Annuaire local indépendant / PME Industrielles Plan du site Nous écrire
07.09.2026 / lecture 24 min

Certifications et normes ISO dans l'industrie : lesquelles exiger de votre sous-traitant PME selon votre secteur (aéronautique, médical, agroalimentaire) ?

F Fred / rédacteur du magazine
Certifications et normes ISO dans l'industrie : lesquelles exiger de votre sous-traitant PME selon votre secteur (aéronautique, médical, agroalimentaire) ?

Un logo sur une plaquette ne vous protège de rien

Certifications et normes ISO dans l'industrie : lesquelles exiger de votre sous-traitant PME selon votre secteur (aéronautique, médical, agroalimentaire) ?

Il y a un moment, dans toute qualification fournisseur, où quelqu'un pose la question qui fâche : « Ils sont certifiés ? » La réponse arrive vite, souvent trop vite. Oui, ils ont l'ISO 9001. Le logo figure en pied de page de leur site, sur leurs devis, parfois même sur leur camion de livraison.

Et alors ?

Une certification ne dit rien de la pièce qui sortira de leur atelier mardi prochain. Elle atteste qu'une organisation existe, qu'elle a été auditée, qu'elle documente ce qu'elle fait. C'est déjà beaucoup. Ce n'est pas une garantie produit. Confondre les deux, c'est le point de départ de la plupart des mauvaises surprises en réception.

Le vrai sujet est ailleurs. Quand vous sous-traitez une pièce, un procédé, une étape de conditionnement, vous ne déléguez pas seulement une opération : vous transférez une part de responsabilité documentaire et juridique. Si le lot est refusé par votre client final, si l'organisme notifié pointe une faille dans votre dossier technique, si la DGCCRF demande une traçabilité amont que personne ne peut produire, c'est vous qui répondez. Pas votre fournisseur.

D'où l'intérêt de calibrer correctement ce que vous exigez. Ni trop peu, parce que le risque se paie cash. Ni trop, parce que la surqualification a un coût qu'on sous-estime systématiquement : panel réduit à trois acteurs, prix qui grimpent de 15 à 30 %, délais qui s'allongent, et une dépendance fournisseur dont on ne sort plus.

Ce guide propose une grille de lecture par secteur. Aéronautique, dispositif médical, agroalimentaire, avec un détour par les normes transverses que tout le monde finit par vous réclamer. Et surtout : les questions concrètes à poser avant de signer.

Le socle : ce qu'une certification prouve réellement

Certifications et normes ISO dans l'industrie : lesquelles exiger de votre sous-traitant PME selon votre secteur (aéronautique, médical, agroalimentaire) ?

Système de management ou conformité produit ? Ce n'est pas la même chose

Première distinction, fondamentale, et pourtant régulièrement escamotée dans les cahiers des charges.

Une certification ISO atteste d'un système de management : l'entreprise a défini des processus, elle les documente, elle mesure, elle corrige. Un auditeur externe est venu vérifier que la mécanique tourne. Point.

La conformité produit, c'est autre chose : un marquage réglementaire, des procès-verbaux d'essai, un certificat matière, un rapport de contrôle dimensionnel. Ça porte sur ce que vous recevez, pas sur la façon dont c'est organisé en amont.

Un fournisseur peut être irréprochablement certifié ISO 9001 et vous livrer une pièce hors tolérance. Inversement, un atelier non certifié peut produire des pièces impeccables pendant vingt ans. La certification réduit la probabilité du problème, elle ne l'annule pas. Elle vous donne surtout un cadre pour réagir quand il survient.

Trois niveaux d'exigence, à ne jamais mélanger

La confusion la plus coûteuse consiste à empiler les acronymes sans comprendre leur hiérarchie. Il y en a trois, distincts.

Le socle générique. ISO 9001 (qualité), ISO 14001 (environnement), ISO 45001 (santé-sécurité). Applicables à n'importe quelle organisation, du garage au groupe coté. Utiles, mais génériques par construction.

Le référentiel sectoriel. EN 9100 pour l'aéronautique, ISO 13485 pour le dispositif médical, IATF 16949 pour l'automobile, FSSC 22000 ou IFS pour l'agroalimentaire. Ces référentiels reprennent le socle et y ajoutent les exigences propres au métier : gestion de configuration, validation de procédé, maîtrise des allergènes, traçabilité unitaire.

