VOIR LE REPLAY DE NOTRE WE​BINAIRE

Bien préparer sa rentrée 2026/2027

Audit fournisseur KYS : le processus étape par étape

KYS en entreprise : le guide complet pour bien démarrer – illustration 2
Table des matières

L’une des principales étapes du processus KYS, et non la moindre, est l’audit approfondi pour les situations qui dépassent la vérification KYS standard (Know Your Supplier ou connaissance des fournisseurs).

En effet, contrairement au contrôle mené lors du référencement, l’audit fournisseur ne se déclenche pas systématiquement. Il répond à un déclencheur précis, mobilise davantage de temps et de ressources et suit un processus structuré. Il dépasse la simple vérification continue de dossier.

On vous détaille les étapes concrètes pour le mener, du déclenchement à la décision finale. C’est parti.

Quand déclencher un audit fournisseur KYS approfondi ?

Un audit KYS (Know Your Supplier ou connaissance des fournisseurs) est généralement déclenché par un niveau de risque élevé ou un signal d’alerte apparu en cours de relation. Il fait bien comprendre qu’il est différent du contrôle standard mené à l’entrée en relation d’affaires, lors du référencement.

Trois situations justifient de dépasser la vérification standard pour engager un audit complet.

  1. En présence de fournisseurs identifiés comme à risque élevé dès le référencement, en raison de leur implantation géographique, de leur criticité opérationnelle ou du volume financier engagé.
  2. À l’apparition d’un signal d’alerte en cours de relation : incident de paiement, changement d’actionnariat non anticipé, apparition sur une liste de sanctions ou information défavorable remontée par un tiers.
  3. À l’arrivée d’une simple échéance : un fournisseur stratégique arrivant au terme de son cycle de révision périodique, défini lors de son référencement initial, doit être réaudité même en l’absence de signal négatif particulier.

Préparer l’audit KYS : cadrer le périmètre

Un audit mené sans cadrage préalable s’étend souvent au-delà du nécessaire, ou au contraire passe à côté du point qui a motivé son déclenchement. C’est pourquoi certaines étapes sont nécessaires avant même de commencer un audit fournisseur KYS. On fait le point.

Préparer l’audit KYS : définir les objectifs et le périmètre du contrôle

Avant toute démarche, il s’agit de formuler précisément ce que l’audit fournisseur KYS doit établir. Cadrer le périmètre suppose de répondre à chacune de ces questions :

  • Quel est l’élément déclencheur précis (signal d’alerte, échéance de révision, niveau de risque initial, etc.) et quelle question doit-il permettre de trancher ? ;
  • L’audit porte-t-il sur l’ensemble du profil de risque du fournisseur ou sur un point ciblé (structure de détention, situation financière, conformité réglementaire, etc.) ? ;
  • Quelles familles de contrôle du KYS standard (identité, coordonnées bancaires, situation financière, risques opérationnels et screening réglementaire) sont concernées par cet audit ? Et lesquelles peuvent être exclues du périmètre, car déjà validées récemment ? ;
  • Quel est le délai raisonnable pour conclure l’audit, compte tenu de l’urgence du signal qui l’a déclenché ? ;
  • Qui, côté entreprise, est responsable de mener l’audit et de valider ses conclusions (achats, conformité, ou les deux conjointement selon le seuil de risque) ?

Un audit déclenché par un changement d’actionnariat, par exemple, n’a pas besoin de revalider l’intégralité du dossier initial : il peut se concentrer sur la nouvelle structure de détention et ses conséquences sur le bénéficiaire effectif, sans reprendre les vérifications de solvabilité déjà à jour.

Préparer l’audit KYS : réunir les informations déjà disponibles avant l’audit

Avant de solliciter le fournisseur, il est utile de rassembler ce qui est déjà connu, pour éviter de redemander des informations existantes, mais aussi pour cibler la demande sur les seuls points manquants. Parmi les données déjà disponibles à réunir, notons :

  • le dossier de référencement initial, avec la date et le niveau de risque retenu à l’époque ;
  • l’historique des paiements effectués et des éventuels incidents constatés (retards, litiges, réclamations, etc.) ;
  • les résultats des vérifications ou réévaluations périodiques précédentes, s’il y en a eu ;
  • toute alerte ou tout signal remonté depuis le référencement (changement de RIB, notification de sanction, information défavorable relayée en interne, etc.) ;
  • les échanges contractuels en cours, notamment si un avenant ou une renégociation est prévu en parallèle de l’audit.

Cette étape permet d’identifier en amont les zones qui nécessitent réellement un approfondissement, plutôt que de repartir d’une page blanche. C’est important d’un point du temps et des ressources nécessaires.

