VOIR LE REPLAY DE NOTRE WE​BINAIRE

Bien préparer sa rentrée 2026/2027

KYS en entreprise : le guide complet pour bien démarrer

KYS en entreprise : le guide complet pour bien démarrer
Table des matières

Le KYS (Know Your Supplier ou la connaissance fournisseur) est l’une des briques opérationnelles de la conformité LCB-FT des entreprises (lutte contre le blanchiment d’argent et le financement du terrorisme).

Si le KYS (ou due diligence fournisseurs) s’articule davantage autour de la Loi Sapin 2 (loi anticorruption) et s’intéresse à la vérification des tiers, notamment des fournisseurs, il s’appuie sur une logique déjà connue en matière de connaissance clients avec le KYC (Know Your Customer), à savoir : identifier, vérifier, évaluer, décider, surveiller.

Cette pratique reste pourtant plus jeune et moins standardisée que son équivalent client, ce qui explique la diversité des approches observées d’une entreprise à l’autre. C’est pourquoi nous avons fait ce guide complet. La partie légale peut vous sembler rébarbative, mais elle est indispensable pour comprendre les enjeux du KYS et sa mise en œuvre quotidienne.

Le KYS : une pratique de connaissance fournisseur au service de l’entreprise

Avant d’entrer dans le détail de sa mise en œuvre, deux repères permettent de situer le KYS : d’où il tire son fondement et en quoi il se distingue des dispositifs voisins avec lesquels il est souvent confondu ?

Origine et cadre réglementaire du KYS

En France, l’origine du KYS s’appuie sur l’article 17 de la loi Sapin 2 qui impose aux entreprises concernées d’évaluer leurs tiers, fournisseurs compris, et sur la loi relative au devoir de vigilance qui étend cette exigence aux impacts sur les droits humains et l’environnement au sein de la chaîne d’approvisionnement.

Cette logique s’inscrit dans un mouvement plus large que le seul droit français. Au niveau international, la norme ISO 37001 définit les exigences d’un système de management anticorruption applicable à toute organisation souhaitant structurer sa démarche de prévention, y compris dans ses relations avec ses fournisseurs.

La Convention des Nations unies contre la corruption, ratifiée par la France par le décret n° 2006-1113 du 4 septembre 2006, pose depuis 2003 un cadre mondial de prévention et de coopération contre la corruption, dont les principes irriguent largement les législations nationales ultérieures, dont la loi Sapin 2 elle-même.

Le KYS s’inscrit ainsi dans une dynamique réglementaire qui dépasse largement le seul cadre hexagonal, même si c’est bien le droit français qui en fixe aujourd’hui les obligations concrètes pour les entreprises françaises.

Les principes fondamentaux du KYS

Un dispositif KYS anticorruption désigne l’ensemble de mesures prises et procédures mises en place par une organisation pour connaître, prévenir, détecter et sanctionner tous faits de corruption, de trafic d’influence, de concussion, de prise illégale d’intérêts, de détournement de fonds publics et de favoritisme.

Pour aider les organisations, l’Agence Française Anticorruption (AFA) a édité son guide sur les recommandations AFA en matière de corruption et de probité. Elle y décrit les principes fondamentaux. On a fait le point pour vous sur ce qu’il faut retenir.

Le principe de proportionnalité et le périmètre d’intervention

Les entreprises doivent mettre en œuvre des mesures de vigilance KYS adaptées et proportionnelles en fonction de leur profil de risques, ce dernier étant dépendant de différents paramètres, notamment :

  • les activités ;
  • les compétences ou types de produits ou services qu’elles exercent ou fournissent ;
  • leur structure de gouvernance ;
  • leur organisation ;
  • leur taille ;
  • leur domaine ou secteur d’activité ;
  • leurs implantations géographiques ;
  • les différentes catégories de tiers avec lesquels elles interagissent.

De plus, les organisations qui exercent un contrôle sur d’autres entités doivent s’assurer de la qualité et de l’efficacité du ou des dispositifs anticorruption déployés dans l’ensemble du périmètre qu’elles contrôlent.