L'agrément procédé ou client. NADCAP, qualifications de procédés spéciaux, audits menés directement par le donneur d'ordre. On descend ici au niveau de l'opération elle-même : ce bain de traitement de surface, ce four de traitement thermique, cet opérateur soudeur.

Un fournisseur peut cocher le niveau 1 et rater complètement le niveau 3. C'est même le cas le plus fréquent chez les PME.

Comment vérifier un certificat, concrètement

Le réflexe minimal, et il est étonnant de constater combien d'acheteurs le sautent : demander le certificat en PDF, et le lire.

Ce qu'il faut regarder, dans l'ordre :

  • La date de validité. Un cycle de certification dure trois ans, avec des audits de surveillance annuels. Un certificat expiré n'est pas un détail administratif.
  • Le périmètre géographique. Le groupe est certifié, oui. Mais le site qui produira vos pièces ? Le deuxième atelier ouvert l'an dernier ?
  • Le champ d'application. C'est là que ça se joue. « Usinage de pièces mécaniques » ne couvre pas l'assemblage. « Conditionnement » ne couvre pas la fabrication. Lisez la phrase exacte.
  • L'organisme certificateur. Est-il accrédité ? En France, le COFRAC ; à l'international, un membre de l'IAF. Un certificat délivré par un organisme non accrédité vaut ce qu'il vaut, c'est-à-dire pas grand-chose devant un auditeur client.

Pour l'aéronautique, la base OASIS permet de vérifier en ligne l'enregistrement EN 9100. L'IATF publie de même ses certifiés automobile. Les organismes notifiés du médical figurent dans la base NANDO européenne. Cinq minutes de vérification évitent des mois d'ennuis.

ISO 9001 : nécessaire, rarement suffisante

La version 2015 a fait progresser la norme sur trois points : l'approche par les risques, la prise en compte du contexte de l'organisme, et l'implication réelle de la direction. Fini le manuel qualité qui prend la poussière.

Reste que l'ISO 9001 s'arrête là où commence la spécificité métier. Elle ne dit rien de la validation d'un procédé de stérilisation, rien de la gestion des allergènes croisés, rien de la traçabilité d'un lot de titane. Dès que le produit touche à la sécurité des personnes, elle devient un plancher, pas une réponse.

Quand suffit-elle ? Pour de la sous-traitance de composants non critiques, de la prestation de service industriel, de l'usinage général sans enjeu de sécurité. Et c'est déjà une bonne partie du panel de beaucoup d'industriels.

Aéronautique et défense : la traçabilité comme religion

Certifications et normes ISO dans l'industrie : lesquelles exiger de votre sous-traitant PME selon votre secteur (aéronautique, médical, agroalimentaire) ?

EN 9100 et sa famille

Trois référentiels, souvent confondus, qui ne s'adressent pas aux mêmes acteurs :

  • EN 9100 : conception et production. Le référentiel de base pour un fabricant.
  • EN 9110 : maintenance, réparation, révision.
  • EN 9120 : distribution et stockage. Pour les négociants et magasiniers, dont la fonction critique est la préservation de la traçabilité.

Ce que l'EN 9100 ajoute à l'ISO 9001 mérite d'être connu, parce que c'est exactement ce que vous achetez.

La gestion de configuration, d'abord : savoir à tout instant quelle version d'un plan a servi à fabriquer quelle pièce. Le First Article Inspection ensuite, ce rapport exhaustif qui valide la première pièce d'une série avant lancement. Les key characteristics, ces cotes désignées comme critiques et suivies statistiquement. Et le plan de surveillance, qui formalise qui contrôle quoi, quand, avec quel moyen.

Ajoutons un sujet devenu brûlant : les pièces contrefaites. La norme impose une maîtrise des sources d'approvisionnement, particulièrement sur l'électronique et les matières premières. Un fournisseur qui achète ses barres sur une place de marché sans certificat matière vous expose directement.

NADCAP : quand le contrôle après coup est impossible

Voilà le point que beaucoup de donneurs d'ordre découvrent tard, souvent lors d'un audit client.

