Design & performance11 minutes de lecture

Accessibilité numérique : auditer ce qui doit vraiment l’être

Qualifiez vos obligations d’accessibilité numérique, construisez un échantillon représentatif et transformez l’audit RGAA en plan de correction.

Parcours numérique traversant un portique de contrôle avant de rejoindre un module accessible

Un audit d’accessibilité numérique utile ne commence pas par lancer un outil sur la page d’accueil. Il commence par trois décisions : quel régime concerne l’organisation, quels sites et applications entrent réellement dans le périmètre, et quels parcours doivent fonctionner de bout en bout. L’audit peut ensuite porter sur un échantillon représentatif, relier chaque écart à un blocage concret et produire une preuve de correction.

Le décret n° 2026-816, publié le 26 août 2026, ne rend pas soudain tous les sites de toutes les PME soumis au RGAA. Il met à jour le cadre de l’article 47 de la loi de 2005 et son alignement avec les normes européennes. La première action raisonnable reste donc de qualifier le régime applicable avant de promettre une conformité, de budgéter une refonte ou de remplir une déclaration.

Ce que le décret du 24 août 2026 change — et ne change pas

Le décret n° 2026-816, signé le 24 août, publié au Journal officiel le 26 août et entré en vigueur le lendemain, modifie le décret de 2019 relatif aux services de communication au public en ligne. Il rapproche la référence française des normes harmonisées européennes, demande que le référentiel précise les catégories de services, contenus et fonctionnalités auxquelles ses critères s’appliquent, et réorganise le suivi annuel prévu par le texte.

Ce changement mérite une revue du dispositif, mais pas une lecture alarmiste. Le champ d’application officiel du RGAA continue de viser les personnes publiques, certains organismes chargés d’une mission de service public ou d’intérêt général, ainsi que les entreprises atteignant 250 millions d’euros de chiffre d’affaires selon la méthode prévue par l’article 47. Sites, intranets, extranets, applications web, applications mobiles et partie interactive du mobilier urbain numérique peuvent entrer dans ce périmètre.

Un autre régime peut concerner des entreprises plus petites lorsqu’elles fournissent certains produits ou services aux consommateurs. La fiche professionnelle de la DGCCRF distingue notamment les services visés et le traitement particulier des microentreprises. Le commerce électronique relève ainsi d’obligations spécifiques applicables depuis le 28 juin 2025. Notre guide consacré à l’accessibilité du parcours e-commerce traite cette situation, du catalogue au paiement puis au service après-vente.

La bonne question n’est donc pas « mon entreprise est-elle grande ou petite ? ». Elle est : quelle entité fournit quel service numérique, à quel public, sous quel texte et avec quelles éventuelles exemptions ? Cette qualification doit être relue par les responsables juridiques compétents. L’équipe produit peut ensuite traduire la réponse en actifs, parcours, tests et responsabilités.

Qualifier le régime avant de commander un audit

Une même organisation peut exploiter un site institutionnel, un portail client, un intranet, une application mobile et une boutique. Ces surfaces ne portent pas nécessairement les mêmes obligations ni les mêmes risques. Utilisez cette première grille comme un outil de cadrage, pas comme un avis juridique automatique.

Situation à vérifier Question de qualification Conséquence produit immédiate
Personne publique ou organisme lié à une mission de service public l’entité entre-t-elle dans l’un des trois premiers cas de l’article 47 ? inventorier tous les services de communication au public en ligne et leurs responsables
Entreprise privée de grande taille le seuil de 250 millions d’euros est-il atteint selon la moyenne française des trois exercices prévue par le texte ? distinguer chaque entité, domaine, application et public concerné
Service B2C visé par un régime sectoriel commerce électronique, banque, transport ou autre service réglementé est-il fourni au consommateur ? recetter le parcours complet et ses composants tiers selon le régime applicable
Service hors obligation explicite identifiée existe-t-il malgré tout un engagement contractuel, un risque de discrimination ou un besoin utilisateur important ? intégrer l’accessibilité au niveau de qualité attendu sans revendiquer une conformité non auditée

Une réponse incertaine ne doit pas être transformée en exemption implicite. Elle devient une question attribuée, documentée et datée. Le périmètre légal peut évoluer ; l’inventaire technique permet au moins de savoir ce qu’une nouvelle décision devra réexaminer.

