FR
Lignes directrices sur le management du risque

Certification ISO 31000 : ce qui est possible, et comment démontrer l'efficacité de votre management du risque

L'ISO 31000 est la norme internationale relative au management du risque à l'échelle d'un organisme. Il s'agit d'un ensemble de lignes directrices ; elle ne peut donc être certifiée par aucun organisme de certification accrédité. Ce que vous pouvez obtenir, c'est une évaluation d'alignement ISO 31000 indépendante, ainsi qu'une certification accréditée selon les normes de systèmes de management que votre travail sur les risques soutient. Accredify Global propose les deux. Vous recevez une proposition sur mesure après une revue gratuite du périmètre.

L'ISO 31000 en bref
2018Édition en vigueur
3e éditionProjet de comité en 2026
8Principes du management du risque
Lignes directricesIl n'existe pas de certificat accrédité
23+Experts techniques
71Pays couverts
RÉPONSE DIRECTE
Lignes directrices, non certifiables
Nous le disons clairement
ÉVALUATION
Rapport d'alignement indépendant
Pour les conseils d'administration et les autorités de réglementation
VOIE CERTIFIABLE
ISO 9001, 27001, 22301
Certificats accrédités
SUR MESURE
Une proposition sur mesure
Après une revue de cadrage gratuite
En termes simples

Qu'est-ce que l'ISO 31000, et peut-elle faire l'objet d'une certification ?

L'ISO 31000 est la norme internationale qui fournit des principes, un cadre et un processus de management de tout type de risque. Elle emploie le terme « il convient de » et non « doit », car il s'agit de lignes directrices et non d'exigences. C'est pourquoi l'ISO 31000 ne peut pas être certifiée : il n'existe aucune exigence au regard de laquelle un auditeur pourrait vérifier la conformité. Tout certificat qui prétend la certifier n'est pas accrédité.

Cela ne la rend pas moins utile. Les conseils d'administration, les autorités de réglementation et les agences de notation citent souvent ces lignes directrices comme l'approche attendue en matière de management des risques de l'entreprise. Ils veulent les voir appliquées, pas un certificat accroché au mur.

Accredify Global propose deux voies honnêtes. Nous réalisons une évaluation indépendante de l'alignement sur les lignes directrices et rapportons nos constats. Nous certifions également les normes de systèmes de management qui contiennent des exigences relatives aux risques, afin que votre approche des risques soit vérifiée dans le cadre d'un audit accrédité.

PrincipesPourquoi le risque est géré
CadreComment il est intégré à la gouvernance
ProcessusComment les risques sont identifiés et traités
PreuvesComment les décisions montrent que cela fonctionne
Où en est la norme

L'édition 2018 et la troisième édition en préparation

L'ISO 31000:2018 est l'édition en vigueur. L'ISO l'a publiée en février 2018, en remplacement de l'édition 2009. Elle est plus courte, plus stratégique, et place le leadership et l'intégration dans la gouvernance en son centre.

Une troisième édition est en préparation. Le projet de comité a été enregistré en décembre 2025 et sa période de commentaires s'est clôturée le 1er mars 2026. Il doit encore franchir les stades d'enquête et d'approbation : la publication n'est donc pas pour tout de suite.

Elle restera un document de lignes directrices. Le projet conserve le titre Management du risque — Lignes directrices : la nouvelle édition ne deviendra donc pas une norme d'exigences. Prévoyez de recourir à des systèmes de management certifiés pour montrer votre approche du risque en action.

Févr. 2018Publication de la deuxième édition
Déc. 2025Projet de comité de la troisième édition
1er mars 2026Clôture de la période de commentaires sur le projet

Sources : ISO 31000:2018 (ISO) · ISO/CD 31000 (ISO)

Vos options

Alternatives à la certification ISO 31000 qui tiennent la route

Ce que vous pouvez démontrer, qui le délivre et quand chaque option convient.

