Hôpital public : quand la maîtrise des risques devient un levier de pilotage

Pression financière, certification des comptes, fraude, cybermenace, exigences de probité : jamais les directions financières et les DSI hospitalières n'ont eu autant de fronts à tenir en même temps. Et si la réponse passait moins par l'empilement d'outils que par une vision unifiée des risques ?
Une équation financière qui ne laisse plus de marge d'erreur
Les chiffres sont connus, mais ils méritent d'être rappelés. Le déficit des hôpitaux publics est estimé à environ 2,3 milliards d'euros en 2025, soit le troisième niveau le plus élevé de ces vingt dernières années, même s'il recule par rapport au record de 2024. En 2024, il représentait 2,7 % des recettes, soit 2,9 milliards d'euros, un niveau jamais atteint depuis 2005. Dans le même temps, l'effort d'investissement s'est replié, à 4,8 % des recettes en 2025 contre 5,1 % l'année précédente.
Dans ce contexte, chaque euro perdu par une erreur, une irrégularité ou une fraude pèse directement sur la capacité de l'établissement à soigner et à investir. La maîtrise des risques n'est plus un exercice de conformité : c'est une condition de soutenabilité.
Fiabilité des comptes : une exigence qui s'installe dans la durée
Depuis la loi HPST, les grands établissements sont soumis à la certification de leurs comptes. Sont concernés les établissements publics de santé dont le total des produits du compte de résultat principal atteint ou dépasse cent millions d'euros pendant trois exercices consécutifs, et au-delà de 1,2 milliard d'euros de produits, la certification est assurée par la Cour des comptes et non par des commissaires aux comptes.
Or les contrôles des juridictions financières montrent que le chemin reste long. Au CHU de Rouen, la chambre régionale des comptes de Normandie a relevé un contrôle interne insuffisant en matière de ressources humaines pour maîtriser les risques financiers liés à l'intérim paramédical, et a appelé à mettre en place des outils de contrôle pour prévenir les irrégularités constatées, notamment le recours récurrent à des contrats non écrits. Au centre hospitalier d'Ardèche méridionale, la chambre Auvergne-Rhône-Alpes a pointé l'absence de formalisation du contrôle interne.
Le message des corps de contrôle est constant : il ne suffit pas de contrôler, il faut pouvoir démontrer que l'on contrôle. Processus documentés, responsabilités identifiées, preuves conservées et restituables : c'est ce socle qui fait la différence le jour de l'audit.
La fraude : un risque bien réel, souvent sous-estimé
La fraude au faux ordre de virement vise directement les personnes morales, administrations comprises. L'Observatoire de la sécurité des moyens de paiement identifie deux modes opératoires principaux : l'usurpation de l'identité d'un fournisseur prétextant un changement de coordonnées bancaires pour détourner le paiement des factures, et la fraude au président. Pour ces seules escroqueries visant des personnes morales, la police judiciaire a été informée de 649 affaires en 2024, pour un préjudice de 34 millions d'euros, un chiffre qui ne couvre qu'une partie des cas.
Le scénario est connu des directions financières hospitalières : un fraudeur se fait passer auprès d'un fournisseur pour un agent comptable de l'hôpital afin d'obtenir une copie de facture, puis appelle la direction financière en se présentant comme le fournisseur ayant changé de RIB. Comme le relevait un professionnel du secteur, il y a là un dysfonctionnement dans le contrôle des changements de RIB, mais peu d'établissements peuvent affirmer être à l'abri.
La fraude peut aussi être interne. En 2025, un possible système reposant sur de fausses astreintes et de fausses gardes au sein d'un service d'urgences a fait l'objet d'un signalement au procureur par un cadre d'un centre hospitalier. Ce type de situation illustre un enjeu clé : ce sont souvent les croisements de données (paie, plannings, comptabilité) qui permettent de détecter une anomalie, à condition de disposer des outils pour les rapprocher.
Probité : les attentes de l'Agence française anticorruption se précisent
Fraude externe, fraude interne, atteintes à la probité : ces risques relèvent d'une même logique de maîtrise, qui repose sur la connaissance des tiers, la détection des anomalies et la capacité à prouver ce qui a été contrôlé.
Les établissements publics de santé ne sont pas en dehors de ce champ. L'AFA leur a d'ailleurs consacré un guide pratique pour mettre en place ou mettre à jour un dispositif anticorruption. Ses contrôles, tous acteurs confondus, montrent où se situent les faiblesses : la cartographie des risques de corruption et l'évaluation des tiers, pourtant déterminantes pour la robustesse du dispositif, souffrent encore trop souvent d'approximations méthodologiques. Parmi les contrôles clôturés en 2021, 85 % ont révélé un manquement relatif à la qualité de la cartographie des risques.
