Diagnostic de conformité

Analyse de votre Système de Contrôle Interne

Analyse-bilan, contre-mesures et plan d'action pour renforcer votre système de contrôle interne, adaptés à votre secteur d'activité.

évaluations complétées avec cet outil

À quoi sert cet outil ?

Ce diagnostic évalue la solidité de votre système de contrôle interne (SCI) sur 4 axes communs à toute organisation — gouvernance, ressources humaines, finances, informatique — complétés par un module propre à votre secteur d'activité. Il produit un score global, un registre des risques priorisés et un plan d'action concret.

Comment s'en servir ?

Créez un dossier client, puis répondez aux questions des 4 modules fixes et du ou des modules sectoriels correspondant à votre activité. Répondez selon votre pratique réelle, pas selon l'objectif visé. Le bilan, les mesures et le plan d'action se génèrent automatiquement à partir de vos réponses.

◈ Outil disponible en français uniquement  ·  Version anglaise disponible bientôt

Nouveau client
Créer un nouveau dossier et démarrer une première évaluation.
Reprendre un dossier existant
Importer le classeur Excel d'un client déjà suivi (AAMMJJ_NomClient_SCI-Vy.xlsx).

Seul le fichier Excel généré par cet outil, dont la structure n'a pas été modifiée manuellement, peut être importé — Plus d'information : Guide d'utilisation.

Aucune donnée n'est stockée sur nos serveurs : votre saisie reste dans votre navigateur jusqu'à l'envoi volontaire du rapport par e-mail.

Étape 1

Fiche client

Informations générales du dossier. Reprises telles quelles dans la feuille « Garde » du classeur Excel.

Identité
Contact

Seuils art. 727/727a CO (bilan 20M / CA 40M / 250 EPT, 2 des 3 sur 2 exercices) — applicables par renvoi aux sociétés de capitaux, sociétés coopératives, associations et fondations selon leur taille. Choisir « Non applicable » pour une raison individuelle, sans régime de contrôle légal.

Secteur(s) d'activité — module variable
Dossier

Étape 2 · Module fixe

1 Module Admin

Gouvernance, organigramme des responsabilités, séparation des tâches. Une question par volet du dispositif de contrôle.

Pondération — criticité pour la continuité de l'organisation

Valeur par défaut proposée (Modéré) — les défaillances de gouvernance (organigramme, séparation des tâches) sont corrélées à plus de la moitié des cas de fraude interne (ACFE, Occupational Fraud 2024: A Report to the Nations), mais agissent surtout comme facteur amplificateur d'autres risques plutôt que comme menace directe et immédiate. Voir la méthodologie et les sources ▸

Environnement de contrôle
Évaluation des risques
Activités de contrôle
Information & communication
Pilotage

Étape 3 · Module fixe

2 Module RH

Contrats de travail, CCT applicable, dossiers du personnel, veille légale — isolé de l'Admin en raison du rythme propre d'évolution du droit du travail.

Pondération — criticité pour la continuité de l'organisation

Valeur par défaut proposée (Modéré) — le remplacement d'un collaborateur clé coûte typiquement 50 à 200% de son salaire annuel, et peut dépasser CHF 100'000 en coûts directs et indirects (SHRM) — un impact réel mais généralement absorbable avec un délai de recrutement moyen de 44 jours. Voir la méthodologie et les sources ▸

Environnement de contrôle
Évaluation des risques
Activités de contrôle
Information & communication
Pilotage

Étape 4 · Module fixe

3 Module Finance

SCI financier, seuils de révision (art. 727/727a CO), dépendance aux bailleurs de fonds.

Pondération — criticité pour la continuité de l'organisation

Valeur par défaut proposée (Élevé) — une organisation type perd en moyenne 5% de son chiffre d'affaires annuel à la fraude, pour une perte médiane de USD 145'000 par cas (ACFE, Occupational Fraud 2024) — un impact financier majeur mais généralement pas existentiel à lui seul. Voir la méthodologie et les sources ▸

Environnement de contrôle
Évaluation des risques
Activités de contrôle
Information & communication
Pilotage

Étape 5 · Module fixe

4 Module Informatique

Protection des données (nLPD), sécurité des accès, continuité des systèmes.

