VOIR LE REPLAY DE NOTRE WE​BINAIRE

Bien préparer sa rentrée 2026/2027

Les bonnes pratiques pour réussir sa due diligence fournisseurs

Les bonnes pratiques pour réussir sa due diligence fournisseurs
Table des matières

Le processus KYS en entreprise permet d’identifier, vérifier et évaluer un fournisseur par le respect de différentes étapes. Mais le simple fait de suivre chacune de ces étapes à la lettre ne vous garantit pas que votre KYS sera efficace en pratique.

Tout processus KYS (Know Your Supplier ou la connaissance des fournisseurs) aussi sophistiqué soit-il ne sert à rien s’il ne permet pas d’être appliqué avec constance, y compris quand le volume de fournisseurs augmente, que les équipes changent ou que la pression opérationnelle pousse à écourter un contrôle.

On vous rassure, nul besoin d’avoir un dispositif complexe, au contraire. Plus il est simple et plus il sera opérationnel dans le temps. Et on vous explique comment faire.

Les principes d’une due diligence fournisseurs durable

La due diligence fournisseurs repose sur quatre principes transversaux qui conditionnent la solidité d’un dispositif KYS (Know Your Supplier ou connaissance des fournisseurs), quelle que soit sa taille.

La proportionnalité constante de la due diligence fournisseurs

La proportionnalité constante fait référence au fait que le niveau de contrôle doit rester corrélé au risque de chaque fournisseur et à chaque étape du cycle, et donc pas seulement au référencement.

Ainsi, un fournisseur dont le profil de risque évolue doit voir son niveau de vigilance réajusté à la hausse comme à la baisse. Autrement dit, rien n’est figé.

La traçabilité de la due diligence

La due diligence fournisseurs doit répondre au principe de la traçabilité systématique. Cela signifie que chaque vérification effectuée et chaque décision prise doivent pouvoir être reconstituée des mois ou des années plus tard avec sa source/motivation, sa date et son auteur.

Cela est valable pour les vérifications et décisions relatives à chaque fournisseur, mais également pour toute décision relative au processus KYS lui-même, comme les choix effectués lors de l’élaboration de la procédure (niveau de vigilance décidée au regard du scoring, par exemple) ou toute modification ultérieure (modification des critères pour le scoring, par exemple).

Les bonnes pratiques pour réussir sa due diligence fournisseurs
Source : Guide pratique anticorruption à destination des PME et petites ETI publié par l’AFA (Agence Française Anticorruption).

La clarté des responsabilités de la due diligence fournisseurs

Le KYS désigne l’ensemble des procédures de vérification de l’identité, de la santé financière et de la conformité légale des tiers. La clarté des responsabilités dans ce contexte signifie qu’il faut définir précisément qui fait quoi en interne (achats, juridique, conformité) pour valider et surveiller chaque fournisseur, et ce à chaque étape du cycle KYS.

L’attribution des tâches doit identifier qui s’occupe de la collecte des données et de leur saisie (service achats, par exemple), qui procède à une alerte de 1er niveau (service achat, généralement), qui procède aux vérifications approfondies, à l’arbitrage et à l’évaluation (service conformité ou responsable LCB-FT en général).

Une révision régulière des fournisseurs

Comme nous l’évoquions, la situation d’un fournisseur peut évoluer à tout moment durant la relation d’affaires. Ainsi, le profil de risque doit être ajusté en conséquence (principe de la proportionnalité constante).

Pour cela, il faut bien comprendre qu’une révision ne doit pas avoir lieu uniquement lors d’un incident. Un dispositif KYS mature planifie ses réévaluations à l’avance plutôt que de ne réagir qu’après qu’un problème s’est déjà produit.

Ces principes ne se substituent pas aux différentes étapes du processus KYS à mettre en œuvre ni ne s’ajoutent comme des contraintes supplémentaires. Ils en sont la condition de fonctionnement dans la durée, indépendamment de la taille du référentiel fournisseurs concerné.

Les bonnes pratiques pour réussir sa due diligence fournisseurs – illustration 2
Source : Guide pratique anticorruption à destination des PME et petites ETI publié par l’AFA (Agence Française Anticorruption).

Optimiser sa due diligence fournisseurs : gagner du temps sans perdre en fiabilité

Vous voulez faire les choses bien et vous avez élaboré un dispositif KYS des plus complets. Attention, un dispositif KYS trop lourd finit par être contourné sous la pression opérationnelle. Le dispositif doit être bien calibré. Deux leviers permettent de concilier rigueur et fluidité.

Segmenter sa due diligence fournisseurs pour concentrer l’effort où il compte

Concrètement, segmenter sa due diligence fournisseurs suppose de classer l’ensemble du référentiel fournisseurs selon un nombre restreint de critères déjà établis (montant engagé, criticité, pays d’implantation, etc.) puis d’associer à chaque segment un parcours de contrôle prédéfini. Cela évite de décider du niveau de vigilance à appliquer au cas par cas.