Connaître ses tiers, cartographier ses risques avec méthode, suivre ses plans d'action : ces attentes rejoignent exactement celles de la certification des comptes et de la lutte contre la fraude.
Pour les DSI : du risque cyber à la gouvernance cyber
Les établissements de santé ont payé un lourd tribut aux cyberattaques. À Corbeil-Essonnes en 2022, le rançongiciel LockBit 3.0 exigeait une rançon de 10 millions de dollars. En février 2024 à Armentières, les dossiers médicaux de plus de 950 000 patients ont été diffusés sur le dark web. À Cannes, 61 gigaoctets de données administratives, RH et patients ont été publiés en mai 2024.
La réponse publique s'est structurée. Le programme CaRE doit mobiliser jusqu'à 750 millions d'euros d'ici 2027, et l'intégration durable de la cybersécurité dans la gouvernance des établissements est l'un de ses objectifs. La certification HAS suit le même mouvement : le 6e cycle, lancé le 1er septembre 2025, renforce notamment les exigences sur la maîtrise des risques liés au numérique et à l'intelligence artificielle.
Reste NIS2. Au 31 août 2026, la France n'avait toujours pas transposé la directive et venait d'être renvoyée devant la CJUE, mais le projet de loi Résilience range les établissements de santé et médico-sociaux parmi les entités essentielles. L'ANSSI a déjà publié le référentiel qui servira de base : le ReCyF, en version de travail, depuis le 17 mars 2026. Les établissements qui attendront la promulgation pour s'organiser partiront avec un temps de retard.
Le fil rouge : sortir des silos
Certification des comptes, fraude, probité, cybersécurité, qualité : ces exigences sont portées par des interlocuteurs différents, mais elles convergent vers les mêmes fondamentaux. Savoir qui fait quoi et qui valide quoi. Disposer d'une cartographie des risques vivante, couvrant l'ensemble des domaines de l'établissement et pas seulement le périmètre financier. Exploiter les données déjà produites par les systèmes finance et RH pour repérer les signaux faibles. Fiabiliser les tiers et leurs coordonnées bancaires avant de les payer. Et pouvoir restituer tout cela aux commissaires aux comptes, à la chambre régionale des comptes, à l'AFA ou aux experts-visiteurs, sans reconstituer le dossier dans l'urgence.
Traiter ces sujets dans des tableurs dispersés, c'est multiplier les ressaisies, les angles morts et le temps perdu. Les traiter dans un référentiel commun, c'est transformer la contrainte réglementaire en outil de pilotage.
C'est la conviction qui a conduit ISODIT à concevoir, avec des praticiens de la gestion publique, une plateforme souveraine de gouvernance, de gestion des risques et de conformité pensée pour les établissements publics. Directeurs financiers, DSI, responsables qualité : nous serions heureux d'échanger avec vous sur vos propres enjeux.
- fonction publique
- maîtrise des risques
- fonction publique hospitalière
- cartographie des risques
- traçabilité
- évaluation
- finances publiques
- fiabilisation des tiers
- évaluation des tiers
- pilotage
- Hôpital public
- gouvernance
- organigramme fonctionnel
À lire également
Cartographie des risques : le jour où l'auditeur demandera ce qui a changé
Dans le secteur public, la cartographie des risques reste rare, et elle est souvent figée une fois validée. En s'appuyant sur les recommandations de l'AFA, le rapport de la Cour des comptes sur le contrôle interne des universités et le décret GBCP, cet article montre pourquoi les contrôleurs attendent désormais un dispositif piloté dans la durée. Il détaille les 5 conditions pour y parvenir.
AFA, Cour des comptes : pour le gestionnaire public, l'heure de la conformité démontrable
Le 9 juillet 2026, l'AFA a prononcé sa première sanction pécuniaire directe contre une entreprise et son président. Les acteurs publics n'y sont pas soumis, mais leurs gestionnaires répondent personnellement de leur gestion devant la Cour des comptes depuis 2023. Décryptage de ce que regardent le contrôleur et le juge, et de ce qui protège vraiment : un dispositif démontrable.
Contrôle interne et cyber-résilience : pourquoi le tableur ne protège plus les dirigeants
La gestion des risques ne peut plus reposer sur un tableur : les textes européens et la fraude par IA imposent désormais la preuve, pas la déclaration.




