Certification ISO 28000 des systèmes de management de la sûreté
La certification ISO 28000 montre aux chargeurs, aux assureurs, aux autorités douanières et aux acheteurs publics que vous gérez les risques de sûreté de manière structurée. Elle couvre vos sites et votre chaîne d'approvisionnement. Votre système est audité au regard de l'ISO 28000:2022, avec des audits menés par des auditeurs seniors et des devis forfaitaires. La plupart des organismes obtiennent la certification en 6–12 semaines.
Qu'est-ce que la certification ISO 28000 ?
La certification ISO 28000 est une confirmation indépendante que votre système de management de la sûreté satisfait à l'ISO 28000:2022. Un auditeur vérifie comment vous identifiez les menaces pesant sur les personnes, les actifs, les marchandises, les installations et l'information. Il vérifie aussi comment vous réduisez ces menaces et réagissez en cas d'incident. Si vous satisfaites à la norme, vous recevez un certificat valable trois ans.
La norme a été rédigée pour la sûreté de la chaîne d'approvisionnement, et ce sont toujours la logistique, les ports et les exportateurs qui l'utilisent le plus. Depuis l'édition 2022, toute organisation peut l'utiliser pour gérer la sûreté de manière structurée et auditable.
L'audit examine votre système sur site, y compris les contrôles sur lesquels vous comptez chez vos fournisseurs et prestataires. Ports, entrepôts et transporteurs sont tous pris en compte. Vous obtenez des constats exploitables, et pas seulement un certificat.
ISO 28000:2022 : ce qui a changé par rapport à l'édition 2007
L'ISO 28000:2022 est la seule édition à laquelle on peut se certifier. Publiée en mars 2022, elle a remplacé l'ISO 28000:2007, désormais annulée. Son titre complet est Sécurité et résilience — Systèmes de management de la sûreté — Exigences.
Le champ d'application s'est élargi. L'édition 2007 était centrée sur la chaîne d'approvisionnement. L'édition 2022 s'applique à tout type et toute taille d'organisation souhaitant un système de management de la sécurité, tout en couvrant toujours les aspects liés à la chaîne d'approvisionnement. Elle utilise également la même structure harmonisée que l'ISO 9001, l'ISO 27001 et l'ISO 22301, ce qui simplifie les audits intégrés.
Un amendement de 2024 a ajouté le changement climatique. Comme les autres normes ISO de systèmes de management, l'ISO 28000 demande désormais si le changement climatique est un enjeu pertinent pour votre organisme.
Source : ISO 28000:2022 (ISO)
Qui a besoin de la certification ISO 28000 ?
Organisations dont les clients, les assureurs ou les régulateurs exigent la preuve que la sécurité est gérée, et non improvisée.
Transitaires, entrepôts et transporteurs routiers acheminant des marchandises de grande valeur ou sous douane. Consultez la page Certification ISO pour la logistique.
Terminaux à conteneurs, aéroports et manutentionnaires de fret exposés à des risques liés aux accès et à la sûreté des marchandises.
Entreprises qui expédient à l'international et qui font face aux contrôles de sécurité des douanes et des acheteurs.
Sociétés de gardiennage, de transport de fonds et de transport sécurisé.
Fournisseurs qui manipulent des marchandises sensibles ou travaillent sur des sites sécurisés. Voir certification ISO pour la défense.
Opérateurs de l'énergie, de l'eau et des télécommunications qui protègent leurs sites et leur approvisionnement.
Exigences de certification ISO 28000, article par article
L'ISO 28000:2022 suit la structure harmonisée. Voici ce que demande chaque article, et ce que l'auditeur examinera.
| Article | Ce qu'elle exige | Ce qu'examine l'auditeur |
|---|---|---|
| 4. Contexte | Enjeux liés à la sûreté, parties intéressées et périmètre du système | Un périmètre qui couvre les sites, les activités et les maillons de la chaîne d'approvisionnement qui comptent |
| 5. Leadership | Une politique de sécurité et des rôles clairs | Implication de la direction et responsables désignés pour la sécurité |
| 6. Planification | Risques et opportunités, et objectifs de sécurité | Des objectifs mesurés et liés à des menaces réelles |
| 7. Support | Ressources, compétences, sensibilisation, communication, informations documentées | Formation, contrôle des antécédents et procédures de sécurité maîtrisées |
| 8. Réalisation des activités opérationnelles | Appréciation et traitement des risques de sûreté, contrôles, plans de sûreté et réponse aux incidents | Contrôle d'accès, manutention des marchandises, scellés, vérifications des partenaires et exercices |
| 9. Évaluation des performances | Surveillance, audit interne et revue de direction | Tendances des incidents et résultats d'audit suivis d'actions |
| 10. Amélioration | Non-conformité, action corrective et amélioration continue | Causes profondes identifiées et corrections durables |
ISO 28000 face à l'ISO 28001, au CTPAT, à l'AEO, à l'ISO 27001 et à l'ISO 22301
L'ISO 28000 recoupe plusieurs programmes. Voici comment ils s'articulent, et ce que chacun prouve.