Pondération — criticité pour la continuité de l'organisation

Valeur par défaut proposée (Élevé) — 19% des PME déposent le bilan après une cyberattaque, et 40% déclarent qu'une attaque à USD 100'000 mettrait fin à leur activité (Verizon, Data Breach Investigations Report 2025) ; le risque cyber est classé n°1 des risques mondiaux pour la 5ᵉ année consécutive (Allianz Risk Barometer 2026). Voir la méthodologie et les sources ▸

Environnement de contrôle
Évaluation des risques
Activités de contrôle
Information & communication
Pilotage

Étape 6 · Module variable

5 Module(s) sectoriel(s)

Contenu adapté au(x) secteur(s) coché(s) en fiche client. Rappel des normes applicables identifiées, sans les détailler.

Étape 7 · Analyse

Analyse-bilan

Synthèse générée à partir des réponses aux modules précédents.

Étape 8 · Restitution

Rapport

Consultation en ligne du rapport de l'évaluation et accès à l'historique des rapports du dossier.

Fondation Exemple
Rapport du 13.08.2026 · PME générique + Formation continue
68%
Score global
2
Critiques
5
Élevés
Historique des rapports — ce dossier
DateScore COSOCritiqueÉlevéMoyenFaibleStatut plan d'action
13.08.2026 actuel 68%2565 En cours
10.09.2025 61%1465 Clos
12.03.2025 54%2574 Clos

Étape 9 · Restitution

Export Excel

Mise à jour du classeur client, à télécharger et à substituer à votre fichier existant.

Important — Ce classeur est structuré pour être lu et complété automatiquement par cet outil. Ne modifiez pas sa structure (noms de feuilles, lignes/colonnes d'en-tête, cellules protégées) : une structure altérée peut rendre un futur import — voire un futur export à partir de ce dossier — impossible. Les feuilles sont protégées pour limiter ce risque ; seules les données du dossier sont à consulter, pas à réorganiser.
✉️

Recevoir le classeur mis à jour par e-mail

Vos données sont traitées conformément à la LPD suisse révisée (nLPD). Aucune donnée n'est stockée sur nos serveurs — le classeur est transmis uniquement à l'adresse e-mail indiquée. Voir nos CGU & politique de confidentialité.

Ce que contient l'export
  • Nouvel onglet 260813 — méta du test, scores par module, et le registre des risques couvrant les questions des 4 modules fixes (Admin, RH, Finance, Informatique) et du/des module(s) sectoriel(s) sélectionné(s)
  • Feuille « Garde » mise à jour — nouvelle ligne dans l'historique des tests (score 68%, 2 critiques, 5 élevés)
  • Tableau de progression du niveau de risque actualisé pour le suivi dans le temps
💡 Import/export manuel : Stockez de préférence le dernier fichier téléchargé pour éviter tout risque d'erreur. Lors d'une prochaine évaluation de votre SCI, il vous suffira d'importer votre dernier fichier téléchargé. Vous pourrez ainsi vous concentrer sur les modules qui ont été modifiés sans affecter le reste.

Étape 10 · Analyse

Contre-mesures

Mesures de traitement proposées pour chaque risque du registre, triées par urgence — Critique en premier.

Étape 11 · Analyse

Plan d'action

Les mêmes contre-mesures, réparties dans le temps — 30, 60, 90 jours et au-delà.

