Certification ISO 31000 : ce qui est possible, et comment démontrer l'efficacité de votre management du risque
L'ISO 31000 est la norme internationale relative au management du risque à l'échelle d'un organisme. Il s'agit d'un ensemble de lignes directrices ; elle ne peut donc être certifiée par aucun organisme de certification accrédité. Ce que vous pouvez obtenir, c'est une évaluation d'alignement ISO 31000 indépendante, ainsi qu'une certification accréditée selon les normes de systèmes de management que votre travail sur les risques soutient. Accredify Global propose les deux. Vous recevez une proposition sur mesure après une revue gratuite du périmètre.
Qu'est-ce que l'ISO 31000, et peut-elle faire l'objet d'une certification ?
L'ISO 31000 est la norme internationale qui fournit des principes, un cadre et un processus de management de tout type de risque. Elle emploie le terme « il convient de » et non « doit », car il s'agit de lignes directrices et non d'exigences. C'est pourquoi l'ISO 31000 ne peut pas être certifiée : il n'existe aucune exigence au regard de laquelle un auditeur pourrait vérifier la conformité. Tout certificat qui prétend la certifier n'est pas accrédité.
Cela ne la rend pas moins utile. Les conseils d'administration, les autorités de réglementation et les agences de notation citent souvent ces lignes directrices comme l'approche attendue en matière de management des risques de l'entreprise. Ils veulent les voir appliquées, pas un certificat accroché au mur.
Accredify Global propose deux voies honnêtes. Nous réalisons une évaluation indépendante de l'alignement sur les lignes directrices et rapportons nos constats. Nous certifions également les normes de systèmes de management qui contiennent des exigences relatives aux risques, afin que votre approche des risques soit vérifiée dans le cadre d'un audit accrédité.
L'édition 2018 et la troisième édition en préparation
L'ISO 31000:2018 est l'édition en vigueur. L'ISO l'a publiée en février 2018, en remplacement de l'édition 2009. Elle est plus courte, plus stratégique, et place le leadership et l'intégration dans la gouvernance en son centre.
Une troisième édition est en préparation. Le projet de comité a été enregistré en décembre 2025 et sa période de commentaires s'est clôturée le 1er mars 2026. Il doit encore franchir les stades d'enquête et d'approbation : la publication n'est donc pas pour tout de suite.
Elle restera un document de lignes directrices. Le projet conserve le titre Management du risque — Lignes directrices : la nouvelle édition ne deviendra donc pas une norme d'exigences. Prévoyez de recourir à des systèmes de management certifiés pour montrer votre approche du risque en action.
Sources : ISO 31000:2018 (ISO) · ISO/CD 31000 (ISO)
Alternatives à la certification ISO 31000 qui tiennent la route
Ce que vous pouvez démontrer, qui le délivre et quand chaque option convient.
| Option | Ce que vous recevez | Quand elle convient |
|---|---|---|
| Évaluation d'alignement ISO 31000 | Un rapport écrit indépendant sur vos principes, votre cadre et votre processus | Assurance pour le conseil d'administration, demandes des investisseurs ou des régulateurs |
| Certification ISO 22301 | Certificat accrédité pour la continuité d'activité | Résilience opérationnelle et risque de perturbation |
| Certification ISO 27001 | Certificat accrédité pour la sécurité de l'information | Risques cyber et liés aux données |
| Certification ISO 9001 | Certificat accrédité pour le management de la qualité | Approche par les risques dans les opérations |
| Certification ISO 45001 | Certificat accrédité pour la santé et la sécurité | Dangers et risques pour la sécurité |
| Certification ISO 37001 | Certificat pour le management de la lutte contre la corruption | Risque d'intégrité et de conformité |
L'ISO 37001 relève de notre périmètre d'accréditation UAF. Un rapport d'évaluation d'alignement n'est pas un certificat et n'est jamais présenté comme tel.
Vous verrez encore des offres de « certificat ISO 31000 » en ligne. Ces certificats ne sont pas délivrés sous accréditation : les clients, les auditeurs et les autorités de réglementation peuvent donc les refuser. Un organisme de certification qui en délivre met également en jeu sa réputation d'impartialité. Notre page sur la confiance et l'impartialité explique comment nous maintenons l'évaluation et la certification séparées et honnêtes.
