VOIR LE REPLAY DE NOTRE WE​BINAIRE

Bien préparer sa rentrée 2026/2027

Loi Sapin 2 : le guide pratique de la conformité anticorruption

Loi Sapin 2 : le guide pratique de la conformité anticorruption
Table des matières

La loi Sapin 2 constitue un volet spécifique de la conformité LCB-FT des entreprises, la lutte contre le blanchiment d’argent et le financement du terrorisme. Ce volet est consacré à la prévention et à la détection des atteintes à la probité.

Adoptée en 2016, elle a notamment instauré, pour les entreprises concernées, un dispositif anticorruption structuré autour de huit mesures et procédures. Mais réduire Sapin 2 à la lutte contre les « pots-de-vin » serait trop restrictif. L’approche de l’AFA (Agence Française Anticorruption) englobe plus largement la corruption, le trafic d’influence, la concussion, la prise illégale d’intérêts, le détournement de fonds publics ou encore le favoritisme.

Nous vous proposons ici une vision globale du dispositif : entreprises concernées, risques à prévenir, huit piliers, articulation des mesures et bonnes pratiques pour construire une démarche proportionnée et réellement opérationnelle.

Loi Sapin 2 : quelles entreprises sont concernées ?

Avant de parler des obligations, il nous semble nécessaire de bien comprendre le cadre de la loi Sapin 2. Aussi, une première question s’impose : quelles organisations doivent effectivement mettre en place le dispositif prévu par la loi Sapin 2 ?

Les entreprises soumises aux obligations de la loi Sapin 2

L’article 17 de la loi Sapin 2 impose huit mesures de prévention et de détection aux sociétés et établissements publics à caractère industriel et commercial (EPIC) qui atteignent les seuils prévus par le texte : au moins 500 salariés et plus de 100 millions d’euros de chiffre d’affaires. Le dispositif peut également concerner les sociétés appartenant à un groupe répondant aux conditions prévues par la loi.

Ces obligations ne s’appliquent pas uniquement lorsqu’une corruption est suspectée. Elles constituent un dispositif préventif qui doit être déployé indépendamment de toute suspicion d’infraction.

Pour les groupes, la question de la répartition des responsabilités mérite une attention particulière. Une société mère peut organiser certaines mesures pour les entités qu’elle contrôle, mais l’AFA (Agence Française Anticorruption) souligne que les rôles respectifs doivent rester clairement définis et tenir compte des spécificités des différentes sociétés du groupe.

Et les PME qui ne franchissent pas ces seuils ?

Ne pas être juridiquement assujetti à l’article 17 ne signifie pas pour autant être exposé à aucun risque de corruption.

L’AFA recommande dans son guide pratique anticorruption à destination des PME et petites ETI d’adopter volontairement une démarche anticorruption adaptée à leur taille et à leurs risques. Un dispositif proportionné peut notamment contribuer à protéger l’entreprise contre les conséquences financières, réputationnelles ou humaines d’une affaire de corruption, mais aussi à démontrer son intégrité auprès de grands donneurs d’ordre.

Il n’est donc pas nécessaire de reproduire le dispositif d’une grande entreprise à l’identique. Une PME peut commencer par identifier ses situations d’exposition les plus concrètes : recours à des intermédiaires, relations avec des acteurs publics, marchés internationaux, achats sensibles ou encore pratiques commerciales particulières.

Conseil pratique : plutôt que de partir d’une liste de documents à produire, commencez par cette question : « dans quelles situations une personne travaillant pour notre entreprise pourrait-elle être incitée à accorder, demander ou accepter un avantage indu ? ». Cette réflexion constitue un bon point de départ pour dimensionner le dispositif.

Que cherche réellement à prévenir la loi Sapin 2 ?

Le terme anticorruption peut donner une vision trop étroite du dispositif. Les recommandations de l’AFA retiennent une notion plus large d’atteinte à la probité qui permet de prendre en compte différentes infractions et situations à risque.

Corruption et trafic d’influence : les risques au cœur de l’article 17

La corruption consiste, schématiquement, à proposer, promettre, donner ou solliciter un avantage indu afin d’obtenir qu’une personne accomplisse ou s’abstienne d’accomplir un acte relevant de ses fonctions.

Le trafic d’influence repose quant à lui sur l’utilisation ou la sollicitation d’une influence réelle ou supposée pour obtenir d’une autorité ou d’une administration une décision favorable, en échange d’un avantage.

