Diagnostic de conformité
Analyse de votre Système de Contrôle Interne
Analyse-bilan, contre-mesures et plan d'action pour renforcer votre système de contrôle interne, adaptés à votre secteur d'activité.
— évaluations complétées avec cet outil
Ce diagnostic évalue la solidité de votre système de contrôle interne (SCI) sur 4 axes communs à toute organisation — gouvernance, ressources humaines, finances, informatique — complétés par un module propre à votre secteur d'activité. Il produit un score global, un registre des risques priorisés et un plan d'action concret.
Créez un dossier client, puis répondez aux questions des 4 modules fixes et du ou des modules sectoriels correspondant à votre activité. Répondez selon votre pratique réelle, pas selon l'objectif visé. Le bilan, les mesures et le plan d'action se génèrent automatiquement à partir de vos réponses.
◈ Outil disponible en français uniquement · Version anglaise disponible bientôt
Seul le fichier Excel généré par cet outil, dont la structure n'a pas été modifiée manuellement, peut être importé — Plus d'information : Guide d'utilisation.
Aucune donnée n'est stockée sur nos serveurs : votre saisie reste dans votre navigateur jusqu'à l'envoi volontaire du rapport par e-mail.
Étape 1
Fiche client
Informations générales du dossier. Reprises telles quelles dans la feuille « Garde » du classeur Excel.
Étape 2 · Module fixe
1 Module Admin
Gouvernance, organigramme des responsabilités, séparation des tâches. Une question par volet du dispositif de contrôle.
Étape 3 · Module fixe
2 Module RH
Contrats de travail, CCT applicable, dossiers du personnel, veille légale — isolé de l'Admin en raison du rythme propre d'évolution du droit du travail.
Étape 4 · Module fixe
3 Module Finance
SCI financier, seuils de révision (art. 727/727a CO), dépendance aux bailleurs de fonds.
Étape 5 · Module fixe
4 Module Informatique
Protection des données (nLPD), sécurité des accès, continuité des systèmes.
Étape 6 · Module variable
5 Module(s) sectoriel(s)
Contenu adapté au(x) secteur(s) coché(s) en fiche client. Rappel des normes applicables identifiées, sans les détailler.
Étape 7 · Analyse
Analyse-bilan
Synthèse générée à partir des réponses aux modules précédents.
Étape 8 · Restitution
Rapport
Consultation en ligne du rapport de l'évaluation et accès à l'historique des rapports du dossier.
| Date | Score COSO | Critique | Élevé | Moyen | Faible | Statut plan d'action | |
|---|---|---|---|---|---|---|---|
| 13.08.2026 actuel | 68% | 2 | 5 | 6 | 5 | En cours | |
| 10.09.2025 | 61% | 1 | 4 | 6 | 5 | Clos | |
| 12.03.2025 | 54% | 2 | 5 | 7 | 4 | Clos |
Étape 9 · Restitution
Export Excel
Mise à jour du classeur client, à télécharger et à substituer à votre fichier existant.
Recevoir le classeur mis à jour par e-mail
Vos données sont traitées conformément à la LPD suisse révisée (nLPD). Aucune donnée n'est stockée sur nos serveurs — le classeur est transmis uniquement à l'adresse e-mail indiquée. Voir nos CGU & politique de confidentialité.
- ✓ Nouvel onglet 260813 — méta du test, scores par module, et le registre des risques couvrant les questions des 4 modules fixes (Admin, RH, Finance, Informatique) et du/des module(s) sectoriel(s) sélectionné(s)
- ✓ Feuille « Garde » mise à jour — nouvelle ligne dans l'historique des tests (score 68%, 2 critiques, 5 élevés)
- ✓ Tableau de progression du niveau de risque actualisé pour le suivi dans le temps
Étape 10 · Analyse
Contre-mesures
Mesures de traitement proposées pour chaque risque du registre, triées par urgence — Critique en premier.
