Maturité ISO 19600 · Systèmes de gestion de la conformité (conformité d’entreprise)
Votre gestion de la conformité, située sur une échelle de maturité et traduite en plan d’action chiffré.
10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.
Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.
Maturité ISO 19600 · Systèmes de gestion de la conformité (conformité d’entreprise)
10 thématiques, échelle à 5 niveaux.
Nordhavn Industries
53 / 100
Ils mesurent leur maturité avec Datamensio
Un exemple
Cette situation pourrait être la vôtre.
Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.
Personne ne sait consolider.
Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.
Trois semaines, une seule base.
Un diagnostic ISO 19600:2014, remplacée par ISO 37301:2021 lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.
Deux dépenses évitées avant d’être engagées.
Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.
Ce que ça leur a évité
- 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
- 2actions en doublon détectées avant la dépense
- 1restitution au comité, sans reprise manuelle
Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.
La norme impose des processus. Datamensio dit où vous en êtes.
01
Le référentiel est déjà écrit
Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.
02
Le score tombe le jour même
En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.
03
L’écart devient un plan chiffré
Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.
04
La progression se démontre
Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.
L’échelle de maturité
Un niveau, le suivant, et l’action qui relie les deux.
C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.
L’inventaire des obligations de conformité est-il tenu à jour et rattaché à des propriétaires identifiés ?
- N1
Aucun inventaire consolidé. Les obligations sont connues des équipes qui les appliquent, sans recensement commun.
- N2
Un inventaire existe sous forme de fichier, constitué lors d’un projet ponctuel. Il n’a pas de propriétaire désigné ni de rythme de mise à jour.
- N3
L’inventaire est structuré, chaque obligation a un propriétaire nommé et une revue périodique est planifiée. Quelques domaines restent incomplets.
- N4
L’inventaire couvre l’ensemble du périmètre, il est alimenté par une veille réglementaire formalisée et chaque évolution déclenche une revue des contrôles associés.
- N5
L’inventaire est relié aux processus, aux contrôles et aux risques. Les révisions sont tracées et leur impact est mesuré lors de la revue de direction.
Action pour passer de N2 à N3
Nommer un propriétaire pour chaque famille d’obligations, inscrire la revue de l’inventaire au comité conformité trimestriel et fixer la première revue complète avant la clôture de l’exercice.
« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »

Directrice de la CCI 94CCI Île-de-France
« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »

Maja SucekChief Operating Officer, Interreg Danube
Rarement seul
Un référentiel se combine. Associez-en plusieurs pour couvrir votre activité, ou faites écrire le vôtre par l’IA.
Prenez votre première mesuresur ISO 19600.
De quoi parle ce référentiel
ISO 19600 a posé, en 2014, le cadre d’un système de management de la conformité applicable à toute organisation, quels que soient sa taille et son secteur. Elle demande d’identifier les obligations de conformité (lois, règlements, engagements contractuels, codes volontaires), d’en apprécier les risques, de définir une politique et des responsabilités, de mettre en place contrôles, formation et dispositif de signalement, puis de mesurer la performance du dispositif. Son architecture suit la structure commune des normes de management, ce qui la rend articulable avec ISO 9001, ISO 37001 ou ISO 31000.
En pratique, ce dispositif est difficile à piloter parce qu’il est distribué. La cartographie des obligations est rarement tenue par une seule direction : le juridique suit la réglementation, les métiers suivent leurs propres engagements, les filiales appliquent des règles locales. Trois questions reviennent systématiquement. Qui maintient l’inventaire des obligations, et à quelle fréquence ? Les contrôles de deuxième niveau couvrent-ils les processus réellement exposés, ou ceux que l’on sait déjà contrôler ? Les signalements remontent-ils jusqu’à un niveau capable de décider, ou s’arrêtent-ils au responsable local ?
Le point de contexte le plus fréquemment mal compris tient au changement de statut de la norme. ISO 19600 était un guide de recommandations, non certifiable. ISO 37301, publiée en 2021, la remplace et transforme ces recommandations en exigences auditables par un organisme accrédité. Beaucoup d’organisations ont construit leur dispositif sur la version 2014 et continuent de la citer, sans avoir vérifié l’écart avec les exigences de 2021. La directive européenne sur la protection des lanceurs d’alerte, transposée en droit national, a par ailleurs rendu opposable une partie de ce que la norme traitait comme bonne pratique.
Un audit de conformité conclut par un constat binaire : l’exigence est satisfaite ou elle ne l’est pas. Le diagnostic de maturité pose une question différente : à quel niveau de maîtrise se situe chaque composante du dispositif, et quelle action concrète fait passer au niveau supérieur. Une organisation peut disposer d’une politique de conformité signée et rester au niveau 2 si personne ne l’applique hors du siège. L’échelle rend cet écart visible et le chiffre.
