Les missions d’enquête, d’audit, de sûreté et de préparation à la crise s’inscrivent dans des cadres juridiques et techniques différents. Cette page présente les principales références utiles aux six domaines d’intervention du Cabinet BOTHET, en distinguant les obligations légales et réglementaires des normes, référentiels et guides techniques mobilisables selon la mission.

L’enquête interne est un outil d’établissement des faits qui doit s’articuler avec les obligations de prévention, de protection des salariés, de traitement des signalements et de respect des droits des personnes.
Le Code du travail prohibe le harcèlement moral à l’article L. 1152-1 et impose à l’employeur, à l’article L. 1152-4, de prendre les dispositions nécessaires pour le prévenir. Le harcèlement sexuel est défini par l’article L. 1153-1 et l’article L. 1153-5 impose des mesures de prévention, de cessation et de sanction. L’article L. 1132-1 encadre le principe de non-discrimination dans la relation de travail.
L’article L. 4121-1 impose à l’employeur de prendre les mesures nécessaires pour assurer la sécurité et protéger la santé physique et mentale des travailleurs. L’article L. 1121-1 rappelle que les restrictions aux droits et libertés doivent être justifiées par la nature de la tâche et proportionnées au but recherché. La collecte d’informations sur un salarié doit également respecter les règles d’information prévues notamment à l’article L. 1222-4.
Lorsque les faits entrent dans le champ de l’alerte professionnelle, la loi n° 2016-1691 du 9 décembre 2016, dite loi Sapin II, modifiée notamment par la loi du 21 mars 2022, organise la protection des lanceurs d’alerte et les voies de signalement. Son article 8 encadre notamment le signalement interne dans les situations prévues par le texte.
La décision-cadre 2025-019 du Défenseur des droits propose aux employeurs publics et privés une méthodologie d’enquête interne fondée sur la confidentialité, l’impartialité, l’objectivité et la rigueur. Elle rappelle qu’une enquête peut être menée en interne ou confiée à un prestataire extérieur et qu’elle doit permettre d’établir avec précision la réalité, la nature et l’ampleur des faits signalés.
Dans la fonction publique, l’enquête administrative permet d’objectiver une situation, de vérifier des faits et d’éclairer l’autorité administrative avant les décisions qui relèvent de sa compétence.
L’article L. 133-2 du Code général de la fonction publique protège les agents publics contre le harcèlement moral. Les règles relatives aux violences, discriminations, harcèlements et agissements sexistes s’intègrent plus largement aux obligations de protection des agents et de traitement des faits signalés.
L’article L. 135-6 du Code général de la fonction publique impose aux employeurs publics concernés de mettre en place un dispositif permettant de recueillir les signalements d’agents qui s’estiment victimes de violences, discrimination, harcèlement moral ou sexuel, agissements sexistes, menaces ou actes d’intimidation, ainsi que les signalements de témoins.
L’enquête administrative doit distinguer les déclarations, les pièces, les éléments vérifiables, les recoupements et les constats. Sa finalité est de fournir au commanditaire une base factuelle suffisamment structurée pour éclairer la décision, sans se substituer à l’autorité administrative, à l’autorité disciplinaire ni, le cas échéant, au juge.
Les recommandations du Défenseur des droits de 2025 concernent également l’emploi public. Elles confortent une approche fondée sur la confidentialité, l’impartialité, l’objectivité, la rigueur, la protection des personnes et la traçabilité de la démarche d’enquête.
L’audit organisationnel n’est pas régi par un texte unique. Son cadre dépend des sujets examinés : organisation du travail, santé et sécurité, ressources humaines, management, charge de travail, risques psychosociaux, dialogue social ou réorganisation.
Les articles L. 4121-1 et L. 4121-2 du Code du travail imposent à l’employeur de protéger la santé physique et mentale des travailleurs et de mettre en œuvre les principes généraux de prévention. L’organisation et les moyens adaptés font partie intégrante de cette obligation.
L’article R. 4121-1 prévoit la transcription et la mise à jour dans le document unique des résultats de l’évaluation des risques pour la santé et la sécurité des travailleurs. Un audit organisationnel peut contribuer à mettre en évidence des facteurs de risques liés à l’organisation, aux interfaces, aux responsabilités, à la charge de travail ou aux pratiques managériales, sans se substituer à l’évaluation réglementaire qui incombe à l’employeur.
L’article L. 811-1 du Code général de la fonction publique rend applicables aux services, collectivités et établissements concernés les principales règles du Code du travail relatives à la santé et à la sécurité. L’article L. 253-5 prévoit que les comités sociaux territoriaux connaissent notamment des questions relatives à l’organisation et au fonctionnement des services et aux évolutions des administrations.
L’audit peut produire un diagnostic et des recommandations, mais il ne remplace pas les procédures légales de consultation, d’information ou de décision qui peuvent être requises selon la nature du projet. Les préconisations doivent donc être articulées avec le statut des personnels, les instances compétentes et les responsabilités de l’employeur.
L’audit de sûreté apprécie la vulnérabilité d’un site face aux intrusions, actes de malveillance, vols, dégradations, violences, atteintes aux personnes ou aux biens et perturbations susceptibles d’affecter son fonctionnement. Il peut porter sur les périmètres, accès, clôtures, ouvrants, flux, zones sensibles, contrôle d’accès, détection d’intrusion, vidéoprotection, éclairage, procédures et organisation humaine.
La démarche peut être structurée selon les principes de management du risque de l’ISO 31000:2018. Les normes ISO 22340:2024, ISO 22341:2021 et ISO 22342:2023 apportent des lignes directrices utiles respectivement pour l’architecture de sûreté préventive, la prévention de la criminalité par la conception de l’environnement et l’élaboration d’un plan de sûreté.