Dans une entreprise, ces risques peuvent apparaître dans des situations très concrètes :

  • rémunération injustifiée d’un intermédiaire chargé d’obtenir une autorisation ;
  • cadeau destiné à influencer une décision commerciale ;
  • avantage accordé à un interlocuteur disposant d’un pouvoir de décision ;
  • commission disproportionnée versée pour faciliter une opération ;
  • etc.
Loi Sapin 2 : le guide pratique de la conformité anticorruption
Source : Rapport d’activité 2024 de l’AFA

L’article 17 de la loi Sapin 2 impose précisément aux entreprises concernées de mettre en place huit mesures destinées à prévenir et détecter les faits de corruption et de trafic d’influence, en France comme à l’étranger.

Une approche plus large des atteintes à la probité

L’approche de l’AFA en matière de conformité à la loi Sapin 2 ne s’arrête toutefois pas à ces deux infractions. Ses recommandations utilisent la notion d’atteinte à la probité pour englober notamment la concussion, la prise illégale d’intérêts, le détournement de fonds publics et le favoritisme, en plus de la corruption et du trafic d’influence.

Cette distinction est importante pour construire une démarche pertinente, car une situation peut présenter un risque de probité sans correspondre au schéma classique du versement d’un pot-de-vin.

Par exemple, un responsable participant à l’attribution d’un marché alors qu’un proche dirige l’une des entreprises candidates peut créer un risque de conflit d’intérêts ou de prise illégale d’intérêts, même si aucun paiement indu n’a été effectué.

Le dispositif anticorruption doit donc être pensé à partir des situations concrètes d’exposition de l’entreprise et pas uniquement autour du risque de corruption au sens courant du terme.

Les 8 piliers de la loi Sapin 2 : identifier, prévenir, agir

L’article 17 de la loi Sapin 2 organise le dispositif anticorruption autour de huit mesures et procédures. Elles ne doivent toutefois pas être envisagées comme huit obligations indépendantes. Leur efficacité repose sur leur cohérence avec les risques identifiés par l’entreprise et sur leur articulation au quotidien.

Pour les comprendre simplement, on peut les regrouper selon trois temps : identifier les risques, prévenir et détecter les situations problématiques, puis contrôler et corriger le dispositif.

Loi Sapin 2 : le guide pratique de la conformité anticorruption – illustration 2
Source : Rapport d’activité 2024 de l’AFA

Identifier les risques et les comportements à risque

Les premières mesures de la loi Sapin 2 permettent à l’entreprise de savoir à quelles situations elle est exposée et de traduire cette connaissance en règles concrètes pour ses collaborateurs.

1. La cartographie des risques d’atteinte à la probité

La cartographie constitue le point de départ du dispositif. Elle permet d’identifier, d’évaluer et de hiérarchiser les risques d’atteinte à la probité propres à l’organisation, en tenant compte notamment de ses activités, de son implantation géographique, de ses processus et de ses relations avec les tiers. L’AFA la qualifie de « pierre angulaire » du dispositif, puisque les autres mesures doivent être adaptées aux risques qu’elle fait ressortir.

L’objectif n’est donc pas de produire une liste théorique de risques, mais de déterminer où et comment une situation de corruption, de trafic d’influence ou plus largement d’atteinte à la probité pourrait concrètement survenir.

2. Le code de conduite anticorruption

Le code de conduite traduit ensuite les risques identifiés en règles compréhensibles et applicables. Il doit définir et illustrer les comportements à proscrire au regard de la cartographie : cadeaux et invitations, conflits d’intérêts, paiements indus, recours à certains intermédiaires, etc.

Son intérêt est précisément de passer du risque abstrait à la situation professionnelle. Un collaborateur doit pouvoir comprendre ce qui est interdit, ce qui nécessite une autorisation et à qui s’adresser en cas de doute.

Prévenir les risques dans les relations et les pratiques professionnelles

Une fois les risques identifiés, l’entreprise doit agir sur les situations susceptibles de les faire naître. La prévention repose notamment sur la connaissance des personnes avec lesquelles elle travaille et sur la capacité des collaborateurs exposés à reconnaître les situations problématiques.

3. L’évaluation de l’intégrité des tiers

L’entreprise ne maîtrise pas uniquement les risques générés par ses propres collaborateurs. Ses clients, fournisseurs, prestataires, intermédiaires, sous-traitants ou partenaires peuvent également l’exposer à une atteinte à la probité.

