Le 3 juin 2026

Dans les grandes organisations où j'ai travaillé en tant que responsable qualité, audit des fournisseurs Le processus était presque toujours dicté par le calendrier. Les audits fournisseurs avaient parfois lieu une fois par an ; d’autres fois, deux fois. J’adaptais le planning en conséquence, et le système fonctionnait sans problème.

Au fil du temps, j'ai adopté une approche fondée sur les risques, où la profondeur et la fréquence de mes audits de fournisseurs ne dépendaient plus d'une date calendaire, mais plutôt du risque individuel associé à chaque fournisseur.

La manière dont on détermine les niveaux de risque élevés et faibles est cruciale et constitue un axe prioritaire pour les autorités de réglementation dans le cadre des nouvelles directives de la FDA. Réglementation du système de gestion de la qualité (QMSR).

Examinons de plus près les avantages des audits fournisseurs basés sur les risques et les données qui les étayent, ainsi que ce que la FDA et les organismes d'enregistrement recherchent lorsqu'ils évaluent votre programme de fournisseurs.

Découvrez comment la technologie peut soutenir votre programme de qualité des fournisseurs grâce à notre webinaire gratuit. De l'intégration à l'audit : les bons outils pour la qualité des fournisseurs

Quels sont les inconvénients des audits fournisseurs basés sur un calendrier ?

L'audit standard basé sur un calendrier est inefficace comparé aux audits basés sur les risques, tout en augmentant les risques de passer à côté de problèmes et de rencontrer des difficultés avec les organismes de réglementation.

Les principaux inconvénients de cette approche sont les suivants :

  • Ressources gaspillées : Lorsque tous les fournisseurs font l'objet du même niveau d'examen, les analyses approfondies se concentrent souvent sur des fournisseurs à faible risque qui n'en ont en réalité pas besoin.
  • Signal manqué concernant les fournisseurs à haut risque : Lorsqu'on audite les fournisseurs à haut risque avec la même intensité que ceux à faible risque, le temps est réparti uniformément entre une population présentant un niveau de risque inégal. Cela augmente la probabilité qu'un problème passe inaperçu.
  • Fausse impression de sécurité au niveau de la direction : Si vous visitez vos fournisseurs une fois par an, personne ne surveille les fournisseurs à haut risque pendant les 11 mois qui séparent les audits programmés.
  • Risque réglementaire : En vertu du QMSR de la FDA, en vigueur depuis février 2026, l'agence peut désormais examiner les rapports d'audit des fournisseurs et exige une évaluation des fournisseurs proportionnée aux risques. ISO 13485 L'article 7.4 exige la même chose.

Comment les fabricants doivent-ils évaluer le risque fournisseur ?

L'évaluation risque fournisseur Cela nécessite en effet d'examiner le problème sous deux angles différents.

Le premier critère est la criticité, et le second, la performance.

La criticité concerne le rôle que jouent les matériaux et composants du fournisseur dans vos opérations. Les facteurs à prendre en compte sont notamment :

  • Importance du composant : À quel point cette pièce ou ce matériau est-il essentiel à votre produit fini ?
  • Exposition réglementaire : Une défaillance ou un changement chez ce fournisseur entraînerait-il des obligations de déclaration ou affecterait-il votre situation réglementaire ?
  • Impact sur la sécurité : Quels sont les enjeux en matière de sécurité des produits si le produit de ce fournisseur présente une défaillance ?
  • Concentration de la base d'approvisionnement : S'agit-il d'un fournisseur unique ou de l'un des nombreux fournisseurs ?

Les indicateurs de performance à évaluer comprennent :

  • Délais de livraison respectés: Les livraisons arrivent-elles aux dates prévues, et ce rythme est-il régulier ?
  • Réactivité: Avec quelle rapidité le fournisseur reconnaît-il et traite-t-il les problèmes, répond-il à vos communications et gère-t-il de manière proactive les problèmes récurrents ?
  • Demande de mesures correctives du fournisseur (SCAR) la fréquence: Les problèmes se répètent-ils chez le même fournisseur, pour les mêmes causes profondes ?
  • Efficacité des CAPA : Les mesures correctives empêchent-elles la réapparition des problèmes ?
  • Tendances des scores d'audit : Dans quelle direction évoluent les scores d'audit au fil du temps ?

L’analyse conjointe de la criticité et de la performance est essentielle pour déterminer le calendrier et le niveau d’audit appropriés, tant du point de vue opérationnel que réglementaire.

