Le début par L’Organisation internationale de normalisation (ISO)
Tout commence avec l’ISO (International Organization for Standardization), une organisation non gouvernementale internationale créée en 1947. L’ISO développe et publie des normes internationales “volontaires” sur un large éventail de domaines, dont la sécurité de l’information (ISO/IEC 27001), la qualité (ISO 9001), l’environnement (ISO 14001), etc.
On dit volontaire parce-que l’ISO ne certifie personne et n’impose rien.
Elle élabore simplement les normes. Ensuite, ce sont les pays membres qui décident comment ils veulent intégrer ces normes dans leur propre système : certains les adoptent telles quelles, d’autres les traduisent, les adaptent ou les modifient légèrement pour refléter une réalité locale.
Même si ISO/IEC 27001 est une norme internationale, certains pays en publient une version nationale équivalente (comme CAN/CSA-ISO/IEC 27001 au Canada ou JIS Q 27001 au Japon), parfois accompagnée d’annexes locales ou de recommandations spécifiques. Le cœur de la norme reste toutefois identique pour garantir la reconnaissance internationale de la certification.
Qu’est-ce qu’un organisme d’accréditation (Accreditation Body — AB) ?
Les organismes d’accréditation ont pour mission de vérifier et valider la compétence des organismes de certification. Ils agissent comme superviseurs des entités qui délivrent les certifications. Pour être crédibles, ils doivent eux-mêmes respecter des exigences rigoureuses, notamment la norme ISO/IEC 17011 qui encadre les AB.
Ces AB existent souvent au niveau national :
- Canada : Conseil canadien des normes (CCN)
- États-Unis : ANAB (ANSI National Accreditation Board)
- Royaume-Uni : UKAS (United Kingdom Accreditation Service)
Qui supervise les organismes d’accréditation ? L’IAF
Au sommet de la pyramide, on retrouve l’International Accreditation Forum (IAF). C’est l’organisme international qui supervise les organismes d’accréditation à travers le monde. Il établit les règles de reconnaissance mutuelle entre les AB. En d’autres mots, si votre CB est accrédité par un AB membre de l’IAF, son certificat ISO est reconnu dans tous les autres pays membres.
Le IAF ne dépend pas de l’ISO, mais les deux collaborent étroitement. L’ISO développe les normes, et l’IAF s’assure qu’elles sont appliquées de manière cohérente et correctement à l’échelle mondiale par les CB et AB.
Et en dessous : les organismes de certification (Certification Bodies — CB)
Un organisme de certification est une entreprise ou un organisme indépendant qui effectue des audits et délivre des certificats de conformité aux normes ISO.
Pour que ses certificats soient crédibles, il doit être accrédité par un AB reconnu, selon la norme ISO/IEC 17021–1 pour les systèmes de gestion.
Comment devient-on un CB accrédité ?
- Vous montez votre structure et vos processus en respectant ISO/IEC 17021–1.
- Vous déposez une demande auprès d’un AB comme le CCN.
- Vous subissez une évaluation détaillée (revue documentaire, audits sur le terrain, entrevues avec vos auditeurs).
- Si tout passe bien, vous êtes accrédité pour une durée limitée (généralement 3 à 5 ans), avec des audits de surveillance réguliers.
Attention : les CB sont accrédités par domaine. Être accrédité pour ISO 9001 ne veut pas dire être accrédité pour ISO/IEC 27001. Il faut vérifier la portée exacte de l’accréditation.
Exemples de CB accrédités au Québec et au Canada :
- BNQ (Bureau de normalisation du Québec)
- PECB Canada
- SGS
- Certi-Trust
- Bureau Veritas, DNV, Intertek, UL, NQA, etc.