L’engagement de l’instance dirigeante

L’instance dirigeante doit être engagée dans la lutte contre la corruption :

  • avoir un comportement exemplaire, en paroles comme en actes, en matière d’intégrité et de probité ;
  • de promouvoir le dispositif anticorruption par une communication personnelle ;
  • de mettre en œuvre des moyens suffisants pour permettre d’atteindre l’effectivité et l’efficacité du dispositif ;
  • d’être responsable du pilotage correct de ce dispositif ;
  • de s’y conformer pour la prise des décisions qui lui reviennent ;
  • de s’assurer que des sanctions adaptées et proportionnées soient prononcées en cas de comportement contraire au code de conduite ou susceptible d’être qualifié d’atteinte à la probité.

La connaissance des risques d’atteinte à la probité

La connaissance des risques d’atteinte à la probité auxquels l’entreprise est exposée doit faire l’objet de l’élaboration d’une cartographie de ses risques.

La cartographie des risques constitue la pierre angulaire du dispositif anticorruption, car c’est sur son fondement que sont définies les mesures de prévention et de détection. Elle repose sur l’identification, la compréhension, l’évaluation et la hiérarchisation des risques d’atteinte à la probité propres à chaque organisation.

Pour cela, son élaboration résulte d’une analyse fine des processus de l’organisation et d’une méthode offrant l’assurance raisonnable que les risques identifiés sont le fidèle reflet de ceux auxquels l’entreprise est réellement exposée. Autrement dit, il ne suffit pas de lister des risques sans réflexion, d’utiliser des modèles en ligne génériques, ni de reprendre ceux d’un concurrent pour se faciliter le travail.

De plus, la cartographie des risques est une documentation devant être régulièrement actualisée.

Bien évidemment, et pour faire suite au principe précédent, cette cartographie doit être validée par l’instance dirigeante avant sa mise en œuvre et lors de chacune de ses mises à jour.

Bon à savoir : la cartographie des risques KYS peut être insérée dans une cartographie couvrant un spectre plus large de risques, notamment dans le cadre de la lutte contre le blanchiment d’argent et le financement du terrorisme (LCB-FT). En effet, le processus KYS s’appuie sur la méthodologie LCB-FT pour apporter une couche anticorruption, mais sans alourdir les procédures à mettre en place.

Les mesures et procédures de gestion des risques

La gestion de ces risques prend forme à travers la mise en œuvre de mesures et procédures efficaces portant sur la prévention, la détection d’éventuels comportements ou situations contraires au code de conduite ou susceptibles de constituer des atteintes à la probité et la sanction de celles-ci.

Cette gestion des risques comprend également le contrôle et l’évaluation de l’efficacité des mesures et procédures mises en œuvre. L’entreprise doit donc évaluer son processus KYS par un audit interne. La gestion des insuffisances constatées est bien évidemment attendue par la mise en place de mesures correctives pouvant s’inscrire dans le cadre d’un plan d’action.

Les mesures et procédures de prévention des atteintes à la probité recommandées par l’AFA sont de plusieurs ordres.

  1. L’élaboration d’un code de conduite et ses procédures/politiques annexes : il s’agit d’un document précisant les règles déontologiques applicables aux dirigeants et aux personnels définissant et illustrant, au regard de la cartographie des risques, les différents types de comportements à proscrire comme étant susceptibles de caractériser des atteintes à la probité.
  2. La sensibilisation et la formation aux risques d’atteintes à la probité : la sensibilisation de l’ensemble des personnels de l’entreprise peut revêtir un caractère général, mais les cadres et les collaborateurs les plus exposés doivent faire l’objet d’une formation obligatoire et adaptée à leurs métiers ainsi qu’aux risques auxquels ils peuvent être exposés.
  3. Le dispositif d’alerte interne : ce dispositif doit permettre le recueil des signalements de comportements ou de situations contraires au code de conduite ou susceptibles de constituer des atteintes à la probité. Il doit permettre à l’auteur de l’alerte d’effectuer de bonne foi son signalement ainsi que de garantir sa protection.
  4. La conservation et l’archivage des mesures et procédures et de leur méthode d’élaboration dans le respect des normes régissant la protection des données RGPD et de celles relatives aux fichiers et aux libertés (CNIL).
KYS en entreprise : le guide complet pour bien démarrer
Source : Les recommandations AFA destinées à aider les personnes morales de droit public et de droit privé à prévenir et à détecter les faits de corruption, de trafic d’influence, de concussion, de prise illégale d’intérêts, de détournement de fonds publics et de favoritisme – Page 6.