OptionCe que vous recevezQuand elle convient
Évaluation d'alignement ISO 31000Un rapport écrit indépendant sur vos principes, votre cadre et votre processusAssurance pour le conseil d'administration, demandes des investisseurs ou des régulateurs
Certification ISO 22301Certificat accrédité pour la continuité d'activitéRésilience opérationnelle et risque de perturbation
Certification ISO 27001Certificat accrédité pour la sécurité de l'informationRisques cyber et liés aux données
Certification ISO 9001Certificat accrédité pour le management de la qualitéApproche par les risques dans les opérations
Certification ISO 45001Certificat accrédité pour la santé et la sécuritéDangers et risques pour la sécurité
Certification ISO 37001Certificat pour le management de la lutte contre la corruptionRisque d'intégrité et de conformité

L'ISO 37001 relève de notre périmètre d'accréditation UAF. Un rapport d'évaluation d'alignement n'est pas un certificat et n'est jamais présenté comme tel.

Vous verrez encore des offres de « certificat ISO 31000 » en ligne. Ces certificats ne sont pas délivrés sous accréditation : les clients, les auditeurs et les autorités de réglementation peuvent donc les refuser. Un organisme de certification qui en délivre met également en jeu sa réputation d'impartialité. Notre page sur la confiance et l'impartialité explique comment nous maintenons l'évaluation et la certification séparées et honnêtes.

Les lignes directrices

Les principes, le cadre et le processus de la norme

Les trois parties de la norme et ce qu'une évaluation recherche dans chacune.

PartieCe que décrivent les lignes directricesCe que nous examinons
PrincipesIntégré, structuré, adapté, inclusif, dynamique, éclairé, attentif aux facteurs humains et en amélioration continueUn travail sur les risques qui change les décisions réelles
Leadership et intégrationSupervision par le conseil d'administration et risques intégrés à la gouvernanceLe risque à l'ordre du jour du conseil d'administration et des comités
Conception et mise en œuvreRôles, ressources, critères et communicationUne appétence au risque claire et des responsables nommés
ÉvaluationIdentification, analyse et évaluation du risqueRisques classés selon des critères cohérents
TraitementChoix et mise en œuvre des réponses aux risquesActions avec responsables, échéances et suivi
Surveillance, revue et reportingVérifier que les contrôles fonctionnent et rendre compte des résultatsIndicateurs clés de risque et rapports utilisés par la direction

La faiblesse la plus courante est un registre des risques que personne n'utilise. Une évaluation retrace quelques décisions majeures, comme une acquisition, un nouveau produit ou un projet d'investissement. Elle vérifie ensuite si les informations sur les risques les ont influencées. Si c'est le cas, le cadre fonctionne ; sinon, le rapport montre où il est défaillant.

Comment elle s'articule

Comparaison : COSO ERM, IEC 31010, ISO 27005 et ISO 14971

Les normes et cadres de gestion des risques que les organisations combinent le plus souvent.

RéférentielObjetCertifiable ?
ISO 31000Lignes directrices de management des risques à l'échelle de l'entrepriseNon
COSO ERMRisques d'entreprise liés à la stratégie et à la performanceNon
IEC 31010Techniques d'appréciation des risques telles que l'AMDE et le nœud papillonNon
ISO/IEC 27005Lignes directrices relatives à la gestion des risques liés à la sécurité de l'informationNon, mais soutient ISO 27001, qui l'est
ISO 14971Gestion des risques des dispositifs médicauxÉvalué dans le cadre de l'ISO 13485 et des revues réglementaires
ISO 22301Exigences de continuité d'activitéOui

Vous n'avez pas à choisir un seul référentiel. De nombreuses organisations utilisent les lignes directrices internationales pour le vocabulaire et le processus, empruntent au COSO le lien entre risque et stratégie, et recourent aux techniques de l'IEC 31010 pour l'analyse détaillée. Ce qui compte pour un évaluateur, c'est qu'une méthode cohérente s'applique depuis l'appétence au risque du conseil d'administration jusqu'aux contrôles de chaque système de management certifié.

