Une conférence de François-Xavier Awatar et Lina Lahlou, quand la certification engage : responsabilités, risques et enjeux juridiques
À l’occasion de notre Journée Technique des Auditeurs QUALIANOR 2026, nous avons réuni nos auditeurs partenaires autour d’un thème : « L’auditeur au cœur de la confiance ».
Une confiance qui se construit et se partage entre l’organisme certificateur, ses auditeurs et les organismes certifiés.
Quatre conférences ont permis d’en explorer différentes dimensions, dont nous partageons aujourd’hui les principaux enseignements.
L’auditeur au cœur de la confiance.
Quand la certification engage : responsabilités, risques et enjeux juridiques
Intervenants : Me François-Xavier Awatar & Me Lina Lahlou — Osborne Clarke
Pourquoi la certification engage-t-elle juridiquement ?
La certification constitue une attestation délivrée par un tiers. Elle affirme qu’une organisation, un produit, un service ou un système est conforme à un référentiel défini.
Cette certification peut être utilisée dans un marché public, une relation contractuelle ou pour maîtriser un risque. Des tiers peuvent donc prendre des décisions en se fondant sur l’existence du certificat.
C’est ce qui donne une portée particulière à notre activité. Derrière le certificat existe toute une chaîne de confiance. Elle associe l’instance d’accréditation, l’organisme certificateur, l’auditeur, l’organisme certifié et les tiers qui s’appuient sur la certification.
En cas de problème, qui peut être mis en cause ?
La conférence a rappelé que plusieurs régimes de responsabilité peuvent entrer en jeu :
Pour l’organisme certificateur, trois grandes situations ont notamment été distinguées :
- Une faute dans la réalisation de l’audit,
- Une faute dans l’organisation du processus,
- Une faute dans la décision de certification.
Toutefois, l’auditeur n’est pas absent de cette chaîne de responsabilité. La conférence a évoqué notamment le cas d’une faute personnelle détachable de ses fonctions, la possibilité d’une action récursoire interne de l’organisme certificateur et la situation particulière de l’auditeur indépendant.
L’enjeu n’est donc pas de considérer que chaque erreur conduit automatiquement à une responsabilité juridique. Mais, de comprendre que les conditions dans lesquelles la mission a été préparée, réalisée et documentée peuvent être examinées a posteriori.
Comment apprécier le travail réalisé par l’auditeur ?
Un mot important a été développé pendant la conférence : la diligence.
Elle ne concerne pas seulement le temps passé sur le terrain. Elle s’apprécie sur l’ensemble de la mission : de la préparation de l’audit à la remise du rapport, en passant par le déroulement de l’audit.
En cas de litige, l’analyse peut conduire à reconstituer chronologiquement la mission, à examiner chacun des actes réalisés puis à rechercher leur éventuel lien avec l’événement ayant conduit à la mise en cause.
D’où l’importance de la traçabilité : plusieurs mois ou plusieurs années après la mission. Il faut pouvoir comprendre ce qui a été audité et pourquoi l’auditeur a conclu comme il l’a fait.
Trois situations concrètes à éviter
Le cabinet a illustré cette responsabilité à travers trois scénarios.
-
L’audit « bâclé »
Tout d’abord, le premier risque concerne un audit dont les conditions de réalisation ne permettent pas de démontrer une diligence suffisante. Notamment, un défaut de préparation ou une durée insuffisante.
Pour l’auditeur, le message est simple : terminer une mission ne consiste pas uniquement à avoir parcouru les exigences du référentiel. Il faut avoir réalisé un travail suffisant pour pouvoir étayer les conclusions formulées.
Cela rejoint directement un des sujets abordés lors de notre JTEQ : lorsque les conditions prévues pour la mission ne peuvent pas être respectées, ou lorsque le temps disponible ne permet plus d’atteindre correctement les objectifs de l’audit. La bonne réponse n’est pas de simplement poursuivre. La situation doit être signalée et tracée. L’organisme certificateur doit également être informé en direct.
-
L’audit incomplet
Ensuite, le deuxième scénario concerne des vérifications qui auraient dû être réalisées mais ne le sont pas, ou un élément significatif n’est pas suffisamment investigué.
C’est ici qu’intervient un message particulièrement important de la conférence : les déclarations sont un point de départ, pas une conclusion.
L’auditeur doit vérifier par lui-même et signaler ce qu’il constate, y compris lorsque la situation est inconfortable. Il est également indispensable d’en informer l’organisme certificateur.
Autrement dit, le rôle de l’auditeur n’est pas simplement de recueillir les explications de l’organisme, mais de rechercher des éléments suffisamment probants pour étayer ses conclusions.
-
L’audit réalisé… mais insuffisamment documenté
Enfin, un auditeur peut avoir correctement travaillé sur le terrain. Mais, si son rapport ne permet pas de comprendre ce qu’il a vérifié, les preuves qu’il a recueillies et pourquoi il est arrivé à sa conclusion, il devient difficile de démontrer a posteriori la qualité du travail réalisé.
La conférencière est revenue notamment sur un rapport générique comme un signal d’alerte et rappelle que la traçabilité doit permettre une identification claire de ce qui a été audité et une justification des conclusions.
Le message formulé par les intervenants est particulièrement parlant :
« Votre rapport est, pour eux, la réalité »
Les tiers ne voient pas directement l’organisme certifié ; ils s’appuient sur les conclusions de l’audit.
C’est exactement ce qui justifie notre exigence d’un rapport autoporteur.
Quelles conséquences possibles ?
Ainsi, les exemples présentés montrent que les conséquences d’une défaillance peuvent concerner toute la chaîne.
Pour l’organisme certifié
La perte de certification, la résolution de contrats ou, selon les circonstances, une responsabilité pénale.
Pour l’organisme certificateur
Les conséquences peuvent prendre la forme d’actions en responsabilité, d’indemnisations, d’une atteinte à sa réputation ou aller jusqu’à des conséquences sur son accréditation.
Enfin, pour l’auditeur, le cabinet évoque une possible mise en cause, un recours interne ou, dans certaines situations, des poursuites pénales.
Ces conséquences ne sont naturellement pas automatiques : elles dépendent de la situation, de la faute éventuellement caractérisée, du régime de responsabilité applicable et du lien avec le dommage invoqué.
Les 4 réflexes à retenir
Le message à retenir
La conclusion du cabinet rejoint directement le fil conducteur de notre JTEQ :
« Comprendre les responsabilités juridiques liées à la certification, c’est d’abord mieux comprendre la valeur et le poids de sa propre mission. »
Un audit correctement préparé, conduit et documenté constitue à la fois une exigence professionnelle et une protection de l’auditeur. Et c’est finalement la rigueur de cette mission qui fonde la confiance accordée au certificat par les tiers.
Un audit ne s’arrête donc pas à ce que l’auditeur a vu : il doit pouvoir démontrer ce qu’il a vérifié, ce qu’il a constaté et pourquoi il a conclu.

Accréditation COFRAC Certification de Systèmes de Management n°4-0591, portée disponible sur
Accréditation COFRAC Produits, Procédés et Services n°5-0589, portée disponible sur 