Aux États-Unis :
- BSI America
- ControlCase
- Schellman
- Perry Johnson Registrars
- NSF-ISR
- NQA USA
- A-LIGN
- Orion Registrar
Le CCN maintient une liste à jour des CB accrédités ici : https://www.scc.ca/fr/programmes/accreditation/organismes-de-certification
Et finalement il y a l’entreprise certifiée
En bout de chaîne, on retrouve l’entreprise (Vous) qui souhaite démontrer sa conformité à une norme ISO. L’entreprise va donc:
- Mettre en place un système de gestion conforme (ex. : SGSI pour ISO 27001)
- Choisir un CB accrédité pour l’auditer
- Réussir à obtenir une certification valable pour 3 ans (avec des audits de surveillance annuels)
Pourquoi cette structure est essentielle ?
Elle garantit la chaîne de confiance. L’ISO écrit les règles. L’IAF supervise les superviseurs (les AB). Les AB valident les CB. Et les CB valident les organisations.
Sans cette chaîne, n’importe qui pourrait imprimer un certificat ISO dans son sous-sol. Et malheureusement, c’est ce que font certains CB non accrédités…
En Bref — (ISO → IAF → AB → CB → Entreprise certifiée)
Attention aux organismes non accrédités
Un CB non accrédité peut quand même vous vendre un certificat ISO/IEC 27001.
Mais ce certificat n’a aucune valeur reconnue officiellement. En gros : vous payez pour un collant, mais personne ne va le respecter. Certains de ces CB ne font aucun audit sérieux. Ils vous envoient un PDF rempli, avec votre logo, signé par un pseudo-auditeur. Résultat : vous croyez être conforme, mais vous êtes vulnérable. En cas d’incident, ça ne tient pas la route devant un client, une autorité ou en cour.
Pire encore : certains de ces CB tentent de se faire passer pour légitimes avec de faux logos d’accréditation ou des affiliations à des entités sans reconnaissance. C’est pourquoi il faut toujours :
- Vérifier que le CB est accrédité par un AB membre de l’IAF
- Vérifier que l’accréditation couvre bien la norme souhaité comme ISO/IEC 27001 (et pas juste ISO 9001)
Délais et coûts
La certification ISO/IEC 27001 prend souvent entre 3 et 6 mois à obtenir, selon la maturité de votre SGSI. Les frais varient de 8 000 $ à 25 000 $ sur trois ans, incluant les audits de surveillance.
En résumé : qui a créé qui ?
- L’ISO est une organisation fondée par les États membres en 1947. Elle est à la source du système.
- L’IAF a été créée pour harmoniser l’application des normes ISO au niveau mondial.
- Les AB sont créés ou reconnus par des gouvernements ou des autorités nationales compétentes (comme le CCN au Canada).
- Les CB sont des entités privées ou publiques qui se conforment aux exigences ISO/IEC 17021–1 et sont accréditées par un AB pour opérer.
Qui finance cela ?
ISO :
L’ISO est financée par trois principales sources :
- La vente des normes ISO, qui sont payantes (souvent entre 100 $ et 300 $ chacune)
- Les cotisations de ses membres nationaux
- Des partenariats internationaux ou des projets spéciaux (ex. : ONU, OMC)
IAF :
L’IAF est une organisation à but non lucratif financée par :
- Les cotisations annuelles de ses membres (organismes d’accréditation comme CCN, ANAB, UKAS)
- Des frais d’adhésion, formations et participation à ses activités
AB (ex. : CCN, ANAB, UKAS) :
Les organismes d’accréditation sont financés par :
- Les frais d’accréditation facturés aux CB (évaluations, renouvellements, audits de surveillance)
- Parfois des fonds publics ou des subventions gouvernementales (surtout au Canada et en Europe)
- Des services connexes comme les formations ou publications
CB (ex. : PECB, SGS, BNQ) :
Les organismes de certification tirent leurs revenus de :
- La vente de services d’audit et de certification aux entreprises
- Des activités de formation certifiée
- Des services de suivi, comme les audits de surveillance et de renouvellement
Bref, C’est les entreprises certifiées qui financent toute la chaîne. Elles paient les CB, qui paient les AB, qui cotisent à l’IAF, pendant que l’ISO vend les normes. Le modèle repose sur une cascade de financement entre acteurs indépendants, avec des contrôles croisés pour assurer qualité et impartialité.