Une conférence de François-Xavier Awatar et Lina Lahlou, quand la certification engage : responsabilités, risques et enjeux juridiques

À l’occasion de notre Journée Technique des Auditeurs QUALIANOR 2026, nous avons réuni nos auditeurs partenaires autour d’un thème : « L’auditeur au cœur de la confiance ».

Une confiance qui se construit et se partage entre l’organisme certificateur, ses auditeurs et les organismes certifiés.

Quatre conférences ont permis d’en explorer différentes dimensions, dont nous partageons aujourd’hui les principaux enseignements.

L’auditeur au cœur de la confiance.

Quand la certification engage : responsabilités, risques et enjeux juridiques

Intervenants : Me François-Xavier Awatar & Me Lina Lahlou — Osborne Clarke

Pourquoi la certification engage-t-elle juridiquement ?

La certification constitue une attestation délivrée par un tiers. Elle affirme qu’une organisation, un produit, un service ou un système est conforme à un référentiel défini.

Cette certification peut être utilisée dans un marché public, une relation contractuelle ou pour maîtriser un risque. Des tiers peuvent donc prendre des décisions en se fondant sur l’existence du certificat.

C’est ce qui donne une portée particulière à notre activité. Derrière le certificat existe toute une chaîne de confiance. Elle associe l’instance d’accréditation, l’organisme certificateur, l’auditeur, l’organisme certifié et les tiers qui s’appuient sur la certification.

En cas de problème, qui peut être mis en cause ?

La conférence a rappelé que plusieurs régimes de responsabilité peuvent entrer en jeu :

Responsabilité contractuelle Responsabilité délictuelle Responsabilité administrative

Pour l’organisme certificateur, trois grandes situations ont notamment été distinguées :

  • Une faute dans la réalisation de l’audit,
  • Une faute dans l’organisation du processus,
  • Une faute dans la décision de certification.

Toutefois, l’auditeur n’est pas absent de cette chaîne de responsabilité. La conférence a évoqué notamment le cas d’une faute personnelle détachable de ses fonctions, la possibilité d’une action récursoire interne de l’organisme certificateur et la situation particulière de l’auditeur indépendant.

L’enjeu n’est donc pas de considérer que chaque erreur conduit automatiquement à une responsabilité juridique. Mais, de comprendre que les conditions dans lesquelles la mission a été préparée, réalisée et documentée peuvent être examinées a posteriori.

Comment apprécier le travail réalisé par l’auditeur ?

Un mot important a été développé pendant la conférence : la diligence.

La diligence

Le cabinet la définit comme le comportement qu’aurait eu un professionnel raisonnable placé dans les mêmes circonstances.

Elle ne concerne pas seulement le temps passé sur le terrain. Elle s’apprécie sur l’ensemble de la mission : de la préparation de l’audit à la remise du rapport, en passant par le déroulement de l’audit.

En cas de litige, l’analyse peut conduire à reconstituer chronologiquement la mission, à examiner chacun des actes réalisés puis à rechercher leur éventuel lien avec l’événement ayant conduit à la mise en cause.

D’où l’importance de la traçabilité : plusieurs mois ou plusieurs années après la mission. Il faut pouvoir comprendre ce qui a été audité et pourquoi l’auditeur a conclu comme il l’a fait.

Trois situations concrètes à éviter

Le cabinet a illustré cette responsabilité à travers trois scénarios.

  1. L’audit « bâclé »

Tout d’abord, le premier risque concerne un audit dont les conditions de réalisation ne permettent pas de démontrer une diligence suffisante. Notamment, un défaut de préparation ou une durée insuffisante.

Pour l’auditeur, le message est simple : terminer une mission ne consiste pas uniquement à avoir parcouru les exigences du référentiel. Il faut avoir réalisé un travail suffisant pour pouvoir étayer les conclusions formulées.

