Parmi les obligations de la loi Sapin 2 pour les entreprises, la cartographie des risques constitue l’un des éléments fondateurs du dispositif anticorruption. En effet, elle permet à l’organisation d’identifier les situations dans lesquelles elle pourrait être exposée à des faits de corruption afin de mettre en place des mesures de prévention adaptées.
Pourtant, la cartographie est encore souvent perçue comme un document administratif destiné à répondre à une exigence réglementaire. Cette approche limite son intérêt réel. Une cartographie efficace doit avant tout refléter le fonctionnement concret de l’entreprise, ses activités, ses processus et les situations auxquelles ses collaborateurs peuvent être confrontés.
L’objectif n’est donc pas d’établir une liste théorique de risques, mais de disposer d’un outil permettant de prioriser les actions de conformité et de concentrer les efforts là où l’exposition est la plus importante. On vous explique tout.
Cartographie des risques Sapin 2 : un outil pour prévenir la corruption
La cartographie des risques de corruption est la démarche permettant à une entreprise d’identifier, d’analyser et de hiérarchiser les situations susceptibles de favoriser la commission d’un acte de corruption. Elle constitue l’un des éléments essentiels du dispositif anticorruption prévu par l’article 17 de la loi Sapin 2 pour les entreprises concernées.
Son rôle ne consiste pas uniquement à recenser des risques potentiels. Elle doit permettre de comprendre où, comment et dans quelles circonstances une organisation pourrait être exposée à un risque de corruption.
Cette approche implique de partir de la réalité opérationnelle de l’entreprise :
- ses activités commerciales ;
- ses relations avec des tiers ;
- ses processus de décision ;
- ses implantations géographiques ;
- les collaborateurs disposant d’un pouvoir d’influence ou de décision.
Une entreprise intervenant régulièrement auprès d’acteurs publics, par exemple dans le cadre de marchés publics, n’aura pas les mêmes scénarios de risques qu’une société travaillant uniquement avec des clients privés.
De même, une organisation faisant appel à de nombreux intermédiaires commerciaux devra porter une attention particulière aux conditions de sélection, de rémunération et de suivi de ces partenaires.
La cartographie des risques Sapin 2 doit également être distinguée d’autres démarches d’analyse des risques, notamment en matière de lutte contre le blanchiment de capitaux et le financement du terrorisme (LCB-FT). Si les deux approches reposent sur une logique commune d’identification, d’évaluation et de maîtrise des risques, elles ne répondent pas aux mêmes enjeux.
La cartographie LCB-FT analyse principalement les risques liés aux clients, aux opérations et aux flux financiers. La cartographie Sapin 2 s’intéresse davantage aux situations dans lesquelles une personne pourrait proposer, accepter ou dissimuler un avantage indu dans le cadre d’une activité professionnelle.
Bon à savoir : une cartographie pertinente n’est pas nécessairement un document volumineux. Une analyse claire, argumentée et adaptée aux risques réels de l’entreprise sera plus utile qu’un modèle générique très détaillé, mais déconnecté du terrain.
Comment construire une cartographie des risques Sapin 2 ?
Comme nous l’évoquions, construire une cartographie des risques de corruption ne consiste pas à reprendre une liste standard de risques et à l’appliquer à son organisation. La démarche doit partir du fonctionnement réel de l’entreprise afin d’identifier les situations dans lesquelles un risque pourrait effectivement apparaître.
L’Agence Française Anticorruption (AFA) recommande dans son guide une approche structurée reposant notamment sur l’identification, l’analyse et la hiérarchisation des risques afin de déterminer les mesures de prévention et de détection adaptées.

Identifier les activités et processus exposés au risque de corruption
Une cartographie efficace repose ainsi sur une analyse concrète des pratiques de l’entreprise et pas uniquement sur une approche juridique ou théorique. La première étape consiste à examiner les activités de l’entreprise afin d’identifier les situations dans lesquelles un risque de corruption pourrait se présenter.