Dans Datamensio, le référentiel est prêt à l’emploi et modifiable. L’IA ajuste les thématiques, reformule les questions au vocabulaire de votre secteur et affine les niveaux selon la méthode CMMI. Elle peut aussi construire une déclinaison à partir de votre code de conduite, de votre cartographie des obligations ou de vos procédures de contrôle interne existantes.
Norme de référence : ISO 19600:2014, remplacée par ISO 37301:2021
Les thématiques évaluées
Contexte et périmètre du dispositif
Analyse des enjeux internes et externes, identification des parties intéressées, définition du domaine d’application, articulation avec les autres systèmes de management.
Gouvernance et engagement de la direction
Politique de conformité, positionnement et indépendance de la fonction conformité, rattachement hiérarchique, ressources allouées, exemplarité du management.
Inventaire des obligations de conformité
Recensement des lois, règlements, engagements contractuels et codes volontaires, propriétaire par obligation, veille réglementaire, fréquence de mise à jour.
Appréciation des risques de non-conformité
Méthode d’évaluation, hiérarchisation par processus et par entité, distinction risque inhérent et résiduel, articulation avec la cartographie des risques d’entreprise.
Contrôles et procédures opérationnelles
Conception des contrôles de premier et deuxième niveau, intégration dans les processus métier, traçabilité des preuves, gestion des tiers et de la chaîne d’approvisionnement.
Culture, formation et sensibilisation
Code de conduite, plan de formation par population exposée, mesure de la compréhension effective, prise en compte de la conformité dans l’évaluation des managers.
Signalement et traitement des manquements
Canaux de signalement, protection des auteurs, protocole d’enquête interne, décision de sanction, traçabilité et confidentialité des dossiers.
Mesure de la performance et reporting
Indicateurs de conformité, tableau de bord, remontée au comité d’audit et au conseil, qualité de l’information transmise aux instances.
Audit interne et revue de direction
Programme d’audit du dispositif, compétence des auditeurs, suivi des recommandations jusqu’à clôture, revue périodique par la direction.
Amélioration continue
Traitement des non-conformités, analyse des causes racines, retour d’expérience des incidents, actualisation du dispositif et comparaison dans le temps.
Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.
Questions fréquentes
ISO 19600 est-elle toujours en vigueur ?
Elle a été remplacée en 2021 par ISO 37301. ISO 19600 reste une référence utile car la structure du dispositif est identique, mais elle n’était qu’un guide de recommandations. Le référentiel Datamensio couvre les deux lectures et fait apparaître les points devenus exigences dans la version 2021.
Ce diagnostic délivre-t-il une certification ?
Non. Datamensio mesure la maturité du dispositif et prépare l’audit. La certification ISO 37301 est délivrée par un organisme accrédité, à l’issue de son propre processus. Le diagnostic sert à savoir où vous en êtes avant d’engager cette démarche.
Quelle différence avec un audit de conformité ?
L’audit vérifie la satisfaction d’exigences et conclut par un écart ou une conformité. Le diagnostic situe chaque pratique sur une échelle progressive et indique l’action qui fait monter d’un niveau. Les deux se complètent : le diagnostic prépare, l’audit valide.
Combien de temps prend l’évaluation ?
La version courte se remplit en une seule session par un référent conformité. La version complète, en mode collaboratif avec le juridique, l’audit interne et les correspondants d’entités, s’étale généralement sur une à deux semaines, l’essentiel du temps servant à la collecte des preuves.
Peut-on adapter le référentiel à notre organisation ?
Oui. Les thématiques, les questions et les formulations de niveaux sont modifiables. L’IA peut reformuler l’ensemble au vocabulaire de votre secteur, ajouter une thématique propre à vos obligations locales, ou construire une déclinaison à partir de votre code de conduite et de vos procédures.
Comment comparer plusieurs filiales ?
Le même référentiel est diffusé à chaque entité, avec un score par thématique et une cible commune. Le benchmark compare les business units entre elles et chacune à ses propres résultats antérieurs. Une feuille de route transversale consolide les plans d’action des différentes entités.
Ce référentiel se croise-t-il avec ISO 37001 ou ISO 31000 ?
Oui, et sans dupliquer le travail. ISO 37001 traite spécifiquement de la corruption, ISO 31000 fournit le cadre de gestion des risques dont relève le risque de non-conformité. Les plans d’action issus de plusieurs diagnostics se consolident dans une feuille de route unique.
Où sont hébergées les données ?
En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.





