ISO a publié la sixième édition de ISO 9001 le 16 septembre 2026. Elle annule ISO 9001:2015 et intègre l'amendement relatif au changement climatique de 2024. Au niveau européen, EN ISO 9001:2026 a été approuvée par le CEN le 10 août 2026, et les organismes nationaux ont jusqu'en mars 2027 pour l'adopter et retirer tout document contradictoire.
J'ai acheté les deux normes dès le premier jour, ISO 9001 et ISO 9000, et les ai lues en parallèle. La structure est familière. Dix articles, même ordre, mêmes titres, et la plupart des dispositions que vous connaissez déjà. Cette familiarité est un piège. Quatre éléments ont changé d'une manière qui se manifestera lors de votre prochain audit, et l'un d'eux n'est pas une exigence à laquelle une procédure peut répondre.
Voici une lecture honnête.
L'article 3 cesse de renvoyer ailleurs
En 2015, l'article consacré aux termes et définitions tenait en une ligne. Il renvoyait à ISO 9000, point final. En 2026, l'article 3 contient son propre ensemble de définitions fondamentales, du 3.1 organisme au 3.20 surveillance, couvrant notamment le risque, le processus, la compétence, l'information documentée, la conformité, la non-conformité, l'action corrective et l'audit.
ISO 9000 reste la référence normative pour le vocabulaire complet. Rien n'en a été retiré. Ce qui change, c'est que les termes les plus souvent débattus par les auditeurs figurent désormais dans le document d'exigences, de sorte que personne ne peut prétendre ne pas les avoir vus.
Détail en apparence mineur, mais avec des conséquences pratiques : "conformance" est désormais explicitement déprécié. Utilisez conformity.
La culture qualité et le comportement éthique sont désormais des exigences
C'est le point que beaucoup sous-estimeront.
L'article 5.1.1 liste ce que la direction doit démontrer. Le point i) porte sur la promotion de la culture qualité et du comportement éthique. Non pas les considérer, ni les encourager dans la mesure du possible. Les promouvoir. Et une note indique où chercher : valeurs partagées, attitudes, pratiques et actions.
Cela ne s'arrête pas au leadership. L'article 7.3 sur la sensibilisation ajoute un nouveau point e), la culture qualité organisationnelle et le comportement éthique, ce qui signifie que les personnes effectuant des travaux sous votre contrôle doivent en être sensibilisées. La sensibilisation est auditable. Les auditeurs évaluent la sensibilisation depuis dix ans en s'approchant d'un opérateur et en lui posant trois questions.
L'article 7.1.4, relatif à l'environnement pour la mise en œuvre des processus, conserve les facteurs sociaux, psychologiques et physiques déjà présents en 2015. Non discriminatoire, calme, sans confrontation. Réduction du stress, prévention de l'épuisement professionnel, protection émotionnelle. Ce qui est nouveau, c'est la phrase de clôture : certains de ces facteurs peuvent être influencés par la culture qualité organisationnelle et le comportement éthique. Le lien est maintenant écrit.
Pour les références, l'Annexe A renvoie à ISO 10010 pour les recommandations sur la culture qualité. ISO 9000:2026 la définit correctement au point 4.3.9 : valeurs partagées, croyances, histoire, attitudes et comportements observés, renforcés par la façon dont les personnes à tous les niveaux se comportent.
Soyez lucide sur ce que cela implique pour les audits. La culture n'est pas une procédure. Elle sera évaluée par des entretiens, par la façon dont vos collaborateurs parlent des défauts, par le fait que quelqu'un hésite ou non avant de signaler une mauvaise nouvelle. Certains auditeurs s'en acquitteront bien. D'autres en feront un concours d'opinions. Votre défense repose sur des preuves de ce que le management fait réellement, pas sur une page de politique qui affirme que vous valorisez la qualité.
Risques et opportunités ont désormais leurs propres articles
En 2015, l'article 6.1 traitait les risques et les opportunités comme un tout indistinct, et l'exigence était suffisamment vague pour que la plupart des organismes produisent un tableau, le révisent une fois par an et passent à autre chose.