Un procédé spécial est un procédé dont on ne peut pas vérifier le résultat sans détruire la pièce. Traitement thermique, traitement de surface, soudage, contrôle non destructif, matériaux composites, soudure électronique. Vous ne pouvez pas mesurer la profondeur d'une couche de nitruration à réception. Vous ne pouvez que faire confiance au procédé, donc à sa maîtrise documentée.

D'où NADCAP, accréditation gérée par le PRI, exigée en cascade par Airbus, Safran, Thales, Dassault et l'ensemble de la filière. Elle ne certifie pas l'entreprise mais chaque procédé, sur chaque site.

Pour une PME, c'est un investissement lourd. Comptez plusieurs dizaines de milliers d'euros la première année, un audit initial dense, et un taux d'échec au premier passage qui n'a rien d'anecdotique. Les audits de renouvellement démarrent à douze mois et s'espacent progressivement si les résultats suivent.

Question stratégique, alors : faut-il exiger NADCAP du sous-traitant direct, ou accepter qu'il confie le procédé à un accrédité ? Les deux se défendent. La seconde option élargit votre panel, mais elle vous impose d'auditer le rang 2 et de contractualiser la traçabilité de bout en bout. Ce qui est rarement fait sérieusement.

Données techniques et contexte défense

On y pense moins, et c'est un tort. Vos plans, vos modèles CAO, vos nomenclatures partent chez un tiers dont vous ne connaissez ni l'infrastructure informatique ni les pratiques de sauvegarde.

ISO 27001 répond à cette question, avec un système de management de la sécurité de l'information. Encore rare chez les PME industrielles, de plus en plus demandée.

Sur les marchés défense, le sujet change de nature : habilitation du personnel, protection du secret de la défense nationale, et le dossier ITAR / EAR pour tout composant d'origine américaine. Une seule vis soumise à ITAR dans votre nomenclature et l'ensemble de votre chaîne tombe sous réglementation extraterritoriale. Avec des conséquences très concrètes sur qui peut toucher la pièce.

Enfin, la directive NIS 2 commence à produire son effet de ruissellement : les entités concernées doivent sécuriser leur chaîne d'approvisionnement, ce qui se traduit par des questionnaires cyber envoyés aux fournisseurs. Y compris ceux qui n'avaient jamais entendu parler du sujet.

La grille aéronautique, concrètement

Selon le rang de votre fournisseur :

  • Rang 1 (ensembles, sous-ensembles) : EN 9100 obligatoire, NADCAP sur les procédés internes, ISO 27001 souhaitable, capacité démontrée à piloter son propre panel.
  • Rang 2 (pièces élémentaires) : EN 9100 attendue, à défaut ISO 9001 plus audit second party renforcé et plan de surveillance produit.
  • Fournisseur de matière : certificat matière 3.1 systématique, traçabilité coulée, agrément du donneur d'ordre final quand il existe.

Les documents à réclamer au-delà du certificat, et à réclamer avant la première livraison, pas après : rapport FAI complet, dossier de traçabilité matière, plan de contrôle, procès-verbaux des procédés spéciaux avec référence de l'accréditation.

Les signaux d'alerte ? Un périmètre de certification qui ne mentionne pas l'atelier concerné. Une sous-traitance en cascade non déclarée. Un fournisseur incapable de vous dire d'où vient sa matière. Un FAI livré en trois lignes.

Dispositif médical : la réglementation avant la norme

ISO 13485, obligatoire sans l'être

Formellement, l'ISO 13485 reste une norme volontaire. Dans les faits, tenter d'accéder au marché européen du dispositif médical sans elle relève du parcours du combattant. Les organismes notifiés s'appuient dessus, les fabricants l'exigent de leurs fournisseurs, et l'harmonisation avec le règlement européen a achevé de la rendre incontournable.

Sa particularité tient à un renversement de logique qui mérite qu'on s'y arrête. Là où l'ISO 9001 vise la satisfaction client, l'ISO 13485 vise la sécurité du patient et la conformité réglementaire. Un client satisfait d'un dispositif non conforme reste un problème. C'est cohérent, et ça change tout dans la façon dont le système est construit.

Les exigences structurantes : dossier de conception et de développement, validation des procédés qui ne peuvent être vérifiés en aval, maîtrise de l'environnement de production, et surveillance après commercialisation. Cette dernière remonte jusqu'au sous-traitant, qui doit pouvoir être sollicité en cas d'incident.