Exemple Même registre que les écrans précédents, ici regroupé par échéance plutôt que par urgence — aucune donnée dupliquée dans le classeur Excel.
30 jours 1 mesure
R02 · Informatique
Créer le registre des activités de traitement (nLPD)
Direction Ouvert
60 jours 1 mesure
R01 · RH
Plan de formation continue, entretiens de suivi
Direction RH Ouvert
90 jours et au-delà 2 mesures
R03 · Formation continue
Renouveler la certification eduQua (critère A5)
Direction pédagogique Ouvert
R04 · Admin
Formaliser une charte des valeurs
Direction Ouvert

Référence

Méthodologie de pondération — criticité et impact

Comment les 4 modules fixes et le(s) module(s) sectoriel(s) sont pondérés dans le score global, et pourquoi.

Pourquoi l'impact plutôt qu'un pourcentage fixe ou une part d'activité ?

Aucun référentiel de contrôle interne ou d'audit (COSO, ISO 31000, IIA) ne publie de proportion fixe universelle pour pondérer des fonctions comme Admin, RH, Finance ou Informatique — l'Institute of Internal Auditors le formule explicitement : la pondération des facteurs de risque est laissée au jugement de chaque organisation.

Deux approches simples ont été écartées : une pondération fixe identique pour tous les clients (arbitraire, ne reflète pas le contexte propre de chaque organisation), et une répartition selon le volume ou la part d'activité de chaque secteur (biaisée : une activité minoritaire en volume peut représenter un risque majeur — une faille numérique, par exemple, peut menacer l'existence d'une organisation sans rapport avec la part de l'informatique dans son activité globale).

Cet outil retient donc le principe de la Business Impact Analysis (BIA), méthodologie normée par l'ISO 22301 (continuité d'activité) : chaque domaine est pondéré selon l'impact d'une défaillance grave sur la continuité de l'organisation, indépendamment de son volume ou de sa probabilité de survenance. C'est la même logique que les régulateurs financiers britanniques (FCA/PRA) imposent à leurs organismes régulés via la notion d'« impact tolerance » : le niveau de rupture maximal tolérable avant que la viabilité de l'organisation ne soit irréversiblement atteinte.

Les 4 niveaux de criticité
NiveauPoidsDéfinition
Existentiel4Une défaillance grave et prolongée menacerait la survie même de l'organisation (cessation d'activité, insolvabilité, perte d'agrément/de licence).
Élevé3Impact financier, légal ou réputationnel majeur ; l'organisation survivrait, mais au prix de dommages significatifs et durables.
Modéré2Impact significatif mais gérable à moyen terme avec les ressources existantes ; pas de menace directe sur la continuité.
Faible1Impact limité, absorbable rapidement, sans conséquence durable.
Valeurs par défaut proposées — modules fixes uniquement
ModuleDéfaut proposéJustification sourcée
4 InformatiqueÉlevé19% des PME déposent le bilan après une cyberattaque, 40% déclarent qu'une attaque à USD 100'000 y mettrait fin (Verizon DBIR 2025) ; coût moyen d'une violation de données : USD 4,44M (IBM, Cost of a Data Breach Report 2025) ; risque cyber classé n°1 mondial pour la 5ᵉ année consécutive (Allianz Risk Barometer 2026).
3 FinanceÉlevéPerte médiane de USD 145'000 par cas de fraude, 5% du chiffre d'affaires annuel perdu en moyenne à la fraude (ACFE, Occupational Fraud 2024).
2 RHModéréRemplacement d'un collaborateur clé : 50 à 200% du salaire annuel, plus de USD 100'000 en coûts directs/indirects (SHRM) — impact réel mais généralement absorbable.
1 AdminModéréPlus de la moitié des cas de fraude sont corrélés à un manque de contrôle interne/gouvernance (ACFE 2024) — facteur amplificateur d'autres risques plutôt que menace directe et immédiate.

Ces valeurs sont des points de départ modifiables, pas un jugement définitif sur votre organisation — à ajuster sur chaque écran de module selon votre contexte réel.

Aucun défaut n'est proposé pour les secteurs (module 5) : à la différence des 4 modules fixes, aucune statistique générale ne peut représenter la diversité des secteurs couverts par cet outil. Conformément au principe de la BIA, la criticité d'un secteur ne peut être évaluée que dans le contexte propre de votre organisation.