2026 sépare les deux. L'article 6.1.1 détermine les deux à la fois. L'article 6.1.2 traite des risques, le 6.1.3 des opportunités, et le verbe est identique des deux côtés : déterminer, analyser et évaluer. Ensuite, planifier des actions, les intégrer dans les processus du SMQ, et évaluer l'efficacité de ce qui a été fait.
Deux contraintes supplémentaires. Les actions sur les risques doivent être proportionnelles à l'impact potentiel sur les résultats attendus. Les actions sur les opportunités doivent correspondre au contexte et soutenir les résultats souhaités.
Cette séparation court tout au long de la norme. L'article 9.1.3 demande désormais d'évaluer l'efficacité des actions menées sur les risques et sur les opportunités en tant qu'éléments distincts, e) et f). Les données d'entrée de la revue de direction font de même, aux points 9.3.2 g) et h). Il n'est donc pas possible de les fusionner dans vos rapports en espérant que personne ne le remarque.
Parallèlement à la réflexion fondée sur le risque, la norme introduit la réflexion fondée sur les opportunités, et la direction doit promouvoir les deux au titre de l'article 5.1.1 k).
Voici ce que personne ne cite. L'Annexe A.6.1.2 précise que l'application de la réflexion fondée sur le risque n'implique pas le recours à des approches formelles de management du risque ni à un processus documenté de management du risque. Pas de registre obligatoire, pas de méthodologie obligatoire, pas de ISO 31000 introduit par la petite porte. Si un consultant vous dit que la nouvelle version impose un système formel de management du risque, il vous vend quelque chose.
La gestion des modifications cesse d'être une note de bas de page
L'article 6.3 de 2015 vous donnait quatre éléments à prendre en compte lors d'une modification du SMQ. 2026 en donne sept, et les trois nouveaux sont là où se situe le travail :
- la communication des modifications
- la façon dont l'efficacité des modifications sera surveillée et évaluée
- la façon dont les résultats des modifications seront revus
Combiné avec l'article 5.3 f), qui attribue explicitement à un rôle désigné la responsabilité de maintenir l'intégrité du système lors des modifications, cela comble une lacune dont les auditeurs se plaignent depuis des années. Les organismes se restructurent, déplacent des sites, changent d'ERP, et le SMQ dérive silencieusement jusqu'à ce que la visite de surveillance suivante le constate.
ISO 9000:2026 développe ce sujet avec un concept complet sur la gestion des modifications au point 4.4.7, et l'Annexe A renvoie à ISO/TS 10020 pour les recommandations.
Information documentée : disponible, pas conservée
Lisez ce point attentivement, car il semble cosmétique et ne l'est pas.
2015 alternait entre "maintenir des informations documentées" et "conserver des informations documentées". 2026 dit le plus souvent "les informations documentées doivent être disponibles" ou "doivent être disponibles en tant qu'informations documentées". Les preuves de compétence, d'aptitude des ressources de surveillance, les données d'entrée de conception : tout est reformulé.
L'Annexe A.2 e) explique l'intention. "Doit être disponible en tant qu'information documentée" désigne une information obtenue, utilisée ou fournie. "L'information documentée doit être disponible en tant que preuve" renvoie à la conservation d'une preuve objective, et l'annexe précise que cela n'implique pas d'exigences juridiques en matière de preuve.
En pratique, l'accent se déplace vers la disponibilité de l'information au point d'utilisation, quel que soit le support, plutôt que vers un rituel de conservation. Cela vous donne aussi de la marge pour contester l'auditeur qui veut un PDF signé pour tout. Apportez l'argument avec la référence à l'article.
Deux autres changements de formulation à noter. Les connaissances organisationnelles au point 7.1.6 doivent désormais être conservées, appliquées et partagées, et non simplement maintenues et mises à disposition. Et l'article 9.1.2 précise maintenant de surveiller la satisfaction des clients et de déterminer les méthodes pour obtenir, surveiller et revoir ces informations, ce qui est plus direct que la formulation de 2015 sur les perceptions.
Le changement climatique est maintenu, et l'Annexe B a disparu
Les deux phrases ajoutées par l'Amendement 1 en 2024 sont intégrées dans le corps de la norme. L'article 4.1 exige de déterminer si le changement climatique est une question pertinente. L'article 4.2 comporte une note selon laquelle les parties intéressées peuvent avoir des exigences liées au changement climatique. Rien de nouveau si vous avez déjà traité l'amendement. Si vous l'avez ignoré, ce n'est plus un amendement que vous pouvez prétendre avoir manqué.
