Comment gérer les achats et fournisseurs en ISO 9001 : méthode complète §8.4.
Sélection, qualification, communication des exigences, surveillance et évaluation périodique — méthode complète pour maîtriser le §8.4 ISO 9001 et éviter les NC fréquentes.
Le §8.4 est l'un des chapitres les plus riches — et les plus souvent mal compris — de l'ISO 9001. Il couvre tout ce que votre organisation confie à l'extérieur : achats de produits et services, sous-traitance de processus entiers, prestations externalisées.
L'erreur la plus fréquente est de penser que §8.4 se résume à une matrice d'évaluation des fournisseurs remplie une fois par an. C'est beaucoup plus large que ça. La maîtrise des processus, produits et services fournis de l'extérieur est une exigence systémique — elle commence au choix des fournisseurs et se termine à la vérification que ce qui est livré ou réalisé correspond à ce qui était attendu.
La structure du §8.4
Le §8.4 se décompose en trois sous-exigences distinctes.
§8.4.1 — Généralités
L'organisation doit s'assurer que les processus, produits et services fournis de l'extérieur sont conformes aux exigences. Elle doit déterminer les contrôles à appliquer selon le type de fourniture externe et son impact potentiel sur la conformité des produits et services livrés aux clients.
§8.4.2 — Type et étendue de la maîtrise
L'organisation doit définir les contrôles à appliquer à chaque prestataire externe en fonction du risque — pas appliquer les mêmes contrôles à tous. Un fournisseur qui livre une matière première critique pour la conformité du produit final n'est pas traité comme un fournisseur de fournitures de bureau.
§8.4.3 — Informations à l'intention des prestataires externes
L'organisation doit s'assurer que les exigences communiquées aux prestataires sont adéquates avant de les communiquer. Cela couvre : les exigences sur les produits et services, les méthodes, les processus et équipements, les compétences requises, les interactions avec le SMQ, les activités de surveillance et de vérification.
Étape 1 — Cartographier vos prestataires externes
Avant de définir des contrôles, vous devez avoir une vision complète de ce que vous externalisez. Trois catégories à distinguer.
Produits achetés incorporés dans votre livraison
Composants, matières premières, sous-ensembles — tout ce qui entre dans le produit ou le service que vous livrez à votre client. Ce sont généralement les achats à impact le plus élevé sur la conformité finale.
Services achetés qui font partie de votre livraison
Sous-traitance de fabrication, de prestation de service, de transport, d'étalonnage — des tiers qui réalisent une partie de ce que vous vendez. La norme les appelle « prestataires externes » et les soumet aux mêmes exigences que les fournisseurs de produits.
Processus externalisés
Des fonctions entières confiées à l'extérieur : paie, maintenance, gardiennage, informatique, comptabilité. La norme exige que vous mainteniez la maîtrise de ces processus même s'ils sont externalisés.
Cette cartographie doit être tenue à jour et servir de base à votre système de sélection et de surveillance.
Étape 2 — Définir les critères de sélection
La sélection d'un nouveau fournisseur doit être basée sur des critères définis — pas sur l'habitude ou le prix seul. La norme l'exige explicitement (§8.4.1).
Les critères de sélection à formaliser :
Critères techniques : capacité à satisfaire les exigences techniques spécifiées, certifications et accréditations, références vérifiables, capacité de production ou de prestation.
Critères qualité : système qualité en place (certification ISO 9001 ou équivalent), historique qualité connu, capacité à fournir des enregistrements de conformité, réactivité face aux réclamations.
Critères opérationnels : délais de livraison, fiabilité logistique, capacité de montée en charge, proximité géographique si pertinent.
Critères financiers : solidité financière pour les engagements long terme, conditions de paiement.
Ces critères n'ont pas tous le même poids pour tous les fournisseurs. Un fournisseur de composants critiques sera évalué plus rigoureusement sur les critères techniques et qualité qu'un prestataire de nettoyage.
Étape 3 — Évaluer et qualifier les fournisseurs
La qualification est l'acte formel par lequel vous décidez qu'un fournisseur peut entrer dans votre panel. Elle doit être documentée.
Les méthodes de qualification selon le niveau de risque :
Niveau 1 — Faible impact : vérification documentaire (certification, références, questionnaire d'auto-évaluation). Pas de visite site nécessaire.
Niveau 2 — Impact moyen : vérification documentaire + échantillon ou premier lot d'essai + évaluation des résultats. Visite site optionnelle.
Niveau 3 — Impact élevé : vérification documentaire + visite d'audit chez le fournisseur + validation du premier lot + période probatoire.
Le résultat de la qualification est la décision d'homologation (ou non) du fournisseur, avec son périmètre de qualification : pour quels produits ou services, dans quelles conditions.
Étape 4 — Communiquer les exigences
C'est §8.4.3 — et c'est souvent la partie la plus négligée. Transmettre une commande n'est pas suffisant. Vous devez vous assurer que le fournisseur comprend ce qui est attendu.
Ce que vous devez communiquer :
Les exigences produits ou services : spécifications techniques, normes applicables, tolérances, critères d'acceptation.
Les exigences qualité : enregistrements à fournir (certificats de conformité, résultats d'essais, rapports de contrôle), conditions d'emballage et d'étiquetage, exigences de traçabilité.
Les exigences SMQ si applicables : droits d'audit, accès à la documentation qualité, notification des changements (produits, procédés, sous-traitants).
Les exigences réglementaires applicables au produit ou service.
Ces exigences doivent figurer dans les documents d'achat — commandes, cahiers des charges, contrats, spécifications d'approvisionnement. Un fournisseur qui ne connaît pas vos exigences ne peut pas les respecter.
Étape 5 — Surveiller la performance des fournisseurs
La surveillance est continue — pas seulement lors de l'évaluation annuelle. Elle s'appuie sur plusieurs sources d'information.
Les indicateurs de surveillance à suivre :
Taux de conformité à réception : pourcentage de lots ou de prestations acceptés du premier coup, sans réserve ni retouche.
Respect des délais : taux de livraisons dans les délais convenus.
Réclamations fournisseurs : nombre et gravité des non-conformités imputables au fournisseur.
Réactivité SAV : délai de réponse et d'action corrective après signalement d'une NC.
Ces indicateurs doivent être suivis par fournisseur et analysés à intervalles définis. Les écarts déclenchent des actions — demande d'action corrective, alerte, réduction du panel, suspension.
Étape 6 — Évaluer périodiquement les fournisseurs
L'évaluation périodique (au minimum annuelle pour les fournisseurs actifs) est la revue formelle de la performance du fournisseur sur la période. Elle peut aboutir à :
- Maintien dans le panel avec éventuellement une mise à jour du niveau de risque
- Mise sous plan d'action si des écarts sont constatés
- Suspension provisoire en cas de problème grave non résolu
- Retrait du panel en cas d'échec répété ou de perte de certification
Les résultats des évaluations périodiques sont un enregistrement obligatoire (§8.4.1). Ils alimentent aussi la revue de direction (§9.3).
Les cas particuliers
La sous-traitance de processus
Quand vous externalisez un processus entier (fabrication, conception, test...), la norme exige que vous mainteniez la maîtrise de ce processus. Cela signifie définir les exigences, vérifier les résultats, et conserver la responsabilité finale vis-à-vis de votre client. Vous ne pouvez pas vous cacher derrière votre sous-traitant en cas de non-conformité.
Les fournisseurs imposés par le client
Certains clients imposent des fournisseurs spécifiques (client-directed sources). Dans ce cas, vous avez des obligations réduites sur la sélection — mais vous restez responsable de communiquer les exigences et de vérifier la conformité de ce qui est livré.
Les achats non récurrents
Pour un achat ponctuel à faible impact, les exigences de qualification et de surveillance peuvent être allégées. L'important est d'avoir défini votre niveau de maîtrise selon le risque — pas d'appliquer le même processus à tous.
Ce que l'auditeur vérifiera
En audit ISO 9001, §8.4 fait systématiquement l'objet d'une vérification approfondie. L'auditeur examinera :
- Avez-vous une liste de fournisseurs approuvés avec leur statut ?
- Sur quels critères sélectionnez-vous un nouveau fournisseur ? Ces critères sont-ils documentés ?
- Montrez-moi les enregistrements d'évaluation de vos principaux fournisseurs.
- Comment communiquez-vous vos exigences aux fournisseurs ? Montrez-moi un exemple de commande ou de cahier des charges.
- Comment surveillez-vous la performance de vos fournisseurs au quotidien ?
- Avez-vous eu des fournisseurs en difficulté ? Comment avez-vous géré la situation ?
L'auditeur ira souvent vérifier terrain qu'un lot reçu a bien fait l'objet d'un contrôle à réception, et que les enregistrements correspondants existent.
Les non-conformités les plus fréquentes au §8.4
NC fréquente n°1 — Pas de critères de sélection documentés
Le fournisseur a été choisi "parce qu'on le connaît" sans critères formalisés ni enregistrement de la décision.
NC fréquente n°2 — Surveillance insuffisante
Évaluation annuelle sur papier mais pas de suivi des indicateurs de performance en cours d'année.
NC fréquente n°3 — Exigences non communiquées
Commandes sans spécifications ou spécifications insuffisantes — le fournisseur ne connaît pas les critères d'acceptation.
NC fréquente n°4 — Processus externalisés non maîtrisés
Une fonction entièrement externalisée sans aucun contrôle ni exigence documentée.
Ressources associées
- Matrice d'évaluation fournisseurs ISO 9001 — notation 5 critères avec score automatique et décision A→E, historique 3 périodes et tableau de bord
- Plan de surveillance des fournisseurs ISO 9001 — suivi mensuel des indicateurs de performance par fournisseur
- Pack 5 procédures SMQ — inclut la procédure d'achats et évaluation fournisseurs §8.4
Guides liés.
Comment structurer votre système documentaire ISO 9001 en 2026
Vous prenez votre poste de responsable qualité et découvrez 400 fichiers en pagaille, des noms du type « Procedure_V3_FINALE_bis_OK.docx » et un audit qui approche. Voici la méthode pour structurer un système documentaire ISO 9001 solide — et le faire vivre vraiment.
Préparer et conduire un audit interne ISO 9001 qui apporte vraiment de la valeur
L'audit interne a mauvaise réputation. Dans beaucoup d'organisations, il est vécu comme une inspection déguisée. Pourtant, bien conduit, c'est l'outil le plus puissant du SMQ pour identifier ce qui dysfonctionne vraiment — avant que les clients ou les auditeurs externes ne le trouvent.
Construire un tableau de bord qualité qui pilote vraiment votre SMQ
Ouvrez le tableau de bord qualité de votre organisation. Combien d'indicateurs sont réellement regardés en dehors de la revue de direction annuelle ? Le paradoxe du tableau de bord classique : plus il est exhaustif, moins il est utile. Voici la méthode pour construire le vôtre.