Le règlement 2017/745 et sa cascade

Le MDR a durci l'ensemble du dispositif, et son article sur la sous-traitance est explicite : le fabricant reste juridiquement responsable de tout ce qu'il externalise. Vous sous-traitez l'usinage d'un implant ? Vous devez démontrer que le sous-traitant maîtrise son procédé, que vous l'avez évalué, et que vous le surveillez.

Cela passe par un accord qualité fournisseur, document distinct du contrat commercial, qui doit couvrir au minimum :

  • le périmètre exact de la prestation et les spécifications applicables ;
  • l'obligation de notification préalable de tout changement de procédé, de site, de matière ou de sous-traitant ;
  • le droit d'audit, y compris inopiné, et son étendue ;
  • la durée d'archivage des enregistrements, souvent dix ans, parfois davantage sur les implantables ;
  • le traitement des non-conformités et la participation aux investigations en cas de réclamation.

La classe du dispositif détermine directement le niveau d'exigence. Un composant de classe I ne se qualifie pas comme un composant de classe III implantable. Adaptez, plutôt que d'appliquer le même questionnaire à tout le monde.

Un mot enfin sur les organismes notifiés : leur nombre a fondu depuis le MDR et leurs délais se sont considérablement allongés. Cela pèse sur les plannings projet bien plus que la plupart des équipes ne l'anticipent. Un changement de fournisseur en cours de certification peut coûter des mois.

Les normes techniques associées

L'ISO 13485 est la colonne vertébrale. Autour d'elle gravitent des normes techniques qu'il faut répercuter sur les bons maillons :

ISO 14971, gestion du risque. Elle irrigue tout le dossier technique et conditionne les choix de conception. Votre sous-traitant doit comprendre pourquoi telle cote est critique.

ISO 10993, biocompatibilité. À répercuter sur le fournisseur de matière, avec les rapports d'essai correspondants. Un changement de grade de polymère, même « équivalent », remet le sujet sur la table.

ISO 14644, salles propres. Quelle classe ? Validée comment ? Avec quelle fréquence de requalification ? Un atelier « propre » sans qualification documentée ne vaut rien dans un dossier.

ISO 11135 (oxyde d'éthylène) et ISO 11137 (irradiation) pour la stérilisation. Procédé spécial au sens le plus strict : le résultat n'est pas vérifiable pièce par pièce.

IEC 62304 dès qu'un logiciel entre dans le dispositif, y compris embarqué.

La grille médicale, concrètement

Les exigences se différencient nettement selon la nature de la prestation :

  • Usineur : ISO 13485 attendue, validation des procédés, maîtrise des nettoyages et de la contamination particulaire.
  • Plasturgiste : ISO 13485, biocompatibilité de la matière, maîtrise des agents de démoulage et des additifs, environnement de production qualifié.
  • Stérilisateur : ISO 13485 plus la norme de procédé applicable, validations initiales et revalidations périodiques, libération paramétrique documentée.
  • Électronique : ISO 13485, mais aussi maîtrise de l'obsolescence des composants et traçabilité des lots.

Les preuves de validation à demander sans négocier : IQ, OQ, PQ (qualification d'installation, opérationnelle, de performance), rapports de qualification des équipements, et protocoles de revalidation.

Le sujet de la traçabilité unitaire et de l'UDI mérite une discussion dédiée : qui marque, à quelle étape, avec quelle technologie, et comment l'information remonte.

Anticipez enfin le marché américain. Un fournisseur qui vise les États-Unis devra composer avec la FDA 21 CFR Part 820 et, idéalement, s'inscrire dans un MDSAP qui mutualise les audits sur cinq juridictions. C'est un investissement, mais c'est aussi un argument de sélection.

Agroalimentaire : la loi d'abord, la certification ensuite

Le socle réglementaire n'est pas négociable

Erreur classique : réclamer un IFS à un fournisseur qui n'a pas d'agrément sanitaire. On met la charrue avant les bœufs.

Le Paquet Hygiène impose à tout opérateur de mettre en place une démarche HACCP. Ce n'est pas une certification, c'est une obligation légale. Un plan HACCP existe ou n'existe pas ; il n'y a pas de certificat HACCP au sens strict, contrairement à ce qu'on lit parfois sur certaines plaquettes commerciales.

