Prendre rendez-vous

Systèmes de management intégrés (SMI)

Comment réunir ISO/IEC 27001, 27701 et 42001 ainsi que ISO 9001 et ISO 22301 dans un seul système de management sur la base de la Harmonized Structure – de la maîtrise documentaire à l'audit de certification combiné.

Une organisation qui exploite aujourd'hui un SMSI selon ISO/IEC 27001 s'arrête rarement à une seule norme : la protection des données (ISO/IEC 27701), la gouvernance de l'IA (ISO/IEC 42001), la qualité (ISO 9001) et la continuité d'activité (ISO 22301) apportent chacune leurs propres exigences de système de management. Construits en parallèle, ces systèmes engendrent des documents redondants, des processus concurrents et des audits multiples sur les mêmes questions. Depuis qu'ISO impose la Harmonized Structure (anciennement High-Level Structure, Annex SL) aux normes de systèmes de management, celles-ci partagent la même architecture d'articles, un texte de base identique et une terminologie commune – le socle technique pour les piloter comme un seul système de management intégré (SMI). Cet article montre concrètement à quoi ressemble l'intégration pour la maîtrise documentaire, le programme d'audit et la certification, et où se situent les pièges classiques.

L'essentiel en un coup d'œil

01

Harmonized Structure : l'ossature commune

La Harmonized Structure (HS) est le canevas obligatoire des normes ISO de systèmes de management. Définie dans l'Annex SL des ISO/IEC Directives, Part 1 (Consolidated ISO Supplement), elle a été introduite en 2012 et porte, depuis l'édition 2021, le nom de « Harmonized Structure » au lieu de « High-Level Structure ». Elle impose à toutes les normes de systèmes de management les mêmes dix articles – les exigences figurent dans les articles 4 à 10 : contexte de l'organisme, leadership, planification, support, réalisation des activités opérationnelles, évaluation des performances et amélioration – complétés par un texte de base identique ainsi que des termes et définitions communs. Analyse du contexte, politique, risques et opportunités, informations documentées, audit interne et revue de direction sont donc structurés à l'identique dans chaque norme – et c'est précisément ce recouvrement qui rend l'intégration techniquement possible.

02

Le paysage normatif : 27001, 27701, 42001, 9001, 22301

Les cinq normes suivent la Harmonized Structure mais se distinguent par leur partie métier. ISO/IEC 27001:2022 (sécurité de l'information, y compris l'Amendment 1:2024 sur la prise en compte du changement climatique dans les articles 4.1 et 4.2) apporte les mesures de l'annexe A. ISO/IEC 27701:2025 (système de management de la protection de la vie privée, PIMS) est, depuis sa deuxième édition, une norme de système de management autonome – un certificat ISO 27001 existant n'est plus un prérequis, même si l'intégration avec le SMSI reste la règle. ISO/IEC 42001:2023 est la première norme certifiable pour les systèmes de management de l'IA. ISO 9001:2015 (qualité) reste en vigueur ; l'édition suivante est disponible sous forme de Final Draft (FDIS, vote final jusqu'en juillet 2026) et sa publication est attendue vers septembre 2026. ISO 22301:2019 (continuité d'activité, y compris l'Amendment 1:2024) reste d'actualité ; une troisième édition n'en est encore qu'au stade de Committee Draft.

03

Une maîtrise documentaire commune

Les exigences relatives aux informations documentées (article 7.5 de la HS) sont pratiquement identiques dans les cinq normes – création, identification, revue, approbation, gestion des versions et protection des accès peuvent donc être couvertes par un seul processus de maîtrise. Une hiérarchie documentaire à trois niveaux a fait ses preuves : une politique intégrée au sommet, des procédures transversales communes (management des risques, programme d'audit, traitement des non-conformités, formation) au milieu, et des instructions de travail et enregistrements propres à chaque norme en dessous. Une matrice de correspondance qui rattache chaque document aux articles et mesures des différentes normes garde la structure lisible pour les auditeurs internes et externes – sans avoir à maintenir les contenus en plusieurs exemplaires.

