Le KYS (Know Your Supplier) pour les entreprises est une démarche structurée, mais dans la pratique, beaucoup d’entreprises le vivent comme une succession de contrôles isolés. On vérifie un Kbis ici, on relance un RIB là, sans que ces actions s’inscrivent dans une logique d’ensemble.
Or, le KYS fonctionne en réalité comme un cycle, où chaque étape alimente la suivante et où la dernière relance la première. Autrement dit, l’identification prépare la vérification, la vérification nourrit l’évaluation du risque, l’évaluation conditionne la décision et la surveillance continue redéclenche le cycle dès qu’un signal l’exige.
Comprendre cet enchaînement et savoir transformer des vérifications éparses en un niveau de risque exploitable change la manière dont un dispositif KYS est piloté au quotidien. C’est précisément ce que l’on vous explique ici.
Le cycle du processus KYS : de l’identification à la surveillance continue
Le KYS s’appuie sur la méthodologie en 5 étapes du KYC (Know Your Customer ou connaissance client) répondant au cadre légal de la lutte contre le blanchiment d’argent et le financement du terrorisme (LCB-FT).
Mais le cadre légal du KYS reposant sur la loi Sapin 2, la loi anticorruption, il intègre une dimension complémentaire, celle de détecter les faits de corruption, de trafic d’influence, de concussion, de prise illégale d’intérêts, de détournement de fonds publics et de favoritisme. On fait le point sur les étapes du KYS.
Étape 1 du KYS : l’identification pour repérer et présélectionner le fournisseur
La première phase du KYS intervient bien avant la première commande lors du référencement fournisseur.
L’enjeu ici est de répondre à une question simple : qui est ce fournisseur et correspond-il à un besoin réellement défini ? Elle démarre dès la recherche de marché, avant tout engagement contractuel, et consiste à constituer un premier niveau d’information sur les fournisseurs potentiels : identité déclarée, secteur d’activité, zone géographique d’implantation, etc.
Cette étape est, en réalité, une phase classique dans le référencement fournisseur standard. Toutefois, c’est aussi ici que s’ajoute la première couche du processus KYS.
En effet, c’est à ce stade qu’un premier niveau de criticité se dessine en fonction du besoin à couvrir. Par exemple, un composant stratégique et difficilement substituable n’appelle pas la même vigilance dès l’identification qu’une fourniture ponctuelle à faible enjeu, car il peut y avoir un risque de dépendance au fournisseur.
L’identification prépare directement la vérification qui suit, mais sans encore engager de contrôle approfondi.
Étape 2 du KYS : la vérification pour contrôler ce qui a été déclaré
Une fois le fournisseur identifié, la vérification vise à confirmer, ou infirmer, chaque élément déclaré en le croisant avec des sources indépendantes. En effet, les déclarations du fournisseur ne suffisent pas à prouver la véracité des informations.
Plusieurs sources officielles sont disponibles, comme : Infogreffe, le Registre national des entreprises (pour les structures non commerciales exerçant une activité économique), le Registre des bénéficiaires effectifs, Bodacc, etc.
Si cette démarche est également réalisée dans un processus standard de référencement des fournisseurs, le processus KYS impose d’aller plus loin que les vérifications classiques.
Ainsi, cette phase couvre plusieurs familles de contrôle complémentaires :
- l’identité juridique de l’entreprise (dirigeants, bénéficiaires effectifs, personnes politiquement exposées, etc.) ;
- ses coordonnées bancaires ;
- sa situation financière : analyse des bilans, du risque de faillite et des indices de défaillance ;
- la nature des opérations : opérations stratégiques à risque (opérations de fusions acquisitions, cessions d’actifs, association avec un nouveau partenaire stratégique, etc.) ;
- ses risques opérationnels : nature du tiers, son secteur d’activité, la nature des relations (directe ou indirecte), capacité du tiers à maintenir ses livraisons en cas de crise, durée du cycle de vente et la pression concurrentielle, conditions et moyens de paiement, etc. ;
- son exposition aux listes de sanctions.
C’est la phase du KYS la plus demandeuse en temps et celle où la profondeur du contrôle doit être proportionnée à l’enjeu identifié en amont plutôt qu’appliquée uniformément à l’ensemble du référentiel fournisseurs.