KYS, KYC, KYB : à qui s’adresse chaque dispositif

Ces trois sigles reposent sur un principe commun (identifier et surveiller un tiers pour maîtriser le risque qu’il représente), mais ils s’appliquent à des tiers différents avec des fondements légaux distincts.

Nous avons choisi de faire un point rapide sur ces trois dimensions, car elles s’appuient sur une même logique et un processus comparable. Aussi, ces trois termes sont généralement confondus.

Dispositif Tiers concerné Fondement principal Entreprises concernées
KYC Client, personne physique Code monétaire et financier (LCB-FT) Professions assujetties LCB-FT
KYB Client, personne morale Code monétaire et financier (volet KYC appliqué aux personnes morales) Professions assujetties LCB-FT
KYS Tiers : fournisseur, sous-traitant, prestataire Loi Sapin 2, devoir de vigilance Entreprises soumises aux seuils légaux, pratique recommandée au-delà

Le KYS se distingue donc du KYC et du KYB moins par sa méthode, largement comparable, que par son objet. En effet, il ne s’agit plus de sécuriser l’entrée d’un client dans l’entreprise, mais de sécuriser sa dépendance à un tiers qui lui fournit un bien, un service ou une prestation.

Pourquoi mettre en place un KYS : les risques évités et bénéfices concrets

On ne va pas se mentir, la mise en œuvre d’un processus KYS se justifie rarement par la seule volonté de se conformer à un texte réglementaire. Si elle répond à des risques précis, elle produit aussi des bénéfices opérationnels que les entreprises découvrent souvent après coup, une fois le processus en place, car le KYS répond à divers enjeux.

Les risques maîtrisés grâce au processus KYS

Ces risques se répartissent en plusieurs familles complémentaires qui concernent rarement les mêmes services de l’entreprise.

Les risques financiers et contractuels tiennent à la solvabilité du fournisseur et au respect de ses engagements.

Les risques réputationnels et opérationnels touchent à l’image de l’entreprise par association et à sa dépendance à un fournisseur difficilement substituable.

Les risques de fraude et cyber, enfin, prennent une ampleur croissante à mesure que les échanges avec les fournisseurs se dématérialisent, qu’il s’agisse d’un détournement de virement par usurpation d’identité ou d’une compromission via un accès numérique partagé.

Notez qu’aucune de ces familles ne se traite isolément, car un fournisseur peut cumuler plusieurs de ces risques simultanément, ce qui justifie une vigilance qui les couvre tous plutôt qu’un contrôle centré sur un seul d’entre eux.

Les bénéfices du KYS au-delà de la seule gestion des risques

Un dispositif KYS bien construit produit des effets qui dépassent la simple prévention des risques. Cet aspect est malheureusement largement sous-estimé, le KYS (tout comme le KYC et le KYB) étant réduit à une contrainte légale.

Pourtant, la trésorerie de l’entreprise en profite directement. Par exemple, une vérification bancaire systématique avant tout paiement évite les pertes sèches liées à un détournement de virement. Un suivi structuré des fournisseurs à risque financier permet d’anticiper une rupture d’approvisionnement plutôt que de la subir dans l’urgence, avec le surcoût que cela implique généralement.

Le temps opérationnel gagné compte également. Il est difficile de croire que la mise en œuvre d’un processus supplémentaire peut vous faire gagner du temps, et pourtant… Un référencement standardisé grâce au KYS qui s’appuie sur des critères clairs et des demandes documentaires réutilisables réduit les allers-retours avec le fournisseur et accélère l’entrée en relation pour les dossiers à faible enjeu.

Les équipes achats passent ainsi moins de temps à traiter des litiges nés d’un fournisseur mal évalué au départ et peuvent davantage se consacrer à la négociation et au suivi de la performance.