Les principes, le cadre et le processus de la norme
Les trois parties de la norme et ce qu'une évaluation recherche dans chacune.
| Partie | Ce que décrivent les lignes directrices | Ce que nous examinons |
|---|---|---|
| Principes | Intégré, structuré, adapté, inclusif, dynamique, éclairé, attentif aux facteurs humains et en amélioration continue | Un travail sur les risques qui change les décisions réelles |
| Leadership et intégration | Supervision par le conseil d'administration et risques intégrés à la gouvernance | Le risque à l'ordre du jour du conseil d'administration et des comités |
| Conception et mise en œuvre | Rôles, ressources, critères et communication | Une appétence au risque claire et des responsables nommés |
| Évaluation | Identification, analyse et évaluation du risque | Risques classés selon des critères cohérents |
| Traitement | Choix et mise en œuvre des réponses aux risques | Actions avec responsables, échéances et suivi |
| Surveillance, revue et reporting | Vérifier que les contrôles fonctionnent et rendre compte des résultats | Indicateurs clés de risque et rapports utilisés par la direction |
La faiblesse la plus courante est un registre des risques que personne n'utilise. Une évaluation retrace quelques décisions majeures, comme une acquisition, un nouveau produit ou un projet d'investissement. Elle vérifie ensuite si les informations sur les risques les ont influencées. Si c'est le cas, le cadre fonctionne ; sinon, le rapport montre où il est défaillant.
Comparaison : COSO ERM, IEC 31010, ISO 27005 et ISO 14971
Les normes et cadres de gestion des risques que les organisations combinent le plus souvent.
| Référentiel | Objet | Certifiable ? |
|---|---|---|
| ISO 31000 | Lignes directrices de management des risques à l'échelle de l'entreprise | Non |
| COSO ERM | Risques d'entreprise liés à la stratégie et à la performance | Non |
| IEC 31010 | Techniques d'appréciation des risques telles que l'AMDE et le nœud papillon | Non |
| ISO/IEC 27005 | Lignes directrices relatives à la gestion des risques liés à la sécurité de l'information | Non, mais soutient ISO 27001, qui l'est |
| ISO 14971 | Gestion des risques des dispositifs médicaux | Évalué dans le cadre de l'ISO 13485 et des revues réglementaires |
| ISO 22301 | Exigences de continuité d'activité | Oui |
Vous n'avez pas à choisir un seul référentiel. De nombreuses organisations utilisent les lignes directrices internationales pour le vocabulaire et le processus, empruntent au COSO le lien entre risque et stratégie, et recourent aux techniques de l'IEC 31010 pour l'analyse détaillée. Ce qui compte pour un évaluateur, c'est qu'une méthode cohérente s'applique depuis l'appétence au risque du conseil d'administration jusqu'aux contrôles de chaque système de management certifié.
Déroulement d'une évaluation d'alignement
Indépendante, fondée sur des preuves et restituée en langage clair. Elle peut se dérouler en parallèle d'un audit de certification.
Vous préparez une revue du conseil d'administration, une visite d'un régulateur ou une notation ? Indiquez-nous la date lors de la revue du périmètre.
Réserver une revue de cadrage gratuiteCoût et calendrier de l'évaluation ISO 31000
Il n'existe pas de grille tarifaire. Les jours nécessaires à votre périmètre déterminent une proposition sur mesure.
Ce qui détermine les jours d'évaluation
- Unités : unités opérationnelles et filiales dans le périmètre
- Sites : lieux où se déroulent les entretiens
- Risques : catégories telles que stratégiques, financiers et opérationnels
- Preuves : le degré d'organisation de vos enregistrements
- Combinaison : en complément d'un audit de certification ou seule
Délais
| Proposition | Jours après le cadrage |
|---|---|
| Évaluation | Généralement quelques semaines |
| Rapport | Après la réunion de clôture |
| Répéter | Souvent chaque année, avant la revue du conseil d'administration |
Si vous prévoyez également un audit de certification, demandez les deux dans une seule proposition. Les mêmes entretiens et enregistrements servent souvent à l'évaluation d'alignement et à l'audit, ce qui fait gagner du temps à vos responsables. Le rapport et le certificat restent des documents distincts, de sorte que chacun signifie exactement ce qu'il dit.
Questions à poser à quiconque propose une certification ISO 31000
Des vérifications simples qui vous évitent de payer pour un certificat sans valeur.
| Question | À quoi ressemble une bonne réponse |
|---|---|
| Le certificat est-il accrédité ? | C'est impossible. Un prestataire qui répond oui vous induit en erreur. |
| Que recevrons-nous exactement ? | Un rapport d'évaluation clairement identifié comme tel, et non un certificat. |
| Qui réalise le travail ? | Des évaluateurs indépendants de quiconque a conçu votre cadre. |
| Peut-elle déboucher sur une certification ? | Oui, via l'ISO 22301, l'ISO 27001, l'ISO 9001 ou l'ISO 45001. |
| D'autres peuvent-ils vérifier nos certificats ? | Oui. Les nôtres figurent sur notre page de vérification. |
| Comment le prix est-il établi ? | Jours d'évaluation précisés par écrit, dans une proposition sur mesure. |
Foire aux questions sur la certification ISO 31000
Des réponses claires sur la certification, les principes, le COSO, le coût et le calendrier.