Étape 3 du KYS : l’évaluation des risques pour transformer les constats en niveau exploitable
Une fois les vérifications réalisées, l’entreprise se retrouve avec une accumulation d’informations disparates : un statut juridique confirmé, un indicateur de solvabilité, un résultat de screening, une note de criticité opérationnelle, etc. Mais ces informations, en l’état, ne servent à rien.
C’est là qu’intervient l’évaluation des risques. Cette étape du processus KYS consiste à agréger ces éléments en un niveau de risque unique et compréhensible, capable de guider une décision plutôt que de rester une simple compilation de données.
C’est l’étape au cœur du processus KYS. C’est pourquoi on vous explique dans le détail comment évaluer le risque pour ajuster la vigilance KYS un peu plus loin.
Étape 4 du KYS : la décision d’accepter, de conditionner ou de refuser la relation d’affaires
Maintenant que le niveau de risque est établi, une décision doit être prise et assumée. Plusieurs possibilités s’offrent à vous :
- référencement accepté ;
- référencement accepté sous condition d’un complément d’information ou d’un plan d’action correctif ;
- référencement refusé.
Cette décision engage l’entreprise et doit reposer sur des critères objectivés plutôt que sur une impression générale, avec une répartition claire de qui décide selon le niveau de risque en jeu. Nous y revenons plus en détail également dans ce qui suit.
Étape 5 du KYS : la surveillance continue pour maintenir la vigilance dans le temps
Le cycle du processus KYS ne s’arrête pas à la décision initiale. Comme nous l’évoquions, chaque étape alimente la suivante et la dernière relance la première.

Aussi, la surveillance continue consiste à réévaluer périodiquement les fournisseurs actifs et, surtout, à réagir immédiatement à certains déclencheurs qui ne peuvent pas attendre l’échéance de révision prévue, comme un changement d’actionnariat, un incident de paiement ou l’apparition sur une liste de sanctions.
Face à ces déclencheurs, l’entreprise doit alors mener un audit KYS fournisseur qui consiste en un contrôle renforcé.
Ainsi, cette phase referme le cycle dans la mesure où un signal détecté lors de la surveillance continue peut redéclencher une vérification ciblée, une réévaluation du risque puis une nouvelle décision, sans repartir de l’identification.
Zoom sur l’évaluation des risques : le cœur du processus KYS
Comme nous le disions, l’évaluation des risques est l’étape sans doute la plus importante du processus KYS, bien que chaque étape le soit. D’autant plus que les différentes phases sont connectées et s’auto-alimentent. Autrement dit, une phase défaillante entraîne un manquement sur la phase suivante.
Toujours est-il que l’évaluation des risques vise à agréger l’ensemble des données permettant de prendre la décision qui s’impose. C’est ici que l’on analyse et score le risque.
L’évaluation des risques KYS : les critères déterminants
La cartographie des risques repose sur des critères permettant de construire un niveau de risque fournisseur cohérent. Ces critères peuvent varier en fonction de la nature de l’activité, des métiers, du type de fournisseur, etc.
Voici une liste de critères pouvant servir de repères.
Le montant annuel engagé
Un fournisseur représentant un flux financier important expose davantage l’entreprise qu’une relation ponctuelle à faible montant, y compris en cas de simple défaillance de solvabilité.
Bon à savoir : les flux financiers importants peuvent servir à masquer des pots-de-vin, des commissions occultes ou des surfacturations. Un gros budget d’achat offre plus de « marge de manœuvre » pour intégrer des coûts frauduleux. Plus la somme est élevée, plus le risque de détournement de fonds à des fins de corruption augmente.
La criticité de la prestation pour l’activité
Un fournisseur unique sur un composant stratégique ou une prestation rare, sans alternative identifiée sur le marché, porte un risque bien supérieur à un prestataire aisément substituable (risque de dépendance économique).
Bon à savoir : si un fournisseur sait qu’il est indispensable et irremplaçable (fournisseur unique), il dispose d’un pouvoir de négociation asymétrique. Cette position de force facilite le chantage ou l’exigence de contreparties illicites (par exemple, forcer l’entreprise à accepter un intermédiaire opaque).