Enfin, la relation fournisseur elle-même y gagne en stabilité. Un fournisseur qui comprend précisément ce que l’entreprise attend de lui en matière de conformité s’inscrit plus facilement dans une relation durable qu’un fournisseur découvrant ces exigences au fil de contrôles improvisés. Cette clarté profite aux deux parties et facilite les négociations ultérieures sur les volumes ou les conditions contractuelles.

Bon à savoir : si l’obligation légale relative au KYS ne concerne que certaines typologies d’entreprises, il n’en demeure pas moins que de plus en plus d’entreprises mettent en place un tel dispositif et exigent de leurs fournisseurs une bonne connaissance de leur prestataire. Autrement dit, l’intégration d’une démarche KYS devient un avantage concurrentiel pour décrocher certains marchés.

Le cycle du KYS en cinq phases

Le processus KYS se compose de 5 étapes. Chacune de ces cinq phases répond à une question précise et aucune ne peut être sautée sans fragiliser les suivantes. On fait le point.

L’identification KYS : repérer et présélectionner le fournisseur

Cette première phase démarre dès la recherche de marché, et ce avant tout engagement contractuel.

Elle consiste à constituer un premier niveau d’informations sur les fournisseurs potentiels (identité déclarée, secteur d’activité, zone d’implantation, etc.) et à faire émerger un premier niveau de criticité selon le besoin à couvrir.

Par exemple, un composant stratégique difficilement substituable n’appelle pas la même vigilance dès cette étape qu’une fourniture ponctuelle à faible enjeu.

La vérification KYS : contrôler les informations déclarées

Une fois le fournisseur identifié, il s’agit de confirmer ou d’infirmer chaque élément qu’il a déclaré en le croisant avec des sources indépendantes plutôt que de satisfaire des seules déclarations du fournisseur.

La vérification KYS couvre plusieurs familles de contrôle complémentaires :

  • identité juridique de l’entreprise ;
  • présence de bénéficiaires effectifs ;
  • coordonnées bancaires ;
  • situation financière ;
  • risques opérationnels ;
  • présence de PPE (Personnes Politiquement Exposées) ;
  • exposition aux listes de sanctions.

C’est la phase la plus consommatrice de temps du cycle et celle où la profondeur du contrôle doit rester proportionnée à l’enjeu identifié en amont.

L’évaluation des risques KYS : transformer les constats en niveau exploitable

Les vérifications produisent une accumulation d’informations disparates : statut juridique confirmé, indicateur de solvabilité, résultat de screening, niveau de criticité opérationnelle.

Prises indépendamment, ces données ne servent pas à grand-chose. Elles doivent être agrégées en un niveau de risque unique et compréhensible capable de guider une décision plutôt que de rester une simple compilation de données éparses.

Pour ce faire, l’importance du risque (faible, moyen ou fort) et la probabilité d’exposition (faible, moyenne et forte) doivent permettre d’attribuer une note au risque identifié.

Probabilité/Impact 1. Faible (impact mineur) 2. Moyen (impact financier/image) 3. Fort (impact pénal/juridique)
3. Forte (fréquent/pays à risque) 3 – Risque moyen 6 – Risque élevé 9 – Risque critique
2. Moyenne (occasionnel) 2 – Risque faible 4 – Risque moyen 6 – Risque élevé
1. Faible (rare) 1 – Risque faible 2 – Risque faible 3 – Risque moyen

Par exemple, pour un risque à impact moyen (score de 2) et une probabilité faible (score de 1), alors le scoring est de 2 sur ce risque, c’est-à-dire un risque faible. En revanche, si pour le même niveau de risque, la probabilité est élevée (3), alors le scoring est de 6, risque élevé.

C’est lors de l’évaluation des risques qu’intervient la cartographie des risques.

KYS en entreprise : le guide complet pour bien démarrer – illustration 2
Source : Matrice et cartographie des risques – economie.gouv.fr

La prise de décision KYS : accepter, conditionner ou refuser la relation d’affaires

Une fois le niveau de risque établi, une décision doit être prise et assumée : référencement accepté, accepté sous condition d’un complément d’information ou d’actions concrètes ou refusé.

Cette décision engage l’entreprise et repose idéalement sur des critères objectivés avec une répartition claire de qui décide selon le niveau de risque en jeu plutôt que sur un arbitrage informel.

