La semaine après avoir obtenu leur certification ISO 27001, une cliente m’envoie un courriel super heureuse, avec une capture d’écran de leur nouveau site web.

En haut à droite de la page d’accueil : le logo rouge et blanc de l’ISO, bien visible, bien centré.

Problème : ce logo n’aurait jamais dû s’y trouver.

Ce n’était pas une mauvaise intention. C’était une incompréhension très répandue sur ce que la certification vous autorise réellement à afficher. Et cette incompréhension peut vous valoir un avertissement de votre organisme de certification, voire une suspension.

L’ISO ne certifie pas, elle normalise

L’ISO (Organisation internationale de normalisation) développe les normes. Elle ne délivre pas les certifications. Ce n’est donc pas son logo que vous avez le droit d’afficher.

La certification est délivrée par un organisme de certification accrédité. Au Québec et au Canada, on croise souvent SGS, NQA, ABS-QE, Bureau Veritas, BSI ou QMI. C’est cet organisme qui vous a audité, qui a émis votre certificat et qui vous autorise à utiliser son logo de certification, pas celui de l’ISO.

J’ai déjà détaillé qui fait quoi dans cet article sur le rôle des organismes de certification et d’accréditation. En résumé : l’ISO ne conduit pas les certifications. En conséquence, son nom et son logo bénéficient d’une protection particulière pour empêcher leur mauvais usage.

Les entreprises certifiées ne peuvent pas utiliser le logo de l’ISO dans leurs documents promotionnels. Elles doivent plutôt utiliser le logo fourni par l’organisme de certification qui a conduit la certification.

Ce que vous avez le droit d’afficher

Voici ce qui est permis, selon les règles standard des organismes de certification accrédités :

  • Le logo de votre organisme de certification (SGS, NQA, ABS-QE, Bureau Veritas, etc.), tel que fourni par cet organisme, sans modification
  • La mention textuelle de votre certification, par exemple : « Certifié ISO 27001:2022 par [nom de l’organisme] »
  • Le numéro de certificat et la portée de certification, pour permettre la vérification
  • Le logo de l’organisme d’accréditation, mais uniquement en combinaison avec le logo de l’organisme de certification, jamais seul. Au Canada, c’est le CCN (Conseil canadien des normes). Au Royaume-Uni, c’est l’UKAS. Aux États-Unis, c’est l’ANAB. En France, c’est le COFRAC.

Sur quels supports pouvez-vous les afficher?

  • Site web, dans une section dédiée aux certifications
  • Papeterie, cartes d’affaires, signatures courriel
  • Appels d’offres, présentations clients
  • Brochures et documents commerciaux

Ce qui est interdit

Le logo de l’ISO est une marque déposée. Il ne peut pas être modifié, copié ou utilisé sans permission écrite de l’ISO.

Au-delà du logo ISO lui-même, voici quelques erreurs que je vois :

  • Afficher le logo sur un produit ou son emballage. La certification ISO couvre votre système de gestion, pas vos produits. Évitez des affirmations comme « produits certifiés ISO » si seul le système de gestion est certifié.
  • Utiliser un logo expiré ou suspendu. Dès que votre cycle de certification se termine ou est suspendu, le droit d’utilisation cesse. Utilisez uniquement les marques de certification en cours de validité et retirez celles qui sont expirées pour éviter toute confusion.
  • Modifier le logo de l’organisme de certification. Couleurs, proportions, ajout d’effets visuels : tout cela est interdit.
  • Laisser entendre que l’ISO a approuvé vos produits ou services. La certification atteste d’un système de gestion, pas de la qualité ou de la sécurité d’un produit spécifique.
  • Dire que vous êtes « accrédité ISO ». L’accréditation s’applique aux organismes de certification, pas aux entreprises certifiées. Vous êtes certifié, pas accrédité.

Le cas de la portée de certification

C’est un piège dans lequel tombent régulièrement les entreprises qui ont plusieurs divisions ou plusieurs sites.

Votre certification couvre un périmètre précis, défini dans votre certificat. Si votre certification ISO 27001 couvre uniquement vos services infonuagiques, vous ne pouvez pas afficher le logo de certification pour l’ensemble de votre entreprise sans précision.

La référence doit inclure l’identification du client certifié, le type de système de gestion et la norme applicable, ainsi que l’organisme de certification qui a émis la certification.

En pratique, la formulation sur votre site devrait ressembler à ceci :

« [Nom de l’entreprise] est certifiée ISO/IEC 27001:2022 par [organisme de certification] pour [portée telle qu’inscrite au certificat]. »

Ce que votre organisme de certification vérifie

Lors des audits de surveillance annuels, votre auditeur va vérifier comment vous utilisez les logos et les mentions de certification. Ce n’est pas une vérification symbolique.

L’organisation certifiée doit, lors de la suspension ou du retrait de sa certification, cesser immédiatement d’utiliser tout matériel publicitaire faisant référence à la certification ISO et au logo.

Une utilisation non conforme peut mener à :

  • Un avis de non-conformité documenté
  • Une obligation de correction avant l’audit suivant
  • Dans les cas graves, une suspension de la certification

La règle simple à retenir

Vous certifiez votre système. L’organisme de certification valide. L’ISO développe la norme. Chacun a son rôle, et seul l’organisme de certification vous autorise à utiliser son logo.

Avant de mettre quoi que ce soit sur votre site web, votre papeterie ou vos offres de services, consultez le guide d’utilisation des logos que votre organisme de certification vous a fourni lors de la délivrance de votre certificat. Si vous ne le trouvez plus, appelez-les. C’est gratuit et ça vous évitera une mauvaise surprise lors de votre prochain audit.

Vous venez d’obtenir votre certificat et vous voulez vérifier ce que vous affichez? Parlons-en.