L'agrément sanitaire européen est obligatoire pour les établissements manipulant des denrées d'origine animale destinées à d'autres professionnels. Il porte un numéro, il est délivré par les services vétérinaires, il est vérifiable. Demandez-le.

Le règlement 178/2002, enfin, impose la traçabilité amont et aval selon le principe « un pas en avant, un pas en arrière », et l'obligation de retrait ou de rappel. Testez-la : demandez à votre fournisseur de reconstituer l'historique d'un lot livré il y a six mois. Le délai de réponse est instructif.

Choisir son référentiel GFSI

Quatre référentiels dominent, et le choix n'est pas indifférent.

ISO 22000 : approche système, cohérente avec les autres normes ISO, mais généralement insuffisante seule pour la grande distribution, faute de couvrir assez précisément les programmes prérequis.

FSSC 22000 : l'ISO 22000 complétée par les PRP sectoriels (ISO/TS 22002-x). Reconnue GFSI. Appréciée des industriels déjà rodés à l'univers ISO.

IFS Food : dominant en France, en Allemagne, en Italie. Fortement orienté marque de distributeur. Notation en pourcentage avec niveaux fondamental et supérieur, ce qui permet une lecture rapide du dossier fournisseur.

BRCGS : référence sur les marchés britannique et nord-américain. Système de grades de AA à D. Si votre client final est une enseigne UK, la question ne se pose même pas.

La règle de décision est simple : partez du client final et du marché géographique, pas de vos préférences internes. Exiger un BRCGS d'un fournisseur qui ne travaille que pour la distribution française revient à lui faire payer une certification dont personne n'a l'usage.

Filières, labels et allergènes

Au-delà de la sécurité sanitaire, d'autres certifications structurent les cahiers des charges.

La certification biologique repose sur un contrôle annuel par un organisme agréé, avec un certificat mentionnant précisément les produits et activités couverts. Un atelier « qui travaille aussi en bio » sans certificat n'est pas un atelier bio.

Les signes officiels de qualité — AOP, IGP, Label Rouge — relèvent d'une logique de cahier des charges produit, pas de management. Ils ne remplacent aucune certification sécurité.

Les mentions sans allergène, sans gluten, halal, casher méritent une vigilance particulière : elles engagent le process de votre sous-traitant dans son ensemble. Une ligne partagée, un plan de nettoyage insuffisant, un ordre de fabrication mal séquencé, et la mention devient un risque de rappel. C'est le point de rupture le plus fréquent en sous-traitance à façon.

ISO 22005 couvre la traçabilité de filière, utile quand la chaîne compte plusieurs intermédiaires.

La grille agroalimentaire, concrètement

Différenciez selon la nature de la sous-traitance :

  • Fabrication à façon : référentiel GFSI complet, agrément sanitaire si applicable, gestion documentée des allergènes.
  • Conditionnement seul : IFS Food ou BRCGS selon le marché, maîtrise des corps étrangers, contrôle de l'étiquetage.
  • Ingrédient : référentiel GFSI, fiche technique et fiche de données de sécurité à jour, certificat d'analyse par lot.
  • Emballage au contact : c'est le maillon oublié. BRCGS Packaging ou ISO 22000 étendue, et surtout la déclaration de conformité alimentaire au règlement 1935/2004. Sans ce document, votre dossier est incomplet.

Documents à exiger : plan HACCP avec analyse des dangers, résultats d'analyses microbiologiques et physico-chimiques, plan de nettoyage et de désinfection avec preuves d'efficacité, matrice de gestion des allergènes, historique des non-conformités et des réclamations sur les deux dernières années.

Sur le droit d'audit, un conseil pratique : négociez la clause avant de contractualiser, et prévoyez explicitement l'audit inopiné. Après signature, la discussion devient nettement moins fluide.

Les normes transverses qui finissent par arriver

ISO 14001 et la pression environnementale

Longtemps considérée comme un plus commercial, l'ISO 14001 est passée du côté des exigences contractuelles. Les politiques achats responsables des grands groupes l'imposent progressivement à leur panel.