La surveillance continue KYS : maintenir la vigilance dans le temps

Le processus KYS ne s’arrête pas à la décision initiale. Une surveillance continue doit être appliquée.

Elle consiste à réévaluer périodiquement les fournisseurs actifs et surtout à réagir immédiatement à certains déclencheurs qui ne peuvent pas attendre l’échéance prévue, comme un changement d’actionnariat, un incident de paiement ou l’apparition sur une liste de sanctions.

Un signal détecté ici peut redéclencher une vérification ciblée, puis une nouvelle décision, sans repartir de l’identification.

Vérification et audit KYS : où placer le curseur ?

Toutes les situations ne justifient pas le même niveau d’investigation. La vérification standard, menée à chaque référencement et lors des réévaluations périodiques, suffit dans la grande majorité des cas. Elle confirme l’identité, la solvabilité et l’absence de signal défavorable d’un fournisseur.

L’audit approfondi, plus lourd, se réserve à des situations précises, notamment un signal d’alerte apparu en cours de relation, un fournisseur classé en risque élevé ou une échéance de révision pour un fournisseur stratégique.

Par exemple, une entreprise recoupe systématiquement, lors de sa vérification standard, les coordonnées bancaires transmises par ses fournisseurs avec le titulaire réel du compte. Elle détecte alors une incohérence sur une demande de changement de RIB.

Ce signal, repéré en vérification courante, permet de traiter l’anomalie immédiatement, sans attendre qu’un incident de paiement déclenche un audit dans l’urgence.

KYS en entreprise : le guide complet pour bien démarrer – illustration 3
Source : Guide pratique anticorruption à destination des PME et petites ETI publié par l’AFA (Agence Française Anticorruption).

Faire vivre son KYS : bonnes pratiques et pièges à éviter

Un dispositif KYS bien conçu au départ ne garantit pas qu’il reste efficace dans la durée. Trois leviers, rarement réunis dans la pratique, distinguent les dispositifs qui tiennent sur plusieurs années de ceux qui s’essoufflent après quelques mois.

Formaliser une procédure KYS écrite et une cartographie des risques

Un dispositif KYS qui repose sur des pratiques informelles et transmises oralement d’une personne à l’autre ne survit généralement pas à un changement d’équipe. C’est pourquoi le processus KYS doit être formalisé.

Une procédure écrite doit fixer les critères de segmentation, les seuils de décision et les documents à collecter selon le niveau de risque. Elle doit également s’appuyer sur une cartographie des risques fournisseurs actualisée recensant les catégories de risque identifiées et leur niveau de criticité pour l’activité de l’entreprise.

Les recommandations de l’Agence Française Anticorruption (AFA) précisent qu’une cartographie des risques complète couvre l’ensemble des processus managériaux, opérationnels et supports de l’organisme, ce qui inclut logiquement les processus d’achats et de gestion des fournisseurs.

Impliquer la direction : une condition de réussite pour le KYS

Un dispositif KYS porté uniquement par la fonction achats ou la fonction conformité, sans relais visible au niveau de la direction, peine à s’imposer face à la pression opérationnelle du quotidien.

Lorsqu’un dirigeant arbitre explicitement en faveur du respect des procédures de vérification, y compris quand cela ralentit une commande urgente, ce signal se diffuse dans l’ensemble de l’entreprise bien plus efficacement qu’une procédure écrite seule.

Cette implication passe aussi par des moyens concrets, comme :

  • un budget dédié aux outils de vérification ;
  • un temps alloué aux équipes pour mener les contrôles sans les traiter comme une tâche annexe ;
  • une remontée régulière des indicateurs de suivi du dispositif jusqu’au niveau de décision.

Former et sensibiliser les collaborateurs au processus KYS

Un dispositif KYS documenté n’a d’effet réel que si les personnes chargées de l’appliquer au quotidien en comprennent la logique. Et l’on attire votre attention sur le fait que le service conformité ou le responsable conformité n’est pas le seul concerné.

Les équipes achats, en première ligne au moment du référencement, doivent savoir reconnaître les signaux qui justifient une escalade vers la conformité.

Les équipes comptables, qui traitent les demandes de changement de coordonnées bancaires, doivent intégrer ce contrôle comme un réflexe systématique plutôt qu’une étape ralentissant un paiement urgent.