L’analyse doit porter sur les processus susceptibles d’impliquer :
- une prise de décision ayant une valeur économique importante ;
- une relation avec un tiers pouvant influencer une décision ;
- un avantage accordé à un partenaire, un client ou un décideur ;
- une intervention humaine laissant une place importante à l’appréciation individuelle.
Parmi les domaines généralement examinés figurent notamment :
- les achats et la sélection des fournisseurs ;
- les relations commerciales et le développement d’affaires ;
- les appels d’offres privés ou publics ;
- le recours à des agents, distributeurs ou apporteurs d’affaires ;
- les opérations de fusion-acquisition ;
- les cadeaux, invitations et avantages accordés à des partenaires ;
- le recrutement de profils disposant d’une influence particulière.
L’objectif n’est pas d’affirmer que ces activités sont nécessairement corruptives, mais d’identifier les circonstances dans lesquelles elles peuvent présenter une exposition particulière.
Par exemple, une entreprise qui travaille avec des apporteurs d’affaires à l’international devra analyser les risques liés à leur sélection, leur rémunération et leur rôle réel dans l’obtention de contrats.
À l’inverse, une société ayant une activité principalement domestique et sans intermédiaire commercial pourra concentrer son analyse sur d’autres processus, comme les achats ou les relations avec certains clients.
Cette première phase permet donc de construire une cartographie adaptée au modèle économique de l’entreprise, plutôt qu’un document standard applicable à toutes les organisations.
Conseil pratique : associer les responsables opérationnels dès cette étape est souvent indispensable. Les équipes terrain connaissent les pratiques quotidiennes et peuvent identifier des situations à risque qui ne ressortent pas toujours des procédures internes existantes.
Identifier les scénarios de corruption possibles
Une fois les activités et processus exposés identifiés, l’entreprise doit aller plus loin en analysant les situations concrètes dans lesquelles un acte de corruption pourrait intervenir. Cette étape est essentielle : une cartographie pertinente ne se limite pas à mentionner des risques généraux, elle décrit les mécanismes par lesquels un risque pourrait effectivement se réaliser.
L’objectif est de passer d’une approche théorique (« la corruption représente un risque pour l’entreprise ») à une analyse opérationnelle (« dans quelles circonstances un collaborateur, un partenaire ou un tiers pourrait être tenté de proposer ou d’accepter un avantage indu ? »).
Les scénarios étudiés peuvent concerner :
- le versement d’une rémunération injustifiée à un intermédiaire pour faciliter l’obtention d’un contrat ;
- l’octroi d’un avantage à un décideur afin d’influencer son choix ;
- l’utilisation de cadeaux ou invitations pour créer une relation privilégiée avec un partenaire commercial ;
- l’intervention d’un conflit d’intérêts dans une décision d’achat ou de recrutement ;
- le recours à un prestataire dont le rôle réel ou la contribution ne sont pas clairement établis ;
- etc.
Pour chaque scénario identifié, l’entreprise peut analyser plusieurs éléments :
- les personnes susceptibles d’être impliquées ;
- le processus concerné ;
- les circonstances favorisant le risque ;
- les contrôles déjà existants ;
- les conséquences potentielles en cas de réalisation.
Par exemple, une entreprise qui développe son activité à l’international peut identifier un risque spécifique lié aux agents commerciaux locaux. La cartographie devra alors examiner les conditions de sélection de ces intermédiaires, la justification de leur rémunération, leur rôle réel dans la relation commerciale et les contrôles permettant de prévenir les comportements inappropriés.
Conseil pratique : il est souvent plus efficace de construire les scénarios de risques à partir d’évènements réels rencontrés dans le secteur d’activité de l’entreprise plutôt que de partir uniquement de catégories juridiques générales. Les exemples concrets facilitent l’appropriation par les équipes opérationnelles.
Évaluer et hiérarchiser les risques identifiés
L’identification des scénarios de corruption constitue une première étape, mais elle ne permet pas encore de déterminer les priorités d’action. L’entreprise doit ensuite évaluer chaque risque afin de distinguer les situations nécessitant une vigilance particulière de celles présentant une exposition plus limitée.
