Enquête contrôle interne 2026 (QCIBC) : ce que les organismes publics doivent préparer

En bref
Le questionnaire annuel sur le contrôle interne budgétaire et comptable (QCIBC) est à renseigner avant le 9 octobre 2026. Mais l'essentiel se joue ensuite, le 13 novembre et le 31 décembre.
La circulaire de la Direction du budget et de la DGFiP du 17 septembre 2026 lance l'édition 2026 de cette enquête auprès des organismes et opérateurs de l'État. Le questionnaire a été allégé, et enrichi de nouvelles questions sur la fraude externe et les atteintes à la probité. Ses réponses sont communiquées à la Cour des comptes.
Le cadre : l'article 215 du décret GBCP
L'obligation ne vient pas de la circulaire mais du décret relatif à la gestion budgétaire et comptable publique (GBCP). Son article impose à chaque organisme un dispositif de contrôle interne budgétaire et de contrôle interne comptable. L'arrêté du 17 décembre 2015 en fixe le cadre de référence.
L'enquête annuelle s'inscrit dans une démarche engagée en 2016. Elle permet à l'État de suivre le déploiement de ce dispositif : l'enquête 2024 portait sur 868 organismes (rapport 2024 sur le contrôle interne comptable de l'État).
Calendrier 2026 : 9 octobre, 13 novembre, 31 décembre
Le 9 octobre n'est que la première marche. Le questionnaire lui-même fixe deux rendez-vous suivants.
Avant le 9 octobre 2026 : renseigner intégralement le questionnaire en ligne, via le lien unique transmis le 14 septembre.
Au plus tard le 13 novembre 2026 : transmettre au référent contrôle interne ministériel la ou les cartographies des risques, le ou les plans d'action et l'organigramme fonctionnel nominatif sur le champ budgétaire et comptable.
D'ici le 31 décembre 2026 : faire valider la cartographie des risques par l'organe dirigeant (question D.6) et le plan d'action 2027 par l'organe délibérant, donc le conseil d'administration (question E.5).
Répondre « oui » à ces deux questions en octobre engage l'établissement à inscrire ces documents à l'ordre du jour de ses instances de fin d'année. Ces instances se préparent plusieurs semaines à l'avance.
Nouveauté 2026 : la fraude externe et la probité entrent dans le questionnaire
Une partie dédiée aux fraudes internes et externes fait son apparition. Elle pose trois questions structurantes.
K.1 : l'organisme a-t-il déjà été contrôlé par l'Agence française anticorruption ou la Cour des comptes sur un sujet de fraude interne ou d'atteinte à la probité ?
K.2 : existe-t-il un dispositif de prévention et de détection des atteintes à la probité, au sens de la loi Sapin II ?
K.3 : les risques de fraude externe, y compris la fraude aux aides publiques, ont-ils été identifiés et des actions mises en place ?
La réponse la plus exigeante à K.3 est explicite : risques et actions intégrés dans la cartographie des risques et le plan d'action du contrôle interne financier. La fraude n'est plus un sujet à part, elle devient un risque financier comme les autres, à cartographier, coter et traiter.
Cartographie des risques, organigramme, traçabilité : les preuves attendues
Lu attentivement, le questionnaire ne demande pas si des contrôles existent. Il demande s'ils sont formalisés, tracés et à jour.
Une cartographie des risques cotée en deux temps (D.1). Elle est structurée par processus. Chaque risque est d'abord coté selon sa probabilité et son impact (risque inhérent), puis au regard de l'efficacité des contrôles (risque résiduel).
Des documents récents (D.5 et E.4). La cartographie des risques et le plan d'action doivent avoir été créés ou actualisés au cours des 12 derniers mois.
Un organigramme fonctionnel vivant (F.5). Il doit représenter « en permanence » la réalité de l'organisation.
Des habilitations et délégations suivies (G.1). Les habilitations informatiques et les délégations de pouvoir et de signature doivent être tenues à jour.
Une traçabilité complète (G.3). Les intervenants doivent être tracés du fait générateur jusqu'à l'enregistrement comptable.
Des contrôles de supervision tracés (I.1 et I.3). Leurs résultats doivent faire évoluer la cartographie des risques et le plan d'action.
Une réponse positive « sous-tend l'existence » d'un document formalisé, précise le questionnaire à plusieurs reprises. Autrement dit : ce qui n'est pas écrit n'existe pas.
Que risque un organisme qui ne répond pas au questionnaire ?
Ne pas répondre n'entraîne pas de sanction : ni la circulaire ni, à notre connaissance, aucun texte n'en prévoit. Les enjeux sont ailleurs, et ils sont concrets.
La visibilité. Les réponses remontent à la tutelle, aux référents ministériels et à la Cour des comptes, dans le cadre de la certification des comptes de l'État. Le taux de réponse est suivi : lors de l'enquête lancée en 2019, 486 organismes avaient répondu, soit 84,1 % du périmètre (rapport sur le contrôle interne comptable de l'État).
