EDIH, EEN, Interreg : la plateforme des programmes européens.En savoir plus

Maturité ISO 19011 · Directives d’audit interne

Un programme d’audit interne mesuré sur ISO 19011, et la trajectoire pour le professionnaliser.

9 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.

Les 9 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.

Maturité ISO 19011 · Directives d’audit interne

Principes de l’auditN1 → N5
Établissement du programme d’auditN1 → N5
Ressources et rôlesN1 → N5
Compétence des auditeursN1 → N5

9 thématiques, échelle à 5 niveaux.

Nordhavn Industries

53 / 100

Principes de l’audit6484
Établissement du programme d’audit5379
Ressources et rôles6182
Compétence des auditeurs3773
IAIndustrialisé : vos notes d’entretien suffisent, l’IA remplit l’audit.

Ils mesurent leur maturité avec Datamensio

  • Chambre de commerce et d'industrie
  • Agri Sud-Ouest Innovation
  • Pôle SCS
  • HGK, Chambre de commerce croate
  • ODA
  • Dev'up Centre-Val de Loire

Un exemple

Cette situation pourrait être la vôtre.

Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.

01

Personne ne sait consolider.

Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.

02

Trois semaines, une seule base.

Un diagnostic ISO 19011:2018 lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 9 thématiques et les niveaux N1 à N5 aussi.

03

Deux dépenses évitées avant d’être engagées.

Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.

Ce que ça leur a évité

  • 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
  • 2actions en doublon détectées avant la dépense
  • 1restitution au comité, sans reprise manuelle

Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.

La norme impose des processus. Datamensio dit où vous en êtes.

01

Le référentiel est déjà écrit

Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.

02

Le score tombe le jour même

En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.

03

L’écart devient un plan chiffré

Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.

04

La progression se démontre

Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.

L’échelle de maturité

Un niveau, le suivant, et l’action qui relie les deux.

C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.

La compétence des auditeurs internes est-elle définie, évaluée et maintenue ?

  1. N1

    Aucun critère de compétence défini. Les auditeurs sont désignés selon leur disponibilité.

  2. N2

    Une formation initiale a été suivie par la plupart des auditeurs, mais aucun critère écrit ni évaluation ne vient confirmer leur aptitude.

  3. N3

    Des critères de compétence sont formalisés par type d’audit et appliqués lors de la désignation des auditeurs. Les formations sont tracées.

  4. N4

    Chaque auditeur est évalué périodiquement, y compris par observation sur le terrain, et un plan de développement individuel en découle.

  5. N5

    Les critères de compétence sont révisés selon l’évolution des référentiels audités et des constats du programme, avec un suivi documenté des révisions.

Action pour passer de N2 à N3

Formaliser une fiche de compétence par type d’audit (référentiel, formation, expérience minimale, connaissance du secteur), la faire valider par le responsable de programme et l’appliquer lors de la constitution des équipes du prochain plan annuel.

« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »
Chambre de commerce et d'industrie

Directrice de la CCI 94CCI Île-de-France

« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Prenez votre première mesuresur ISO 19011.

De quoi parle ce référentiel

ISO 19011:2018 ne fixe pas d’exigences : elle donne des lignes directrices pour l’audit des systèmes de management, quel que soit le référentiel audité. Elle couvre trois objets distincts : les principes de l’audit (intégrité, présentation impartiale, indépendance, approche fondée sur les preuves), la gestion d’un programme d’audit (objectifs, risques et opportunités du programme, ressources, suivi, revue), et la réalisation des audits, du déclenchement à la clôture des actions. Elle traite enfin de la compétence des auditeurs et de son évaluation.

En pratique, la difficulté n’est pas de conduire un audit, c’est de tenir un programme. Le plan annuel est-il construit à partir des risques et des priorités de l’organisation, ou reconduit d’une année sur l’autre ? Les auditeurs internes sont-ils réellement indépendants des activités qu’ils auditent, ou audite-t-on de fait son propre périmètre ? Les constats donnent-ils lieu à des actions dont l’efficacité est vérifiée, ou le rapport clôt-il le sujet ?

La version 2018 a introduit un déplacement souvent mal intégré : l’approche de l’audit fondée sur les risques. L’auditeur n’est plus là pour dérouler une liste de vérification article par article, mais pour orienter l’effort d’audit là où les enjeux sont réels, en tenant compte du contexte de l’organisation. Autre confusion fréquente : ISO 19011 concerne l’audit des systèmes de management. Elle ne se substitue pas au cadre de l’audit interne financier, et elle ne s’applique pas telle quelle aux organismes de certification, qui relèvent d’ISO/IEC 17021.