Étape 11 · Analyse
Plan d'action
Les mêmes contre-mesures, réparties dans le temps — 30, 60, 90 jours et au-delà.
Référence
Méthodologie de pondération — criticité et impact
Comment les 4 modules fixes et le(s) module(s) sectoriel(s) sont pondérés dans le score global, et pourquoi.
Aucun référentiel de contrôle interne ou d'audit (COSO, ISO 31000, IIA) ne publie de proportion fixe universelle pour pondérer des fonctions comme Admin, RH, Finance ou Informatique — l'Institute of Internal Auditors le formule explicitement : la pondération des facteurs de risque est laissée au jugement de chaque organisation.
Deux approches simples ont été écartées : une pondération fixe identique pour tous les clients (arbitraire, ne reflète pas le contexte propre de chaque organisation), et une répartition selon le volume ou la part d'activité de chaque secteur (biaisée : une activité minoritaire en volume peut représenter un risque majeur — une faille numérique, par exemple, peut menacer l'existence d'une organisation sans rapport avec la part de l'informatique dans son activité globale).
Cet outil retient donc le principe de la Business Impact Analysis (BIA), méthodologie normée par l'ISO 22301 (continuité d'activité) : chaque domaine est pondéré selon l'impact d'une défaillance grave sur la continuité de l'organisation, indépendamment de son volume ou de sa probabilité de survenance. C'est la même logique que les régulateurs financiers britanniques (FCA/PRA) imposent à leurs organismes régulés via la notion d'« impact tolerance » : le niveau de rupture maximal tolérable avant que la viabilité de l'organisation ne soit irréversiblement atteinte.
| Niveau | Poids | Définition |
|---|---|---|
| Existentiel | 4 | Une défaillance grave et prolongée menacerait la survie même de l'organisation (cessation d'activité, insolvabilité, perte d'agrément/de licence). |
| Élevé | 3 | Impact financier, légal ou réputationnel majeur ; l'organisation survivrait, mais au prix de dommages significatifs et durables. |
| Modéré | 2 | Impact significatif mais gérable à moyen terme avec les ressources existantes ; pas de menace directe sur la continuité. |
| Faible | 1 | Impact limité, absorbable rapidement, sans conséquence durable. |
| Module | Défaut proposé | Justification sourcée |
|---|---|---|
| 4 Informatique | Élevé | 19% des PME déposent le bilan après une cyberattaque, 40% déclarent qu'une attaque à USD 100'000 y mettrait fin (Verizon DBIR 2025) ; coût moyen d'une violation de données : USD 4,44M (IBM, Cost of a Data Breach Report 2025) ; risque cyber classé n°1 mondial pour la 5ᵉ année consécutive (Allianz Risk Barometer 2026). |
| 3 Finance | Élevé | Perte médiane de USD 145'000 par cas de fraude, 5% du chiffre d'affaires annuel perdu en moyenne à la fraude (ACFE, Occupational Fraud 2024). |
| 2 RH | Modéré | Remplacement d'un collaborateur clé : 50 à 200% du salaire annuel, plus de USD 100'000 en coûts directs/indirects (SHRM) — impact réel mais généralement absorbable. |
| 1 Admin | Modéré | Plus de la moitié des cas de fraude sont corrélés à un manque de contrôle interne/gouvernance (ACFE 2024) — facteur amplificateur d'autres risques plutôt que menace directe et immédiate. |
Ces valeurs sont des points de départ modifiables, pas un jugement définitif sur votre organisation — à ajuster sur chaque écran de module selon votre contexte réel.
Aucun défaut n'est proposé pour les secteurs (module 5) : à la différence des 4 modules fixes, aucune statistique générale ne peut représenter la diversité des secteurs couverts par cet outil. Conformément au principe de la BIA, la criticité d'un secteur ne peut être évaluée que dans le contexte propre de votre organisation.
