Maturité ISO 28000 · Sécurité de la chaîne d’approvisionnement
La sécurité de votre chaîne d’approvisionnement, mesurée sur ISO 28000 et traduite en plan d’action chiffré.
10 thématiques, 84 questions, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.
Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.
Maturité ISO 28000 · Sécurité de la chaîne d’approvisionnement
10 thématiques, 84 questions, échelle à 5 niveaux.
Nordhavn Industries
53 / 100
Ils mesurent leur maturité avec Datamensio
Un exemple
Cette situation pourrait être la vôtre.
Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.
Personne ne sait consolider.
Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.
Trois semaines, une seule base.
Un diagnostic ISO 28000:2022 lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.
Deux dépenses évitées avant d’être engagées.
Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.
Ce que ça leur a évité
- 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
- 2actions en doublon détectées avant la dépense
- 1restitution au comité, sans reprise manuelle
Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.
La norme impose des processus. Datamensio dit où vous en êtes.
01
Le référentiel est déjà écrit
Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.
02
Le score tombe le jour même
En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.
03
L’écart devient un plan chiffré
Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.
04
La progression se démontre
Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.
L’échelle de maturité
Un niveau, le suivant, et l’action qui relie les deux.
C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.
Les exigences de sécurité applicables aux transporteurs et prestataires logistiques sont-elles définies et vérifiées ?
- N1
Aucune exigence de sécurité n’est formulée aux prestataires. La sélection repose sur le prix, le délai et la capacité.
- N2
Des exigences existent dans certains contrats ou cahiers des charges, sans formulation commune ni vérification après la signature.
- N3
Un socle d’exigences de sécurité est intégré aux contrats et aux dossiers de qualification. Les prestataires principaux fournissent des éléments de preuve.
- N4
Les exigences sont systématiquement contractualisées, vérifiées selon un plan de contrôle, et les écarts constatés donnent lieu à des actions suivies jusqu’à clôture.
- N5
Le socle d’exigences est révisé selon les incidents et l’évolution des flux, étendu à la sous-traitance de second rang, et les résultats de contrôle alimentent les décisions de renouvellement.
Action pour passer de N2 à N3
Rédiger un socle unique d’exigences de sécurité, l’annexer aux contrats de transport lors des prochains renouvellements et l’intégrer à la grille de qualification fournisseur revue en comité achats trimestriel.
« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »

Directrice de la CCI 94CCI Île-de-France
« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »

Maja SucekChief Operating Officer, Interreg Danube
Rarement seul
Un référentiel se combine. Associez-en plusieurs pour couvrir votre activité, ou faites écrire le vôtre par l’IA.
Prenez votre première mesuresur ISO 28000.
De quoi parle ce référentiel
ISO 28000 définit les exigences d’un système de management de la sécurité pour la chaîne d’approvisionnement. La version 2022 a aligné la norme sur la structure haut niveau commune aux normes ISO de management : contexte de l’organisation, leadership, planification, support, réalisation des activités, évaluation des performances, amélioration. Elle couvre la sécurité des flux physiques et informationnels, l’appréciation des risques de sécurité, les mesures de protection, la gestion des partenaires et sous-traitants, et la capacité à maintenir les opérations en cas d’événement. Elle est certifiable par un organisme accrédité.
En pratique, la difficulté n’est pas de comprendre les exigences mais de savoir où l’on se situe sur un périmètre qui échappe largement au contrôle direct. Les appréciations de risques de sécurité couvrent-elles l’ensemble des maillons, ou seulement les sites que l’on exploite en propre ? Les exigences de sécurité figurent-elles dans les contrats fournisseurs, et sont-elles vérifiées autrement que par déclaration ? Les incidents de transport, de manutention ou d’accès aux données logistiques remontent-ils dans un dispositif unique, ou restent-ils traités localement ?
Un point de contexte mérite d’être précisé, parce qu’il structure les projets actuels : la sécurité de la chaîne d’approvisionnement s’est déplacée vers le numérique. Les systèmes de gestion des transports, les échanges de données avec les transitaires, les plateformes de traçabilité et les objets connectés embarqués font désormais partie du périmètre de sécurité au même titre que les scellés et les zones d’accès restreint. ISO 28000 est fréquemment confondue avec ISO 28001, qui porte sur les bonnes pratiques et les critères applicables aux opérateurs de la chaîne logistique internationale, ou rabattue sur les programmes douaniers de type OEA. Ce sont des dispositifs distincts, qui se recoupent sans se substituer.
Le diagnostic de maturité répond à une autre question que l’audit de certification. L’audit conclut par une conformité ou un écart sur une exigence donnée. Le diagnostic situe chaque pratique sur une échelle progressive, en cinq niveaux inspirés de la méthode CMMI, et indique l’action qui fait passer au niveau suivant. Datamensio mesure la maturité et prépare l’audit, il ne délivre aucun certificat. C’est ce positionnement qui permet de démarrer avant d’être prêt, et de piloter la progression entre deux cycles d’audit.