L’évaluation des tiers consiste donc à apprécier le niveau de risque présenté par une relation avant de l’engager ou de la poursuivre, puis à adapter la profondeur des vérifications au niveau d’exposition. L’AFA recommande une approche graduée, allant de recherches simples jusqu’à des diligences approfondies pour les tiers les plus risqués.

4. La formation et la sensibilisation des collaborateurs

Un dispositif anticorruption ne peut fonctionner si les personnes exposées ne savent pas reconnaître les risques ni appliquer les règles prévues.

L’AFA distingue une sensibilisation générale de la formation des collaborateurs les plus exposés, qui doit être adaptée à leurs fonctions et aux risques auxquels ils sont confrontés.

Un commercial négociant avec des intermédiaires, un acheteur ou un salarié régulièrement en relation avec des acteurs publics ne rencontrera en effet pas les mêmes situations qu’un collaborateur sans exposition particulière.

La formation doit donc être suffisamment concrète pour permettre aux salariés de savoir quoi faire face à une situation à risque, et pas seulement de connaître la définition de la corruption.

Détecter et traiter les situations problématiques

La prévention ne suffit pas à elle seule. Le dispositif doit également permettre de faire remonter les comportements suspects, de détecter les anomalies et, lorsque cela s’impose, de prendre les mesures nécessaires.

5. Le dispositif d’alerte interne

Le dispositif d’alerte permet de recueillir les signalements portant sur des comportements contraires au code de conduite ou susceptibles de constituer une atteinte à la probité. Il doit être accessible, sécurisé et garantir la confidentialité ainsi que la protection de l’auteur du signalement.

Son rôle est donc complémentaire des autres mesures. La cartographie identifie les risques, le code de conduite fixe les règles et l’alerte permet de faire remonter une situation qui semble s’en écarter.

6. Les contrôles comptables

Les contrôles comptables constituent une autre ligne de défense. Ils doivent notamment permettre de vérifier que les livres, registres et comptes ne sont pas utilisés pour masquer des faits de corruption ou de trafic d’influence.

Ils peuvent porter sur les opérations, leur justification, leur imputation comptable ou encore les conditions dans lesquelles certaines dépenses ou rémunérations sont enregistrées. L’AFA les inscrit plus largement dans les dispositifs de contrôle interne destinés à détecter les risques d’atteinte à la probité.

7. Les enquêtes internes anticorruption

Une anomalie, une alerte ou un contrôle peut faire apparaître des éléments suffisamment sérieux pour nécessiter des vérifications approfondies. L’enquête interne intervient alors comme un mécanisme de traitement, et non comme une procédure déclenchée automatiquement à chaque signalement.

Elle permet notamment de vérifier les faits, d’établir les responsabilités et de déterminer les mesures à prendre lorsque les éléments recueillis le justifient.

Vérifier et faire respecter le dispositif

Ce dernier point vise à s’assurer que le dispositif n’est pas seulement formalisé, mais qu’il fonctionne effectivement et que les manquements constatés peuvent donner lieu à une réponse adaptée. C’est le rôle du contrôle et de l’évaluation interne du dispositif.

L’entreprise doit régulièrement vérifier l’efficacité de ses mesures et procédures anticorruption. Ces contrôles permettent notamment d’identifier les insuffisances, d’en suivre la correction et de vérifier que les mesures restent adaptées à l’évolution des risques.

À cela s’ajoute le régime disciplinaire, également prévu par l’article 17. En effet, lorsqu’un collaborateur viole les règles du code de conduite, l’entreprise doit pouvoir appliquer des sanctions adaptées et proportionnées.

L’ensemble forme ainsi une boucle : identifier les risques → prévenir → détecter → traiter → contrôler → améliorer. C’est cette articulation, davantage que l’existence isolée de huit documents ou procédures, qui donne au dispositif anticorruption sa cohérence et son efficacité.

Comment articuler les 8 mesures en un véritable dispositif anticorruption ?

Vous comprenez donc que les huit mesures prévues par la loi Sapin 2 prennent leur sens lorsqu’elles fonctionnent ensemble. L’objectif n’est pas de juxtaposer des procédures, mais de créer un dispositif dans lequel chaque mesure répond à une étape du cycle de maîtrise du risque.

Passer d’une logique de « mesures » à une logique de dispositif

Une entreprise peut disposer d’un code de conduite, d’une cartographie et d’une procédure d’évaluation des tiers sans pour autant maîtriser efficacement ses risques. Tout dépend de la manière dont ces éléments communiquent entre eux.

La logique peut être représentée simplement : identifier le risque → définir les règles → prévenir → détecter → traiter → contrôler → améliorer.