Cela rejoint directement un des sujets abordés lors de notre JTEQ : lorsque les conditions prévues pour la mission ne peuvent pas être respectées, ou lorsque le temps disponible ne permet plus d’atteindre correctement les objectifs de l’audit. La bonne réponse n’est pas de simplement poursuivre. La situation doit être signalée et tracée. L’organisme certificateur doit également être informé en direct.

  1. L’audit incomplet

Ensuite, le deuxième scénario concerne des vérifications qui auraient dû être réalisées mais ne le sont pas, ou un élément significatif n’est pas suffisamment investigué.

C’est ici qu’intervient un message particulièrement important de la conférence : les déclarations sont un point de départ, pas une conclusion.

L’auditeur doit vérifier par lui-même et signaler ce qu’il constate, y compris lorsque la situation est inconfortable. Il est également indispensable d’en informer l’organisme certificateur.

Autrement dit, le rôle de l’auditeur n’est pas simplement de recueillir les explications de l’organisme, mais de rechercher des éléments suffisamment probants pour étayer ses conclusions.

  1. L’audit réalisé… mais insuffisamment documenté

Enfin, un auditeur peut avoir correctement travaillé sur le terrain. Mais, si son rapport ne permet pas de comprendre ce qu’il a vérifié, les preuves qu’il a recueillies et pourquoi il est arrivé à sa conclusion, il devient difficile de démontrer a posteriori la qualité du travail réalisé.

La conférencière est revenue notamment sur un rapport générique comme un signal d’alerte et rappelle que la traçabilité doit permettre une identification claire de ce qui a été audité et une justification des conclusions.

Le message formulé par les intervenants est particulièrement parlant :

« Votre rapport est, pour eux, la réalité »

Les tiers ne voient pas directement l’organisme certifié ; ils s’appuient sur les conclusions de l’audit.

C’est exactement ce qui justifie notre exigence d’un rapport autoporteur.

Quelles conséquences possibles ?

Ainsi, les exemples présentés montrent que les conséquences d’une défaillance peuvent concerner toute la chaîne.

Pour l’organisme certifié

La perte de certification, la résolution de contrats ou, selon les circonstances, une responsabilité pénale.

Pour l’organisme certificateur

Les conséquences peuvent prendre la forme d’actions en responsabilité, d’indemnisations, d’une atteinte à sa réputation ou aller jusqu’à des conséquences sur son accréditation.

Enfin, pour l’auditeur, le cabinet évoque une possible mise en cause, un recours interne ou, dans certaines situations, des poursuites pénales.

Ces conséquences ne sont naturellement pas automatiques : elles dépendent de la situation, de la faute éventuellement caractérisée, du régime de responsabilité applicable et du lien avec le dommage invoqué.

Les 4 réflexes à retenir

  • PRÉPARER

    Aborder chaque mission avec diligence et vérifier les informations nécessaires.

  • VÉRIFIER

    Une déclaration constitue un point de départ ; la conclusion doit reposer sur les vérifications réalisées.

  • SIGNALER

    Ne pas ignorer une difficulté ou un constat parce qu’il est inconfortable. Ce qui n’a pas pu être réalisé doit également être tracé.

  • DOCUMENTER

    Le rapport doit permettre à une personne qui n’était pas présente pendant l’audit de comprendre ce qui a été vérifié et pourquoi l’auditeur a conclu à la conformité ou à la non-conformité.

Le message à retenir

La conclusion du cabinet rejoint directement le fil conducteur de notre JTEQ :

« Comprendre les responsabilités juridiques liées à la certification, c’est d’abord mieux comprendre la valeur et le poids de sa propre mission. »

Un audit correctement préparé, conduit et documenté constitue à la fois une exigence professionnelle et une protection de l’auditeur. Et c’est finalement la rigueur de cette mission qui fonde la confiance accordée au certificat par les tiers.

Un audit ne s’arrête donc pas à ce que l’auditeur a vu : il doit pouvoir démontrer ce qu’il a vérifié, ce qu’il a constaté et pourquoi il a conclu.