FR
Sécurité et risques de la chaîne d'approvisionnement

Certification ISO 28000 des systèmes de management de la sûreté

La certification ISO 28000 montre aux chargeurs, aux assureurs, aux autorités douanières et aux acheteurs publics que vous gérez les risques de sûreté de manière structurée. Elle couvre vos sites et votre chaîne d'approvisionnement. Votre système est audité au regard de l'ISO 28000:2022, avec des audits menés par des auditeurs seniors et des devis forfaitaires. La plupart des organismes obtiennent la certification en 6–12 semaines.

ISO 28000 avec Accredify Global
2022Édition en vigueur, utilisée pour l'audit
6–12 sem.Délai type jusqu'au certificat
3 ansCycle du certificat, surveillance annuelle
61+Auditeurs
23+Experts techniques
71Pays couverts
SUR SITE
Contrôles de la chaîne d'approvisionnement audités
Ports, entrepôts et transporteurs
MULTISITE
Des sites échantillonnés selon les règles
Un seul certificat pour votre réseau
FORFAIT FIXE
Une proposition à forfait fixe
Après une revue de cadrage gratuite
En termes simples

Qu'est-ce que la certification ISO 28000 ?

La certification ISO 28000 est une confirmation indépendante que votre système de management de la sûreté satisfait à l'ISO 28000:2022. Un auditeur vérifie comment vous identifiez les menaces pesant sur les personnes, les actifs, les marchandises, les installations et l'information. Il vérifie aussi comment vous réduisez ces menaces et réagissez en cas d'incident. Si vous satisfaites à la norme, vous recevez un certificat valable trois ans.

La norme a été rédigée pour la sûreté de la chaîne d'approvisionnement, et ce sont toujours la logistique, les ports et les exportateurs qui l'utilisent le plus. Depuis l'édition 2022, toute organisation peut l'utiliser pour gérer la sûreté de manière structurée et auditable.

L'audit examine votre système sur site, y compris les contrôles sur lesquels vous comptez chez vos fournisseurs et prestataires. Ports, entrepôts et transporteurs sont tous pris en compte. Vous obtenez des constats exploitables, et pas seulement un certificat.

Appréciation des risquesMenaces de sécurité identifiées et évaluées
ContrôlesSécurité physique, procédurale et du personnel
Chaîne d'approvisionnementPartenaires et prestataires de services vérifiés
RéponseIncidents traités et enseignements tirés
Où en est la norme

ISO 28000:2022 : ce qui a changé par rapport à l'édition 2007

L'ISO 28000:2022 est la seule édition à laquelle on peut se certifier. Publiée en mars 2022, elle a remplacé l'ISO 28000:2007, désormais annulée. Son titre complet est Sécurité et résilience — Systèmes de management de la sûreté — Exigences.

Le champ d'application s'est élargi. L'édition 2007 était centrée sur la chaîne d'approvisionnement. L'édition 2022 s'applique à tout type et toute taille d'organisation souhaitant un système de management de la sécurité, tout en couvrant toujours les aspects liés à la chaîne d'approvisionnement. Elle utilise également la même structure harmonisée que l'ISO 9001, l'ISO 27001 et l'ISO 22301, ce qui simplifie les audits intégrés.

Un amendement de 2024 a ajouté le changement climatique. Comme les autres normes ISO de systèmes de management, l'ISO 28000 demande désormais si le changement climatique est un enjeu pertinent pour votre organisme.

Mars 2022Publication de l'ISO 28000:2022
AnnuléeISO 28000:2007
Amd 1:2024Prise en compte du changement climatique ajoutée

Source : ISO 28000:2022 (ISO)

À qui cela s'adresse

Qui a besoin de la certification ISO 28000 ?

Organisations dont les clients, les assureurs ou les régulateurs exigent la preuve que la sécurité est gérée, et non improvisée.

Logistique & 3PL

Transitaires, entrepôts et transporteurs routiers acheminant des marchandises de grande valeur ou sous douane. Consultez la page Certification ISO pour la logistique.

Ports et terminaux

Terminaux à conteneurs, aéroports et manutentionnaires de fret exposés à des risques liés aux accès et à la sûreté des marchandises.

Exportateurs et fabricants

Entreprises qui expédient à l'international et qui font face aux contrôles de sécurité des douanes et des acheteurs.

Prestataires de services de sécurité

Sociétés de gardiennage, de transport de fonds et de transport sécurisé.

Fournisseurs de la défense & des administrations

Fournisseurs qui manipulent des marchandises sensibles ou travaillent sur des sites sécurisés. Voir certification ISO pour la défense.

Infrastructures critiques

Opérateurs de l'énergie, de l'eau et des télécommunications qui protègent leurs sites et leur approvisionnement.

Exigences

Exigences de certification ISO 28000, article par article

L'ISO 28000:2022 suit la structure harmonisée. Voici ce que demande chaque article, et ce que l'auditeur examinera.

ArticleCe qu'elle exigeCe qu'examine l'auditeur
4. ContexteEnjeux liés à la sûreté, parties intéressées et périmètre du systèmeUn périmètre qui couvre les sites, les activités et les maillons de la chaîne d'approvisionnement qui comptent
5. LeadershipUne politique de sécurité et des rôles clairsImplication de la direction et responsables désignés pour la sécurité
6. PlanificationRisques et opportunités, et objectifs de sécuritéDes objectifs mesurés et liés à des menaces réelles
7. SupportRessources, compétences, sensibilisation, communication, informations documentéesFormation, contrôle des antécédents et procédures de sécurité maîtrisées
8. Réalisation des activités opérationnellesAppréciation et traitement des risques de sûreté, contrôles, plans de sûreté et réponse aux incidentsContrôle d'accès, manutention des marchandises, scellés, vérifications des partenaires et exercices
9. Évaluation des performancesSurveillance, audit interne et revue de directionTendances des incidents et résultats d'audit suivis d'actions
10. AméliorationNon-conformité, action corrective et amélioration continueCauses profondes identifiées et corrections durables
Comment elle s'articule

ISO 28000 face à l'ISO 28001, au CTPAT, à l'AEO, à l'ISO 27001 et à l'ISO 22301

L'ISO 28000 recoupe plusieurs programmes. Voici comment ils s'articulent, et ce que chacun prouve.

ProgrammeDe quoi il s'agitLien avec l'ISO 28000
ISO 28001Bonnes pratiques pour les évaluations et les plans de sécurité de la chaîne d'approvisionnementLignes directrices utilisables au sein d'un système ISO 28000 ; non certifiées séparément ici
CTPAT et AEOProgrammes douaniers d'opérateurs de confianceAccordé par les autorités douanières ; les preuves ISO 28000 appuient votre demande
ISO 27001Management de la sécurité de l'informationCouvre les données et l'informatique ; l'ISO 28000 couvre aussi la sécurité physique, celle des personnes et celle des marchandises
ISO 22301Management de la continuité d'activitéVous permet de poursuivre vos activités après une perturbation ; l'ISO 28000 vise à prévenir les incidents de sûreté
ISO 9001Management de la qualitéMême structure, de sorte que les deux peuvent être audités ensemble
Fonctionnement

Comment fonctionne la certification ISO 28000

Six étapes, du premier appel à un certificat valable trois ans. Notre guide du processus de certification ISO donne plus de détails.

Revue gratuite du périmètreSites, activités, maillons de la chaîne d'approvisionnement et échéances.
Proposition à forfait fixeJours d'audit fixés conformément aux règles de l'IAF sur la durée d'audit.
Audit d'Étape 1Périmètre, appréciation des risques et état de préparation examinés.
Audit d'Étape 2Contrôles vérifiés sur site, y compris les vérifications des partenaires.
Décision de certificationPrise séparément de l'audit, après clôture des constats majeurs.
Surveillance et renouvellementSurveillance annuelle, puis renouvellement de la certification la troisième année.

Vous faites face à une échéance fixée par un client, un assureur ou les douanes ? Indiquez-la-nous lors de la revue du périmètre et nous planifierons les dates d'audit en conséquence.

