La priorisation des écarts (constats d’audit, incidents, non-conformités, déviations, NCR/CAR, réclamations…) permet de concentrer l’effort là où le risque et l’impact sont les plus élevés. La méthode la plus robuste et universelle consiste à coter chaque écart selon trois axes — Gravité (S), Occurrence (O), Détection (D) — puis à calculer un RPN = S × O × D. Ce guide vous explique quoi mesurer, comment le paramétrer, et comment exploiter les résultats avec un modèle Excel prêt à l’emploi (multi-domaines, KPI, heatmaps, Top 10).
1) Écart, non-conformité et logique de priorisation
Écart : tout écart à une exigence (norme, procédure, contrat, spécification, loi…).
Non-conformité (NC) : écart à une exigence obligatoire.
Observation/Mineur/Majeur/NC : typologie utile… mais insuffisante pour arbitrer. Deux écarts « majeurs » n’ont pas forcément le même risque. D’où l’intérêt d’un scoring.
Objectif : transformer une liste d’écarts hétéroclites en un backlog priorisé, défendable et pilotable.
2) Le cœur du scoring : S, O, D → RPN
2.1 Définitions
S — Gravité : impact si l’écart produit son effet (sécurité, conformité, coût, client…).
O — Occurrence : probabilité d’apparition ou de ré-apparition.
D — Détection : capacité à détecter avant impact (plus D est haut, moins c’est détectable).
2.2 Échelles (1 → 5)
S : 1 = négligeable… 5 = critique (blessure grave, produit non sûr livré, arrêt majeur, data breach…).
O : 1 = très rare… 5 = très fréquent.
D : 1 = très détectable (barrières/contrôles forts)… 5 = peu détectable.
2.3 Calcul
RPN = S × O × D → plage 1…125.
Priorité = traduction du RPN en Faible / Moyenne / Élevée / Critique via seuils par domaine (plus réaliste qu’un seuil unique).
3) Paramétrer par domaine (exemples de grilles)
Chaque domaine a sa tolérance au risque. On adapte donc les barèmes et seuils.
Domaine
S (exemples)
O (exemples)
D (exemples)
Seuils typiques*
HSE/QSE
S5 = risque mortel
O5 = fréquent
D5 = pas de barrière
Faible ≤15 ; Moy ≤35 ; Élevée ≤60 ; Critique >60
Qualité ISO
S5 = produit non conforme livré
O5 = quotidien
D5 = aucun contrôle
Faible ≤20 ; Moy ≤45 ; Élevée ≤75 ; Critique >75
IT/DevOps / ISO 27001
S5 = interruption critique/data loss
O5 = très fréquent
D5 = pas de monitoring
Faible ≤25 ; Moy ≤60 ; Élevée ≤90 ; Critique >90
Maintenance
S5 = casse majeure/arrêt long
O5 = très fréquent
D5 = indétectable
Faible ≤20 ; Moy ≤50 ; Élevée ≤80 ; Critique >80
HACCP (Agro)
S5 = risque santé
O5 = fréquent
D5 = non détectable
Faible ≤12 ; Moy ≤30 ; Élevée ≤50 ; Critique >50
* À ajuster selon contexte, historique et exigences clients/réglementaires.
Astuce : Durcissez HSE/HACCP et chantiers BTP (seuils plus bas) ; assouplissez Qualité documentaire.
4) Méthode pas-à-pas
Recenser les écarts : source (audit, incident, inspection, réclamation, post-mortem…).
Qualifier : domaine, processus/site, référentiel, type (Obs/Mineur/Majeur/NC), preuve.
Scorer S/O/D avec une grille partagée et des exemples pour réduire la variabilité.
Calculer RPN et classer par priorité.
Décider : actions correctives (AC), préventives (AP), ou containment immédiat si critique.
Mises en forme : dégradé sur RPN, couleurs par Priorité, feux tricolores sur Statut, échéances dépassées en rouge, zébrage pour la lecture.
Formules majeures :
RPN = S*O*D
Priorité = INDEX/MATCH sur seuils par Domaine (onglet Barèmes)
DIO = SI(Clôturé ; DateClôture−DateDétection ; AUJOURD’HUI−DateDétection)
Jours restants = SI(non clôturé ; Échéance−AUJOURD’HUI)
Coût pondéré = Coût × (RPN/125)
Barèmes (paramétrage par domaine)
Rôle : définit les exemples S/O/D et surtout les seuils RPN (Low/Med/High Max) spécifiques à chaque domaine (Qualité ISO, HSE, IT/DevOps, Maintenance, HACCP, Fournisseurs, Logistique, 17025, BTP, RH).
Impact : pilote automatiquement la Priorité de la checklist ; à adapter à votre contexte.
Domaines d’application de la priorisation par RPN (S×O×D)
Le RPN n’est pas réservé aux auditeurs “qualité”. Partout où il existe une exigence, un risque, une preuve et une action possible, la grille S–O–D fait gagner en clarté et en vitesse d’arbitrage. Tour d’horizon, par usages, avec des formats variés pour éviter la monotonie et pour t’aider à adapter ton modèle Excel multi-domaines.