Construire l’inventaire avant l’échantillon

Un audit représentatif suppose de connaître la population dont l’échantillon est tiré. Commencez par lister les actifs réellement exploités : domaines, sous-domaines, applications, espaces authentifiés, langues, documents, prestataires et composants partagés. Pour chacun, notez le propriétaire, le public, les parcours principaux, le volume d’usage disponible et la date de dernière évolution importante.

Cette étape révèle souvent le premier risque. Un ancien extranet peut rester utilisé sans apparaître dans la roadmap. Un formulaire de prise de rendez-vous peut être fourni par un tiers. Une application mobile peut partager son système d’authentification avec le site, mais pas son interface. Un PDF essentiel peut être publié par une équipe qui ne participe jamais aux recettes web.

Le guide officiel d’évaluation de la conformité prévoit un échantillon comprenant, lorsqu’elles existent, des pages structurelles comme l’accueil, le contact, les mentions légales, la page d’accessibilité, l’aide et l’authentification. Il ajoute les principaux services, les documents pertinents, l’ensemble des pages d’un processus, les types de contenu distincts et une part de pages choisies au hasard. Les écrans d’une application mobile comptent aussi comme des pages pour cette méthode.

La liste ne doit pas être copiée mécaniquement. Si la réservation, la candidature ou le paiement est la raison d’être du service, toutes ses étapes doivent entrer dans l’échantillon, y compris l’erreur, l’attente et la reprise. Une page conforme isolée ne sauve pas un processus interrompu.

La matrice Zence de l’audit à la preuve

Pour éviter un rapport impossible à piloter, reliez chaque constat à sept objets. Une ligne correspond à un écart observable dans une situation précise.

Objet Question à documenter Artefact attendu
Régime pourquoi cette surface ou ce contenu est-il inclus ? note de qualification, source et date de revue
Périmètre quel site, écran, document ou composant est concerné ? inventaire versionné et propriétaire identifié
Échantillon pourquoi ce cas représente-t-il le service réel ? page, parcours, type de contenu et environnement de test
Parcours quelle action une personne doit-elle pouvoir terminer ? scénario avec début, résultat, erreurs et reprise
Écart quel critère ou besoin n’est pas satisfait, dans quelles conditions ? étape reproductible, résultat observé et résultat attendu
Responsable qui peut corriger le contenu, le design, le code ou le contrat tiers ? propriétaire, dépendance, priorité et échéance
Preuve comment démontrer que la correction tient ? nouveau test, résultat, version et contrôle de non-régression

Cette chaîne protège contre deux échecs fréquents. Le premier est le scan automatique présenté comme audit complet. Le second est le rapport de centaines de lignes sans parcours, responsable ni test de fermeture. Dans les deux cas, l’organisation possède un score ou une liste, mais pas une trajectoire.

Choisir le bon niveau d’audit

Tous les contrôles n’ont pas le même objectif. Les confondre crée de fausses attentes.

Le diagnostic initial localise le risque

Un contrôle automatisé, une navigation au clavier et quelques scénarios critiques peuvent révéler rapidement des noms accessibles absents, des contrastes insuffisants, un focus perdu ou une erreur impossible à corriger. Ce diagnostic aide à estimer l’exposition et à préparer le périmètre. Il ne suffit pas à déclarer le service conforme.

Le kit officiel d’audit RGAA rappelle que l’outil Ara accompagne des expertes et experts et n’est pas un audit automatique. Le RGAA 4.1.2 comporte 106 critères ; beaucoup demandent une vérification humaine et un environnement de test explicite.

L’audit ciblé prépare une décision produit

Lorsque le budget, le calendrier ou la connaissance du parc restent incomplets, un audit ciblé peut couvrir un parcours prioritaire et les composants partagés qui le rendent possible. Il doit annoncer clairement ce qui n’a pas été testé. Son intérêt est de produire un premier backlog fiable, une estimation des dépendances et des critères de recette pour la prochaine version.

L’audit de conformité soutient une déclaration

Un audit formalisé applique la méthode retenue à l’échantillon représentatif, documente les critères applicables et calcule les résultats selon les règles du référentiel. Le guide officiel précise que la phase finale produit la déclaration d’accessibilité. L’organisme reste responsable de sa fiabilité, que l’évaluation soit menée en interne ou par un tiers.

Un audit de site web général répond à une autre question : que faut-il corriger en priorité parmi le contenu, le SEO, la performance, l’expérience, la conversion, la sécurité et l’exploitation ? Il peut signaler un risque d’accessibilité, mais ne doit pas être vendu comme un audit RGAA si son échantillon, sa base de référence et ses tests ne suivent pas cette méthode.