Réserver une revue de cadrage gratuite
Ce que les auditeurs constatent

Constats d'audit ISO 28000 fréquents

Les écarts qui bloquent le plus souvent la certification, pour que vous puissiez les vérifier en premier.

Constats sur le système

  • Une appréciation des risques de sécurité réalisée une fois et jamais mise à jour
  • Périmètre qui exclut un site ou un sous-traitant clé
  • Objectifs de sécurité sans indicateurs derrière eux
  • Incidents consignés, mais sans analyse des causes racines
  • Aucune revue de direction de la performance en matière de sûreté

Constats sur site

  • Accès des visiteurs et des prestataires non enregistrés
  • Numéros de scellés non vérifiés à l'expédition ou à la réception
  • Contrôle des clés et des badges d'accès non rapproché
  • Contrôles de sécurité des partenaires commerciaux en retard
  • Exercices d'urgence et de sûreté non testés
Coût et délais

Coût et calendrier de la certification ISO 28000

Il n'existe pas de tarif catalogue. Le coût dépend des jours d'audit nécessaires à votre périmètre, et vous obtenez un prix forfaitaire dans une proposition sur mesure.

Ce qui détermine les jours d'audit

  • Personnel : effectif total dans le périmètre
  • Sites : bureaux, entrepôts, terminaux et dépôts
  • Risque : marchandises de grande valeur, dangereuses ou sensibles
  • Chaîne d'approvisionnement : activités et partenaires dans le périmètre
  • Intégration : combinée avec ISO 9001, 27001 ou 22301

Délais

PropositionJours après le cadrage
Jusqu'au certificatGénéralement 6–12 semaines
SurveillanceUne fois par an
Renouvellement de la certificationAvant la fin de la troisième année
Choisir un partenaire

Comment choisir un organisme de certification ISO 28000

Les questions à poser avant de signer, et les réponses d'Accredify Global.

Question à poserLa réponse d'Accredify Global
Qui délivre notre certificat ?Votre proposition indique l'organisme de certification, avant tout engagement de votre part.
Auditez-vous selon l'édition 2022 ?Oui. L'ISO 28000:2022 est désormais la seule édition utilisée pour les audits.
Visiterez-vous nos sites ?Oui. Les sites sont échantillonnés conformément aux règles multisites de l'IAF, et la fonction centrale est auditée à chaque fois.
Pouvez-vous combiner plusieurs normes ?Oui. L'ISO 28000 peut être auditée conjointement avec l'ISO 9001, l'ISO 27001 et l'ISO 22301.
Rédigerez-vous aussi nos procédures ?Non. Nous ne faisons pas de conseil, afin que chaque audit reste impartial.
Comment le prix est-il établi ?Un forfait fixe, établi selon les jours d'audit, dans une proposition sur mesure après une revue gratuite du périmètre.
Questions fréquentes

Foire aux questions sur la certification ISO 28000

Des réponses claires sur l'édition 2022, le périmètre, CTPAT et OEA, le coût et le calendrier.

Qu'est-ce que la certification ISO 28000 ?

La certification ISO 28000 est une confirmation indépendante que votre système de management de la sûreté satisfait à l'ISO 28000:2022. Un organisme de certification audite la manière dont vous évaluez les risques de sûreté pour les personnes, les actifs, les marchandises, les installations et l'information. Cela inclut les risques de votre chaîne d'approvisionnement et la manière dont vous les maîtrisez.

Quelle est la dernière version de l'ISO 28000 ?

L'ISO 28000:2022, publiée en mars 2022, est l'édition actuelle. Elle a remplacé l'ISO 28000:2007. Un amendement de 2024 a ajouté des considérations relatives au changement climatique, dans le cadre de la mise à jour par l'ISO de ses normes de systèmes de management.

L'ISO 28000 est-elle réservée aux entreprises de la chaîne d'approvisionnement ?

Non. L'édition 2022 s'applique à tout organisme qui souhaite un système de management de la sûreté, quels que soient son type et sa taille. Elle couvre toujours les aspects liés à la chaîne d'approvisionnement, c'est pourquoi les entreprises de logistique, les ports et les exportateurs l'utilisent le plus.

