ISO 9001 et COSO ERM : deux cadres, deux natures

En résumé

L’ISO 9001 est une norme volontaire, centrée sur le contrôle opérationnel des processus. Le COSO ERM est un cadre réglementaire, centré sur la supervision stratégique et la gouvernance. Ces deux cadres opèrent sur des terrains distincts, avec des origines, des obligations et des publics différents.


ISO 9001 : une norme volontaire

Origine et nature

L’ISO 9001 est une norme internationale publiée par l’Organisation internationale de normalisation (ISO). Elle est volontaire : une organisation s’y conforme par choix, ou parce que ses clients l’exigent contractuellement. La sanction n’est pas réglementaire : elle est commerciale.

Approche processus et PDCA

La version de 1994 de l’ISO 9001 a introduit l’approche processus, structurée par le cycle PDCA (Plan-Do-Check-Act). L’organisation est décrite comme un ensemble de processus interconnectés, et le PDCA est la méthode d’amélioration de ces processus.

Risk-based thinking

La version de 2015 a ajouté le « risk-based thinking » (pensée basée sur les risques). Le document officiel de l’ISO précise que ce risk-based thinking ne requiert pas de management formel du risque et n’exige pas d’évaluations formelles des risques. Il s’agit d’intégrer la considération du risque dans les processus, sans imposer de méthodologie spécifique.

Contrôle opérationnel

L’ISO 9001 reste centrée sur le contrôle opérationnel. La clause 8.1 (Operational Planning and Control) exige que l’organisation « planifie, mette en œuvre et contrôle les processus nécessaires pour répondre aux exigences de fourniture de produits et services ». La clause 8.5 (Production et Fourniture de Service) porte sur les conditions de production, les points d’inspection en processus, la traçabilité.


COSO ERM : un cadre réglementaire

Origine et nature

Le COSO ERM est un cadre de management des risques d’entreprise. Sa version de 2017, intitulée Enterprise Risk Management – Integrating with Strategy and Performance, « reconnaît l’importance de la stratégie et de la performance de l’entité comme considération centrale du management des risques ».

Structure

Le COSO ERM 2017 se compose de cinq composantes et de vingt principes :

  • Gouvernance et culture

  • Stratégie et définition des objectifs

  • Performance

  • Revue et correction

  • Information, communication et reporting

Adossement réglementaire en France

En France, le COSO ERM sert de base au Cadre de référence de l’AMF. Ce cadre a été élaboré à la suite de la Loi de Sécurité Financière (LSF) du 1er août 2003, qui « a créé une obligation nouvelle d’information des actionnaires et du marché en matière de gouvernement d’entreprise et de contrôle interne ». Le Cadre de référence de l’AMF « s’est appuyé sur les référentiels internationaux significatifs et notamment sur le COSO ».

Obligation pour les sociétés cotées

Pour les sociétés cotées, ce cadre n’est pas une option : la LSF impose au président du conseil d’administration de rendre compte annuellement des procédures de contrôle interne mises en place. L’AMF, en tant que régulateur, peut sanctionner les manquements.


Les deux natures : normatif et réglementaire

ISO 9001 / PDCA COSO ERM / Cadre AMF
Nature Norme volontaire Cadre réglementaire
Obligation Volontaire (ou contractuelle) Obligatoire (sociétés cotées)
Origine ISO, consensus international LSF 2003, adossée à SOX
Sanction Client, certification Régulateur (AMF)
Public Toute organisation Sociétés cotées
Niveau Opérationnel (processus) Gouvernance / Pilotage
Risk-based thinking Informel, par processus Formel, global, avec appétence au risque
Sortie Processus améliorés Décisions stratégiques éclairées

Questions fréquentes

Quelle est la différence entre l’ISO 9001 et le COSO ERM ?
L’ISO 9001 est une norme volontaire centrée sur les processus opérationnels. Le COSO ERM est un cadre réglementaire centré sur la gouvernance et la supervision stratégique. L’un est normatif, l’autre est réglementaire.

L’ISO 9001:2015 intègre-t-elle le management des risques ?
Non. L’ISO 9001:2015 introduit le « risk-based thinking », qui est une approche informelle du risque. Elle ne requiert pas de management formel du risque, ni d’évaluations formelles.

Qu’est-ce que le Cadre de référence de l’AMF ?
C’est un cadre élaboré à la suite de la Loi de Sécurité Financière de 2003. Il s’appuie sur le COSO et définit les obligations des sociétés cotées en matière de contrôle interne.

Qu’est-ce que le risk-based thinking de l’ISO 9001:2015 ?
C’est une approche informelle du risque, intégrée aux processus. Elle ne remplace pas l’approche processus et ne nécessite pas d’évaluations formelles des risques.

Qu’est-ce que la distinction entre risk monitoring et control monitoring dans le COSO ERM 2017 ?
Le risk monitoring est le suivi du niveau de risque (inhérent ou résiduel). Le control monitoring est la vérification que les contrôles fonctionnent comme prévu. Cette distinction est absente du référentiel COSO de 2004.

Quelle est la nature de l’ISO 9001 ?
L’ISO 9001 est une norme internationale volontaire. Elle n’est pas obligatoire. Une organisation s’y conforme par choix ou par exigence contractuelle.

Quelle est la nature du COSO ERM ?
Le COSO ERM est un cadre de management des risques d’entreprise. En France, il sert de base au Cadre de référence de l’AMF, qui est adossé à une obligation réglementaire (LSF 2003) pour les sociétés cotées.


Pour aller plus loin

  • ISO 9001 et PDCA : l’instrument opérationnel — ce que ce cadre fait bien et ce qu’il ne peut pas faire.

  • COSO ERM 2017 : l’outil de pilotage — ce que ce cadre fait bien et ce qu’il ne peut pas faire.

  • Risque inhérent et risque résiduel — pourquoi la distinction est mal comprise.

  • Appétence au risque — ce que valider un niveau de risque veut vraiment dire.

  • Le Guide du manager systémique — comprendre les organisations comme des systèmes. À paraître.

Cet article fait partie du parcours « Management des risques ». Il présente deux cadres et leurs natures respectives, sans les interpréter.

Partagez cette page

Une réponse sur “ISO 9001 et COSO ERM : deux cadres, deux natures”

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *