Comment lire une exigence normative
Quel que soit votre secteur, une exigence vous parvient sous l'une de trois formes, et la première chose à trancher est celle que vous avez entre les mains. Une norme est un document que vous respectez parce qu'un contrat, un appel d'offres ou la clause qualité d'un client la nomme ; l'ISO 9001, l'AQAP 2110 et l'ISO/IEC 27001 sont des normes, et les plus utiles sont certifiables, c'est-à-dire qu'un organisme accrédité vous audite et délivre un certificat. Une réglementation est une loi qui vous engage en raison de ce que vous êtes et de ce que vous vendez, qu'un contrat la mentionne ou non ; le MDR, les BPF européennes, NIS2 et DORA sont des réglementations, et une autorité, un inspecteur ou un organisme notifié les fait appliquer. Les lignes directrices sont ce qu'un régulateur ou un organisme professionnel publie sur la façon dont il attend qu'une règle soit respectée ; les annexes des BPF, les lignes directrices de l'ICH et les documents du MDCG sont des lignes directrices, non contraignantes en elles-mêmes et lues comme si elles l'étaient. L'explorateur ci-dessous étiquette chaque entrée comme l'une des trois.
L'essentiel commence par l'ISO 9001
Pour la plupart des entreprises, la première norme dont un client parle est l'ISO 9001, la norme du système de management de la qualité, et presque tout le reste s'appuie sur elle. La défense y ajoute les AQAP. Un système qualité pour dispositifs médicaux, l'ISO 13485, c'est l'ISO 9001 dans sa forme avec ce qu'un régulateur attend en plus. Un système qualité pharmaceutique selon l'ICH Q10 repose sur les mêmes concepts. L'ISO/IEC 27001 reprend la même structure de système de management pour la sécurité de l'information, si bien qu'une entreprise qui détient l'une est à mi-chemin de l'autre. Un système ISO 9001 certifié est le point de départ habituel, et la page normes de système de management ISO explique la famille.
Quatre secteurs, une seule carte
Les cartes ci-dessous vous mènent aux pages sectorielles. Défense couvre les STANAG et les Allied Publications de l'OTAN, les normes qualité AQAP et l'EN 9100. Cybersécurité couvre la famille ISO/IEC 27000, les cadres du NIST et du CIS, l'IEC 62443, et les lois européennes de NIS2 au règlement sur la cyber-résilience. Pharmaceutique et dispositifs médicaux couvre les BPF européennes et leurs annexes, les lignes directrices de l'ICH, le 21 CFR, le MDR et l'IVDR, et les normes ISO et IEC pour les dispositifs et pour le logiciel comme dispositif médical. Gestion des risques couvre l'ISO 31000 ainsi que les techniques et les normes sectorielles qui décrivent toutes le même processus. Chaque page a son propre explorateur, limité à son secteur ; celui de cette page les contient tous.
Qui décide de ce qui s'applique à vous
Ni cette page, ni nous. Le contrat nomme la norme, la loi nomme son propre champ, et l'autorité ou l'organisme notifié décide des preuves qu'il attend. Ce que l'explorateur peut faire, c'est vous montrer la carte entière : cherchez par numéro ou par nom, parcourez par famille, ou répondez à quatre questions et voyez les domaines sur lesquels les entreprises comme la vôtre sont couramment interrogées. Chaque entrée renvoie à sa source, à sa page ComplyTrain lorsqu'elle existe, et sinon à une demande. ComplyTrain tient une norme sous forme d'arbre d'exigences, avec les preuves associées à chaque exigence. Le certificat, c'est à vous de l'obtenir.