L'ISO 31000 peut-elle faire l'objet d'une certification ?
Non. L'ISO 31000 est une norme de lignes directrices : elle contient des recommandations plutôt que des exigences. Aucun organisme de certification accrédité ne peut délivrer de certificat ISO 31000. Tout certificat prétendant la certifier n'est pas accrédité.
Qu'est-ce que l'ISO 31000 ?
L'ISO 31000 est la norme internationale qui fournit des principes, un cadre et un processus de management du risque. Tout organisme peut l'utiliser, quels que soient sa taille, son secteur ou le type de risque.
Quelle est la version actuelle de l'ISO 31000 ?
L'ISO 31000:2018, publiée en février 2018, est l'édition actuelle. Une troisième édition est en cours de rédaction ; son projet de comité a été clos aux commentaires le 1er mars 2026.
Que peut fournir Accredify Global ?
Nous réalisons une évaluation d'alignement indépendante et vous remettons un rapport écrit sur la façon dont votre pratique de gestion des risques se compare aux lignes directrices. Nous certifions également des normes de systèmes de management qui exigent des contrôles fondés sur les risques, comme l'ISO 9001, 27001, 22301 et 45001.
Un rapport d'évaluation d'alignement équivaut-il à un certificat ?
Non. C'est un avis indépendant sur l'alignement, utile pour les conseils d'administration, les régulateurs et les investisseurs. Ce n'est pas un certificat accrédité, et nous ne le présentons pas comme tel.
Quels sont les huit principes de l'ISO 31000 ?
Le management du risque doit être intégré, structuré et global, adapté et inclusif. Il doit également être dynamique, s'appuyer sur la meilleure information disponible, prendre en compte les facteurs humains et culturels, et s'améliorer en continu.
Quel est le processus de management des risques décrit dans la norme ?
Communication et consultation ; périmètre, contexte et critères ; appréciation du risque, qui couvre l'identification, l'analyse et l'évaluation ; traitement du risque ; surveillance et revue ; et enregistrement et rapport.
En quoi la norme diffère-t-elle du COSO ERM ?
Les deux décrivent la gestion des risques d'entreprise. Le cadre du COSO est largement utilisé aux États-Unis et est étroitement lié au contrôle interne et à l'information financière. La norme ISO est internationale, plus courte et indépendante des secteurs. De nombreuses organisations s'inspirent des deux.
Quel est son lien avec l'ISO 27001 ou l'ISO 45001 ?
Ces normes comportent des exigences spécifiques en matière de risques et peuvent être certifiées. Les lignes directrices fournissent l'approche plus large qui peut les chapeauter, de sorte qu'une seule méthode de gestion des risques sert à tous les systèmes de management.
Qu'est-ce que l'IEC 31010 ?
L'IEC 31010 décrit des techniques d'appréciation du risque, comme l'analyse en nœud papillon, l'AMDE et l'analyse de scénarios. Elle soutient les lignes directrices de management du risque et constitue elle aussi un guide, et non une norme certifiable.
Une personne peut-elle être certifiée en gestion des risques ?
Certains organismes de formation certifient des personnes en tant que gestionnaires de risques sur la base des lignes directrices. Il s'agit d'une certification de formation individuelle, et non de la certification d'une organisation.
Qui utilise la norme ?
Conseils d'administration, comités des risques, auditeurs internes et gestionnaires des risques dans les banques, les assurances, les organismes publics, la santé, l'énergie, l'industrie minière et de nombreux autres secteurs.
Combien de temps dure une évaluation d'alignement ?
La plupart des évaluations prennent quelques semaines, selon la taille de l'organisme, le nombre d'unités opérationnelles et la quantité de preuves disponibles.
Combien coûte une évaluation d'alignement ?
Le coût dépend des jours d'évaluation nécessaires à votre périmètre. Les unités opérationnelles, les sites, les catégories de risque et les entretiens déterminent le nombre de jours. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.
Accredify Global rédige-t-il notre cadre de gestion des risques ?
Non. Nous évaluons de manière indépendante et rendons compte de nos constats. Votre équipe, ou un consultant de votre choix, conçoit et améliore le cadre.
Montrez à votre conseil d'administration que la gestion des risques fonctionne vraiment
Parlez-nous de votre organisation, de votre cadre de gestion des risques et de ce que vous devez démontrer. Nous vous recommanderons la bonne combinaison d'évaluation et de certification.
Réservez votre revue de cadrage gratuite →Dernière revue le par l'équipe de certification d'Accredify Global.