L'ISO 9001:2008 exigeait un manuel qualité ; l'ISO 9001:2015 ne l'exige pas, et le dit dans son annexe A. Ce qu'elle exige, c'est de l'information documentée : cinq choses à tenir à jour (le domaine d'application, l'information sur les processus, la politique qualité, les objectifs, la planification opérationnelle) et seize sortes d'enregistrements à conserver, chacune nommée par paragraphe. Ce que le paragraphe 7.5 demande de chaque document, pourquoi un manuel reste le bon endroit pour la carte du système, et ce qu'il faut y mettre. Avec le nombre d'avis de marché de l'UE qui ont demandé l'ISO 9001 l'an dernier, 17 076, cinq fois l'ISO 27001.
La revue de direction ISO 9001 : les 13 éléments d'entrée et 3 éléments de sortie du paragraphe 9.3 en ordre du jour, d'où vient chaque élément, et ce que le compte rendu doit montrer
Le paragraphe 9.3 de l'ISO 9001:2015 est la seule réunion dont la norme écrit l'ordre du jour. La direction revoit le système de management de la qualité à intervalles planifiés pour sa pertinence, son adéquation, son efficacité et son alignement avec la stratégie (9.3.1) ; considère treize éléments d'entrée, de l'état des actions de la fois précédente aux performances des prestataires externes (9.3.2) ; et décide de l'amélioration, des changements du système et des ressources (9.3.3), les résultats étant conservés comme information documentée. L'ordre du jour, l'enregistrement derrière chaque élément, ce que le compte rendu doit montrer, et comment la même réunion sert l'ISO 27001 et, pour les entités NIS2, la revue annuelle de la politique qu'exige le règlement d'exécution.
La politique qualité ISO 9001 : les quatre choses que le paragraphe 5.2 exige, les trois choses qui doivent lui arriver, et un exemple d'une page
Le paragraphe 5.2 de l'ISO 9001:2015 est court et précis. La direction établit une politique qualité adaptée à la finalité et au contexte de l'organisme et qui soutient sa stratégie, fournit un cadre aux objectifs qualité, et s'engage à satisfaire les exigences applicables et à l'amélioration continue (5.2.1). La politique est ensuite tenue à jour comme information documentée, communiquée, comprise et appliquée dans l'organisme, et disponible pour les parties intéressées (5.2.2). Ce que chacune des sept exigences signifie pour une page de texte, les constats que relèvent les auditeurs, comment la même politique sert l'ISO 27001, et un exemple d'une page en nos propres mots.
Quels pays de l'UE citent l'ISO 9001 dans les marchés publics : 4 897 avis allemands, 4 743 roumains, et un avis roumain sur dix la cite
Sur 365 jours, l'ISO 9001 apparaît dans 16 356 avis TED d'acheteurs de l'UE-27, 1,87 % de tout ce qu'ils ont publié et cinq fois les 3 361 qui citent l'ISO 27001. L'Allemagne et la Roumanie représentent 59 % des mentions ; la Roumanie la cite dans 10,48 % de ses avis, la Bulgarie dans 7,34 %, la Hongrie dans 7,02 % ; la France, l'Espagne et l'Italie la citent à peine. Et 1 475 avis citent les deux normes, 44 % de chaque mention de l'ISO 27001. Le tableau par pays, le recoupement, et la requête pour les recalculer.
Comment vérifier qu'un certificat ISO 9001 est authentique : ce qu'un certificat doit montrer, trois vérifications en dix minutes, et les 27 registres d'accréditation
L'ISO ne certifie pas les entreprises et n'en tient aucun registre : un certificat ne vaut donc que par l'organisme qui l'a délivré et par l'accréditation derrière cet organisme. Ce que l'ISO/IEC 17021-1 fait figurer sur un certificat, les trois vérifications (le certificateur est accrédité pour l'ISO 9001, le certificat est en cours de validité, le périmètre couvre ce que vous achetez), les 27 registres nationaux d'accréditation avec leurs liens, pourquoi un certificateur d'un autre État de l'UE vaut celui du vôtre, et pourquoi le certificat non accrédité bon marché coûte plus cher à la fin.
ISO 9001 pour une entreprise de logiciels : ce que signifie le paragraphe 8 quand le produit est du code, sous-paragraphe par sous-paragraphe
Les paragraphes 4 à 7, 9 et 10 de l'ISO 9001:2015 sont le squelette de système de management qu'une entreprise ISO 27001 fait déjà tourner. Le paragraphe 8, Réalisation des activités opérationnelles, est celui écrit pour les usines et les centres de services, et celui qu'une entreprise de logiciels doit traduire. Ce qu'est chaque sous-paragraphe quand le produit est un logiciel : la revue des exigences avant de s'engager (8.2), le cycle de développement comme conception et développement (8.3), les fournisseurs cloud et les dépendances comme prestataires externes (8.4), le déploiement, la traçabilité, les données des clients et le support comme production et prestation de service (8.5), le portail de libération (8.6), et les bugs et incidents comme éléments de sortie non conformes (8.7). Avec les endroits où le Cyber Resilience Act demande les mêmes enregistrements.
Ce que coûte une certification ISO 9001 : les jours d'audit que l'IAF MD 5 fixe par effectif, le taux journalier, le total sur trois ans, et pourquoi c'est un tiers de l'ISO 27001
Les organismes de certification ne publient pas de prix, mais les jours d'audit ne sont pas leur opinion : l'IAF MD 5 les fixe selon le nombre de personnes dans le périmètre, 1,5 jour jusqu'à cinq personnes, 3 pour 16 à 25, 7 pour 86 à 125, et l'organisme d'accréditation tient le certificateur au tableau. Multipliez par un taux journalier de 1 200 à 1 800 euros, ajoutez deux audits de surveillance d'environ un tiers chacun, et vous avez votre chiffre avant tout devis. Calculé pour six tailles d'entreprise, avec les jours ISO 27001 en regard, ce qui fait monter ou baisser le chiffre, et ce que vous payez d'autre.