Par exemple, un segment évalué comme à faible enjeu peut ainsi suivre un parcours allégé et largement automatisable, tandis qu’un segment défini comme à risque élevé déclenche systématiquement une validation par la fonction conformité.

Astuce pratique : l’automatisation du tri initial libère du temps pour traiter les dossiers qui nécessitent réellement une analyse approfondie, mais sans renoncer au contrôle sur les segments à faible enjeu.

Standardiser les demandes et clarifier les niveaux de validation de la due diligence fournisseurs

La standardisation des demandes vise à concevoir un modèle de demande documentaire réutilisable et adapté à chaque segment de risque. Dans l’idée, un segment à faible risque exigera une collecte documentaire allégée, alors qu’un segment à risque élevé nécessitera de demander davantage de données.

Cette standardisation évite de redéfinir une liste de pièces à collecter pour chaque nouveau dossier, ce qui réduit aussi les allers-retours avec le fournisseur.

De plus, elle permet de séparer clairement les niveaux de contrôle : un premier niveau de contrôle courant vérifie la complétude et la cohérence des documents reçus, un second niveau est réservé seulement aux dossiers qui présentent une incohérence ou un signal nécessitant une analyse experte.

Cette séparation évite qu’un profil senior ne passe l’essentiel de son temps sur des tâches de vérification répétitives au détriment des dossiers qui exigent réellement son expertise.

Automatiser sa due diligence fournisseurs : les outils KYS

Il n’existe pas, à proprement parler, de logiciel KYS universel couvrant l’ensemble du dispositif. Plusieurs catégories d’outils, souvent complémentaires, couvrent chacune une brique spécifique du processus.

Ainsi, les outils KYS interconnectés avec les bases de données et registres d’entreprises (comme Infogreffe, le Registre National des Entreprises, l’Insee, etc.) permettent de recouper automatiquement l’identité déclarée d’un fournisseur avec des sources officielles, sans aucune ressaisie manuelle.

Les solutions de vérification du titulaire d’un compte bancaire par interrogation directe de la banque détentrice du compte remplacent le simple contrôle de format d’un RIB par une confirmation active et difficilement contournable (Vérification du Bénéficiaire (VoP), SEPAm@il DIAMOND/ValidIban ou encore la vérification instantanée par API à l’aide d’outils comme Stripe Identity ou YouTrust Verify).

Les outils de screening des listes de sanctions et de PPE (Personnes Politiquement Exposées) automatisent un contrôle qui, réalisé manuellement sur un référentiel de plusieurs centaines de fournisseurs, deviendrait rapidement impraticable.

Enfin, l’intégration de ces contrôles directement dans l’ERP ou l’outil achats avec blocage de la création d’une fiche fournisseur tant que les vérifications ne sont pas validées transforme un contrôle facultatif en étape obligatoire du circuit.

Néanmoins, nous attirons votre attention sur le fait que ces outils fiabilisent et accélèrent les contrôles répétitifs et les vérifications de masse, mais ils ne remplacent pas le jugement humain face à un signal atypique : une structure de détention complexe, une incohérence entre deux sources qui se contredisent ou un contexte particulier qui ne rentre dans aucun critère prédéfini.

Un dispositif entièrement automatisé, sans possibilité d’escalade vers une analyse humaine, finit par valider mécaniquement des dossiers qui auraient mérité un examen plus approfondi.

Former et sensibiliser les collaborateurs à la due diligence fournisseurs

Le meilleur processus KYS reste inefficace si les personnes chargées de l’appliquer au quotidien n’en comprennent ni l’existence, ni la logique, ni l’importance. Cela peut vous sembler évident.

Pourtant, cette dimension humaine est souvent la grande absente des dispositifs construits uniquement autour d’outils et de procédures écrites. Généralement, les entreprises sensibilisent ou forment uniquement les collaborateurs du service conformité. Or, ils ne sont pas les seuls à intervenir dans le processus.

Les équipes achats, en première ligne au moment du référencement, doivent, elles aussi, savoir reconnaître les signaux qui justifient une escalade vers la conformité, sans nécessairement maîtriser l’ensemble du cadre réglementaire sous-jacent.

Les équipes comptables et financières, qui traitent les demandes de changement de coordonnées bancaires, doivent intégrer ce contrôle comme un réflexe systématique plutôt que comme une étape optionnelle ralentissant un paiement urgent.

Une sensibilisation efficace passe moins par une formation théorique unique que par des mises en situation concrètes, par exemple, une demande de changement de RIB frauduleuse reçue par email dans un contexte de campagne de règlements. Les mises en situation marquent davantage les esprits qu’un rappel abstrait des obligations légales, en plus d’être plus ludiques.