Mener l’audit KYS : la méthode étape par étape

Le cœur de l’audit se déroule en trois temps, qui s’enchaînent sans nécessairement s’étaler sur une durée excessive selon la complexité du dossier. On vous explique tout pas à pas.

Étape 1 de l’audit KYS : l’entretien et la demande documentaire ciblée

L’audit fournisseur KYS démarre par un échange direct avec un interlocuteur identifié chez le fournisseur, distinct du canal ayant éventuellement signalé le problème initial. Cet entretien poursuit trois objectifs concrets :

  • présenter le motif de l’audit sans nécessairement en détailler chaque source ;
  • recueillir les explications du fournisseur sur le point identifié ;
  • annoncer précisément la demande documentaire qui suit.

Comme vous le constatez, le travail effectué en amont quant au cadrage de l’audit va grandement vous aider.

Ici, nous vous recommandons d’envoyer une notification d’audit au fournisseur. Il s’agit d’une lettre de cadrage avec l’agenda et la liste des éléments requis.

La demande documentaire doit rester ciblée sur les objectifs définis préalablement et peut inclure, selon le motif de l’audit :

  • des justificatifs financiers récents (bilan, situation intermédiaire, etc.) si le déclencheur est d’ordre financier ;
  • un organigramme actualisé et les statuts modifiés en cas de doute sur la structure de détention ou un changement d’actionnariat ;
  • des preuves de conformité sur un point réglementaire précis (certification, attestation, plan d’action déjà engagé, etc.) ;
  • les coordonnées d’un référent dédié chez le fournisseur pour la suite des échanges, si l’audit doit se poursuivre sur plusieurs semaines.

À cela, s’ajoute un questionnaire d’audit portant sur l’évaluation approfondie de la probité et la gouvernance.

Étape 2 de l’audit KYS : la vérification croisée et le contrôle sur site si nécessaire

Les éléments obtenus doivent ensuite être recoupés avec des sources indépendantes du fournisseur. Les seules déclarations du fournisseur ne suffisent pas à garantir la conformité, comme c’est le cas aussi lors du référencement initial. Parmi les sources à consulter, notons :

  • les registres officiels (Infogreffe, Registre national des entreprises, Bodacc, etc.) pour confirmer la situation juridique et l’absence de procédure collective ;
  • les bases de données financières ou de solvabilité pour objectiver les indicateurs déclarés (Infogreffe, Coface, Creditsafe, etc.) ;
  • les listes de sanctions et de personnes politiquement exposées, réactualisées à la date de l’audit et non reprises telles quelles du référencement initial ;
  • les sources ouvertes (presse économique, publications officielles, etc.) pour tout élément relatif à une procédure judiciaire ou une controverse publique.

Un audit documentaire KYS poussé vise également à analyser les politiques internes (Code de conduite, plan de vigilance, RGPD, anticorruption, etc.) et à tracer l’origine des fonds, les flux financiers et l’historique des flux logistiques.

Pour les fournisseurs les plus critiques, ou lorsque le doute persiste après cette vérification documentaire, un contrôle sur site permet de constater directement la réalité de l’activité déclarée : existence effective des locaux annoncés, cohérence des moyens de production avec les volumes promis, présence du personnel nécessaire à l’activité, etc.

Le contrôle sur site est l’occasion d’évaluer comment le fournisseur audité contrôle sa propre chaîne de valeur et la conformité de ses sous-traitants.

Ce déplacement se justifie lorsque l’enjeu du dossier (montant engagé, criticité opérationnelle et gravité du signal initial) dépasse le coût et le temps qu’il représente. Mais nous vous rassurons, il reste l’exception plutôt que la règle.

Étape 3 de l’audit KYS : la formalisation des constats et du niveau de risque final

Chaque élément vérifié, conforme ou non, doit être consigné dans un compte rendu structuré comprenant, pour chaque point contrôlé :

  • l’élément vérifié et le résultat obtenu (conforme, non conforme, à surveiller) ;
  • la source ayant permis la vérification (registre, entretien, document transmis, contrôle sur site) ;
  • la date du contrôle et l’identité de la personne l’ayant réalisé ;
  • une évaluation de la gravité et de l’impact sur le niveau de risque global du fournisseur pour tout point non conforme.
Audit fournisseur KYS : le processus étape par étape
Source : Matrice et cartographie des risques – economie.gouv.fr

Voici notre grille d’interprétation pour parvenir à remplir cette cartographie des risques.

