Comment auditer avec ISO 9001:2026 au vu des évolutions apportées ?
1re partie — Des changements, oui.
Une révolution ? Pas vraiment.
ISO 9001:2026 arrive et, comme à chaque nouvelle version d’une norme, les réseaux sociaux s’agitent.
Chacun analyse, commente, interprète. Certains y voient des évolutions majeures, d’autres une simple mise à jour. Et, bien entendu, tout le monde a assurément raison…
Mon avis ?
Les normes et leurs mises à jour arrivent généralement avec deux trains de retard par rapport au fonctionnement réel des organisations et aux évolutions de la société.
Mais ce n’est finalement pas la question qui m’intéresse ici.
La vraie question est beaucoup plus pragmatique :
Quand je serai en audit avec ISO 9001:2026, qu’est-ce que je vais devoir regarder différemment ?
C’est donc à vous que je m’adresse, auditeurs et auditrices de France, de Navarre… et d’un peu plus loin.
Pas pour paraphraser la norme.
Mais pour essayer de comprendre ce qu’elle change réellement dans notre manière d’auditer.
D’abord, mes sources
Pour réaliser cette analyse, je me suis appuyé sur :
la version anglaise d’ISO 9001:2026 qu’un mystérieux « trou du carrelage » a mise à disposition sur LinkedIn. Merci à lui, cela m’évite l’achat. Même si je détruis maintenant le document — comme demandé dans ISO 19011 — il est malheureusement trop tard : j’ai déjà tout mémorisé…
la formation en ligne de deux heures de l’IRCA consacrée à la transition vers ISO 9001:2026, que j’ai suivie et réussie. Je vous la conseille. Seul bémol : elle est en anglais ;
la version DIS d’ISO 9002 de juin 2026, en français ;
le document Briefing Note ISO 9001:2026 de l’IRCA.
Et après lecture, formation, comparaison et quelques neurones sollicités, que faut-il retenir ?
ISO 9001:2026 en six points
1. Les définitions ont désormais deux sources.
Elles proviennent non seulement d’ISO 9000:2026, mais également de l’ISO/IEC Harmonized Structure for MSS with guidance for use, dans sa version du 1er juillet 2026.
2. Deux nouveaux invités entrent officiellement dans la norme : la culture qualité et le comportement éthique.
Et nous verrons que cela pose quelques questions intéressantes en audit.
3. Risques et opportunités prennent leurs distances.
Les actions face aux risques et les actions face aux opportunités sont désormais traitées dans deux paragraphes distincts.
4. La gestion des modifications se muscle.
L’exigence est complétée, notamment sur la communication, la surveillance de l’efficacité et la revue des résultats.
5. Les annexes sont enrichies.
L’objectif est de faciliter la compréhension et l’interprétation de certaines exigences.
6. Conséquence : l’annexe B disparaît.
Et voilà !
Révolution terminée.
Enfin… presque.
Parce que, comme souvent avec ISO 9001, le diable se cache dans les détails.
Regardons donc les chapitres un par un, avec une seule question en tête :
Qu’est-ce que cela change pour l’auditeur ?
Chapitre 0 — Introduction
L’approche par les risques est désormais traitée dans l’annexe A.6.1.2.
Les subtilités de langage autour de « doit », « peut », etc. ont été retirées. Cela ne change évidemment pas le principe essentiel : « doit » indique toujours une exigence.
Pour le reste, pas de grand bouleversement :
les sept principes de management de la qualité demeurent ;
la représentation SIPOC du processus demeure ;
la présentation du SMQ suivant le PDCA demeure ;
la cohérence entre ISO 9000, ISO 9001 et ISO 9004 est préservée.
Et pour l’auditeur ?
Rien de fondamental ne change dans le processus d’audit.
On peut donc poursuivre notre route.
Chapitre 1 — Domaine d’application
Pas de changement notable.
Et pour l’auditeur ?
Pas d’impact significatif sur le processus d’audit.
Chapitre suivant.
Chapitre 2 — Références normatives
Les auditeurs doivent désormais faire référence à ISO 9000:2026 pour les termes et définitions.
Et il faudra naturellement vérifier que les organisations utilisant ISO 9001:2026 s’appuient elles aussi sur les bonnes références.
Et pour l’auditeur ?
Là encore, pas de modification majeure de notre manière d’auditer.