Les systèmes relevant de la vidéoprotection sont encadrés par les articles L. 251-1 et suivants du Code de la sécurité intérieure. Le Code rappelle leur articulation avec le RGPD et la loi Informatique et Libertés. Les règles de la CNIL doivent être intégrées lorsque des salariés, agents, visiteurs ou usagers sont filmés. Les choix techniques peuvent également être appréciés au regard des normes de la série NF EN 62676.
Les référentiels APSAD R81 (détection d’intrusion), APSAD R82 (vidéosurveillance), APSAD D83 (contrôle d’accès) et APSAD D32 (cybersécurité des systèmes de sécurité ou de sûreté) constituent des références techniques mobilisables selon le périmètre. La norme NF EN 60839-11-1 concerne les systèmes de contrôle d’accès électronique et la norme NF EN 1627 les classes de résistance à l’effraction de certains blocs-portes, fenêtres, façades-rideaux, grilles et fermetures.
Caméras IP, contrôleurs de badges, serveurs vidéo et centrales connectées doivent aussi être examinés sous l’angle de la sécurité logique. Le guide élaboré par l’ANSSI avec le CNPP traite spécifiquement de la sécurisation des systèmes de contrôle d’accès physique et de vidéoprotection et renvoie aux référentiels D83, R82 et D32.
Les guides Vigipirate du SGDSN, notamment le Guide des bonnes pratiques pour la sûreté des espaces publics et les guides à destination des maires, organisateurs et responsables d’établissements, constituent des ressources institutionnelles utiles pour intégrer la menace terroriste, les mesures de vigilance, la protection des accès et les réactions en cas d’attaque.
Lorsqu’une atteinte à la sûreté peut interrompre une fonction essentielle, la démarche peut être articulée avec ISO 22301:2019, qui fixe les exigences relatives aux systèmes de management de la continuité d’activité. Le portail Ma Sécurité du ministère de l’Intérieur constitue par ailleurs une ressource institutionnelle de prévention et d’information, sans constituer à lui seul un référentiel normatif d’audit.
La préparation à la crise doit s’articuler avec les compétences des autorités publiques, l’organisation des secours, les responsabilités propres du commanditaire et la continuité des fonctions essentielles.
L’article L. 2212-2 du Code général des collectivités territoriales confie au maire des pouvoirs de police municipale comprenant notamment la prévention et la cessation des accidents, incendies, inondations et autres fléaux ainsi que les mesures d’assistance et de secours. En cas de danger grave ou imminent, l’article L. 2212-4 lui permet de prescrire les mesures de sûreté exigées par les circonstances.
Les articles L. 741-1 et L. 741-2 du Code de la sécurité intérieure organisent la planification ORSEC. Le plan ORSEC départemental détermine l’organisation générale des secours au regard des risques du département et recense les moyens publics et privés susceptibles d’être mobilisés.
L’article L. 742-1 du Code de la sécurité intérieure rattache la direction des opérations de secours à l’autorité de police compétente, sous réserve des cas de transfert prévus par le Code. Il distingue cette direction de l’assistance apportée par le commandant des opérations de secours.
Ces cadres justifient la préparation en amont de la chaîne d’alerte, des fonctions de la cellule de crise, des procédures de décision, des moyens de communication, de la main courante, des solutions de repli et de la continuité des activités essentielles. Pour les organisations publiques ou privées, ISO 22301 peut compléter cette approche sur la continuité d’activité.
Le PCS et le PICS disposent d’un cadre juridique spécifique dans le Code de la sécurité intérieure. Ils constituent des outils de préparation, de sauvegarde de la population et de coordination territoriale face aux situations de crise.
L’article L. 731-3 du Code de la sécurité intérieure prévoit que le PCS prépare la réponse aux situations de crise, détermine les mesures immédiates de sauvegarde et de protection des personnes, organise l’alerte et les consignes de sécurité, recense les moyens disponibles et prépare l’accompagnement de la population. Le texte énumère les catégories de communes pour lesquelles le PCS est obligatoire.
Le PCS est arrêté par le maire. Sa mise en œuvre relève de chaque maire sur le territoire de sa commune. L’article L. 731-3 prévoit également qu’au moins tous les cinq ans, sa mise en œuvre fasse l’objet d’un exercice associant les communes et les services concourant à la sécurité civile et, dans la mesure du possible, la population.
L’article R. 731-1 précise que le PCS organise, sous l’autorité du maire, la préparation et la réponse au profit de la population. Il comprend une analyse de l’ensemble des risques connus auxquels la commune est exposée et des risques propres aux particularités locales, en s’appuyant notamment sur les documents de risques applicables.
L’article L. 731-4 prévoit que le PICS organise au minimum la mobilisation des capacités intercommunales au profit des communes, la mutualisation des capacités communales et la continuité ou le rétablissement des compétences communautaires. Il est obligatoire pour un EPCI à fiscalité propre dès lors qu’au moins une commune membre est soumise à l’obligation d’élaborer un PCS.
Quelle que soit la mission, la collecte et l’exploitation d’informations doivent rester proportionnées à l’objectif poursuivi. Les données personnelles, professionnelles ou sensibles doivent être protégées, accessibles aux seules personnes habilitées et conservées pendant une durée adaptée à leur finalité. Les systèmes de sûreté connectés appellent en outre une attention particulière à la cybersécurité, aux habilitations et à la traçabilité.
Le cadre applicable dépend toujours du contexte, du statut du commanditaire, des personnes concernées et de la nature précise de la mission. Le cadrage initial permet d’identifier les références à mobiliser et les limites de l’intervention.