Un seuil minimal de réponses, par module

Le score d'un module n'est représentatif que si suffisamment de ses questions ont reçu une réponse : un module où une seule question sur dix a été renseignée produirait un score trompeur, dicté par cette unique réponse plutôt que par la réalité du module.

Cet outil applique la « règle de la moitié » (Half Rule), convention usuelle pour les scores composites en sciences sociales et dans les instruments de mesure validés (échelles de qualité de vie de type PROM) : un module ou secteur n'est considéré comme statistiquement représentatif que si plus de la moitié de ses questions applicables (c'est-à-dire hors questions marquées « Non applicable ») ont reçu une réponse.

Un module qui n'atteint pas ce seuil affiche tout de même un score indicatif à l'écran Bilan, mais avec un avertissement invitant à compléter les questions restantes avant de considérer le résultat comme définitif.

Comment le registre des risques est généré

Chaque question répondue autrement que par sa meilleure option devient une ligne du registre des risques (écran Bilan) : une réponse imparfaite révèle une lacune de contrôle, donc un risque à traiter. Une question répondue par sa meilleure option, laissée sans réponse, ou marquée « Non applicable » ne génère aucune ligne.

Le score de risque suit la même logique P × I que le registre de référence (Registre_Risques_SCI-V2026.xlsx, voir glossaire) :

  • Probabilité (1 à 4) — dérivée directement de la sévérité de la réponse choisie, sur la même échelle normalisée que le score de la question (0 = pire réponse, 1 = meilleure) : plus la réponse s'éloigne de la meilleure option, plus la probabilité que le risque se matérialise est jugée élevée.
  • Impact (1 à 4) — reprend directement la criticité déjà déclarée pour le module ou le secteur dont relève la question (voir « Les 4 niveaux de criticité » ci-dessus) : un même type de lacune pèse plus lourd dans un module jugé existentiel que dans un module jugé faible pour l'organisation évaluée.
  • Priorité — seuils du score P × I (maximum 16) repris tels quels du registre de référence : 1-3 Faible, 4-7 Moyen, 8-11 Élevé, 12-16 Critique.

Le responsable et l'échéance indicative de chaque mesure (écran Contre-mesures) sont attribués par module/secteur (ex. Direction RH pour tout risque du module RH) et par palier de priorité (30 jours pour un risque critique, 60 pour un risque élevé, 90 jours et plus au-delà) — même granularité que le registre de référence, qui assigne un responsable par catégorie de risque plutôt que par risque individuel.

Sources
  • Institute of Internal Auditors (IIA), Developing a Risk-Based Internal Audit Plan, 2ᵉ édition, Global Practice Guide, 2025.
  • ISO 22301:2019 — Sécurité et résilience — Systèmes de management de la continuité d'activité (principe de la Business Impact Analysis).
  • Financial Conduct Authority (FCA) / Prudential Regulation Authority (PRA), cadre Operational Resilience — notion d'« impact tolerance ».
  • Association of Certified Fraud Examiners (ACFE), Occupational Fraud 2024: A Report to the Nations.
  • Society for Human Resource Management (SHRM), statistiques sur le coût de remplacement d'un collaborateur (2023).
  • Verizon, Data Breach Investigations Report (DBIR) 2025.
  • IBM, Cost of a Data Breach Report 2025.
  • Allianz Commercial, Allianz Risk Barometer 2026.
  • Cella D. et al., Combining anchor and distribution-based methods to derive minimal clinically important differences — origine de la « Half Rule » (règle de la moitié) pour la validité des sous-échelles PROM/FACIT, reprise ici pour le seuil minimal de réponses par module.
  • Registre_Risques_SCI-V2026.xlsx (dossier de référence du projet) — matrice Probabilité × Impact et seuils de priorité, repris à l'identique pour la génération automatique du registre des risques de cet outil.

