Un audit ISO tient en une seule question : qui est responsable de ça ?
Nathan Evans
L'essentiel du stress d'un audit vient de la course à la preuve : qui est responsable de quoi. Quand chaque rôle et ses responsabilités sont écrits et tenus à jour, la réponse est déjà là.
Imaginons une entreprise appelée Roncieux. C’est un atelier suisse qui usine de minuscules pièces de haute précision pour des dispositifs médicaux. Ce type de travail est réglementé : une fois par an, un auditeur vient donc vérifier que l’entreprise fonctionne comme les règles l’exigent. Roncieux détient un certificat ISO 13485, la norme de qualité du dispositif médical, et le conserver n’est pas facultatif. Le perdre, c’est voir partir les clients.
Demandez à qui a déjà vécu un de ces audits ce qui est difficile. Ce n’est presque jamais le travail lui-même. Roncieux fabrique d’excellentes pièces. Le difficile, c’est de prouver, le jour J, que quelqu’un est clairement responsable de chaque point auquel la norme tient, et que le travail est effectivement fait.
C’est à cela que se ramène un audit. Sous la paperasse, une seule question, posée encore et encore : qui est responsable de ça, et comment savez-vous que c’est fait ?
Pourquoi cette question est plus difficile qu’elle ne devrait l’être
Dans la plupart des entreprises, la réponse vit à trois endroits, et aucun n’est d’un grand secours sous pression.
Il y a les fiches de poste, souvent rédigées à l’embauche et jamais rouvertes depuis. Il y a un manuel qualité qui décrit l’idéal, que peu de gens ont lu de bout en bout. Et il y a un organigramme de cases et d’intitulés, qui dit qui dépend de qui et rien de qui répond de quoi.
Alors, quand l’auditeur demande « qui valide la libération finale d’un lot ? », les regards se croisent. Tout le monde le sait à peu près. Personne ne peut désigner le rôle qui en répond. La course qui s’ensuit est la partie que tout le monde redoute, et elle n’a rien à voir avec la qualité du travail réel.
Ce que l’auditeur cherche vraiment
Pour chaque exigence de la norme, un auditeur veut trois choses simples :
- Un titulaire unique et clair. Pas un service : un rôle, tenu par une personne précise.
- Une description en clair de ce dont ce rôle répond.
- La preuve que cela se produit.
Un intitulé comme « ingénieur qualité » ne répond à aucune de ces trois choses. Il ne dit pas qui répond du dossier réglementaire, qui échange avec l’organisme notifié, ni qui tient à jour la documentation technique. Ce sont précisément les points sur lesquels un auditeur interroge, et un intitulé de poste ne peut pas les porter.
Comment une carte vivante y répond en quelques secondes
Roncieux entretient sa structure sous forme de carte vivante plutôt que de diapositive. Chaque rôle y porte une raison d’être et une liste écrite de responsabilités. La réponse à « qui est responsable de ça ? » est donc inscrite dans la carte elle-même.
Cherchez « réglementaire » et vous arrivez sur le cercle Affaires réglementaires. Sa raison d’être est énoncée simplement : maintenir l’entreprise conforme sur ses marchés. À l’intérieur se trouvent des rôles nommés, chacun tenu par une personne : le dossier technique MDR, les enregistrements FDA, la veille réglementaire, la vigilance et les relations avec l’organisme notifié. Chaque rôle énumère ce dont il répond.

Quand l’auditeur demande « qui tient le dossier technique à jour ? », personne ne part à la chasse. Vous montrez le rôle dont c’est le travail, et la personne qui l’occupe. Il en va de même pour chaque autre exigence, parce que chaque responsabilité est rattachée à un rôle, et chaque rôle à une personne.
Vous pouvez explorer la carte de Roncieux vous-même sur peerdom.org/roncieux et cliquer sur n’importe quel cercle ou rôle pour voir sa raison d’être et ses responsabilités.
Ce qui compte entre deux audits
Un audit est un instantané, mais la conformité est un état continu. Un organigramme en diapositive est périmé la semaine qui suit son tracé, ce qui explique pourquoi tant d’équipes reconstruisent le leur dans la panique le mois précédant la venue de l’auditeur.
Une carte vivante est tenue à jour par les équipes elles-mêmes, dans le cours normal du travail. Quand quelqu’un reprend une nouvelle responsabilité, elle arrive sur la carte dans la semaine, pas à la prochaine saison d’audit. Le jour où l’auditeur entre, la structure reflète donc déjà le fonctionnement réel de l’entreprise. Il n’y a rien à reconstituer.

Que faire si vos audits ressemblent à une course
- Pour chaque exigence de votre norme, désignez un rôle qui en répond. Un seul, pas un comité.
- Écrivez ce dont ce rôle répond, en mots simples qu’une nouvelle recrue pourrait suivre.
- Confiez le rôle à une personne réelle, et faites en sorte que tout le monde voie qui l’occupe.
- Tenez le tout à jour dans le cours du travail quotidien, pour n’avoir rien à reconstruire avant l’arrivée de l’auditeur.
Rien de tout cela ne rend la norme elle-même plus facile. Cela rend votre réponse évidente, et une réponse claire, c’est l’essentiel de ce qu’un audit vient tester.
Questions fréquentes
Nous avons déjà des fiches de poste. Cela ne suffit-il pas ? Une fiche de poste décrit le travail d’une personne en termes généraux. Un audit demande qui répond aujourd’hui d’une responsabilité précise. Si vos fiches ont deux ans ou dorment dans un dossier que personne n’ouvre, elles ne répondront pas assez vite. Une carte vivante relie chaque responsabilité à un rôle actuel et à une personne actuelle.
Qu’est-ce qu’un organigramme vivant ? C’est une carte de votre organisation qui montre les rôles et leurs responsabilités, et pas seulement des noms et des intitulés, et que les équipes tiennent elles-mêmes à jour. Comme elle reflète le fonctionnement de l’entreprise à l’instant présent, elle répond à « qui est responsable de ça ? » sans course-poursuite.
Est-ce que cela ne sert qu’à l’ISO 13485 ? Non. Tout audit ou toute certification qui demande qui répond de quoi profite du même dispositif : des rôles clairs, des responsabilités écrites, un titulaire unique par responsabilité, le tout tenu à jour. Qualité, sécurité, sécurité de l’information, contrôle financier : tous posent la même question de fond.
Un auditeur peut-il consulter la carte directement ? Oui. Vous pouvez faire parcourir la structure vivante à un auditeur, ouvrir un rôle et montrer sa raison d’être, ses responsabilités et la personne qui l’occupe. C’est souvent plus rapide et plus convaincant que de tendre un classeur.
Roncieux est un exemple illustratif, et non un client Peerdom réel. Il représente le type d’industriel réglementé qui vit au rythme des audits annuels, pour que le schéma soit facile à suivre.
À lire ensuite
insights
Une acquisition réunit deux organisations, et le plus souvent deux façons de travailler très différentes. Imposez l'une à l'autre et vous perdez des personnes. Laissez-les chacune dans son coin et vous n'intégrez jamais rien. Il existe une voie médiane, nettement plus sereine.
insights
Les agents IA font déjà du travail réel et continu dans les entreprises : signaler des défauts, surveiller les évolutions réglementaires, tenir des dossiers à jour. Le difficile n'est plus de les construire. C'est de savoir de quoi ils répondent.
insights
Quand personne n'est à plein temps et que chacun porte plusieurs casquettes, l'organigramme à intitulés de poste s'effondre. Répartir le travail en rôles petits et clairs garde une équipe minuscule stable, même quand les bénévoles vont et viennent.