Prenons un exemple. La cartographie identifie un risque important lié au recours à des intermédiaires commerciaux. Cette information doit entraîner des conséquences concrètes, comme :

  • des règles applicables à ces intermédiaires clairement définies ;
  • l’évaluation de leur intégrité ;
  • la sensibilisation des collaborateurs concernés ;
  • des contrôles adaptés pour certains paiements.

Si un contrôle révèle ensuite une anomalie, celle-ci doit pouvoir être analysée et, si nécessaire, conduire à une action corrective ou à une évolution de la cartographie.

Bon à savoir : c’est précisément cette cohérence d’ensemble que l’AFA recherche lorsqu’elle évalue l’efficacité du dispositif lors de ses contrôles de conformité anticorruption. La simple existence de documents ne suffit pas si leur contenu ne correspond pas aux risques réels de l’entreprise et à ses pratiques.

Faire correspondre les mesures aux risques de l’entreprise

Toutes les composantes du dispositif n’ont pas besoin d’être développées avec la même intensité. Une entreprise exposée à des risques particuliers doit surtout s’assurer que les mesures correspondant à ces risques sont suffisamment robustes.

Prenons l’exemple d’une entreprise qui a recourt à des intermédiaires commerciaux à l’étranger. L’évaluation des tiers, les règles relatives aux rémunérations, la formation des équipes commerciales et les contrôles comptables peuvent constituer des points particulièrement sensibles.

Autre exemple, une entreprise répond régulièrement à des marchés publics. Les risques liés aux relations avec les acteurs publics, aux conflits d’intérêts, aux cadeaux et invitations ou encore au favoritisme doivent être intégrés à la cartographie et se traduire par des règles concrètes.

Dans le cas d’une entreprise qui réalise principalement des opérations en France, mais qui connaît une forte croissance externe, alors le risque peut évoluer rapidement lors d’une acquisition : nouveaux partenaires, nouvelles équipes, nouvelles pratiques commerciales ou implantation dans un pays différent peuvent nécessiter une réévaluation du dispositif.

L’enjeu est donc moins de renforcer indistinctement toutes les mesures que de concentrer les moyens sur les zones d’exposition réellement significatives.

Conseil pratique : pour chaque risque important identifié dans la cartographie, posez-vous cinq questions :

  • quelle règle s’applique ? ;
  • qui doit la connaître ? ;
  • quel contrôle permet de vérifier son application ? ;
  • que fait-on si une anomalie est détectée ? ;
  • quelle preuve conserve-t-on ?

Si l’une des réponses manque, le dispositif mérite probablement d’être renforcé.

Comment construire un dispositif Sapin 2 proportionné à son entreprise ?

La loi Sapin 2 impose un cadre, mais ne demande pas à toutes les organisations de déployer un dispositif identique. Dans ses recommandations, l’AFA insiste sur la nécessité d’une démarche proportionnée aux risques, à la taille et aux caractéristiques de l’entreprise.

Adapter le dispositif à la taille et au profil de risque

Une grande entreprise internationale disposant de centaines d’intermédiaires, de filiales dans plusieurs pays et de relations fréquentes avec des agents publics n’a évidemment pas les mêmes besoins qu’une PME intervenant exclusivement sur le marché français.

La proportionnalité ne signifie toutefois pas faire moins par principe. Elle signifie déterminer ce qui est réellement nécessaire au regard des risques.

Pour une PME, par exemple, un dispositif peut commencer par :

  • une cartographie ciblée sur ses principales situations d’exposition ;
  • un code de conduite court, avec des exemples directement liés à l’activité ;
  • des règles claires concernant les cadeaux, invitations et conflits d’intérêts ;
  • une procédure d’évaluation adaptée aux tiers présentant un risque particulier ;
  • quelques contrôles comptables ciblés ;
  • une sensibilisation des collaborateurs réellement exposés ;
  • un dispositif d’alerte accessible ;
  • un suivi régulier des actions correctives.

À l’inverse, une organisation fortement exposée devra formaliser davantage les responsabilités, les niveaux de validation, les contrôles et la traçabilité.

Conseil pratique : ne partez pas du nombre de procédures que vous pourriez produire. Partez des situations dans lesquelles votre entreprise pourrait réellement être confrontée à une atteinte à la probité, puis déterminez les mesures nécessaires pour les prévenir et les détecter.