Point de vigilance écarté explicitement : la statistique très répandue « 60% des PME ferment dans les 6 mois suivant une cyberattaque » (National Cyber Security Alliance, ~2012) a été officiellement désavouée par son émetteur en 2022 et n'est plus utilisée ici — remplacée par la donnée Verizon DBIR 2025 (19% de dépôts de bilan), plus récente et vérifiable.

Référence

Glossaire

Définitions des sigles et termes utilisés dans les questions, les panneaux sectoriels et la méthodologie de l'outil.

Cadres généraux de contrôle interne et de gestion des risques
SCISystème de Contrôle Interne — ensemble des dispositifs mis en place par une organisation pour maîtriser ses risques et sécuriser la réalisation de ses objectifs. Formalisé en droit suisse par l'art. 728a CO au-delà des seuils de contrôle ordinaire (art. 727 CO).
COSORéférentiel de contrôle interne du Committee of Sponsoring Organizations of the Treadway Commission, structuré en 5 composantes (Environnement de contrôle, Évaluation des risques, Activités de contrôle, Information & communication, Pilotage) — reprises comme structure des 4 modules fixes de cet outil.
ISO 31000Norme internationale de management du risque, définissant les principes et le processus (identification, analyse, évaluation, traitement) de la gestion des risques.
BIABusiness Impact Analysis — méthodologie normée par l'ISO 22301 (continuité d'activité) qui évalue la criticité d'un processus par l'impact d'une interruption sur la continuité de l'organisation, indépendamment de son volume. Principe retenu pour la pondération de cet outil (voir écran 13).
P × IProbabilité × Impact — méthode de notation du registre des risques : chaque risque est noté de 1 (faible) à 4 (critique) sur ces deux axes, multipliés pour obtenir un score de priorité (maximum 16).
Référentiels sectoriels cités dans l'outil
ZEWOLabel suisse de qualité pour les organisations d'utilité publique collectrices de dons — 21 normes réparties en 7 catégories (édition 2024).
Swiss GAAP RPC 21Norme comptable suisse spécifique aux organisations sociales d'utilité publique (ONG, fondations), en vigueur depuis le 01.01.2016.
IN-QualisRéférentiel qualité pour les prestataires d'insertion socioprofessionnelle en Suisse (édition 2024).
LIPPILoi fédérale sur les institutions destinées à promouvoir l'intégration des personnes invalides (RS 831.26).
eduQuaLabel qualité suisse pour les institutions de formation continue (édition 2021).
CLASS / GRASCritères de qualité utilisés dans le secteur social/paramédical, dont le critère 1.8 porte sur l'analyse des risques.
Directive CFST 6508 (MSST)Directive fédérale relative à l'appel à des spécialistes de la sécurité au travail — base légale de la sécurité au travail en Suisse.
nLPD / OPDoNouvelle loi fédérale sur la protection des données, en vigueur depuis le 01.09.2023, et son ordonnance d'application.
Vocabulaire propre à l'outil
CriticitéNiveau d'impact qu'aurait une défaillance grave d'un module ou d'un secteur sur la continuité de l'organisation (Faible / Modéré / Élevé / Existentiel) — sert de pondération au score global (voir écran 13).
Module fixeL'un des 4 volets communs à toutes les organisations évaluées : Admin, RH, Finance, Informatique.
Module sectorielModule 5, variable selon le(s) secteur(s) d'activité coché(s) en fiche client.
Non applicableRéponse possible sur certaines questions conditionnelles ; exclut la question du calcul du score de son module, plutôt que de la compter comme la pire réponse.
Sigles administratifs et légaux
COCode des obligations (RS 220) — loi fédérale régissant notamment le droit des sociétés et les obligations contractuelles ; sert de base légale aux seuils de contrôle des comptes cités dans l'outil (art. 727/727a CO).
LTrLoi fédérale sur le travail dans l'industrie, l'artisanat et le commerce (RS 822.11).
PFPDTPréposé fédéral à la protection des données et à la transparence — autorité fédérale de surveillance compétente en matière de protection des données en Suisse.
SECOSecrétariat d'État à l'économie — autorité fédérale compétente notamment en matière d'assurance-chômage.
LACILoi fédérale sur l'assurance-chômage obligatoire et l'indemnité en cas d'insolvabilité (RS 837.0).
LIPH (Genève)Loi cantonale genevoise sur l'intégration des personnes handicapées (K 1 36) — à ne pas confondre avec la LIPPI (loi fédérale, voir ci-dessus) : les deux portent sur l'intégration des personnes en situation de handicap, mais à des niveaux différents (cantonal vs fédéral).
PERCOPersonne de contact pour la sécurité au travail, désignée au sein d'une solution de branche MSST.
SMQSystème de management de la qualité.
Opting-outRenonciation totale au contrôle (restreint) des comptes annuels, admise sous conditions par l'art. 727a al. 2 CO pour les petites entreprises — terme consacré dans la pratique fiduciaire suisse malgré son origine anglaise.
Project DPro / PMD ProRéférentiels internationaux de gestion du cycle de projet, utilisés notamment dans le secteur humanitaire et du développement.
SERASuivi, Évaluation, Redevabilité, Apprentissage — équivalent français de l'acronyme anglais MEAL (Monitoring, Evaluation, Accountability, Learning), utilisé par les ONG francophones.