Probabilité/Impact 1. Faible (Impact mineur) 2. Moyen (Impact financier/image) 3. Fort (Impact pénal/juridique)
3. Forte (Fréquent/Pays à risque) 3 – Risque moyen 6 – Risque élevé 9 – Risque critique
2. Moyenne (Occasionnel) 2 – Risque faible 4 – Risque moyen 6 – Risque élevé
1. Faible (Rare) 1 – Risque faible 2 – Risque faible 3 – Risque moyen

Comme vous le remarquez, chaque niveau de probabilité et d’impact a une note : faible 1, moyen 2 et fort 3. Lorsque la probabilité est forte (3) et le risque moyen (2), le score attribué au risque est de 6 (3 X 2).

Pour exploiter la cartographie, il convient de mesurer le positionnement du risque brut (avant contrôles), puis le positionnement du risque résiduel ou net après l’audit KYS.

Vous tracez alors une flèche de déplacement qui montre comment le risque brut se déplace vers une zone acceptable (risque faible ou moyen) grâce aux mesures de contrôle vérifiées lors de votre audit sur site ou sur pièces (gouvernance saine, bénéficiaires effectifs identifiés, procédures anticorruption internes validées).

L’outil devient central de votre restitution grâce à la réévaluation explicite du niveau de risque du fournisseur comparée à son niveau initial : confirmé, dégradé ou amélioré, avec la justification de cet écart.

Cette formalisation transforme l’audit en preuve exploitable en cas de contrôle de conformité ultérieur, plutôt qu’en simple démarche informelle dont il ne resterait aucune trace.

Une fois l’audit KYS formalisé, il est normal de faire un débriefing à chaud aux dirigeants du fournisseur afin de leur présenter oralement les conclusions majeures.

S’ouvre ensuite la phase contradictoire correspondant un délai (souvent 15 jours) accordé au fournisseur pour contester ou apporter des preuves correctives immédiates. S’ensuit la signature conjointe du procès-verbal d’audit par les deux parties pour acter le constat des écarts.

Après l’audit KYS : décision et suivi

Un audit qui ne débouche sur aucune décision formalisée n’a produit qu’un rapport de constats, sans effet réel sur la maîtrise du risque.

Les décisions possibles à l’issue de l’audit KYS

Les constats relevés lors de l’audit fournisseur KYS et les mesures correctives et préventives prises par ce dernier débouchent sur quatre issues possibles.

  1. Le maintien du référencement sans condition, lorsque l’audit confirme un niveau de risque acceptable.
  2. Le maintien conditionné à un plan d’action correctif assorti d’une échéance précise lorsqu’un point identifié appelle une amélioration sans remettre en cause la relation dans son ensemble.
  3. La suspension temporaire, le temps qu’un point bloquant soit résolu, notamment en cas de doute persistant sur la structure de détention ou un risque de conformité non levé.
  4. La fin de la relation, réservée aux cas où le risque constaté dépasse ce que l’entreprise est prête à accepter, quelles que soient les mesures correctives envisageables.

Concernant le 2e point, vous êtes parfaitement en droit d’exiger du fournisseur qu’il formalise des solutions concrètes pour chaque non-conformité. Ces solutions sont à formaliser en co-construction entre vous et le fournisseur dans un plan d’actions correctives et préventives.

Ce document doit permettre d’assigner des responsables chez le fournisseur pour chaque action validée ainsi que définir un échéancier strict fixant des dates limites de résolution (par exemple, 30 jours pour une faille de procédure, 90 jours pour un changement d’actionnaire).

Assurer le suivi du plan d’action et la traçabilité de la décision

Lorsqu’un plan d’action correctif est retenu, son suivi doit être aussi rigoureux que l’audit lui-même afin de faire une vérification effective, côté entreprise, de la mise en œuvre à la date convenue plutôt qu’une simple confiance déclarative.

Vous pouvez aussi faire votre propre plan d’actions correctives ou préventives à la suite de l’audit. Par exemple, si vous avez identifié une dépendance excessive à un fournisseur unique, vous pouvez formaliser un plan de diversification avec des jalons vérifiables.

Que vous ayez opté pour le maintien sous condition, la suspension temporaire ou la fin de la relation d’affaires, vous devez justifier et tracer la décision (éléments et justificatifs qui ont conduit à la décision, personne qui a pris la décision, la date de décision).

Bien évidemment, lorsque vous levez les réserves et poursuivez la relation, vous devez collecter les nouveaux justificatifs légaux ou les nouvelles procédures signées par le fournisseur et procéder à la clôture formelle en notifiant par écrit au fournisseur la levée des réserves et la réactivation de son statut.

Concluons par le fait qu’un audit qui ne débouche sur aucune décision tracée n’a produit qu’un rapport, et non une amélioration réelle de la maîtrise du risque fournisseur. La rigueur de la méthode importe autant que la décision elle-même en matière de conformité, car c’est elle qui permet de justifier, des mois ou des années plus tard, pourquoi un fournisseur a été maintenu, corrigé ou écarté.

Ces contenus peuvent vous intéresser