Fonctionnement

Déroulement d'une évaluation d'alignement

Indépendante, fondée sur des preuves et restituée en langage clair. Elle peut se dérouler en parallèle d'un audit de certification.

Revue gratuite du périmètreUnités opérationnelles, catégories de risques et finalité.
Proposition sur mesureJours d'évaluation et plan d'entretiens.
Revue documentairePolitique, appétence au risque, registres et rapports.
Entretiens et traçageDirigeants, propriétaires des risques et décisions réelles.
Rapport écritConstats d'alignement et observations.
Certification facultativeAudits ISO 22301, 27001 ou 9001.

Vous préparez une revue du conseil d'administration, une visite d'un régulateur ou une notation ? Indiquez-nous la date lors de la revue du périmètre.

Réserver une revue de cadrage gratuite
Coût et délais

Coût et calendrier de l'évaluation ISO 31000

Il n'existe pas de grille tarifaire. Les jours nécessaires à votre périmètre déterminent une proposition sur mesure.

Ce qui détermine les jours d'évaluation

  • Unités : unités opérationnelles et filiales dans le périmètre
  • Sites : lieux où se déroulent les entretiens
  • Risques : catégories telles que stratégiques, financiers et opérationnels
  • Preuves : le degré d'organisation de vos enregistrements
  • Combinaison : en complément d'un audit de certification ou seule

Délais

PropositionJours après le cadrage
ÉvaluationGénéralement quelques semaines
RapportAprès la réunion de clôture
RépéterSouvent chaque année, avant la revue du conseil d'administration

Si vous prévoyez également un audit de certification, demandez les deux dans une seule proposition. Les mêmes entretiens et enregistrements servent souvent à l'évaluation d'alignement et à l'audit, ce qui fait gagner du temps à vos responsables. Le rapport et le certificat restent des documents distincts, de sorte que chacun signifie exactement ce qu'il dit.

Choisir un prestataire

Questions à poser à quiconque propose une certification ISO 31000

Des vérifications simples qui vous évitent de payer pour un certificat sans valeur.

QuestionÀ quoi ressemble une bonne réponse
Le certificat est-il accrédité ?C'est impossible. Un prestataire qui répond oui vous induit en erreur.
Que recevrons-nous exactement ?Un rapport d'évaluation clairement identifié comme tel, et non un certificat.
Qui réalise le travail ?Des évaluateurs indépendants de quiconque a conçu votre cadre.
Peut-elle déboucher sur une certification ?Oui, via l'ISO 22301, l'ISO 27001, l'ISO 9001 ou l'ISO 45001.
D'autres peuvent-ils vérifier nos certificats ?Oui. Les nôtres figurent sur notre page de vérification.
Comment le prix est-il établi ?Jours d'évaluation précisés par écrit, dans une proposition sur mesure.
Questions fréquentes

Foire aux questions sur la certification ISO 31000

Des réponses claires sur la certification, les principes, le COSO, le coût et le calendrier.

L'ISO 31000 peut-elle faire l'objet d'une certification ?

Non. L'ISO 31000 est une norme de lignes directrices : elle contient des recommandations plutôt que des exigences. Aucun organisme de certification accrédité ne peut délivrer de certificat ISO 31000. Tout certificat prétendant la certifier n'est pas accrédité.

Qu'est-ce que l'ISO 31000 ?

L'ISO 31000 est la norme internationale qui fournit des principes, un cadre et un processus de management du risque. Tout organisme peut l'utiliser, quels que soient sa taille, son secteur ou le type de risque.

Quelle est la version actuelle de l'ISO 31000 ?

L'ISO 31000:2018, publiée en février 2018, est l'édition actuelle. Une troisième édition est en cours de rédaction ; son projet de comité a été clos aux commentaires le 1er mars 2026.

