La loi sapin 2 et l’intégration du KYS (Know Your Supplier ou connaissance de vos fournisseurs) dans la démarche de conformité des entreprises vise à corriger un manquement légal.
En effet, la LCB-FT (lutte contre le blanchiment d’argent et le financement du terrorisme) se concentre essentiellement sur la vigilance des entreprises envers leurs clients. Toutefois, les fournisseurs, eux, restaient peu contrôlés et souvent une seule fois, au moment de la signature du contrat.
Or un fournisseur mal identifié, financièrement fragile ou impliqué dans des pratiques douteuses expose l’entreprise qui travaille avec lui, parfois plusieurs années après le début de la relation. Ainsi, le KYS est né de ce constat : connaître un tiers ne se limite pas à vérifier son existence légale, il faut comprendre qui il est réellement et surveiller cette relation dans la durée. On vous explique.
Le KYS (Know Your Supplier) : une démarche de connaissance fournisseur
Le KYS, Know Your Supplier, littéralement « connaître son fournisseur », désigne l’ensemble des procédures qu’une entreprise met en place pour identifier ses fournisseurs, comprendre qui les contrôle réellement et évaluer les risques liés à la relation d’affaires.
Le sigle KYS s’est imposé par analogie avec le KYC (Know Your Customer), utilisé de longue date dans le secteur financier pour la connaissance client dans le cadre de la LCB-FT (lutte contre le blanchiment d’argent et le financement du terrorisme).
Concrètement, le KYS dépasse largement le simple contrôle administratif d’entrée en relation, à savoir, la vérification d’un extrait Kbis, d’un numéro de TVA intracommunautaire ou d’une immatriculation au registre du commerce.
Ce type de contrôle ponctuel donne une photographie à un instant T, mais ne dit rien de la solidité financière du fournisseur, de sa gouvernance réelle ou de l’évolution de sa situation dans le temps.
Le KYS ajoute une dimension d’évaluation des risques (financiers, juridiques, réputationnels et opérationnels) et une logique de suivi continu de la relation, du premier contact jusqu’à la fin du contrat.
Cette démarche s’adresse en priorité aux fonctions achats, juridiques et conformité, mais elle concerne en réalité toute organisation qui dépend d’un réseau de fournisseurs, de sous-traitants ou de prestataires pour fonctionner. Ce qui, en pratique, touche la quasi-totalité des entreprises, quelle que soit leur taille.
Origine et cadre réglementaire du KYS
Le KYS n’est pas une invention marketing des éditeurs de logiciels de conformité. Il s’est structuré en France à partir de 2016-2017, en réponse à deux textes qui ont profondément changé la manière dont les entreprises doivent regarder leurs tiers.
Le rôle de la loi Sapin 2 dans l’émergence du KYS
La loi n° 2016-1691 du 9 décembre 2016, dite loi Sapin 2, relative à la transparence, à la lutte contre la corruption et à la modernisation de la vie économique, impose aux grandes entreprises un programme de conformité anticorruption structuré autour de huit piliers définis à son article 17.
Parmi eux figurent les procédures d’évaluation de la situation des clients, fournisseurs de premier rang et intermédiaires au regard de la cartographie des risques de l’entreprise. Ce quatrième pilier vise directement les fournisseurs et constitue, selon l’Agence française anticorruption (AFA), l’un des chantiers les plus lourds à mettre en œuvre en raison du volume de tiers à couvrir.
Ce dispositif s’applique en premier lieu aux sociétés et sociétés mères qui emploient plus de 500 salariés et réalisent plus de 100 millions d’euros de chiffre d’affaires (seuils appréciés au niveau consolidé pour les groupes). La loi relative au devoir de vigilance, adoptée en 2017, élargit cette logique aux droits humains, sociaux et environnementaux pour les entreprises de plus de 5 000 salariés en France ou 10 000 dans le monde, y compris chez leurs fournisseurs et sous-traitants.
Le lien entre KYS et dispositif LCB-FT
Le KYS n’est pas, en tant que tel, une obligation issue de la réglementation LCB-FT. Cette dernière cible avant tout la relation avec le client pour les professions assujetties définies par le Code monétaire et financier.
Le KYS s’en inspire cependant directement dans sa logique :
- identifier un tiers ;
- comprendre sa structure de contrôle ;
- évaluer un niveau de risque ;
- surveiller la relation dans le temps.
Cette proximité méthodologique explique pourquoi les entreprises déjà dotées d’un dispositif LCB-FT ou KYC mature s’appuient souvent sur les mêmes outils et la même culture du risque pour construire leur démarche fournisseurs, sans que les deux dispositifs répondent aux mêmes textes ni aux mêmes finalités.
KYS et KYC : quelles différences ?
Le KYS et le KYC (Know Your Customer ou connaissance des clients) partagent un objectif commun : documenter la connaissance qu’une entreprise a de ses tiers pour limiter son exposition au risque. Ils se distinguent néanmoins sur plusieurs points :
- le périmètre : le KYC porte sur la relation client et le KYS sur la relation fournisseur, sous-traitant ou prestataire ;
- le fondement légal : le KYC découle directement du dispositif LCB-FT et s’impose aux professions assujetties du Code monétaire et financier alors que le KYS relève principalement de la loi Sapin 2 et du devoir de vigilance avec des seuils d’application différents ;
- l’intensité de l’obligation : pour les professions assujetties, le KYC est une obligation légale directe et systématique, assortie de sanctions spécifiques alors que le KYS est une obligation légale ciblée sur les grandes entreprises, mais une pratique recommandée bien au-delà, y compris pour des structures qui n’y sont pas juridiquement tenues.