Le score d'un module n'est représentatif que si suffisamment de ses questions ont reçu une réponse : un module où une seule question sur dix a été renseignée produirait un score trompeur, dicté par cette unique réponse plutôt que par la réalité du module.
Cet outil applique la « règle de la moitié » (Half Rule), convention usuelle pour les scores composites en sciences sociales et dans les instruments de mesure validés (échelles de qualité de vie de type PROM) : un module ou secteur n'est considéré comme statistiquement représentatif que si plus de la moitié de ses questions applicables (c'est-à-dire hors questions marquées « Non applicable ») ont reçu une réponse.
Un module qui n'atteint pas ce seuil affiche tout de même un score indicatif à l'écran Bilan, mais avec un avertissement invitant à compléter les questions restantes avant de considérer le résultat comme définitif.
Chaque question répondue autrement que par sa meilleure option devient une ligne du registre des risques (écran Bilan) : une réponse imparfaite révèle une lacune de contrôle, donc un risque à traiter. Une question répondue par sa meilleure option, laissée sans réponse, ou marquée « Non applicable » ne génère aucune ligne.
Le score de risque suit la même logique P × I que le registre de référence (Registre_Risques_SCI-V2026.xlsx, voir glossaire) :
- ✓ Probabilité (1 à 4) — dérivée directement de la sévérité de la réponse choisie, sur la même échelle normalisée que le score de la question (0 = pire réponse, 1 = meilleure) : plus la réponse s'éloigne de la meilleure option, plus la probabilité que le risque se matérialise est jugée élevée.
- ✓ Impact (1 à 4) — reprend directement la criticité déjà déclarée pour le module ou le secteur dont relève la question (voir « Les 4 niveaux de criticité » ci-dessus) : un même type de lacune pèse plus lourd dans un module jugé existentiel que dans un module jugé faible pour l'organisation évaluée.
- ✓ Priorité — seuils du score P × I (maximum 16) repris tels quels du registre de référence : 1-3 Faible, 4-7 Moyen, 8-11 Élevé, 12-16 Critique.
Le responsable et l'échéance indicative de chaque mesure (écran Contre-mesures) sont attribués par module/secteur (ex. Direction RH pour tout risque du module RH) et par palier de priorité (30 jours pour un risque critique, 60 pour un risque élevé, 90 jours et plus au-delà) — même granularité que le registre de référence, qui assigne un responsable par catégorie de risque plutôt que par risque individuel.
- ✓ Institute of Internal Auditors (IIA), Developing a Risk-Based Internal Audit Plan, 2ᵉ édition, Global Practice Guide, 2025.
- ✓ ISO 22301:2019 — Sécurité et résilience — Systèmes de management de la continuité d'activité (principe de la Business Impact Analysis).
- ✓ Financial Conduct Authority (FCA) / Prudential Regulation Authority (PRA), cadre Operational Resilience — notion d'« impact tolerance ».
- ✓ Association of Certified Fraud Examiners (ACFE), Occupational Fraud 2024: A Report to the Nations.
- ✓ Society for Human Resource Management (SHRM), statistiques sur le coût de remplacement d'un collaborateur (2023).
- ✓ Verizon, Data Breach Investigations Report (DBIR) 2025.
- ✓ IBM, Cost of a Data Breach Report 2025.
- ✓ Allianz Commercial, Allianz Risk Barometer 2026.
- ✓ Cella D. et al., Combining anchor and distribution-based methods to derive minimal clinically important differences — origine de la « Half Rule » (règle de la moitié) pour la validité des sous-échelles PROM/FACIT, reprise ici pour le seuil minimal de réponses par module.
- ✓ Registre_Risques_SCI-V2026.xlsx (dossier de référence du projet) — matrice Probabilité × Impact et seuils de priorité, repris à l'identique pour la génération automatique du registre des risques de cet outil.