Un audit conclut par un écart ou une conformité, sur un périmètre donné, à une date donnée. Le diagnostic de maturité pose une autre question : à quel niveau de maîtrise se situe votre dispositif d’audit lui-même, et quelle action précise fait passer au niveau suivant. Pour une fédération ou un groupe coopératif qui audite ses adhérents ou ses sites, cette lecture par niveaux permet aussi de comparer les entités entre elles et de suivre la progression dans le temps.

Dans Datamensio, le référentiel est prêt à l’emploi et vous pouvez l’adapter. L’IA ajuste les thématiques, reformule les questions selon votre vocabulaire et affine les niveaux, ou construit une déclinaison à partir de votre charte d’audit et de vos procédures existantes.

Norme de référence : ISO 19011:2018

Les thématiques évaluées

  • Principes de l’audit

    Appropriation des sept principes : déontologie, présentation impartiale, conscience professionnelle, confidentialité, indépendance, approche fondée sur les preuves, approche par les risques.

  • Établissement du programme d’audit

    Objectifs du programme, périmètre couvert, prise en compte des risques et opportunités, priorisation des sites et processus, articulation avec les obligations réglementaires et contractuelles.

  • Ressources et rôles

    Désignation du responsable de programme, disponibilité effective des auditeurs, budget et temps alloués, outils et supports, recours à des auditeurs externes.

  • Compétence des auditeurs

    Critères de compétence définis, formation initiale et continue, expérience d’audit, évaluation périodique des auditeurs, maintien et développement des compétences, connaissance du secteur audité.

  • Préparation et réalisation des audits

    Déclenchement, revue documentaire préalable, plan d’audit individuel, répartition des travaux en équipe, conduite des entretiens, recueil et vérification des informations.

  • Constats et rapport d’audit

    Qualification des constats, traçabilité des preuves, réunion de clôture, délai et contenu du rapport, distinction entre constat, opportunité d’amélioration et recommandation.

  • Suivi des actions

    Affectation des actions correctives, délais, analyse des causes, vérification de l’efficacité, clôture formalisée, remontée des actions récurrentes.

  • Surveillance et revue du programme

    Indicateurs de réalisation et de qualité, suivi de la couverture du plan, revue périodique du programme, retour d’expérience des audités.

  • Amélioration du dispositif d’audit

    Actualisation des méthodes et des grilles, harmonisation entre auditeurs, exploitation transversale des constats, comparaison dans le temps et entre entités.

Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.

Questions fréquentes

ISO 19011 est-elle certifiable ?

Non. C’est un texte de lignes directrices, sans exigences opposables, donc sans certification d’organisation. Elle est en revanche systématiquement mobilisée par les auditeurs de certification pour apprécier la solidité de votre audit interne, lui-même exigé par la plupart des normes de système de management.

Quelle différence entre ce diagnostic et un audit interne ?

L’audit interne examine un processus ou un site au regard d’un référentiel et conclut par des constats. Ce diagnostic porte sur votre dispositif d’audit lui-même : programme, compétences, constats, suivi des actions. Il situe chaque thématique sur une échelle de maturité et indique l’action qui fait progresser.

Combien de temps prend l’évaluation ?

La version courte se remplit en une session de travail. La version complète, en mode collaboratif avec le responsable de programme, les auditeurs et les pilotes de processus, s’étale généralement sur une à deux semaines, l’essentiel du temps allant à la collecte des éléments de preuve.

Peut-on adapter le référentiel à notre charte d’audit ?

Oui. Les thématiques, les questions et les niveaux sont modifiables, et l’IA peut construire une déclinaison à partir de votre charte d’audit, de vos procédures et de vos grilles existantes. Le référentiel reste sous votre maîtrise.

Peut-on comparer plusieurs entités ou adhérents ?

Oui. Le même référentiel peut être déployé sur plusieurs sites, filiales ou coopératives adhérentes, avec un score par thématique et un benchmark entre entités comme par rapport aux campagnes précédentes. L’IA regroupe les écarts convergents en une feuille de route consolidée.

Faut-il être auditeur qualifié pour répondre ?

Non. Les questions portent sur l’organisation du programme et les pratiques observées, pas sur la technique d’audit d’un référentiel particulier. Un responsable qualité ou conformité peut répondre, et le mode collaboratif permet d’affecter les questions de compétence au responsable de programme.

Ce diagnostic prépare-t-il un audit de certification ?

Il prépare la partie du dossier qui porte sur l’audit interne, souvent l’un des points faibles relevés en certification. Il ne délivre aucun certificat : Datamensio mesure la maturité et produit le plan d’action, l’organisme certificateur valide.

Où sont hébergées les données ?

En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.

Prenez votre première mesuresur ISO 19011.