| Programme | De quoi il s'agit | Lien avec l'ISO 28000 |
|---|---|---|
| ISO 28001 | Bonnes pratiques pour les évaluations et les plans de sécurité de la chaîne d'approvisionnement | Lignes directrices utilisables au sein d'un système ISO 28000 ; non certifiées séparément ici |
| CTPAT et AEO | Programmes douaniers d'opérateurs de confiance | Accordé par les autorités douanières ; les preuves ISO 28000 appuient votre demande |
| ISO 27001 | Management de la sécurité de l'information | Couvre les données et l'informatique ; l'ISO 28000 couvre aussi la sécurité physique, celle des personnes et celle des marchandises |
| ISO 22301 | Management de la continuité d'activité | Vous permet de poursuivre vos activités après une perturbation ; l'ISO 28000 vise à prévenir les incidents de sûreté |
| ISO 9001 | Management de la qualité | Même structure, de sorte que les deux peuvent être audités ensemble |
Comment fonctionne la certification ISO 28000
Six étapes, du premier appel à un certificat valable trois ans. Notre guide du processus de certification ISO donne plus de détails.
Vous faites face à une échéance fixée par un client, un assureur ou les douanes ? Indiquez-la-nous lors de la revue du périmètre et nous planifierons les dates d'audit en conséquence.
Réserver une revue de cadrage gratuiteConstats d'audit ISO 28000 fréquents
Les écarts qui bloquent le plus souvent la certification, pour que vous puissiez les vérifier en premier.
Constats sur le système
- Une appréciation des risques de sécurité réalisée une fois et jamais mise à jour
- Périmètre qui exclut un site ou un sous-traitant clé
- Objectifs de sécurité sans indicateurs derrière eux
- Incidents consignés, mais sans analyse des causes racines
- Aucune revue de direction de la performance en matière de sûreté
Constats sur site
- Accès des visiteurs et des prestataires non enregistrés
- Numéros de scellés non vérifiés à l'expédition ou à la réception
- Contrôle des clés et des badges d'accès non rapproché
- Contrôles de sécurité des partenaires commerciaux en retard
- Exercices d'urgence et de sûreté non testés
Coût et calendrier de la certification ISO 28000
Il n'existe pas de tarif catalogue. Le coût dépend des jours d'audit nécessaires à votre périmètre, et vous obtenez un prix forfaitaire dans une proposition sur mesure.
Ce qui détermine les jours d'audit
- Personnel : effectif total dans le périmètre
- Sites : bureaux, entrepôts, terminaux et dépôts
- Risque : marchandises de grande valeur, dangereuses ou sensibles
- Chaîne d'approvisionnement : activités et partenaires dans le périmètre
- Intégration : combinée avec ISO 9001, 27001 ou 22301
Délais
| Proposition | Jours après le cadrage |
|---|---|
| Jusqu'au certificat | Généralement 6–12 semaines |
| Surveillance | Une fois par an |
| Renouvellement de la certification | Avant la fin de la troisième année |
Comment choisir un organisme de certification ISO 28000
Les questions à poser avant de signer, et les réponses d'Accredify Global.
| Question à poser | La réponse d'Accredify Global |
|---|---|
| Qui délivre notre certificat ? | Votre proposition indique l'organisme de certification, avant tout engagement de votre part. |
| Auditez-vous selon l'édition 2022 ? | Oui. L'ISO 28000:2022 est désormais la seule édition utilisée pour les audits. |
| Visiterez-vous nos sites ? | Oui. Les sites sont échantillonnés conformément aux règles multisites de l'IAF, et la fonction centrale est auditée à chaque fois. |
| Pouvez-vous combiner plusieurs normes ? | Oui. L'ISO 28000 peut être auditée conjointement avec l'ISO 9001, l'ISO 27001 et l'ISO 22301. |
| Rédigerez-vous aussi nos procédures ? | Non. Nous ne faisons pas de conseil, afin que chaque audit reste impartial. |
| Comment le prix est-il établi ? | Un forfait fixe, établi selon les jours d'audit, dans une proposition sur mesure après une revue gratuite du périmètre. |
Foire aux questions sur la certification ISO 28000
Des réponses claires sur l'édition 2022, le périmètre, CTPAT et OEA, le coût et le calendrier.
Qu'est-ce que la certification ISO 28000 ?
La certification ISO 28000 est une confirmation indépendante que votre système de management de la sûreté satisfait à l'ISO 28000:2022. Un organisme de certification audite la manière dont vous évaluez les risques de sûreté pour les personnes, les actifs, les marchandises, les installations et l'information. Cela inclut les risques de votre chaîne d'approvisionnement et la manière dont vous les maîtrisez.