Cette formation constitue une obligation légale directe pour les entreprises soumises à la loi Sapin 2, qui impose un dispositif de formation destiné aux cadres et aux personnels les plus exposés. En dessous des seuils légaux, elle relève d’une démarche volontaire, mais reste recommandée au même titre que le reste du dispositif.

Construire une relation de collaboration avec ses fournisseurs

Le KYS peut être vécu par un fournisseur comme un contrôle unilatéral et intrusif, voire un manque de confiance. Mais il peut aussi être perçu comme une démarche partagée qui bénéficie aussi à la relation commerciale.

La différence tient souvent à la manière dont l’entreprise communique ses attentes. Par exemple, expliquer pourquoi une information est demandée, plutôt que l’exiger sans contexte, réduit les frictions et accélère la collecte des documents nécessaires.

Certaines entreprises vont plus loin en accompagnant leurs fournisseurs stratégiques dans la mise à niveau de leurs propres pratiques de conformité, ce qui renforce la relation dans la durée tout en réduisant le risque à la source plutôt qu’en le constatant après coup.

S’aider d’outils KYS, de l’automatisation et de l’intelligence artificielle

Les outils de vérification (registres interconnectés, contrôle du titulaire d’un compte bancaire par interrogation directe, screening des listes de sanctions) fiabilisent et accélèrent les contrôles répétitifs, mais sans remplacer le jugement humain face à un signal atypique.

L’intelligence artificielle commence à s’intégrer à certaines de ces briques, avec deux usages concrets qui se distinguent déjà en pratique, notamment sur la détection de schémas d’anomalies dans les données fournisseurs, par exemple une adresse, un IBAN ou un numéro de téléphone réutilisé sur plusieurs fiches fournisseurs distinctes, un signal souvent invisible à l’œil humain sur un grand référentiel.

Mais l’intelligence artificielle est également très utile en matière de veille automatisée sur l’actualité et les sanctions d’un fournisseur permettant de détecter un signal défavorable entre deux réévaluations planifiées plutôt que de le découvrir a posteriori.

Bien sûr, et l’on insiste sur ce point, ces outils restent des aides à la décision. Ils signalent, mais ils ne doivent pas décider à votre place.

Les pièges à éviter pour un KYS efficace

Certaines erreurs relèvent moins d’un manquement technique que d’un problème de culture ou de gouvernance et passent souvent inaperçues tant qu’un incident ne les révèle pas.

  1. Imposer le dispositif sans expliquer le pourquoi aux équipes qui ne comprennent pas la finalité des contrôles demandés qui ont alors tendance à les contourner discrètement dès que la charge de travail augmente, plutôt qu’à les questionner ouvertement.
  2. Faire reposer le dispositif sur une seule personne clé sans plan de continuité en cas d’absence ou de départ, le dispositif s’arrête net avec la personne qui le portait, quelle que soit la qualité de la procédure écrite existante.
  3. Négliger les signaux remontés par les équipes terrain comme un comptable ou un acheteur à même qui repère souvent une anomalie avant qu’elle n’apparaisse dans un contrôle formel, un circuit clair doit exister pour la faire remonter à la conformité sans détour hiérarchique excessif.
  4. Présenter le dispositif comme une sanction plutôt qu’une protection pousse les collaborateurs à dissimuler une alerte plutôt qu’à la déclarer, ce qui retarde sa détection bien au-delà du moment où elle aurait pu être traitée simplement.

Ce qui distingue un dispositif KYS réellement efficace

Pour récapituler tout ce qui précède et apporter quelques précisions de manière plus synthétique et visuelle, nous vous avons fait deux supports pouvant vous servir d’auto-contrôle pour évaluer votre processus KYS.

Les différentes dimensions d’un processus KYS

Voici un tableau qui donne une vue d’ensemble rapide, dimension par dimension, du processus KYS.