La CSRD accélère le mouvement. Le reporting de durabilité impose de remonter des données sur l'ensemble de la chaîne de valeur, scope 3 compris. D'où ces questionnaires qui atterrissent chez des PME qui n'ont ni les données ni les ressources pour y répondre. Un fournisseur certifié ISO 14001 dispose au moins d'une base de mesure.

ISO 50001, sur l'énergie, présente un intérêt plus immédiat : dans un contexte de coûts énergétiques instables, elle finance souvent sa propre mise en œuvre. Argument à faire valoir auprès d'un fournisseur réticent.

ISO 45001 et la dimension sociale

Santé et sécurité au travail. Le respect du Code du travail est une obligation ; l'ISO 45001 structure une démarche de management au-delà de cette base.

Le devoir de vigilance étend la responsabilité des grandes entreprises aux activités de leurs sous-traitants et fournisseurs. La question n'est plus seulement morale, elle est juridique.

Quant aux évaluations RSE tierces type EcoVadis, elles ont leur utilité : une notation comparable, un langage commun, un suivi dans le temps. Mais ce sont des évaluations documentaires, pas des audits terrain. Elles complètent une certification, elles ne la remplacent jamais.

ISO 27001, au-delà de la défense

Dès que vous échangez des données techniques, que vous partagez un jumeau numérique, que vous montez un flux EDI, la sécurité de l'information devient un sujet de qualification fournisseur.

NIS 2 en fait une obligation pour un périmètre d'entités élargi, avec l'exigence explicite de sécuriser la chaîne d'approvisionnement. Attendez-vous à ce que la question descende rapidement vers les rangs 2 et 3.

Construire votre grille d'exigences : la méthode en quatre temps

Étape 1 : cartographier la criticité

Avant de rédiger la moindre exigence, posez la question qui structure tout le reste : le défaut est-il détectable à réception, ou faut-il faire confiance au procédé ?

Une cote hors tolérance se mesure. Une couche de traitement de surface mal réalisée, non. Un défaut d'étanchéité se teste. Une contamination croisée d'allergène, seulement par analyse, à un coût qui interdit le contrôle systématique.

Croisez ensuite criticité produit et criticité procédé. Distinguez la pièce de sécurité (dont la défaillance met en jeu l'intégrité des personnes), la pièce fonctionnelle (dont la défaillance dégrade le service) et la pièce d'aspect. Trois niveaux, trois grilles d'exigences. Pas une seule appliquée uniformément.

Étape 2 : calibrer sans surqualifier

La surqualification est le péché mignon des services qualité, et son coût reste invisible dans les tableaux de bord.

Exiger l'EN 9100 pour une pièce d'habillage cabine sans fonction structurelle ? Vous venez de diviser votre panel par cinq et d'ajouter 20 % au prix. Pour quel gain de risque ? Souvent nul.

Il existe des alternatives sérieuses à la certification exigée :

  • l'audit second party, mené par vos soins ou par un prestataire, sur le périmètre qui vous intéresse réellement ;
  • le plan de surveillance renforcé, avec fréquence de contrôle adaptée les six premiers mois ;
  • le double contrôle à réception, coûteux mais transitoire ;
  • la qualification produit, qui valide une référence plutôt qu'une organisation.

Et puis il y a le cas de la PME compétente non certifiée. Elle existe, elle est parfois meilleure que le concurrent certifié, et elle mérite mieux qu'un rejet automatique. L'accompagner vers la certification, avec un engagement de volume en contrepartie, est un investissement qui se rentabilise. Certaines filières l'ont compris et financent explicitement ces montées en compétence.

Étape 3 : contractualiser sérieusement

Le contrat commercial parle prix, délai, quantité. L'accord qualité fournisseur parle du reste, et il gagne à être un document séparé, signé par les qualités des deux parties.

Les clauses à ne pas oublier :

  • maintien de la certification pendant toute la durée du contrat, et information immédiate en cas de suspension ou de réduction de périmètre ;
  • notification préalable de tout changement de procédé, de site de production, de matière première ou de sous-traitant ;
  • droit d'audit, annoncé ou inopiné, incluant l'accès aux enregistrements ;
  • traitement des non-conformités : délai de réponse, analyse de cause, plan d'action, vérification d'efficacité ;
  • traçabilité et durée d'archivage, alignées sur vos propres obligations réglementaires ;
  • encadrement de la sous-traitance de rang inférieur, avec approbation préalable.