Mutualiser les démarches de conformité sans créer de doublons

Certaines mesures peuvent être organisées de façon cohérente avec d’autres dispositifs de conformité de l’entreprise. C’est notamment le cas lorsqu’une même population, un même tiers ou un même processus fait apparaître plusieurs types de risques.

Cette mutualisation peut éviter de multiplier les questionnaires, contrôles ou procédures pour un même objectif opérationnel. Elle ne signifie toutefois pas que les différents dispositifs deviennent interchangeables.

La LCB-FT et la loi Sapin 2 poursuivent des finalités différentes. La première vise notamment les risques de blanchiment de capitaux et de financement du terrorisme, la seconde la prévention et la détection de la corruption et du trafic d’influence. Les critères d’analyse, les obligations applicables et les réponses à apporter peuvent donc différer.

En revanche, certains outils peuvent être pensés ensemble : collecte d’informations sur les tiers, gouvernance documentaire, gestion des alertes, contrôles internes, formation ou encore suivi des actions correctives.

L’objectif est simple : mutualiser ce qui peut l’être sans diluer la spécificité de chaque risque.

Conseil pratique : lorsqu’une procédure de conformité existe déjà, demandez-vous d’abord si elle peut intégrer un volet anticorruption plutôt que de créer immédiatement une procédure supplémentaire. Vous gagnerez en lisibilité et éviterez que les collaborateurs aient à suivre plusieurs processus différents pour une même situation.

Comment piloter et faire évoluer son dispositif anticorruption ?

Mettre en place les huit mesures prévues par la loi Sapin 2 ne constitue pas une étape définitive. Le dispositif doit rester adapté à l’activité, aux risques et aux évolutions de l’entreprise. L’AFA recommande ainsi d’évaluer régulièrement les mesures mises en place afin d’en vérifier l’efficacité et d’identifier les éventuelles insuffisances.

Suivre quelques indicateurs réellement utiles

Le pilotage ne nécessite pas de multiplier les indicateurs. Quelques données permettent déjà de vérifier si le dispositif fonctionne et où des améliorations sont nécessaires :

  • taux de formation des collaborateurs exposés ;
  • nombre et niveau de risque des tiers évalués ;
  • contrôles réalisés et anomalies détectées ;
  • alertes reçues et délais de traitement ;
  • actions correctives ouvertes, en cours et clôturées ;
  • évolution des principaux risques identifiés dans la cartographie.

L’intérêt est de produire un tableau de bord pour détecter les signaux qui doivent conduire à une décision.

Par exemple, une hausse des anomalies liées aux cadeaux et invitations peut justifier une nouvelle sensibilisation des équipes commerciales. Une difficulté récurrente à obtenir les justificatifs nécessaires lors des contrôles comptables peut, quant à elle, révéler une procédure mal comprise ou insuffisamment adaptée.

Conseil pratique : présentez régulièrement ces quelques indicateurs à la direction avec les principales actions à engager. Un tableau de bord de conformité devient réellement utile lorsqu’il permet de décider, et pas seulement de constater.

Réévaluer le dispositif anticorruption lorsque l’entreprise évolue

La cartographie des risques et les mesures associées doivent également évoluer lorsque le profil de risque change. Une nouvelle implantation géographique, l’acquisition d’une société, le recours à un nouvel intermédiaire ou la modification d’un processus commercial peuvent créer des situations qui n’étaient pas prises en compte auparavant. C’est évident et, pourtant, la modification est rarement effectuée.

Il en va de même après un incident : une alerte, une anomalie comptable ou un manquement constaté lors d’un contrôle peut révéler une faiblesse plus profonde du dispositif.

L’entreprise doit alors se demander ce qui s’est passé, mais aussi pourquoi les mesures en place n’ont pas permis d’empêcher l’incident ou de le détecter plus tôt.

Cette démarche permet de transformer les incidents et les contrôles en sources d’amélioration continue, plutôt que de considérer chaque événement comme un problème isolé.

La loi Sapin 2 ne demande pas aux entreprises d’accumuler des documents de conformité. Elle impose une démarche structurée de prévention et de détection fondée sur la connaissance des risques et sur des mesures adaptées à leur réalité. L’efficacité des mesures dépend de leur cohérence et de leur capacité à fonctionner ensemble. Pour une entreprise, la bonne question n’est finalement pas seulement de savoir si elle est conforme à la loi Sapin 2, mais plutôt de savoir si son dispositif permet réellement d’identifier les situations d’exposition, de prévenir les atteintes à la probité, de détecter les anomalies et de corriger ses faiblesses.

Ces contenus peuvent vous intéresser