Point de vigilance écarté explicitement : la statistique très répandue « 60% des PME ferment dans les 6 mois suivant une cyberattaque » (National Cyber Security Alliance, ~2012) a été officiellement désavouée par son émetteur en 2022 et n'est plus utilisée ici — remplacée par la donnée Verizon DBIR 2025 (19% de dépôts de bilan), plus récente et vérifiable.
Référence
Glossaire
Définitions des sigles et termes utilisés dans les questions, les panneaux sectoriels et la méthodologie de l'outil.
| SCI | Système de Contrôle Interne — ensemble des dispositifs mis en place par une organisation pour maîtriser ses risques et sécuriser la réalisation de ses objectifs. Formalisé en droit suisse par l'art. 728a CO au-delà des seuils de contrôle ordinaire (art. 727 CO). |
| COSO | Référentiel de contrôle interne du Committee of Sponsoring Organizations of the Treadway Commission, structuré en 5 composantes (Environnement de contrôle, Évaluation des risques, Activités de contrôle, Information & communication, Pilotage) — reprises comme structure des 4 modules fixes de cet outil. |
| ISO 31000 | Norme internationale de management du risque, définissant les principes et le processus (identification, analyse, évaluation, traitement) de la gestion des risques. |
| BIA | Business Impact Analysis — méthodologie normée par l'ISO 22301 (continuité d'activité) qui évalue la criticité d'un processus par l'impact d'une interruption sur la continuité de l'organisation, indépendamment de son volume. Principe retenu pour la pondération de cet outil (voir écran 13). |
| P × I | Probabilité × Impact — méthode de notation du registre des risques : chaque risque est noté de 1 (faible) à 4 (critique) sur ces deux axes, multipliés pour obtenir un score de priorité (maximum 16). |
| ZEWO | Label suisse de qualité pour les organisations d'utilité publique collectrices de dons — 21 normes réparties en 7 catégories (édition 2024). |
| Swiss GAAP RPC 21 | Norme comptable suisse spécifique aux organisations sociales d'utilité publique (ONG, fondations), en vigueur depuis le 01.01.2016. |
| IN-Qualis | Référentiel qualité pour les prestataires d'insertion socioprofessionnelle en Suisse (édition 2024). |
| LIPPI | Loi fédérale sur les institutions destinées à promouvoir l'intégration des personnes invalides (RS 831.26). |
| eduQua | Label qualité suisse pour les institutions de formation continue (édition 2021). |
| CLASS / GRAS | Critères de qualité utilisés dans le secteur social/paramédical, dont le critère 1.8 porte sur l'analyse des risques. |
| Directive CFST 6508 (MSST) | Directive fédérale relative à l'appel à des spécialistes de la sécurité au travail — base légale de la sécurité au travail en Suisse. |
| nLPD / OPDo | Nouvelle loi fédérale sur la protection des données, en vigueur depuis le 01.09.2023, et son ordonnance d'application. |
| Criticité | Niveau d'impact qu'aurait une défaillance grave d'un module ou d'un secteur sur la continuité de l'organisation (Faible / Modéré / Élevé / Existentiel) — sert de pondération au score global (voir écran 13). |
| Module fixe | L'un des 4 volets communs à toutes les organisations évaluées : Admin, RH, Finance, Informatique. |
| Module sectoriel | Module 5, variable selon le(s) secteur(s) d'activité coché(s) en fiche client. |
| Non applicable | Réponse possible sur certaines questions conditionnelles ; exclut la question du calcul du score de son module, plutôt que de la compter comme la pire réponse. |
| CO | Code des obligations (RS 220) — loi fédérale régissant notamment le droit des sociétés et les obligations contractuelles ; sert de base légale aux seuils de contrôle des comptes cités dans l'outil (art. 727/727a CO). |
| LTr | Loi fédérale sur le travail dans l'industrie, l'artisanat et le commerce (RS 822.11). |