04

Audits internes et de certification combinés

En interne, un programme d'audit intégré selon l'article 9.2, couvrant plusieurs normes dans un même audit, suffit ; les lignes directrices méthodologiques sont fournies par ISO 19011:2026 (quatrième édition, mai 2026, qui remplace l'édition 2018 et étoffe notamment les recommandations relatives aux audits à distance et hybrides). Pour les audits de certification, IAF MD 11:2023 régit l'application d'ISO/IEC 17021-1 aux systèmes de management intégrés, y compris le calcul du temps d'audit : plus le degré d'intégration est élevé – revue de direction commune, documentation intégrée, processus transversaux –, plus le temps d'audit total peut être réduit par rapport à des audits séparés. Les prérequis : un plan d'audit consolidé et une équipe d'audit couvrant avec compétence toutes les disciplines concernées.

05

Gains d'efficacité – et pièges classiques

Le gain d'efficacité naît là où les processus transversaux ne sont mis en œuvre qu'une seule fois et valorisés pour plusieurs normes : analyse du contexte et des parties prenantes, méthodologie de gestion des risques, formation et sensibilisation, pilotage des fournisseurs, revue de direction et actions correctives. S'y ajoutent moins de journées d'audit et des messages cohérents vis-à-vis des clients et des autorités de contrôle. Pièges classiques : des notions de risque différentes (sécurité de l'information vs qualité vs analyse d'impact de l'IA) assimilées trop hâtivement ; des périmètres de sous-systèmes qui ne coïncident pas ; une intégration qui n'existe que sur le papier pendant que les métiers continuent de travailler séparément ; des responsabilités floues entre le CISO, les responsables de la protection des données et de la qualité ; et des cycles de certification asynchrones qui empêchent les audits combinés tant qu'ils ne sont pas délibérément synchronisés.

06

Trajectoire de maturité : du parallèle à l'intégré

L'intégration réussit rarement en big bang – le manuel ISO « The Integrated Use of Management System Standards » (IUMSS) décrit une démarche progressive. Dans la pratique, un parcours en trois étapes fait ses preuves : d'abord, les systèmes séparés sont harmonisés au moyen d'une terminologie commune, d'une matrice de correspondance et d'une maîtrise documentaire partagée. Ensuite, les processus transversaux sont fusionnés – management des risques, programme d'audit interne et revue de direction. Au terme du parcours se trouve un système intégré avec une seule politique, un seul jeu d'indicateurs et des audits de certification combinés aux cycles synchronisés. Le point de départ le plus adapté est généralement le système existant le plus mature – souvent le SMSI ou le SMQ ; les nouveaux sujets comme ISO/IEC 42001 ou ISO/IEC 27701 peuvent alors être mis en place comme une extension plutôt que comme une structure parallèle.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

ISO/IEC · 2021

ISO/IEC Directives, Part 1 – Consolidated ISO Supplement, Annex SL (Harmonized Structure)

Canevas obligatoire des normes de systèmes de management : dix articles, texte de base identique, terminologie commune ; désigné « Harmonized Structure » (anciennement High-Level Structure) depuis l'édition 2021.

ISO · 2018

The Integrated Use of Management System Standards (IUMSS)

Manuel ISO (2e édition, novembre 2018) proposant un modèle de démarche et des études de cas pour intégrer plusieurs normes de systèmes de management dans un seul système de management.

International Accreditation Forum · 2023

IAF MD 11:2023 – Application of ISO/IEC 17021-1 for Audits of Integrated Management Systems

Document contraignant pour les organismes de certification concernant le calcul du temps d'audit des SMI ; la réduction possible du temps d'audit total dépend du degré d'intégration.

ISO/IEC · 2022

ISO/IEC 27001:2022 (inkl. Amd 1:2024)

Norme SMSI actuelle en Harmonized Structure ; l'Amendment 1:2024 ajoute la prise en compte du changement climatique dans les articles 4.1 et 4.2.

ISO/IEC · 2025

ISO/IEC 27701:2025

Deuxième édition de la norme PIMS, désormais norme de système de management autonome – ISO/IEC 27001 n'est plus un prérequis de certification.

ISO · 2026

ISO 19011:2026 – Guidelines for auditing management systems

Quatrième édition (mai 2026) des lignes directrices pour l'audit des systèmes de management, avec notamment des recommandations étoffées sur les audits à distance et hybrides ; base des programmes d'audit interne intégrés.

Plusieurs normes, un seul système ?

Lors d'un premier entretien sans engagement, nous évaluons ensemble où en sont vos systèmes de management aujourd'hui et quelle étape d'intégration mérite d'être franchie ensuite – du mapping des normes à l'audit combiné.