Bon à savoir : contrairement à la LCB-FT, où la formation du personnel constitue une obligation légale directe pour l’ensemble des professions assujetties, le KYS ne fait l’objet d’aucune obligation de formation qui lui soit propre.

Cette obligation existe cependant indirectement pour les entreprises soumises à la loi Sapin 2. En effet, l’article 17 impose, parmi ses huit piliers, un dispositif de formation destiné aux cadres et aux personnels les plus exposés aux risques de corruption, notamment les fonctions achats et commerciales, directement concernées par l’évaluation des tiers fournisseurs.

Cette obligation s’applique aux entreprises de plus de 500 salariés réalisant plus de 100 millions d’euros de chiffre d’affaires. En dessous de ces seuils, former les équipes au KYS relève d’une démarche volontaire, sans fondement légal contraignant. Mais elle reste recommandée au même titre que le reste du dispositif.

Due diligence fournisseurs : les erreurs courantes

Certaines erreurs reviennent avec une régularité frappante dans les processus KYS observés en pratique. Prise isolément, chacune peut sembler mineure, combinée aux autres, elle suffit à transformer un dispositif rigoureux sur le papier en protection théorique.

Erreur 1 en KYS : tout miser sur les justificatifs documentaires

Aujourd’hui, un Kbis, un RIB ou une attestation fiscale ne prouvent rien, ces documents se falsifient en quelques minutes avec des outils accessibles à tous.

Une entreprise qui construit son dispositif KYS uniquement sur la collecte de justificatifs, sans recoupement avec des sources indépendantes, dispose d’un dossier complet en apparence, mais sans réelle valeur probante.

Conseil pratique : rendre systématique le recoupement de chaque information déclarée avec un registre officiel ou une source tierce.

Erreur 2 en KYS : contrôler uniquement au référencement fournisseur

Nous en avons déjà parlé, mais insistons encore une fois sur le fait que la majorité des incidents ne surviennent pas à la création d’un fournisseur, mais lors d’une modification ultérieure de ses coordonnées ou de sa structure. C’est un moment où la vigilance des équipes baisse naturellement parce que le fournisseur est déjà connu.

Conseil pratique : déclencher systématiquement une vérification à chaque changement significatif en plus du référencement initial.

Erreur 3 en KYS : référencer un même fournisseur sans coordination entre entités

Dans les groupes multisites ou les réseaux décentralisés, un même fournisseur peut être référencé séparément par plusieurs filiales ou entités locales, chacune avec ses propres conditions, sans qu’aucune vision consolidée n’existe.

Cette absence de coordination génère des doublons, des conditions contractuelles incohérentes et, surtout, des risques non mutualisés. Ainsi, une entité peut disposer d’une information défavorable sur un fournisseur que les autres ignorent totalement.

Conseil pratique : centraliser les données fournisseurs au niveau du groupe, même lorsque les référencements restent opérationnellement décentralisés.

Erreur 4 du KYS : ne pas auditer son processus de due diligence fournisseurs

Vous avez élaboré un processus de due diligence qui vous semble cohérent sur le papier. Vous avez sensibilisé ou formé les différentes équipes de l’entreprise concernées par la vigilance KYS. C’est bien, mais avez-vous pensé à auditer vos procédures une fois mises en place ?

Il faut savoir qu’il peut y avoir un monde entre la théorie et la pratique. Cet audit sert justement à s’assurer la bonne mise en œuvre du processus, mais, surtout, à vérifier qu’il est bien adapté et calibré à votre situation. C’est donc le moment de repérer, les manquements et/ou les freins tant d’un point de vue de la conformité que sur l’aspect opérationnel.

Conseil pratique : ne pas hésiter à questionner les équipes terrain qui utilisent les procédures pour avoir une vision opérationnelle.

Conseil pratique bonus : l’implication des équipes terrain devrait intervenir dès la conception des procédures. Les équipes peuvent être une source d’informations tant sur les processus en place et les contraintes existantes, mais aussi sur les solutions adaptées qui pourraient les aider dans la pratique quotidienne.

En résumé, un dispositif KYS ne se juge pas à sa sophistication théorique au moment de sa conception, mais à sa capacité à rester appliqué avec constance des mois, voire des années plus tard, par des équipes qui auront changé et face à un volume de fournisseurs qui aura évolué. Les outils et les procédures écrites posent le cadre, mais ce sont la formation des collaborateurs, la coordination entre entités et la vigilance sur les modifications en cours de relation qui déterminent si ce cadre survit à l’épreuve du temps. C’est cette tenue dans la durée, plus que l’exhaustivité initiale, qui distingue un dispositif réellement protecteur d’un dispositif de façade.

Ces contenus peuvent vous intéresser