Prioriser les corrections sans trahir l’audit

Le taux de conformité décrit un état selon une méthode. Il ne décide pas seul de l’ordre de travail. Pour piloter la correction, ajoutez cinq critères opérationnels.

Critère Question Effet sur la décision
Blocage une personne peut-elle terminer l’action autrement ? un parcours sans alternative passe avant une gêne cosmétique
Portée combien de publics, pages ou parcours sont touchés ? un composant partagé peut remonter dans la priorité
Fréquence à quelle cadence l’obstacle se présente-t-il ? un défaut récurrent augmente le coût utilisateur
Dépendance la correction appartient-elle au contenu, au code ou à un tiers ? un arbitrage contractuel peut précéder le développement
Preuve le correctif possède-t-il un test de fermeture ? sans résultat attendu, l’écart reste ouvert

Commencez généralement par les blocages des parcours principaux et les composants mutualisés : navigation, authentification, formulaires, fenêtres de dialogue, messages de statut ou lecteurs de documents. La correction d’un composant partagé peut améliorer plusieurs pages, mais elle doit être rejouée dans chaque contexte où son comportement change.

Cette priorisation ne modifie pas le résultat de l’audit. Elle organise sa remédiation. Un écart reporté reste un écart ; il doit conserver sa justification, son alternative éventuelle et sa date de revue.

Exemple fictif : un portail et une application dans le même périmètre

Imaginons un organisme fictif qui exploite un site d’information, un portail de demande authentifié et une application mobile. Le premier scan trouve surtout des contrastes et des textes alternatifs. Pourtant, le test du parcours principal révèle trois obstacles plus graves : le code de connexion expire sans avertissement accessible, une erreur de pièce jointe replace le focus en haut de page et la confirmation finale n’est pas annoncée par le lecteur d’écran.

L’équipe ne commence pas par corriger toutes les images éditoriales. Elle stabilise l’authentification partagée, associe l’erreur au bon champ et rend le changement d’état perceptible. Elle rejoue ensuite la demande sur web et mobile, avec les environnements prévus dans sa base de référence, puis conserve la version, le scénario et le résultat.

Le rapport distingue les écarts corrigés, ceux qui restent ouverts et les contenus hors échantillon. La déclaration n’est mise à jour qu’à partir de l’évaluation appropriée. Cet exemple ne prouve aucune conformité réelle ; il montre pourquoi le parcours et la preuve changent l’ordre des corrections.

Ne pas attendre le RGAA 5 pour commencer

Le site officiel indique que le RGAA 5 est en cours de rédaction, avec une publication prévue fin 2026, et précise que les travaux en cours ne doivent pas être suspendus. Attendre le nouveau document créerait surtout un trimestre supplémentaire d’obstacles non observés.

La stratégie la plus robuste consiste à versionner le référentiel et la base de test utilisés, puis à préparer la reprise : critères partagés dans les composants, scénarios de parcours conservés, décisions documentées et contrôles rejouables. À la publication du RGAA 5, l’organisation pourra établir une table de changement au lieu de recommencer son inventaire.

Cette logique doit entrer dès le cahier des charges du site ou de l’application : périmètre, niveau de preuve, responsabilités des prestataires, accès aux composants tiers, formats livrés et conditions de recette. Lors d’une refonte de site, conservez aussi les anciennes déclarations, audits, retours utilisateurs et exceptions avant de remplacer l’interface.

Transformer l’obligation en qualité durable

Une organisation ne maîtrise pas son accessibilité parce qu’elle possède un rapport daté. Elle la maîtrise lorsqu’un nouveau contenu, un changement d’authentification ou une mise à jour d’application déclenche les bons contrôles, que les retours utilisateurs trouvent un responsable et que les corrections restent vérifiables.

La création ou refonte d’un site web peut intégrer cette exigence sans transformer chaque écran en projet séparé : commencer par les parcours essentiels, construire les composants partagés, tester les états imparfaits et conserver les preuves nécessaires. L’excellence utile ne consiste pas à afficher une conformité avant de l’avoir démontrée. Elle consiste à rendre l’action importante réellement terminable, puis à faire durer cette qualité.

Sources principales

Écrit et relu par

Équipe ZenceThomas et Bastien croisent architecture logicielle, stratégie produit, design et opérations pour transformer des sujets complexes en produits numériques clairs et durables.