Les services de conformité utilisent aujourd’hui des tableaux de bord détaillés pour suivre divers indicateurs, tels que le taux de sessions de formation, le nombre d’alertes déclenchées, l’évaluation des tiers, le nombre de contrôles effectués, les délais de traitement et le nombre de plans d’action clos. Cette évolution est généralement perçue comme positive, car elle permet aux équipes de conformité de démontrer qu’elles gèrent leurs programmes de manière efficace. Cependant, traiter les indicateurs de conformité comme des métriques de performance traditionnelles peut s’avérer trompeur. Mesurer davantage ne signifie pas toujours comprendre davantage. Un taux de formation élevé, par exemple, ne reflète pas nécessairement un changement de comportement des employés, et une baisse du nombre d’alertes ne signifie pas automatiquement que les risques ont diminué. De même, un traitement plus rapide des dossiers n’indique pas toujours des enquêtes plus approfondies. Un faible nombre d’incidents peut suggérer soit un programme de conformité solide, soit un manque de capacité de détection. Les indicateurs clés de performance (ICP) en matière de conformité sont souvent ambigus dans leur interprétation. Bien que les chiffres soient essentiels, ils sont rarement suffisants à eux seuls. Mesurer l’activité, comme le nombre de personnes ayant suivi une formation, permet de comprendre la portée d’un programme, mais cela ne montre pas nécessairement son efficacité. Par exemple, une entreprise peut annoncer que 98 % de ses employés ont suivi une formation anticorruption, ce qui permet d’identifier ceux qui ne l’ont pas encore faite. Cependant, cela ne révèle pas si les employés sauront reconnaître un conflit d’intérêts plusieurs mois plus tard ou s’ils pourront repérer des signaux d’alerte dans leur travail. Il est important de distinguer les indicateurs d’exécution des indicateurs d’efficacité. Réaliser un audit n’est pas la même chose que réduire un risque, et effectuer une vérification diligente ne revient pas à prendre une meilleure décision. Bien que ces activités montrent qu’un programme est en place, prouver son efficacité nécessite de démontrer qu’il produit réellement un effet. Le paradoxe des indicateurs de conformité réside dans le fait que la même variation statistique peut refléter des réalités totalement différentes. Une augmentation des alertes internes peut indiquer un comportement plus problématique, mais elle peut aussi signifier que les employés ont davantage confiance dans la confidentialité du programme ou que l’entreprise cultive une culture plus ouverte pour signaler les problèmes. À l’inverse, une diminution des alertes peut refléter une amélioration réelle ou une perte de confiance, une crainte de représailles, ou la conviction que le signalement n’a aucun impact. Le nombre d’incidents ne signifie pas nécessairement qu’il n’y a pas de risque. Bien que les indicateurs d’activité soient importants, ils ne devraient pas être le seul moyen de mesurer les progrès. Un second niveau de mesure se concentre sur la qualité : la formation est-elle comprise, les contrôles ciblent-ils les risques les plus significatifs, la vérification diligente des tiers est-elle adaptée au niveau de risque, les enquêtes sont-elles bien documentées, et les plans de remédiation sont-ils réellement mis en œuvre ? Une troisième dimension, souvent plus révélatrice, porte sur les comportements : les employés consultent-ils la conformité avant de prendre des décisions importantes, les managers identifient-ils les situations nécessitant une escalade, et les conflits d’intérêts sont-ils déclarés tôt ? Un programme de conformité solide peut parfois produire des « mauvais » chiffres. Par exemple, une amélioration du programme peut temporairement détériorer certains indicateurs, comme une meilleure détection entraînant plus d’anomalies ou une campagne de sensibilisation efficace générant davantage d’alertes. Une organisation moins mature peut afficher des indicateurs très rassurants simplement parce qu’elle détecte très peu de problèmes. La capacité à identifier les risques précède souvent celle de les réduire. Lorsqu’un programme de conformité atteint sa maturité, ses premiers résultats statistiques peuvent sembler moins favorables, mais ils peuvent indiquer qu’il génère enfin des informations utiles. Le moment de l’escalade est également un indicateur important. Deux entreprises peuvent déclarer le même nombre de consultations liées à la conformité, mais la valeur de ces consultations peut être très différente. Dans un cas, la conformité peut intervenir après la signature d’un contrat, tandis que dans l’autre, elle peut agir avant qu’une décision ne devienne irréversible. La récurrence peut parfois être plus révélatrice que le volume. Le nombre d’incidents est une mesure imparfaite lorsqu’il est analysé seul. Un indicateur utile est la récurrence des problèmes après remédiation, car des problèmes répétés peuvent suggérer des problèmes structurels plus profonds plutôt que des comportements individuels. Les moyennes peuvent également masquer des risques. Les équipes de conformité doivent se méfier des outils statistiques comme les moyennes, qui peuvent dissimuler des alertes simples résolues rapidement et des problèmes critiques non résolus pendant de longues périodes. Un niveau moyen élevé de conformité peut cacher une concentration d’anomalies dans une filiale, une région ou un type de transaction spécifique. Un tableau de bord performant ne doit pas seulement compiler des données, mais aussi mettre en évidence des schémas ou des concentrations inhabituels. La valeur de la conformité est souvent invisible. Un programme de conformité solide prévient certains événements, mais les événements qu’il empêche laissent généralement peu de traces. Mesurer la valeur de la conformité peut être difficile, car elle réside dans la réduction de l’incertitude, l’amélioration de la qualité des décisions, la garantie de la traçabilité et la sécurisation des opérations plutôt que dans leur interdiction pure et simple. Le vrai défi n’est pas d’abandonner les ICP traditionnels, mais de comprendre ce qu’ils peuvent et ne peuvent pas montrer. Une fonction de conformité mature devrait être en mesure d’expliquer objectivement ce qui a changé dans l’organisation grâce au programme de conformité.