Chapitre 3 — Termes et définitions
Les termes et définitions font référence à deux sources :
ISO 9000:2026 et la HS — Harmonized Structure.
Pour les amateurs, l’ISO met également à disposition son Online Browsing Platform.
Il y a 23 définitions.
Il faut les lire.
Oui, toutes.
Petite curiosité toutefois : l’ISO n’a pas jugé nécessaire d’introduire une définition de la culture qualité ni du comportement éthique.
Alors que ces deux notions font justement leur apparition dans les exigences.
Cela aurait peut-être pu nous aider…
Chapitre 4 — Contexte de l’organisme
Ici, les choses commencent à devenir un peu plus intéressantes.
Le climat entre officiellement dans le contexte
La prise en compte de l’impact potentiel de l’organisation sur le climat apparaît au paragraphe 4.1.
Il s’agit de l’intégration de l’amendement climat publié en 2024.
Le contexte politique fait également son apparition.
Concernant les parties intéressées, l’auditeur devra examiner les exigences que l’organisation a décidé de prendre en compte, notamment celles éventuellement liées au changement climatique.
Nous restons cependant sur la même logique :
déterminer → surveiller → revoir.
Le domaine d’application reste documenté
Le domaine d’application du SMQ, au §4.3, doit être disponible sous forme d’information documentée.
Pas de révolution ici non plus.
Dans le §4.4.1, le premier paragraphe concernant la détermination des processus nécessaires devient le point a).
Les autres points sont donc simplement décalés jusqu’au point i).
Et pour l’auditeur ?
Sur le chapitre 4, nous allons donc continuer à rechercher des preuves concernant :
la manière dont les enjeux liés au climat sont pris en compte dans la planification du SMQ ;
les parties intéressées pertinentes et leurs exigences pertinentes ;
le domaine d’application ;
les processus ;
leurs interactions.
Autrement dit : on ne cherche pas une étude climatique pour faire plaisir à l’auditeur. On cherche à comprendre si l’organisation a déterminé si cet enjeu est pertinent pour son SMQ et, lorsqu’il l’est, ce qu’elle en fait.
Chapitre 5 — Leadership
Là, nous arrivons probablement à l’une des évolutions qui fera le plus parler les auditeurs.
Le §5.1.1 — toujours aussi élégamment baptisé « Général » — a été réorganisé et son texte modifié.
Mais surtout, une nouvelle exigence apparaît.
5.1.1 i — Culture qualité et comportement éthique
La direction doit promouvoir :
une culture qualité et un comportement éthique.
Voilà deux expressions qui risquent de générer quelques débats dans les salles d’audit.
Premier réflexe : ne pas leur faire dire plus que ce que la norme demande.
L’exigence porte ici sur la promotion par le leadership.
Pas sur l’existence d’un magnifique document de quinze pages intitulé Politique de culture qualité et de comportement éthique, signé, tamponné, plastifié et oublié dans un SharePoint.
Pour mieux comprendre l’intention, il est utile d’aller voir l’annexe A.5.1.
Et cela devient encore plus intéressant avec ISO 9002, dont le §5.1.1 i renvoie lui-même à ISO 10010:2022, §5.2.
Comment auditer la culture qualité ?
Il faudra chercher ce que l’organisation fait réellement pour la promouvoir.
Les comportements, les décisions et les résultats deviennent particulièrement intéressants.
Des non-conformités ou des produits et services non conformes récurrents peuvent, par exemple, constituer des signaux permettant de questionner la culture qualité de l'organisation.
La question n’est donc pas simplement :
« Avez-vous une culture qualité ? »
Question à laquelle la réponse risque fort d’être :
« Oui. »
Merci. Audit terminé.
Il faudra plutôt explorer ce qui permet de rendre cette culture observable.
Que fait la direction ?
Quels comportements encourage-t-elle ?
Que se passe-t-il lorsqu’un problème qualité apparaît ?
Comment les arbitrages sont-ils réalisés ?
La qualité résiste-t-elle lorsque les délais, les coûts ou la pression commerciale augmentent ?
Là, nous commençons réellement à auditer.
Et le comportement éthique ?
Même logique.
On pourra rechercher l’existence d’un code de conduite, sachant que de nombreuses organisations disposent déjà d'un règlement intérieur ou d'autres dispositifs.
Les pratiques varieront naturellement selon l’activité, la taille, les risques et le contexte de l’organisation.
Des mécanismes de surveillance peuvent également exister.