| PFPDT | Préposé fédéral à la protection des données et à la transparence — autorité fédérale de surveillance compétente en matière de protection des données en Suisse. |
| SECO | Secrétariat d'État à l'économie — autorité fédérale compétente notamment en matière d'assurance-chômage. |
| LACI | Loi fédérale sur l'assurance-chômage obligatoire et l'indemnité en cas d'insolvabilité (RS 837.0). |
| LIPH (Genève) | Loi cantonale genevoise sur l'intégration des personnes handicapées (K 1 36) — à ne pas confondre avec la LIPPI (loi fédérale, voir ci-dessus) : les deux portent sur l'intégration des personnes en situation de handicap, mais à des niveaux différents (cantonal vs fédéral). |
| PERCO | Personne de contact pour la sécurité au travail, désignée au sein d'une solution de branche MSST. |
| SMQ | Système de management de la qualité. |
| Opting-out | Renonciation totale au contrôle (restreint) des comptes annuels, admise sous conditions par l'art. 727a al. 2 CO pour les petites entreprises — terme consacré dans la pratique fiduciaire suisse malgré son origine anglaise. |
| Project DPro / PMD Pro | Référentiels internationaux de gestion du cycle de projet, utilisés notamment dans le secteur humanitaire et du développement. |
| SERA | Suivi, Évaluation, Redevabilité, Apprentissage — équivalent français de l'acronyme anglais MEAL (Monitoring, Evaluation, Accountability, Learning), utilisé par les ONG francophones. |
Référence
Guide d'utilisation
Comment utiliser l'outil, dans l'ordre. Pour la logique de calcul des scores, voir la Méthodologie ; pour le sens des termes employés, voir le Glossaire.
- ✓ Nouveau client crée un dossier vierge pour une première évaluation. Si un dossier est déjà ouvert dans la session, une confirmation est demandée avant d'effacer les réponses non exportées.
- ✓ Reprendre un dossier existant importe le classeur Excel généré lors d'un test précédent. La fiche client, les secteurs cochés et les réponses détaillées sont restitués automatiquement.
- ✓ Exception : si le questionnaire a évolué depuis le dernier export, les réponses détaillées ne peuvent pas être restituées et l'évaluation doit être reprise depuis le début.
- ✓ Le test compte 7 étapes, de la Fiche client au Bilan. C'est ce que mesure la barre de progression en haut de page.
- ✓ Les 4 modules fixes (Admin, RH, Finance, Informatique) et le module sectoriel se remplissent dans l'ordre souhaité, via la rangée de pastilles cliquables. Passer d'un module à l'autre ne fait perdre aucune réponse.
- ✓ Le bouton Quitter, disponible dès la Fiche client, ramène à l'accueil sans effacer les réponses. Un bandeau « Dossier en cours » permet ensuite de reprendre exactement où l'évaluation s'était arrêtée.
- ✓ Une fois le Bilan atteint, les écrans suivants (Contre-mesures, Plan d'action, Rapport, Export) forment la phase de restitution. Ce ne sont plus des étapes du test : ils restent accessibles à tout moment via leur propre rangée de pastilles.
- ✓ Chaque question propose 4 réponses, classées de la plus conforme à la moins conforme. Répondre selon la pratique réelle de l'organisation, pas selon l'objectif visé.
- ✓ Certaines questions proposent une réponse « Non applicable » (par exemple si l'organisation n'a pas de personnel expatrié). Elle exclut la question du calcul du score, sans compter comme une réponse défavorable.
- ✓ Chaque module et secteur dispose d'un sélecteur de criticité, qui détermine son poids dans le score global. Le détail et les sources de cette méthode figurent dans la Méthodologie.
- ✓ Depuis l'écran Export, le classeur mis à jour est envoyé par e-mail : indiquer l'adresse de destination puis valider.
- ✓ Le classeur reçu est à conserver et à réutiliser lors du prochain test, via « Reprendre un dossier existant ».
- ✓ Ne jamais modifier sa structure (noms de feuilles, en-têtes, cellules protégées) : une structure altérée peut rendre un futur import, voire un futur export, impossible.