Un fournisseur peu performant fournissant une pièce critique représente le risque le plus élevé et fait l'objet d'un audit approfondi. Un fournisseur performant fournissant une pièce non critique peut être audité plus légèrement. Pour les fournisseurs intermédiaires, la combinaison de la criticité et de la performance détermine l'allocation du temps d'audit.

Niveau de détail des audits fournisseurs : évaluer la confiance en fonction des preuves

Une façon d'envisager les audits fournisseurs basés sur les risques est de considérer que la profondeur de l'audit doit refléter le niveau de confiance que le fournisseur a su gagner.

Par exemple, un fournisseur à faible risque et sans antécédents irréprochables inspire confiance, ce qui se traduit souvent par un audit allégé. Il dispose d'une procédure opérationnelle standard (POS) et affirme la respecter. L'historique des audits le confirme. La confiance instaurée permet de se fier davantage à ses dires et de consacrer moins de temps à vérifier chaque affirmation.

Un fournisseur à haut risque, en revanche, n'a pas encore gagné cette même confiance. Dans certains cas, des problèmes répétés ont complètement anéanti la confiance qu'il pouvait avoir. Avec ces fournisseurs à haut risque, vous pourriez être amené à effectuer des contrôles ponctuels. registres de formation et en vérifiant que ce qu'ils vous disent se produit effectivement sur leur terrain. Le périmètre de l'audit s'étend ou se réduit en fonction des données recueillies.

Vérifications des fournisseurs

Empreinte d'audit des fournisseurs

Comment les données modifient les audits des fournisseurs

D'après mon expérience, dès lors que les données ont déterminé la fréquence des audits, le travail que j'effectuais pendant l'audit lui-même a changé. Je n'étais plus là pour confirmer les SOP Je devais vérifier si la formation avait été suivie ou si elle existait. Ma mission consistait à comprendre pourquoi trois incidents critiques (SCAR) étaient liés à la même lacune de formation.

Ce type de schéma est un signal qui vous indique où approfondir l'analyse. Dans l'exemple de l'écart de formation, cela pourrait signifier examiner des éléments tels que :

  • Clarté des procédures opérationnelles standard : Si j'étais un ouvrier de production et que je lisais cette procédure opératoire standard, comprendrais-je ce que je dois faire ?
  • Évaluation des compétences : S'agit-il d'une simple validation de lecture et de compréhension, ou bien d'un questionnaire ou d'un examen que le travailleur doit réussir avant que la formation ne soit considérée comme terminée ?
  • Cause première: Pourquoi les travailleurs omettent-ils une étape ? Est-ce dû à la procédure opératoire standard, à la méthode de formation, aux conditions de travail ou à autre chose ?

Les données relatives à la performance des fournisseurs modifient autant l'orientation de l'audit que son périmètre. Il est plus difficile pour les fournisseurs de se mettre sur la défensive lorsque les données sont transparentes pour les deux parties. On ne discute plus de l'existence même du problème ; la conversation s'oriente plutôt vers la manière de le résoudre ensemble.

Que souhaite trouver la FDA dans la documentation d'audit de vos fournisseurs ?

Dans le cadre du système de gestion de la qualité (QMSR), la FDA peut désormais examiner les rapports d'audit des fournisseurs, et l'exemption QSR précédente concernant ces documents a été supprimée. La FDA attend des fabricants qu'ils exercent un contrôle continu et fondé sur les risques sur leurs fournisseurs, conformément au QMSR. La norme ISO 13485:2016 exige également une évaluation et un suivi documentés des fournisseurs, adaptés aux risques associés à ces derniers et à leurs produits.

Dans le domaine des sciences de la vie, organismes de réglementation et organismes certificateurs ISO Ils ne prennent plus l’expression « approche fondée sur les risques » pour argent comptant. Ils veulent en connaître la justification, ce qui signifie qu’ils examinent désormais :

  • Logique de classification : Comment définissez-vous les risques élevés, moyens et faibles ? Quels sont les éléments pris en compte pour cette classification ?
  • Logique de fréquence des audits : Comment la catégorie de risque d'un fournisseur se traduit-elle en termes de fréquence d'audit ?
  • Logique d'escalade : Quels sont les éléments déclencheurs spécifiques qui incitent un fournisseur à passer d'un contrôle de routine à un audit plus approfondi ?
  • Données sous-jacentes : Quels indicateurs de performance, Archives CAPA, les schémas de plaintes et les analyses de tendances éclairent la classification ?
  • Analyse de tendance: Pouvez-vous démontrer que vous évaluez l'évolution des scores d'audit sur plusieurs cycles ?