Qualité industrielle & IATF 16949 — « Du constat à la décision en 3 questions »
Qu’est-ce qui peut faire mal ? (S) : produit non conforme livré, retouche coûteuse, client en arrêt.
À quelle fréquence ? (O) : répétition par série/référence, tour de contrôle FPY.
Peut-on le voir à temps ? (D) : capabilité, contrôle 100 %, essais fin de ligne.
Champs à ajouter dans la checklist : Référence produit, OF/lot, poste, FPY, client impacté. Indicateurs utiles : % NC par référence, Coût pondéré (= Coût × RPN/125), temps de cycle de clôture. Astuce : durcis les seuils RPN pour les écarts “client” (réclamations / incidents terrain).
S vise les personnes et l’environnement (jusqu’au risque mortel).
O se fonde sur l’historique, la fréquence d’exposition, les situations de travail.
D reflète les barrières (EPI, protections collectives, LOTO, inspections).
À ne pas faire : sous-coter D (détectabilité) parce qu’un audit trimestriel existe : D mesure la détection avant l’accident. À suivre : TF/IG, incidents/“near-miss”, écarts légaux. Personnalisation : seuils RPN plus bas qu’en qualité documentaire (tolérance zéro sur certains scénarios)
S=5 (santé), O=2 (rare), D=2 (surveillance continue) → RPN=20 → action rapide + revue cause. Champs spécifiques : CCP/PRPo, lot, traçabilité, statut libération, décision produit (libérer/bloquer). Pilotage : % dérives CCP, délai traitement des blocs, taux de lots impactés.
Laboratoires (ISO/IEC 17025) — « La validité du résultat avant tout »
S : risque d’invalidité du résultat (client interne/externe).
O : fréquence d’écart par méthode, série d’essais, instrument.
D : traçabilité, validations, contrôles internes, revues de méthodes.
Champs : ID méthode, équipement, MU/traçabilité, CRM/étalons, statut d’acceptation. KPI : % résultats invalidés, délais de re-essai, causes (méthode/équipement).
IT / DevOps / Sécurité (ITIL, ISO 27001, RGPD) — « Monitor or it didn’t happen »
Checklist rapide
S : perte de dispo, fuite de données, atteinte SLA.
O : récurrence incident, dette technique, surface d’attaque.
D : monitoring/alerting/logs, couverture EDR, revues de code.
Champs : CI/serveur, service, criticité SI, CVSS (si vulnérabilité), changement associé (CAB). KPI : MTTR/MTBF, incidents majeurs, backlog patching, RPN moyen par service. Astuce : utilise D élevé quand l’alerte n’existe pas (pas de logs/sondes).
Maintenance & GMAO — « Éviter l’arrêt imprévu »
Playbook 1–2–3
Score S–O–D par équipement/ mode de défaillance.
Priorise le préventif conditionnel (capteurs) sur les RPN hauts.
Mesure : OEE, MTTR, pièces critiques, backlog.
Champs : ID équipement, criticité ligne, mode de défaillance (AMDEC), pièce critique. Erreurs à éviter : négliger D alors que la détection est quasi nulle hors capteur.
Achats & qualité fournisseurs — « Du PPM à l’action 8D »
S : impact client, sécurité produit, arrêt de ligne.
O : PPM, tendance par fournisseur/référence.
D : contrôles réception, audits, auto-contrôles.
Champs : code fournisseur, PPM, clause qualité, statut 8D, pénalités. KPI : PPM, taux récurrence, lead time de réponse 8D, RPN moyen par fournisseur. Focus : transforme RPN “haut” en CAR formel, avec vérif d’efficacité.
Logistique & supply chain — « OTIF d’abord »
Q/R express
Q : Pourquoi un RPN en logistique ? R : retards récurrents, risques ADR, ruptures, erreurs de picking → S–O–D structure l’arbitrage.
À paramétrer : S calé sur l’impact clinique; O sur récurrence terrain/post-market; D sur contrôles/validation. Champs : UDI, dossier DHF/DMR, post-market surveillance, vigilance.
Services & relation client — « Ce que voit le client »
S : impact CSAT/NPS, perte client, pénalité SLA.
O : répétition par canal, heure/jour, population cible.
D : écoute en temps réel, QA des réponses, scripts.
Champs : type de réclamation, canal, compte clé, SLA. KPI : NPS/CSAT, délai de résolution, Top 10 RPN côté “voix du client”.
RH & habilitations — « La conformité n’attend pas »
Checklist condensée
S : risque légal/sécurité.
O : taux d’habilitations périmées.
D : système d’alertes, revues mensuelles.
Champs : type d’habilitation (CACES, SST…), échéance, statut formation. Indicateurs : % habilitations à jour, retards, RPN moyen par atelier.
Adapter le modèle Excel pour chaque domaine (sans répéter la même recette)
Champs dédiés : ajoute dans la feuille Checklist_Priorisation 2–3 colonnes propres au domaine (ex. CCP/lot en HACCP, CI/CVSS en IT, Équipement/mode de défaillance en maintenance).