Que peut fournir Accredify Global ?

Nous réalisons une évaluation d'alignement indépendante et vous remettons un rapport écrit sur la façon dont votre pratique de gestion des risques se compare aux lignes directrices. Nous certifions également des normes de systèmes de management qui exigent des contrôles fondés sur les risques, comme l'ISO 9001, 27001, 22301 et 45001.

Un rapport d'évaluation d'alignement équivaut-il à un certificat ?

Non. C'est un avis indépendant sur l'alignement, utile pour les conseils d'administration, les régulateurs et les investisseurs. Ce n'est pas un certificat accrédité, et nous ne le présentons pas comme tel.

Quels sont les huit principes de l'ISO 31000 ?

Le management du risque doit être intégré, structuré et global, adapté et inclusif. Il doit également être dynamique, s'appuyer sur la meilleure information disponible, prendre en compte les facteurs humains et culturels, et s'améliorer en continu.

Quel est le processus de management des risques décrit dans la norme ?

Communication et consultation ; périmètre, contexte et critères ; appréciation du risque, qui couvre l'identification, l'analyse et l'évaluation ; traitement du risque ; surveillance et revue ; et enregistrement et rapport.

En quoi la norme diffère-t-elle du COSO ERM ?

Les deux décrivent la gestion des risques d'entreprise. Le cadre du COSO est largement utilisé aux États-Unis et est étroitement lié au contrôle interne et à l'information financière. La norme ISO est internationale, plus courte et indépendante des secteurs. De nombreuses organisations s'inspirent des deux.

Quel est son lien avec l'ISO 27001 ou l'ISO 45001 ?

Ces normes comportent des exigences spécifiques en matière de risques et peuvent être certifiées. Les lignes directrices fournissent l'approche plus large qui peut les chapeauter, de sorte qu'une seule méthode de gestion des risques sert à tous les systèmes de management.

Qu'est-ce que l'IEC 31010 ?

L'IEC 31010 décrit des techniques d'appréciation du risque, comme l'analyse en nœud papillon, l'AMDE et l'analyse de scénarios. Elle soutient les lignes directrices de management du risque et constitue elle aussi un guide, et non une norme certifiable.

Une personne peut-elle être certifiée en gestion des risques ?

Certains organismes de formation certifient des personnes en tant que gestionnaires de risques sur la base des lignes directrices. Il s'agit d'une certification de formation individuelle, et non de la certification d'une organisation.

Qui utilise la norme ?

Conseils d'administration, comités des risques, auditeurs internes et gestionnaires des risques dans les banques, les assurances, les organismes publics, la santé, l'énergie, l'industrie minière et de nombreux autres secteurs.

Combien de temps dure une évaluation d'alignement ?

La plupart des évaluations prennent quelques semaines, selon la taille de l'organisme, le nombre d'unités opérationnelles et la quantité de preuves disponibles.

Combien coûte une évaluation d'alignement ?

Le coût dépend des jours d'évaluation nécessaires à votre périmètre. Les unités opérationnelles, les sites, les catégories de risque et les entretiens déterminent le nombre de jours. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.

Accredify Global rédige-t-il notre cadre de gestion des risques ?

Non. Nous évaluons de manière indépendante et rendons compte de nos constats. Votre équipe, ou un consultant de votre choix, conçoit et améliore le cadre.

Revue de cadrage gratuite

Montrez à votre conseil d'administration que la gestion des risques fonctionne vraiment

Parlez-nous de votre organisation, de votre cadre de gestion des risques et de ce que vous devez démontrer. Nous vous recommanderons la bonne combinaison d'évaluation et de certification.

Réservez votre revue de cadrage gratuite →
Vous préférez d'abord en parler ? +1-214-899-5643 · Demander une évaluation ISO 31000 · Nous contacter

Dernière revue le par l'équipe de certification d'Accredify Global.