Ce dernier point est régulièrement négligé, et c'est souvent par là que les problèmes arrivent.

Étape 4 : surveiller dans la durée

Un certificat n'est pas un acquis. Il peut être suspendu, retiré, ou voir son périmètre réduit après un audit de surveillance défavorable. Cela arrive plus souvent qu'on ne le croit, et le fournisseur ne le communique jamais spontanément.

Mettez en place quelques indicateurs simples : taux de service, PPM ou taux de non-conformité, délai moyen de réponse sur une réclamation, résultats des audits de suivi. Et fixez une fréquence de réévaluation proportionnée à la criticité : annuelle sur les fournisseurs critiques, triennale sur les autres.

Un rappel de certificat automatisé, envoyé deux mois avant échéance, coûte trois lignes de paramétrage dans votre ERP. C'est probablement le meilleur rapport effort-bénéfice de tout ce guide.

Tableau de synthèse par secteur

Secteur Socle Référentiel sectoriel Accréditation procédé Documents systématiques Signal d'alerte
Aéronautique / défense ISO 9001 EN 9100 / 9110 / 9120 NADCAP sur procédés spéciaux FAI, certificat matière 3.1, plan de contrôle, gestion de configuration Périmètre excluant l'atelier concerné ; sous-traitance non déclarée
Dispositif médical ISO 9001 ISO 13485 (+ MDR 2017/745) Validations de procédés, ISO 11135 / 11137 IQ-OQ-PQ, ISO 14971, ISO 10993, accord qualité signé Absence de validation documentée ; changement de matière non notifié
Agroalimentaire HACCP, agrément sanitaire IFS Food / BRCGS / FSSC 22000 Certification bio, halal, casher selon besoin Plan HACCP, analyses, plan de nettoyage, matrice allergènes Ligne partagée sans validation de nettoyage ; certificat au périmètre partiel
Automobile ISO 9001 IATF 16949 CQI-9, CQI-11, CQI-12 selon procédé PPAP, AMDEC, plan de surveillance, MSA PPAP incomplet ; capabilité non démontrée
Ferroviaire ISO 9001 IRIS (ISO/TS 22163) Qualifications soudage EN 15085 Dossier RAMS, plan qualité projet Absence de qualification soudage à jour
Nucléaire ISO 9001 ISO 19443 Qualifications de procédés, agrément exploitant Dossier de fin de fabrication, culture de sûreté Fournisseur non sensibilisé à la notion d'exigence défendue

Les erreurs qui reviennent le plus souvent

Après quelques dizaines d'audits de panel, les mêmes failles ressortent avec une régularité déprimante.

Confondre un logo et un certificat. Le pictogramme en pied de page ne prouve rien. Il arrive qu'il soit là depuis trois ans, sans renouvellement derrière.

Ne pas lire le périmètre. L'erreur la plus fréquente, et la plus coûteuse. Le groupe est certifié, le site qui produit vos pièces ne l'est pas. Ou l'activité couverte est l'assemblage, pas l'usinage que vous achetez.

Exiger une norme sans savoir ce qu'elle couvre. Et payer une prime pour une exigence qui n'apporte rien à votre risque réel. Demandez-vous toujours quelle défaillance concrète cette certification prévient.

Ignorer le rang 2. Votre fournisseur est irréprochable. Son propre sous-traitant, que vous n'avez jamais audité, ne l'est peut-être pas. On le découvre généralement lors d'un incident, au pire moment.

Oublier la notification de changement. Un fournisseur change de source matière, déplace une ligne, remplace un équipement. Sans clause de notification, vous l'apprenez par un défaut qualité. Ou pas du tout.

Traiter la certification comme un critère d'entrée uniquement. Elle est vérifiée à la qualification initiale, puis plus jamais. Trois ans après, personne ne sait si le certificat est encore valide.

Questions fréquentes

Peut-on retenir un fournisseur non certifié ?

Oui, à condition de compenser. Audit second party documenté, plan de surveillance renforcé, qualification produit formalisée, et engagement écrit sur un calendrier de certification si l'activité le justifie. Ce qui ne passe pas, c'est l'absence de certification et l'absence de compensation. Sur un dispositif médical de classe III ou une pièce de sécurité aéronautique, en revanche, la question ne se pose pas.