Le pays d’implantation
Une implantation dans une zone identifiée à risque élevé de corruption ou soumise à des sanctions internationales justifie une vigilance renforcée dès l’identification, indépendamment des autres critères.
Bon à savoir : c’est le critère le plus direct. Certains pays ont des pratiques d’affaires où le pot-de-vin est systémique ou institutionnalisé pour obtenir des licences, passer la douane ou remporter des marchés. Une implantation dans ces zones (mesurée par des indices comme celui de Transparency International) qualifie immédiatement le tiers à « haut risque ».
L’ancienneté et l’historique de la relation
Un fournisseur récent, sans historique de collaboration, présente structurellement plus d’inconnues qu’un fournisseur suivi depuis plusieurs années sans incident constaté.
Bon à savoir : les réseaux de corruption ou de blanchiment utilisent régulièrement des sociétés-écrans ou des structures éphémères créées juste pour une opération frauduleuse. Un fournisseur récent n’a pas de réputation à perdre, contrairement à un partenaire historique qui a déjà fait l’objet de plusieurs audits internes.
Le résultat des vérifications déjà menées
Une anomalie détectée lors du contrôle initial, même mineure et corrigée, doit peser dans l’évaluation globale plutôt que d’être oubliée une fois le point résolu.
Bon à savoir : en matière de corruption, les signaux d’alerte commencent souvent par des anomalies mineures : un changement soudain de compte bancaire, une adresse domiciliée dans un paradis fiscal ou un refus initial de signer la charte éthique. Conserver l’historique de ces alertes permet de détecter des schémas de dissimulation sur le long terme.
Ici, n’oublions pas qu’un certain nombre de vérifications ont été menées en amont (étape 2).
Le scoring des risques : construire une grille de score simple et actionnable
Une grille de scoring doit transformer les cinq critères précédemment évoqués en un niveau de risque unique. Voici un exemple directement applicable, à ajuster selon votre secteur d’activité.
| Critère | 1 point (risque faible) | 2 points (risque modéré) | 3 points (risque élevé) |
|---|---|---|---|
| Montant annuel engagé | Moins de 10 000 € | Entre 10 000 € et 100 000 € | Plus de 100 000 € |
| Criticité de la prestation | Fournisseur facilement substituable | Substituable avec un délai de transition | Fournisseur unique ou stratégique |
| Pays d’implantation | Faible exposition au risque de corruption ou LCB-FT | Exposition modérée | Pays identifié à risque élevé |
| Ancienneté de la relation | Plus de 5 ans, sans incident | Entre 1 et 5 ans | Moins d’un an, ou incident déjà constaté |
| Résultat des vérifications initiales | Aucune anomalie détectée | Anomalie mineure, déjà corrigée | Anomalie non résolue ou signal d’alerte actif |
Le score total, compris entre 5 et 15 points, vous aide à déterminer directement le niveau de vigilance à appliquer, par exemple :
- 5 à 7 points : vigilance légère : contrôle standard au référencement, réévaluation périodique espacée, par exemple tous les trois ans ;
- 8 à 11 points : vigilance standard : vérification complète au référencement, réévaluation annuelle, validation par la fonction achats suffisante dans la majorité des cas ;
- 12 à 15 points : vigilance renforcée : due diligence approfondie avant référencement, validation obligatoire par la fonction conformité, réévaluation au minimum semestrielle et surveillance rapprochée des signaux de changement.
Attention, cette grille n’a pas vocation à remplacer le jugement humain sur un dossier atypique, mais elle évite qu’un fournisseur à enjeu élevé ne soit traité avec la même légèreté qu’un fournisseur ponctuel, faute de critères objectivés pour les distinguer.
Zoom sur décision et la responsabilité : qui fait quoi sur l’ensemble du cycle
La gouvernance du processus KYS doit être réfléchie pour élaborer un dispositif réellement opérationnel et éviter les freins, comme des décisions à enjeu prises isolément par une seule personne ou des dossiers qui stagnent faute de savoir qui doit trancher.