Dimension Dispositif fragile Dispositif mature
Identification et vérification Contrôle réalisé une seule fois, au référencement Contrôle réalisé au référencement et revérifié à intervalle défini
Coordonnées bancaires Contrôle de format du RIB uniquement Vérification par interrogation directe de la banque, à chaque changement déclaré
Situation financière et opérationnelle Aucun suivi entre deux référencements Signaux de solvabilité et de dépendance surveillés en continu
Screening réglementaire Screening réalisé une fois, jamais mis à jour Screening périodique avec traitement documenté des faux positifs
Gouvernance Porté uniquement par une personne, sans procédure écrite Rôles répartis (achats, conformité, direction), seuils de décision définis à l’avance
Outils Contrôles manuels sur l’ensemble du référentiel, sans distinction de risque Référentiel segmenté, contrôles automatisés sur les dossiers à faible enjeu
Relation fournisseur Contrôle vécu comme une contrainte unilatérale Attentes expliquées, accompagnement des fournisseurs stratégiques

La checklist d’auto-contrôle de son dispositif KYS

Enfin, pour aller plus loin que ce diagnostic global, voici une checklist détaillant chaque dimension point par point.

Identification et vérification

☐ Chaque fournisseur fait l’objet d’un contrôle d’identité recoupé avec un registre officiel et pas seulement avec les documents qu’il transmet.

☐ Le bénéficiaire effectif est identifié pour les fournisseurs présentant un enjeu significatif.

☐ La profondeur du contrôle est proportionnée au niveau de risque du fournisseur et n’est pas uniforme sur tout le référentiel.

☐ Un fournisseur déjà connu fait l’objet d’un contrôle aussi rigoureux qu’un nouveau fournisseur lors d’un changement significatif.

Coordonnées bancaires

☐ L’IBAN de chaque fournisseur est vérifié par interrogation directe de la banque, pas seulement par contrôle de format.

☐ Toute demande de changement de RIB déclenche systématiquement une nouvelle vérification, quelle que soit l’ancienneté de la relation.

☐ Un circuit de validation à deux personnes distinctes existe pour toute modification de coordonnées bancaires.

Situation financière et opérationnelle

☐ La solvabilité des fournisseurs stratégiques est surveillée entre deux référencements.

☐ Le niveau de dépendance à un fournisseur difficilement substituable est identifié et documenté.

☐ Une solution de repli est envisagée en amont pour les fournisseurs les plus critiques.

Screening réglementaire

☐ Le screening des listes de sanctions et PPE est réactualisé périodiquement, pas uniquement au référencement initial.

☐ Le traitement des faux positifs (homonymies) est documenté et distingué des véritables correspondances.

Gouvernance et pilotage

☐ Les rôles sont clairement répartis entre achats, conformité et direction selon le niveau de risque du dossier.

☐ Un seuil de risque déclenchant l’implication de la conformité, puis de la direction est défini à l’avance.

☐ Chaque vérification et chaque décision de référencement sont tracées, avec source, date et auteur identifiable.

☐ Des indicateurs de suivi (couverture du référentiel, délai de traitement, taux d’anomalies) sont remontés régulièrement.

Outils et automatisation

☐ Le référentiel fournisseurs est segmenté selon le niveau de risque.

☐ Les contrôles répétitifs (registres et screening) sont automatisés plutôt que réalisés manuellement à chaque dossier.

☐ Un signal atypique ou une structure de détention complexe fait toujours l’objet d’une analyse humaine.

Relation fournisseur

☐ Les attentes de conformité sont expliquées aux fournisseurs plutôt qu’imposées sans contexte.

☐ Les fournisseurs stratégiques bénéficient d’un accompagnement, pas seulement d’un contrôle.

Plus vous cochez de cases et plus votre dispositif se rapproche d’une vigilance réellement tenue dans la durée.

Le KYS ne prend tout son sens que s’il est relié aux autres dispositifs de conformité de l’entreprise, plutôt que traité comme un sujet isolé. Il complète la LCB-FT côté fournisseurs, s’articule avec le devoir de vigilance sur les enjeux extra-financiers et rejoint la logique du KYC dans sa méthode sans jamais s’y substituer. Un dispositif construit en silo, sans lien avec ces autres briques, finit toujours par laisser un angle mort que les fournisseurs les plus exposés au risque exploitent en premier, souvent au moment où l’entreprise s’y attend le moins.

Ces contenus peuvent vous intéresser