Maturité ISO 37301 · Système de gestion de la conformité
Votre dispositif de conformité mesuré sur ISO 37301, puis converti en feuille de route priorisée.
10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.
Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.
Maturité ISO 37301 · Système de gestion de la conformité
10 thématiques, échelle à 5 niveaux.
Nordhavn Industries
53 / 100
Ils mesurent leur maturité avec Datamensio
Un exemple
Cette situation pourrait être la vôtre.
Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.
Personne ne sait consolider.
Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.
Trois semaines, une seule base.
Un diagnostic ISO 37301:2021 lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.
Deux dépenses évitées avant d’être engagées.
Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.
Ce que ça leur a évité
- 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
- 2actions en doublon détectées avant la dépense
- 1restitution au comité, sans reprise manuelle
Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.
La norme impose des processus. Datamensio dit où vous en êtes.
01
Le référentiel est déjà écrit
Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.
02
Le score tombe le jour même
En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.
03
L’écart devient un plan chiffré
Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.
04
La progression se démontre
Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.
L’échelle de maturité
Un niveau, le suivant, et l’action qui relie les deux.
C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.
Le registre des obligations de conformité est-il tenu à jour et affecté à des responsables identifiés ?
- N1
Aucun registre consolidé. Les obligations sont connues des services concernés, sans vue d’ensemble ni propriétaire désigné.
- N2
Un registre existe, constitué lors d’un projet ponctuel. Il n’a pas été actualisé depuis et plusieurs obligations n’ont pas de responsable.
- N3
Le registre couvre l’ensemble du périmètre, chaque obligation a un propriétaire nommé et une actualisation périodique est réalisée.
- N4
L’actualisation s’appuie sur une veille formalisée. Chaque obligation est reliée à ses contrôles et à ses preuves, et les évolutions déclenchent une revue des procédures concernées.
- N5
Le registre alimente les indicateurs de conformité et la revue de direction. Sa complétude est auditée, et les entités ou adhachérents disposent de déclinaisons cohérentes suivies dans le temps.
Action pour passer de N2 à N3
Reprendre le registre existant, nommer un propriétaire pour chaque obligation, compléter les périmètres absents et inscrire une revue d’actualisation au comité de direction avec un point d’avancement à chaque séance.
« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »

Directrice de la CCI 94CCI Île-de-France
« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »

Maja SucekChief Operating Officer, Interreg Danube
Rarement seul
Un référentiel se combine. Associez-en plusieurs pour couvrir votre activité, ou faites écrire le vôtre par l’IA.
Prenez votre première mesuresur ISO 37301.
De quoi parle ce référentiel
ISO 37301:2021 est la norme d’exigences applicable aux systèmes de management de la conformité. Elle a remplacé ISO 19600, qui n’était qu’un guide de recommandations. Le passage de « should » à « shall » change tout : la norme est désormais certifiable par un organisme accrédité. Elle demande une politique de conformité validée au plus haut niveau, un registre des obligations et des engagements, une analyse des risques de non-conformité, des contrôles proportionnés, un dispositif de signalement protégeant le lanceur d’alerte, et la démonstration d’un engagement réel de la gouvernance.
En pratique, le dispositif est difficile à piloter parce qu’il est distribué. La conformité réglementaire agricole vit dans les services techniques, la conformité sociale aux ressources humaines, la conformité financière à la direction financière, et le tout se recompose au moment d’un contrôle. Les questions qui reviennent sont concrètes. Le registre des obligations est-il à jour des textes parus depuis douze mois, et qui en répond ? Les adhérents et les filiales appliquent-ils la même politique, ou chacun sa version ? Combien de signalements ont été traités, et par qui ?
Le sujet est particulièrement sensible dans les coopératives et les fédérations, où la structure est fédérative et la responsabilité partagée. Une union de coopératives cumule des obligations sanitaires, environnementales, sociales et commerciales, avec des adhérents autonomes juridiquement mais engagés par la marque commune. La confusion fréquente consiste à traiter ISO 37301 comme un sujet juridique. C’est un système de management : il se pilote comme la qualité ou la sécurité, avec des rôles, des indicateurs et des revues.
L’audit de conformité pose une question binaire : l’exigence est-elle satisfaite, oui ou non. Le diagnostic de maturité en pose une autre : à quel niveau de maîtrise se situe chaque pratique, et quelle action précise fait passer au niveau suivant. Un registre des obligations peut exister et rester inexploitable. La cotation sur cinq niveaux distingue le document qui dort du processus qui vit, et rend la progression comparable d’une entité à l’autre et d’une année sur l’autre.