Quelle est la différence entre l'ISO 28000 et l'ISO 28001 ?

L'ISO 28000 fixe les exigences d'un système de management de la sûreté certifiable. L'ISO 28001 fournit les bonnes pratiques pour les évaluations et les plans de sûreté de la chaîne d'approvisionnement, et est souvent utilisée avec les programmes douaniers d'opérateurs de confiance.

L'ISO 28000 aide-t-elle pour le CTPAT ou le statut AEO ?

Oui. Les deux programmes attendent une appréciation documentée des risques de sûreté, des contrôles physiques et procéduraux, et des vérifications des partenaires commerciaux. Un système ISO 28000 vous fournit une grande partie de ces preuves, même si les statuts CTPAT et AEO sont accordés uniquement par les autorités douanières.

En quoi l'ISO 28000 diffère-t-elle de l'ISO 27001 ?

L'ISO 27001 couvre la sécurité de l'information. L'ISO 28000 couvre la sûreté de manière plus large, y compris la sûreté physique, les marchandises, les personnes, les installations et les partenaires de la chaîne d'approvisionnement. De nombreux organismes se certifient selon les deux et les gèrent comme un seul système intégré.

Qui a besoin de la certification ISO 28000 ?

Transitaires, prestataires 3PL et d'entreposage, ports et terminaux, exportateurs de marchandises de grande valeur, prestataires de services de sûreté et opérateurs d'infrastructures critiques. Elle est souvent demandée par les chargeurs, les assureurs et les acheteurs publics.

Combien de temps dure la certification ISO 28000 ?

La plupart des organismes disposant d'un programme de sûreté opérationnel obtiennent leur certification en 6 à 12 semaines, de l'Étape 1 au certificat. Davantage de sites, un périmètre plus large de la chaîne d'approvisionnement ou un nouveau système prennent plus de temps.

Combien coûte la certification ISO 28000 ?

Le coût dépend des jours d'audit nécessaires à votre périmètre. L'effectif, le nombre de sites, le niveau de risque de sûreté et les activités incluses dans le périmètre déterminent les jours d'audit. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure à prix forfaitaire.

Quelle est la durée de validité d'un certificat ISO 28000 ?

Trois ans. Des audits de surveillance ont lieu chaque année, et un audit de renouvellement de la certification intervient avant l'expiration du certificat.

L'ISO 28000 peut-elle couvrir plusieurs sites ?

Oui. Les sites qui appliquent le même système de management de la sûreté peuvent partager un seul certificat multisite. L'organisme de certification audite à chaque fois un échantillon de sites, déterminé conformément aux règles de l'IAF relatives à la durée d'audit, ainsi que la fonction centrale.

Quels documents l'ISO 28000 exige-t-elle ?

Prévoyez une politique de sûreté, des objectifs de sûreté, un enregistrement de l'appréciation et du traitement des risques, ainsi que des plans et procédures de sûreté. Il vous faut également des enregistrements relatifs à la formation, à la surveillance, aux incidents, à l'audit interne et à la revue de direction.

L'ISO 28000 peut-elle être combinée avec l'ISO 9001 ou l'ISO 22301 ?

Oui. L'ISO 28000:2022 utilise la même structure harmonisée que l'ISO 9001, l'ISO 27001 et l'ISO 22301 : elles peuvent donc être auditées ensemble lors d'un seul audit intégré.

Accredify Global nous aide-t-il à rédiger nos procédures de sûreté ?

Non. La certification doit rester impartiale : ni nous ni l'organisme de certification ne pouvons concevoir ou rédiger votre système. Nous pouvons expliquer la norme et le processus d'audit.

Revue de cadrage gratuite

Montrez à vos clients que la sécurité est gérée, et non improvisée

Parlez-nous de vos sites, de vos activités et de vos échéances. Nous confirmerons le périmètre de votre certification ISO 28000 et vous enverrons une proposition à prix forfaitaire.

Réservez votre revue de cadrage gratuite →
Vous préférez d'abord en parler ? +1-214-899-5643 · Demander un devis ISO 28000 · Nous contacter

Dernière revue le par l'équipe de certification d'Accredify Global.