L'allègement du contrôle budgétaire. L'article 215 du décret GBCP prévoit que le dispositif de contrôle interne budgétaire est évalué par l'autorité chargée du contrôle de l'organisme. Selon cette évaluation, l'obligation de soumettre certains actes au visa ou à l'avis du contrôleur budgétaire peut être suspendue, en tout ou partie, pour une durée déterminée. Un contrôle interne documenté est donc aussi un levier pour alléger ses propres contraintes.
La cohérence déclarative. Déclarer en octobre une cartographie des risques ou un plan d'action, puis ne pas les transmettre en novembre ou ne pas les faire valider en décembre, crée une incohérence documentée. Un « non » assumé, accompagné d'un plan de rattrapage, vaut mieux.
L'exposition en cas d'incident. Depuis le 1er janvier 2023, ordonnateurs et comptables relèvent d'un régime commun de responsabilité financière, jugé par la chambre du contentieux de la Cour des comptes. L'article L. 131-9 du code des juridictions financières sanctionne notamment la faute grave ayant causé un préjudice financier significatif. L'absence de contrôle interne n'est pas une infraction en soi. Mais face à une fraude, pouvoir montrer des contrôles formalisés et tracés change la position des responsables.
Check-list contrôle interne : ce qu'il faut avoir prêt
D'ici le 13 novembre
Une cartographie des risques budgétaires et comptables, structurée par processus, cotée en risque inhérent puis résiduel
Les risques de fraude externe, dont la fraude aux aides publiques, intégrés à cette cartographie
Un plan d'action rattaché aux risques, assorti d'indicateurs de pilotage (question E.6)
Un organigramme fonctionnel nominatif à jour sur le champ budgétaire et comptable
D'ici le 31 décembre
La cartographie des risques inscrite à l'ordre du jour de l'organe dirigeant
Le plan d'action 2027 inscrit à l'ordre du jour du conseil d'administration
Les contrôles de supervision a posteriori tracés, et leurs résultats intégrés à la cartographie et au plan
Des contrôles, oui. Des preuves, surtout.
Les organisations publiques ne manquent pas de contrôles. Elles manquent de preuves. L'enquête 2026 le formalise, question après question.
ISODIT est une plateforme souveraine de gouvernance, de gestion des risques et de conformité, conçue pour le secteur public français. Elle permet de construire la cartographie des risques et le plan d'action, d'y intégrer les risques de fraude externe, et de conserver la trace des contrôles réalisés. Pour échanger sur vos échéances du 13 novembre et du 31 décembre : nicolas.mascart@isodit.fr.
Sources
Circulaire de la Direction du budget et de la DGFiP du 17 septembre 2026 relative à l'enquête annuelle portant sur le déploiement du contrôle interne financier au sein des organismes et opérateurs de l'État pour 2026 (NOR CPPB2624787C) et son annexe 1
Rapport 2024 sur le contrôle interne comptable de l'État et de ses organismes publics
Rapport sur le contrôle interne comptable de l'État, données de l'enquête 2019
- fonction publique
- maîtrise des risques
- contrôle
- cartographie des risques
- traçabilité
- Sapin II
- contrôle interne comptable
- conformité
- risques
- finances
- corruption
- contrôle interne
- détournement
- budget
- organigramme fonctionnel
À lire également
Hôpital public : quand la maîtrise des risques devient un levier de pilotage
Déficits record, certification des comptes, fraude au changement de RIB, cyberattaques, attentes de l'AFA, NIS2 : les directions financières et les DSI hospitalières font face à une accumulation d'exigences portées par des interlocuteurs différents. Tour d'horizon des contraintes et des failles révélées ces dernières années, et des fondamentaux communs pour transformer la maîtrise des risques en levier de pilotage.
Cartographie des risques : le jour où l'auditeur demandera ce qui a changé
Dans le secteur public, la cartographie des risques reste rare, et elle est souvent figée une fois validée. En s'appuyant sur les recommandations de l'AFA, le rapport de la Cour des comptes sur le contrôle interne des universités et le décret GBCP, cet article montre pourquoi les contrôleurs attendent désormais un dispositif piloté dans la durée. Il détaille les 5 conditions pour y parvenir.
AFA, Cour des comptes : pour le gestionnaire public, l'heure de la conformité démontrable
Le 9 juillet 2026, l'AFA a prononcé sa première sanction pécuniaire directe contre une entreprise et son président. Les acteurs publics n'y sont pas soumis, mais leurs gestionnaires répondent personnellement de leur gestion devant la Cour des comptes depuis 2023. Décryptage de ce que regardent le contrôleur et le juge, et de ce qui protège vraiment : un dispositif démontrable.