Combien de temps pour obtenir une certification ?

Pour une PME partant d'une base ISO 9001 solide : comptez douze à dix-huit mois pour une EN 9100, douze à vingt-quatre mois pour une ISO 13485 (le dossier réglementaire pèse lourd), neuf à quinze mois pour un IFS ou un BRCGS. Sans base ISO 9001 préalable, ajoutez six à douze mois. Ce sont des ordres de grandeur, très dépendants de la disponibilité réelle des équipes.

Quel budget pour une PME de moins de cinquante salariés ?

Trois postes à distinguer : l'accompagnement externe (le plus variable, selon le niveau de départ), l'audit de certification lui-même, et surtout le temps interne mobilisé, qui est presque toujours sous-estimé. Comptez ensuite les audits de surveillance annuels et le renouvellement triennal. Une accréditation NADCAP se situe dans un ordre de grandeur nettement supérieur, procédé par procédé.

Que faire si un fournisseur perd sa certification en cours de contrat ?

D'abord comprendre : suspension temporaire pour non-conformité majeure, retrait, ou simple réduction de périmètre ? Les conséquences diffèrent. Ensuite, activer le plan de continuité prévu au contrat : gel des livraisons ou contrôle renforcé à réception, selon la criticité. Et exiger le plan d'action correctif avec un jalon de retour à la conformité. C'est précisément le genre de situation qui justifie d'avoir prévu la clause en amont.

Peut-on auditer le sous-traitant de son sous-traitant ?

Juridiquement, pas sans base contractuelle. D'où l'importance d'une clause de droit d'audit étendu au rang inférieur, à négocier dès le contrat initial. En pratique, beaucoup de donneurs d'ordre se contentent d'exiger que leur fournisseur audite lui-même son panel et leur transmette les rapports. C'est un compromis acceptable si les rapports sont réellement produits.

ISO 9001 et EN 9100 : cumulatives ou substituables ?

L'EN 9100 intègre l'intégralité de l'ISO 9001 et y ajoute les exigences aéronautiques. Un certificat EN 9100 vaut donc ISO 9001. Inutile d'exiger les deux, c'est une redondance qu'on voit encore régulièrement dans les cahiers des charges. Même logique pour l'IATF 16949 et l'ISO 13485.

Un certificat étranger vaut-il un certificat français ?

Si l'organisme certificateur est accrédité par un membre de l'IAF signataire des accords de reconnaissance mutuelle, oui, l'équivalence est établie. Vérifiez l'accréditeur, pas le pays. La vraie difficulté est ailleurs : la capacité à auditer physiquement le site, et les délais de réaction en cas d'incident. Ce sont des critères logistiques, pas normatifs, mais ils comptent.

Qualifier, pas collectionner

Une grille d'exigences fournisseur bien construite n'est pas celle qui empile le plus d'acronymes. C'est celle qui aligne le niveau d'exigence sur le risque réel, produit par produit, procédé par procédé.

Le réflexe à installer tient en une question, à poser systématiquement avant d'ajouter une ligne au cahier des charges : quelle défaillance concrète cette exigence prévient-elle, et cette défaillance est-elle détectable autrement ? Quand la réponse est floue, l'exigence est probablement décorative. Et elle coûte.

Reste que la certification, même bien calibrée, n'est qu'un point de départ. Elle ouvre la relation, elle ne la garantit pas. Ce qui fait la différence sur la durée, c'est la qualité du dialogue technique, la réactivité en cas de problème, la transparence sur les changements. Aucune norme ne mesure cela.

Le prochain palier se dessine déjà. Exigences environnementales sous l'effet de la CSRD, sécurité de l'information sous celui de NIS 2 : les questionnaires fournisseurs s'allongent, et ils descendent de plus en plus bas dans la chaîne. Les PME qui anticipent prendront une longueur d'avance sur celles qui subiront.

Le bon moment pour reprendre votre panel fournisseur ? Avant le prochain audit client, pas pendant. Un état des lieux des certificats en cours, une cartographie de criticité, une grille d'exigences différenciée : trois chantiers qui se mènent en quelques semaines et qui évitent des mois de gestion de crise.