Les organismes de réglementation exigent des fabricants une cohérence entre les procédures opérationnelles standard (POS) décrites et les données recueillies. Si votre POS décrit un programme fondé sur les risques, la justification, les indicateurs et les décisions d'audit doivent tous être conformes à cette description. Qualifier un programme de « fondé sur les risques » sans données à l'appui est insuffisant.

Comment passer à des audits fournisseurs basés sur les risques ?

La transition vers des audits fournisseurs basés sur les risques commence par la conception du programme et des indicateurs, avec un système de gestion de la qualité de l'entreprise (SGQE) soutenir le programme une fois ces décisions prises.

Les meilleures pratiques que les fabricants devraient suivre comprennent :

  • Définir vos indicateurs de performance : Déterminez ce que vous allez mesurer et comment : respect des délais de livraison, réactivité, fréquence des SCAR, efficacité des CAPA, tendances des scores d'audit.
  • Rassembler les données en un seul endroit : Les tendances communes aux actions correctives et préventives (CAPA), aux non-conformités, aux audits et à d'autres domaines ne deviennent visibles que lorsque les systèmes partagent leurs données. Les documents papier et les tableurs ne permettent pas d'effectuer l'analyse nécessaire.
  • Commencer petit : Choisissez un groupe de fournisseurs, par exemple les fournisseurs d'emballages, et testez votre approche. Recherchez les corrélations entre les non-conformités et les résultats des audits. Ajustez votre approche au fur et à mesure.
  • Itération sur les indicateurs : Au fur et à mesure de la collecte des données, des corrélations peuvent apparaître. Par exemple, un faible taux de livraison à temps est souvent corrélé à des problèmes de qualité des produits, car les fournisseurs négligent certaines étapes pour respecter les délais d'expédition.
  • Réévaluation des classifications au moins une fois par an : Réévaluez vos fournisseurs dans le cadre de votre revue de direction. La catégorie de risque d'un fournisseur doit évoluer en fonction de ses performances et de son exposition au risque.

L'étape 2 est celle où un système de gestion de la qualité environnementale (EQMS) devient essentiel. Un système connecté reliant les données relatives aux actions correctives et préventives (CAPA), aux non-conformités, aux audits, aux réclamations et à la qualité des fournisseurs à travers différents modules vous offre la visibilité sur laquelle repose un programme basé sur les risques.

Trois erreurs à éviter lors des audits fournisseurs basés sur les risques

Les équipes qualité doivent être conscientes de plusieurs erreurs courantes lors de cette transition :

  • Qualifier votre programme de fondé sur les risques sans données à l'appui : Conformément aux normes QMSR et ISO 13485, cela constitue désormais un risque d'inspection. Si vous utilisez cette étiquette, vous devez fournir la justification documentée et les données justificatives.
  • Se lancer dans le déploiement d'un système de gestion de la qualité de l'environnement (EQMS) avant de comprendre les données collectées : Je constate souvent ce problème avec l'ISO 13485 ou Conformité à la partie 21 du 820 CFR C'est l'élément déclencheur de la mise en œuvre. Commencez par concevoir le programme, définissez clairement ce que vous mesurez et pourquoi, puis intégrez la technologie.
  • Se fier à un seul indicateur : Le score d'audit ou le respect des délais de livraison ne suffisent pas à eux seuls pour avoir une vision équilibrée. Un fournisseur peut par exemple obtenir un mauvais score en matière de livraison, tout en appliquant un programme de gestion des non-conformités performant.

L'avenir des audits fournisseurs

Les exigences en matière de qualité de la chaîne d'approvisionnement évoluent, et les programmes d'audit des fournisseurs s'adaptent en conséquence. L'audit des fournisseurs basé sur les risques remplit un double objectif : il permet de concentrer vos efforts sur les fournisseurs qui nécessitent une attention particulière, tout en libérant des ressources mieux utilisées pour améliorer les processus plutôt que pour auditer des fournisseurs dont les performances sont avérées.

 

À propos de l’auteur

Stéphanie Ojeda Stephanie est vice-présidente de la gestion des produits pour le secteur des sciences de la vie chez AssurX. Elle possède plus de 18 ans d'expérience dans la direction de fonctions d'assurance qualité au sein de divers secteurs, notamment pharmaceutique, biotechnologique, des dispositifs médicaux, agroalimentaire et manufacturier.