L'Annexe A a été réécrite et étoffée ; elle est véritablement plus utile que la version de 2015, notamment grâce aux clarifications sur approprié vs applicable, considérer vs prendre en compte, continu vs continuel, et ce que signifie "assurer". L'Annexe B, ancienne liste des autres normes de l'ISO/TC 176, a été supprimée.
ISO 9000:2026 a accompli le travail conceptuel
Publiée plus tôt en 2026, la cinquième édition de ISO 9000 a supprimé "systèmes" de son titre. Elle s'intitule désormais Management de la qualité, principes essentiels et vocabulaire, et les principes essentiels sont passés de l'article 2 à l'article 4.
Les huit principes de management de la qualité sont inchangés. Les nouveautés se répartissent en deux groupes. Les concepts fondamentaux du management de la qualité incluent désormais le management des processus, la réflexion fondée sur le risque et la culture qualité organisationnelle. Les concepts complémentaires introduisent l'économie circulaire, les technologies émergentes, l'innovation, la gestion des modifications, l'expérience client, le management des connaissances, le management de l'information, les aspects humains et la continuité des activités.
Relisez cette liste. Elle correspond presque exactement à ce que ISO 9001:2026 exige de vous, et à la direction que prendra le prochain cycle de révision. Si vous voulez savoir sur quoi sera fondé le matériel de formation des auditeurs au cours de la prochaine décennie, c'est dans cet article.
Le compte à rebours de la transition
Les dates proviennent du Global ACI, la coopération en matière d'accréditation qui a succédé à l'IAF début 2026, dans son document d'exigences de transition pour ISO 9001:2026 :
- 31 mars 2027 : organismes d'accréditation prêts à évaluer selon ISO 9001:2026
- 30 juin 2027 : les organismes de certification soumettent leurs déclarations de transition
- 30 septembre 2027 : décisions d'accréditation finalisées
- 31 mars 2028 : les nouveaux certificats accrédités initiaux ne peuvent être délivrés que selon ISO 9001:2026
- 30 septembre 2029 : fin de la transition, expiration des certificats ISO 9001:2015
Trois ans semblent confortables. Ce n'est pas le cas, pour une raison simple. La plupart des organismes effectueront leur transition lors d'un audit de surveillance ou de renouvellement de certification déjà planifié, plutôt que de payer un audit de transition séparé, et ces créneaux sont définis par l'organisme de certification, pas par vous. En remontant à partir de votre propre cycle de certification, vous constaterez généralement que vous disposez d'une seule fenêtre réaliste, pas de trois ans de possibilités.
Ce qu'il faut faire dans les six prochains mois
Ne réécrivez pas votre manuel. Faites quatre choses.
Réalisez une analyse d'écarts sur les articles 6.1.2 et 6.1.3, et vérifiez si votre travail actuel sur les risques résiste au mot "analyser". La plupart des tableaux de risques à une seule colonne n'y survivront pas.
Étendez votre processus de gestion des modifications pour couvrir la communication, la surveillance de l'efficacité et la revue des résultats, puis testez-le sur une modification que vous menez de toute façon.
Déterminez quelles preuves vous présenterez à un auditeur lorsqu'il vous demandera comment la direction promeut la culture qualité et le comportement éthique. Comptes rendus de réunions, décisions dans lesquelles la qualité a pris le pas sur les délais, ce qui s'est passé pour la dernière personne ayant signalé un problème. Collectez-les maintenant, car vous ne pourrez pas les reconstituer plus tard.
Informez vos auditeurs internes avant qu'ils lancent le prochain cycle. S'ils auditent le texte 2026 avec les réflexes de 2015, c'est votre organisme de certification qui vous signalera les écarts.
La structure n'a pas changé. Les attentes, si.
Formation avec Cyber Academy
Nous animons des formations certifiantes PECB et ISACA en petits groupes, dispensées par un praticien qui audite et met en œuvre ces systèmes au quotidien. Si votre équipe doit maîtriser les exigences 2026 avant l'audit de transition, parcourez les programmes ou réservez un appel de 20 minutes.