L’enjeu pour l’auditeur sera surtout de mettre en relation :
culture qualité + comportement éthique + décisions + comportements observés + résultats de l’organisme.
À mon sens, c’est une exigence dont la profondeur d’audit augmentera progressivement à mesure que les organisations — et les auditeurs — se l’approprieront.
Les autres évolutions du chapitre 5
Le §5.1.2 ne change pas.
Dans le §5.2.1, le texte est reformulé sans changement fondamental de contenu.
Un nouveau §5.2.1 e apparaît avec la prise en compte du contexte et de l’orientation stratégique.
Dans le §5.2.2, un point d) supplémentaire concerne la compréhension et la mise en œuvre de la politique.
Pour le §5.3, les rôles et responsabilités doivent être attribués et communiqués.
Le terme « compris » disparaît.
Nous passons également de cinq à six points.
Le §5.3 e porte sur le fait de rendre compte à la direction des opportunités d’amélioration.
Il s’agit essentiellement d’une reformulation.
Et pour l’auditeur ?
Trois choses à retenir :
1. Se familiariser sérieusement avec le §5.1.1 et son annexe explicative.
2. Ne pas transformer « culture qualité et comportement éthique » en usine à gaz documentaire : l’exigence porte d’abord sur leur promotion par le leadership.
3. Ne plus seulement vérifier que la politique qualité existe et qu’elle est communiquée : il faut également s'intéresser à sa mise en œuvre.
Chapitre 6 — Planification
Rappel utile : ce chapitre traite de la planification du SMQ.
La planification opérationnelle des processus reste, elle, traitée au §8.1.
Le §6.1 est désormais structuré en trois parties :
6.1.1 — généralités6.1.2 — actions face aux risques6.1.3 — actions face aux opportunités
Cette séparation est loin d’être anodine pour l’audit.
Risques et opportunités : enfin séparés
Nous devons toujours vérifier que les risques et les opportunités sont déterminés en lien avec les enjeux du §4.1 et les exigences des parties intéressées pertinentes du §4.2.
Mais ensuite, deux chemins apparaissent clairement :
Que fait l’organisation face à ses risques ?
et
Que fait-elle face à ses opportunités ?
ISO 9002 apporte ici des compléments particulièrement utiles.
Cette séparation devrait aussi permettre d’éviter une pratique que l’on rencontre encore régulièrement : des « risques et opportunités » entassés dans le même tableau Excel, parce que la norme l’a demandé, mais dont personne ne sait réellement quoi faire.
6.3 — La gestion des modifications devient plus consistante
Trois nouveaux éléments apparaissent concernant :
la communication des modifications ;
la surveillance de leur efficacité ;
la revue des résultats obtenus.
Et là, pour l’auditeur, il y a matière à investiguer.
Une modification a-t-elle été décidée ?
Très bien.
Mais :
Qui devait en être informé ?L’a-t-il été ?Comment l’organisation a-t-elle vérifié que la modification fonctionnait ?Quels résultats a-t-elle obtenus ?Ces résultats ont-ils été revus ?
Nous quittons progressivement une logique de simple « gestion du changement » pour nous intéresser davantage à l’efficacité réelle du changement.
Et cela, en audit, peut devenir particulièrement intéressant.
Alors, ISO 9001:2026 change-t-elle vraiment notre manière d’auditer ?
Sur les six premiers chapitres, la réponse est nuancée.
La mécanique fondamentale de l’audit ISO 9001 ne change pas.
Nous allons toujours chercher à comprendre le contexte, les processus, les interactions, les responsabilités, les risques, les opportunités et les preuves de mise en œuvre et d’efficacité.
Mais quelques terrains d’investigation deviennent plus intéressants :
le climat, la culture qualité, le comportement éthique, la mise en œuvre de la politique, la distinction entre risques et opportunités et l’efficacité des modifications.
Et surtout, attention au piège classique des changements de version :
inventer des exigences que la norme n’a jamais demandées.
ISO 9001:2026 ne nous demande pas nécessairement plus de documents.
Elle nous invite, sur plusieurs sujets, à aller regarder un peu plus attentivement ce qui se passe réellement dans l’organisation.
Et finalement…
n’est-ce pas précisément ce que devrait faire un bon audit ?
À suivre dans la deuxième partie : les chapitres 7 à 10 et leurs conséquences concrètes sur la pratique de l’audit.