Quelle est la dernière version de l'ISO 28000 ?
L'ISO 28000:2022, publiée en mars 2022, est l'édition actuelle. Elle a remplacé l'ISO 28000:2007. Un amendement de 2024 a ajouté des considérations relatives au changement climatique, dans le cadre de la mise à jour par l'ISO de ses normes de systèmes de management.
L'ISO 28000 est-elle réservée aux entreprises de la chaîne d'approvisionnement ?
Non. L'édition 2022 s'applique à tout organisme qui souhaite un système de management de la sûreté, quels que soient son type et sa taille. Elle couvre toujours les aspects liés à la chaîne d'approvisionnement, c'est pourquoi les entreprises de logistique, les ports et les exportateurs l'utilisent le plus.
Quelle est la différence entre l'ISO 28000 et l'ISO 28001 ?
L'ISO 28000 fixe les exigences d'un système de management de la sûreté certifiable. L'ISO 28001 fournit les bonnes pratiques pour les évaluations et les plans de sûreté de la chaîne d'approvisionnement, et est souvent utilisée avec les programmes douaniers d'opérateurs de confiance.
L'ISO 28000 aide-t-elle pour le CTPAT ou le statut AEO ?
Oui. Les deux programmes attendent une appréciation documentée des risques de sûreté, des contrôles physiques et procéduraux, et des vérifications des partenaires commerciaux. Un système ISO 28000 vous fournit une grande partie de ces preuves, même si les statuts CTPAT et AEO sont accordés uniquement par les autorités douanières.
En quoi l'ISO 28000 diffère-t-elle de l'ISO 27001 ?
L'ISO 27001 couvre la sécurité de l'information. L'ISO 28000 couvre la sûreté de manière plus large, y compris la sûreté physique, les marchandises, les personnes, les installations et les partenaires de la chaîne d'approvisionnement. De nombreux organismes se certifient selon les deux et les gèrent comme un seul système intégré.
Qui a besoin de la certification ISO 28000 ?
Transitaires, prestataires 3PL et d'entreposage, ports et terminaux, exportateurs de marchandises de grande valeur, prestataires de services de sûreté et opérateurs d'infrastructures critiques. Elle est souvent demandée par les chargeurs, les assureurs et les acheteurs publics.
Combien de temps dure la certification ISO 28000 ?
La plupart des organismes disposant d'un programme de sûreté opérationnel obtiennent leur certification en 6 à 12 semaines, de l'Étape 1 au certificat. Davantage de sites, un périmètre plus large de la chaîne d'approvisionnement ou un nouveau système prennent plus de temps.
Combien coûte la certification ISO 28000 ?
Le coût dépend des jours d'audit nécessaires à votre périmètre. L'effectif, le nombre de sites, le niveau de risque de sûreté et les activités incluses dans le périmètre déterminent les jours d'audit. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure à prix forfaitaire.
Quelle est la durée de validité d'un certificat ISO 28000 ?
Trois ans. Des audits de surveillance ont lieu chaque année, et un audit de renouvellement de la certification intervient avant l'expiration du certificat.
L'ISO 28000 peut-elle couvrir plusieurs sites ?
Oui. Les sites qui appliquent le même système de management de la sûreté peuvent partager un seul certificat multisite. L'organisme de certification audite à chaque fois un échantillon de sites, déterminé conformément aux règles de l'IAF relatives à la durée d'audit, ainsi que la fonction centrale.
Quels documents l'ISO 28000 exige-t-elle ?
Prévoyez une politique de sûreté, des objectifs de sûreté, un enregistrement de l'appréciation et du traitement des risques, ainsi que des plans et procédures de sûreté. Il vous faut également des enregistrements relatifs à la formation, à la surveillance, aux incidents, à l'audit interne et à la revue de direction.
L'ISO 28000 peut-elle être combinée avec l'ISO 9001 ou l'ISO 22301 ?
Oui. L'ISO 28000:2022 utilise la même structure harmonisée que l'ISO 9001, l'ISO 27001 et l'ISO 22301 : elles peuvent donc être auditées ensemble lors d'un seul audit intégré.
Accredify Global nous aide-t-il à rédiger nos procédures de sûreté ?
Non. La certification doit rester impartiale : ni nous ni l'organisme de certification ne pouvons concevoir ou rédiger votre système. Nous pouvons expliquer la norme et le processus d'audit.
Montrez à vos clients que la sécurité est gérée, et non improvisée
Parlez-nous de vos sites, de vos activités et de vos échéances. Nous confirmerons le périmètre de votre certification ISO 28000 et vous enverrons une proposition à prix forfaitaire.
Réservez votre revue de cadrage gratuite →Dernière revue le par l'équipe de certification d'Accredify Global.