Référence

Guide d'utilisation

Comment utiliser l'outil, dans l'ordre. Pour la logique de calcul des scores, voir la Méthodologie ; pour le sens des termes employés, voir le Glossaire.

1. Démarrer un dossier
  • Nouveau client crée un dossier vierge pour une première évaluation. Si un dossier est déjà ouvert dans la session, une confirmation est demandée avant d'effacer les réponses non exportées.
  • Reprendre un dossier existant importe le classeur Excel généré lors d'un test précédent. La fiche client, les secteurs cochés et les réponses détaillées sont restitués automatiquement.
  • Exception : si le questionnaire a évolué depuis le dernier export, les réponses détaillées ne peuvent pas être restituées et l'évaluation doit être reprise depuis le début.
2. Se déplacer dans le test
  • Le test compte 7 étapes, de la Fiche client au Bilan. C'est ce que mesure la barre de progression en haut de page.
  • Les 4 modules fixes (Admin, RH, Finance, Informatique) et le module sectoriel se remplissent dans l'ordre souhaité, via la rangée de pastilles cliquables. Passer d'un module à l'autre ne fait perdre aucune réponse.
  • Le bouton Quitter, disponible dès la Fiche client, ramène à l'accueil sans effacer les réponses. Un bandeau « Dossier en cours » permet ensuite de reprendre exactement où l'évaluation s'était arrêtée.
  • Une fois le Bilan atteint, les écrans suivants (Contre-mesures, Plan d'action, Rapport, Export) forment la phase de restitution. Ce ne sont plus des étapes du test : ils restent accessibles à tout moment via leur propre rangée de pastilles.
3. Répondre aux questions
  • Chaque question propose 4 réponses, classées de la plus conforme à la moins conforme. Répondre selon la pratique réelle de l'organisation, pas selon l'objectif visé.
  • Certaines questions proposent une réponse « Non applicable » (par exemple si l'organisation n'a pas de personnel expatrié). Elle exclut la question du calcul du score, sans compter comme une réponse défavorable.
  • Chaque module et secteur dispose d'un sélecteur de criticité, qui détermine son poids dans le score global. Le détail et les sources de cette méthode figurent dans la Méthodologie.
4. Exporter et transmettre le dossier
  • Depuis l'écran Export, le classeur mis à jour est envoyé par e-mail : indiquer l'adresse de destination puis valider.
  • Le classeur reçu est à conserver et à réutiliser lors du prochain test, via « Reprendre un dossier existant ».
  • Ne jamais modifier sa structure (noms de feuilles, en-têtes, cellules protégées) : une structure altérée peut rendre un futur import, voire un futur export, impossible.