Le référentiel est disponible tel quel dans Datamensio et s’adapte à votre organisation. L’IA ajuste les thématiques, les questions et la formulation des niveaux selon la méthode CMMI, ou construit une déclinaison à partir de vos propres documents : politique de conformité, code de conduite, cartographie des obligations. Les évaluations menées sur plusieurs entités se consolident en une feuille de route transversale unique.
Norme de référence : ISO 37301:2021
Les thématiques évaluées
Contexte et parties intéressées
Analyse du contexte de l’organisation, identification des parties intéressées et de leurs attentes, périmètre du système de management de la conformité, articulation avec la structure fédérative.
Gouvernance et engagement de la direction
Politique de conformité approuvée, rôle du conseil d’administration, indépendance et autorité de la fonction conformité, ressources allouées, culture de conformité.
Obligations de conformité
Registre des obligations légales, réglementaires, contractuelles et volontaires, veille et actualisation, propriétaire par obligation, traduction en exigences opérationnelles.
Risques de non-conformité
Identification et cotation des risques, distinction du risque inhérent et résiduel, hiérarchisation, prise en compte des tiers et de la chaîne d’approvisionnement.
Contrôles et procédures
Conception des contrôles proportionnés aux risques, procédures documentées, délégations et séparation des tâches, gestion des cadeaux, des conflits d’intérêts et des tiers.
Compétence, formation et sensibilisation
Cadrage des besoins de compétence, plan de formation, actions ciblées sur les fonctions exposées, sensibilisation des adhérents et des salariés, mesure de l’assimilation.
Signalement et traitement des manquements
Canaux de signalement, protection du lanceur d’alerte, procédure d’enquête, traçabilité des cas, mesures disciplinaires et correctives, retour d’information.
Communication et documentation
Communication interne et externe sur la conformité, gestion des informations documentées, conservation des preuves, restitution aux instances et aux adhérents.
Surveillance, indicateurs et audit interne
Indicateurs de performance de la conformité, programme d’audit interne, collecte des données, revue de direction, suivi des constats jusqu’à clôture.
Amélioration continue
Traitement des non-conformités, actions correctives, analyse des causes, retours d’expérience, actualisation du dispositif et comparaison dans le temps.
Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.
Questions fréquentes
ISO 37301 est-elle certifiable ?
Oui. Contrairement à ISO 19600 qu’elle remplace, ISO 37301:2021 est une norme d’exigences, auditable par un organisme accrédité. Le diagnostic Datamensio mesure la maturité du dispositif et prépare cet audit, il ne délivre aucun certificat.
Quelle différence entre ce diagnostic et un audit de certification ?
L’audit vérifie si chaque exigence est satisfaite et conclut par une conformité ou un écart. Le diagnostic situe vos pratiques sur cinq niveaux et indique l’action qui fait progresser d’un niveau au suivant. Les deux se complètent : le diagnostic prépare, l’audit valide.
Combien de temps prend l’évaluation ?
L’évaluation individuelle se mène en une séance de travail. En mode collaboratif, avec un contributeur par domaine de conformité, la collecte s’étale sur une à deux semaines : l’essentiel du temps sert à rassembler les preuves auprès des services et des entités.
Le référentiel est-il adaptable à une structure fédérative ?
Oui. Les thématiques, les questions et les niveaux se modifient, et vous pouvez ajouter les obligations propres à votre filière. L’IA construit aussi une déclinaison à partir de votre politique de conformité et de votre code de conduite, en version adhérent et version union.
Peut-on comparer plusieurs coopératives ou business units ?
Oui. Les évaluations menées sur le même référentiel se comparent entre entités et par rapport aux campagnes précédentes. Les écarts consolidés produisent une feuille de route transversale, qui regroupe les actions communes au lieu de les dupliquer.
Faut-il une expertise juridique pour répondre ?
Non. Les questions portent sur l’organisation et les pratiques de gestion, pas sur l’interprétation des textes. Un responsable qualité, un secrétaire général ou un auditeur interne peut y répondre, et les questions techniques s’affectent au bon correspondant.
Comment ce diagnostic s’articule-t-il avec les certifications sectorielles déjà en place ?
ISO 37301 est le cadre chapeau : les certifications sanitaires, environnementales ou sociales en constituent des obligations parmi d’autres. Le diagnostic montre si ces démarches sont reliées à un pilotage d’ensemble ou si elles fonctionnent en silos.
Où sont hébergées les données ?
En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.