Pour cela, un processus KYS repose sur un principe d’étanchéité pour éviter les conflits d’intérêts. En bref, les opérationnels proposent, la Conformité analyse et la Direction décide. Voici un exemple de gouvernance KYS.
| Phase du cycle | Achats | Conformité | Direction financière | Direction générale |
|---|---|---|---|---|
| Identification | Initie la recherche et la présélection | Consultée si le secteur ou la zone géographique est sensible | — | — |
| Vérification | Collecte les documents et pilote les contrôles standards | Valide les vérifications pour les dossiers à risque modéré ou élevé | Consultée pour les vérifications de solvabilité approfondies | — |
| Évaluation des risques | Applique la grille de scoring | Arbitre en cas de score en zone de vigilance renforcée | Contribue à l’évaluation du risque financier | — |
| Décision | Décide seule pour les scores en vigilance légère | Valide obligatoirement les scores en vigilance standard et renforcée | Valide les engagements financiers significatifs | Tranche au-delà d’un seuil de risque ou de montant défini à l’avance |
| Surveillance continue | Signale les changements opérationnels constatés | Pilote les réévaluations périodiques et traite les alertes | Suit les signaux financiers (incidents de paiement, solvabilité) | Informée des fournisseurs en vigilance renforcée lors d’un point périodique |
Cette répartition n’a de valeur que si le seuil qui bascule une décision de la fonction achats vers la conformité, puis vers la direction générale, est fixé à l’avance et connu de tous. Sans ce seuil explicite, chaque dossier redevient un cas particulier à arbitrer dans l’urgence, ce qui annule le bénéfice de la grille de scoring construite en amont.
Piloter le dispositif KYS dans la durée : la méthode
Un processus KYS peut exister sur le papier, mais sans jamais produire d’effet réel s’il n’est pas piloté dans la durée au même titre qu’un autre processus métier. Voici quelques pistes à exploiter.
Les signes d’un dispositif KYS immature ou mature
Un dispositif immature se reconnaît à plusieurs symptômes récurrents :
- les contrôles sont réalisés de façon inégale selon la personne en charge du dossier, sans grille de référence partagée ;
- aucune trace écrite ne permet de reconstituer, plusieurs mois après, ce qui a été vérifié et par qui ;
- les réévaluations périodiques n’ont pas de date planifiée et ne se déclenchent qu’à l’occasion d’un incident ;
- le niveau de risque d’un fournisseur n’est jamais formalisé, seulement estimé de façon informelle par la personne qui le suit.
À l’inverse, un dispositif mature repose sur
- des critères homogènes appliqués à l’ensemble du référentiel ;
- une documentation systématique de chaque contrôle ;
- un calendrier de réévaluation défini et respecté ;
- un niveau de risque formalisé et actualisé pour chaque fournisseur actif.
Les indicateurs à suivre pour piloter le dispositif KYS
Quatre indicateurs suffisent généralement à mesurer la santé réelle d’un dispositif KYS.
- La part du référentiel des fournisseurs couverte par une vérification à jour : révèle si le dispositif s’applique réellement à l’ensemble du portefeuille ou seulement à une poignée de dossiers suivis de près.
- Le délai moyen de traitement d’un dossier de la demande de référencement à la décision finale : permet d’arbitrer entre rigueur du contrôle et fluidité opérationnelle pour les équipes achats.
- Le taux d’anomalies détectées lors des vérifications : mesure la fiabilité réelle du référentiel existant et peut justifier une campagne de fiabilisation si ce taux dépasse un seuil jugé anormal.
- La part des fournisseurs à risque renforcé dont la réévaluation est à jour : c’est l’indicateur le plus critique puisqu’il porte spécifiquement sur les dossiers où un retard de suivi expose le plus l’entreprise.
À la lecture de tout ce qui précède, vous comprenez mieux pourquoi un processus KYS qui reste une addition de contrôles isolés, sans grille de risque partagée, ni de pilotage dans la durée produit de la donnée sans jamais produire de décision cohérente. C’est la structuration en cycle, de l’identification à la surveillance continue, qui transforme une série de vérifications ponctuelles en une gestion réelle du risque fournisseur. Les indicateurs de pilotage permettent de détecter qu’un dispositif se dégrade avant qu’un incident ne le révèle brutalement et de justifier, en cas de contrôle de conformité externe, que la vigilance annoncée correspond à une pratique effective plutôt qu’à une procédure restée sur le papier.