Dans Datamensio, le référentiel est prêt à l’emploi et reste le vôtre. L’IA ajuste les thématiques, les questions et la formulation des niveaux à votre secteur et à votre périmètre, ou construit une déclinaison à partir de vos propres documents : politique de sûreté, cartographie des flux, cahier des charges transport. Vous pouvez évaluer plusieurs business units, comparer leurs scores et consolider une feuille de route transversale.
Norme de référence : ISO 28000:2022
Les thématiques évaluées
Contexte et périmètre du système de management
Cartographie des flux et des maillons couverts, identification des parties intéressées, exigences légales et contractuelles applicables, définition des frontières du périmètre de sécurité.
Leadership et politique de sécurité
Engagement de la direction, politique de sécurité de la chaîne d’approvisionnement formalisée et diffusée, rôles et responsabilités, allocation des ressources.
Appréciation des risques de sécurité
Méthode d’identification des menaces sur les flux physiques et informationnels, évaluation de la vraisemblance et de l’impact, hiérarchisation, fréquence des réévaluations.
Mesures de sécurité opérationnelles
Contrôle des accès aux sites et aux zones sensibles, intégrité des unités de transport et des scellés, sécurité du chargement et du déchargement, vérification du personnel.
Sécurité des partenaires et sous-traitants
Qualification des transporteurs et prestataires, clauses de sécurité dans les contrats, vérification sur pièces ou sur site, gestion des cascades de sous-traitance.
Sécurité des données et des systèmes logistiques
Protection des échanges avec les transitaires et les plateformes, droits d’accès aux systèmes de gestion des transports, traçabilité numérique, objets connectés embarqués.
Préparation et réponse aux incidents
Scénarios de perturbation identifiés, procédures d’alerte et d’escalade, exercices réalisés, plans de continuité et de reprise des flux critiques.
Compétences et sensibilisation
Formation des équipes logistiques et des conducteurs, sensibilisation aux comportements suspects, information des prestataires, traçabilité des actions de formation.
Évaluation des performances
Indicateurs de sécurité suivis, audits internes du périmètre supply chain, revue de direction, traitement des non-conformités et des signaux faibles.
Amélioration continue
Retours d’expérience après incident, actualisation des appréciations de risques, comparaison des résultats dans le temps et entre entités, suivi des actions correctives.
Une version courte du référentiel, en 28 questions, est disponible pour l’auto-évaluation en ligne. La version complète compte 10 thématiques et 84 questions.
Questions fréquentes
ISO 28000 est-elle certifiable ?
Oui, par un organisme de certification accrédité, sur la base des exigences de la version 2022. Datamensio ne certifie pas : le diagnostic mesure votre niveau de maturité et prépare l’audit en identifiant les écarts et les actions à conduire.
Quelle différence entre ce diagnostic et un audit de certification ?
L’audit vérifie la présence d’une exigence et conclut par une conformité ou un écart. Le diagnostic situe chaque pratique sur cinq niveaux progressifs et indique l’action qui fait passer au niveau suivant. Le diagnostic prépare l’audit, l’audit valide.
Combien de temps prend l’évaluation ?
L’auto-évaluation courte se remplit en une seule session de travail. La version complète, en mode collaboratif avec les sites, les achats et l’informatique, s’étale sur une à deux semaines, l’essentiel du temps servant à la collecte des éléments de preuve.
Peut-on adapter le référentiel à notre secteur ?
Oui. Vous modifiez les questions, les niveaux et les thématiques, ou ajoutez les vôtres. L’IA génère une déclinaison à partir de vos documents internes, par exemple votre politique de sûreté ou votre cahier des charges transport. Le référentiel reste votre propriété.
Comment évaluer plusieurs sites ou plusieurs pays ?
Le même référentiel est diffusé à chaque entité, ce qui rend les scores comparables. Le benchmark situe chaque business unit face aux autres et face à ses propres résultats antérieurs. Une feuille de route transversale consolide les actions communes sans les dupliquer.
Faut-il une expertise sûreté pour répondre ?
Les questions portent sur les pratiques de management, pas sur les spécifications d’équipements. Un responsable supply chain ou un auditeur interne peut y répondre. Les questions techniques ou informatiques sont affectées au bon contributeur en mode collaboratif.
Quel lien avec ISO 28001 et les programmes douaniers ?
ISO 28001 porte sur les bonnes pratiques des opérateurs de la chaîne logistique internationale, les programmes de type opérateur économique agréé relèvent de la douane. Les périmètres se recoupent : un diagnostic ISO 28000 solide fournit un socle de preuves réutilisable pour ces démarches.
Où sont hébergées les données ?
En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.