Dans les deux cas, la finalité rejoint la même exigence de fond : ne pas entrer en relation ni la poursuivre sans savoir précisément avec qui l’entreprise traite réellement.
On récapitule tout ce qui précède dans un tableau pour vous aider à mieux comprendre.
| Dispositif | Niveau | Rattaché à | Tiers concerné | Objectif | Base légale | Entreprises concernées |
| LCB-FT | Cadre légal général | — | Client | Prévenir le blanchiment de capitaux et le financement du terrorisme | Code monétaire et financier | Professions assujetties |
| KYC | Brique opérationnelle | LCB-FT | Client, personne physique | Identifier le client et évaluer son risque | Code monétaire et financier (volet KYC) | Professions assujetties LCB-FT |
| KYB | Brique opérationnelle | LCB-FT (volet KYC appliqué aux personnes morales) | Client, personne morale | Identifier la structure, les dirigeants, les bénéficiaires effectifs | Code monétaire et financier | Professions assujetties LCB-FT |
| Loi Sapin 2 | Cadre légal | — | Client, fournisseur, intermédiaire | Prévenir la corruption et le trafic d’influence | Loi n° 2016-1691, art. 17 | Entreprises > 500 salariés/100 M€ de CA |
| KYS | Brique opérationnelle | Loi Sapin 2 (inspirée de la logique KYC, sans en être une obligation LCB-FT) | Fournisseur, sous-traitant, prestataire | Identifier, évaluer et surveiller le risque fournisseur | Art. 17 (pilier évaluation des tiers), devoir de vigilance | Entreprises soumises aux seuils légaux, pratique recommandée au-delà |
Qui est concerné par le KYS en entreprise ?
Le KYS combine une obligation légale, réservée à certaines entreprises, et une pratique de gestion des risques que la taille de l’entreprise ne rend jamais totalement superflue.
Les entreprises directement soumises à une obligation
L’évaluation des tiers imposée par l’article 17 de la loi Sapin 2 concerne les entreprises et sociétés mères de plus de 500 salariés réalisant plus de 100 millions d’euros de chiffre d’affaires ainsi que leurs filiales en France lorsqu’elles font partie d’un groupe dépassant ces seuils.
Le devoir de vigilance élargit l’exigence aux groupes de plus de 5 000 salariés en France ou 10 000 salariés dans le monde. Ces entreprises sont particulièrement exposées lorsqu’elles opèrent dans des secteurs à risque de corruption élevé : achats internationaux, sous-traitance en cascade, intervention d’intermédiaires commerciaux, implantation dans des zones géographiques sensibles.
Le KYS recommandé au-delà des seuils légaux
Les PME et ETI (entreprise de taille intermédiaire) qui ne franchissent pas ces seuils ne sont pas à l’abri du risque fournisseur : rupture d’approvisionnement, fraude au faux fournisseur, atteinte à l’image par association avec un tiers défaillant ou peu scrupuleux.
Ainsi, les professions réglementées (experts-comptables, avocats, notaires, etc.) sont elles aussi concernées, et à double titre : en tant que donneurs d’ordre dans leur propre organisation et en tant que conseils accompagnant leurs clients dans la structuration de leur politique fournisseurs.
Le KYS s’impose alors moins comme une contrainte réglementaire que comme un outil de maîtrise des risques et de continuité d’activité.

Sanctions LCB-FT et Sapin 2 : deux régimes distincts
Contrairement à une idée reçue, les sanctions applicables en cas de manquement diffèrent selon le dispositif concerné, tant dans leur nature que dans leur montant.
Sur le volet Sapin 2, l’Agence française anticorruption comprend une commission des sanctions chargée de prononcer les sanctions (logique). À cette fin, elle dispose d’une échelle graduée en cas de défaillance du programme de conformité (dont l’évaluation des tiers) :
- avertissement au dirigeant ;
- injonction de mise en conformité dans un délai maximal de trois ans ;
- amende pouvant atteindre 200 000 € pour une personne physique et 1 000 000 € pour une personne morale ;
- publication possible de la décision.
En cas de corruption effectivement caractérisée, les sanctions pénales prévues par le Code pénal sont bien plus lourdes : jusqu’à dix ans d’emprisonnement et 1 000 000 € d’amende pour une personne physique et jusqu’à 5 000 000 € pour une personne morale, voire davantage dans le cadre d’une convention judiciaire d’intérêt public.
Le régime LCB-FT repose sur une architecture différente :
- sanctions pénales pour blanchiment prévues par le Code pénal (cinq ans d’emprisonnement et 375 000 € d’amende, portés à dix ans et 750 000 € en cas de circonstance aggravante) ;
- sanctions administratives propres à chaque autorité de contrôle (ACPR, AMF, etc.) pour les professions assujetties.
Ces deux régimes ne se cumulent pas par défaut : une entreprise peut être défaillante sur son dispositif KYS sans jamais relever du droit pénal du blanchiment, et inversement.
Le KYS reste une pratique récente et encore hétérogène dans sa mise en œuvre pour beaucoup d’entreprises. Les évolutions en cours en matière de durabilité et de reporting extra-financier européen laissent penser que la connaissance fine des fournisseurs, aujourd’hui réservée aux plus grandes structures, deviendra progressivement un standard attendu de toute chaîne d’approvisionnement, quelle que soit la taille de l’entreprise qui la pilote. Nous ne pouvons que vous conseiller de commencer à intégrer une démarche KYS au sein de votre entreprise. Outre l’adaptation à une éventuelle obligation légale pour toutes les entreprises, c’est une façon de vous protéger des risques fournisseurs.