Cette évaluation repose généralement sur le croisement de plusieurs critères, comme :
- la probabilité de survenance du scénario identifié ;
- la fréquence d’exposition de l’entreprise à cette situation ;
- le montant ou l’importance des opérations concernées ;
- le niveau de pouvoir de décision des personnes impliquées ;
- l’existence et l’efficacité des mesures de prévention déjà en place.
Comme dans toute démarche de gestion des risques, il est utile de distinguer :
- le risque brut, c’est-à-dire le niveau d’exposition avant prise en compte des mesures existantes ;
- le risque résiduel, qui correspond au niveau de risque restant après application des contrôles internes.
Prenons l’exemple d’une entreprise qui fait régulièrement appel à des consultants externes pour accompagner son développement commercial. Le recours à ces prestataires peut représenter un risque initial, notamment si leur rémunération dépend directement de l’obtention de contrats.
Toutefois, ce risque pourra être réduit si l’entreprise dispose de mesures adaptées :
- procédure de sélection des prestataires ;
- vérification de leur identité et de leur activité ;
- contrat précisant leurs missions ;
- validation des rémunérations ;
- suivi régulier de la relation.
L’objectif n’est donc pas de supprimer tous les risques, ce qui est impossible, mais de démontrer que l’entreprise les connaît et met en place des moyens proportionnés pour les maîtriser.
Bon à savoir : une méthode d’évaluation simple et cohérente est généralement préférable à un système trop complexe. Une cartographie comprise par les équipes et régulièrement utilisée sera plus efficace qu’un modèle très technique difficile à actualiser.
Définir les mesures de prévention et de contrôle adaptées
Une cartographie des risques de corruption n’a de véritable utilité que si elle permet de déterminer les réponses adaptées. Identifier un risque sans définir les moyens permettant de le réduire revient à établir un simple état des lieux, sans véritable impact opérationnel.
Pour chaque risque évalué, l’entreprise doit donc pouvoir associer des mesures de prévention, de détection ou de contrôle, comme :
- formalisation ou renforcement d’une procédure interne ;
- mise en place d’une validation préalable pour certaines opérations sensibles ;
- contrôle renforcé sur certaines catégories de tiers ;
- formation des collaborateurs exposés ;
- conservation d’une documentation permettant de justifier les décisions prises.
La cartographie joue plutôt un rôle d’orientation : elle permet de déterminer quelles mesures doivent être renforcées en priorité.
Conseil pratique : une bonne pratique consiste à établir un lien direct entre chaque risque identifié et les mesures prévues pour le traiter. Cette correspondance facilite le suivi du dispositif et permet de démontrer la cohérence de la démarche en cas de contrôle.
Faire vivre sa cartographie des risques de corruption dans le temps
Une cartographie des risques de corruption ne doit pas être considérée comme un document figé. Les activités de l’entreprise évoluent, de nouveaux marchés sont développés, des partenaires rejoignent l’organisation et les processus internes peuvent être modifiés. Une cartographie pertinente doit donc suivre ces évolutions afin de continuer à refléter fidèlement les risques auxquels l’entreprise est réellement exposée.
Les recommandations de l’Agence Française Anticorruption rappellent d’ailleurs que la cartographie s’inscrit dans une démarche continue. Son actualisation permet de vérifier que les risques identifiés restent cohérents avec la réalité opérationnelle et que les mesures mises en place demeurent adaptées.
S’il est recommandé d’actualiser la cartographie au moins une fois par an, il ne faut pas se limiter à cette fréquence. Certains évènements justifient une mise à jour sans attendre le prochain exercice.
Aussi, avant chaque mise à jour, il est utile de se poser quelques questions :
- de nouvelles activités ont-elles été développées ?
- l’entreprise intervient-elle désormais dans de nouveaux pays ou auprès de nouveaux types de clients ?
- Des partenaires ou intermédiaires ont-ils été intégrés ?
- Un incident, une alerte interne ou un contrôle ont-ils révélé un risque insuffisamment pris en compte ?
- l’organisation interne est-elle été modifiée ?
L’objectif n’est pas de reconstruire entièrement la cartographie à chaque évolution, mais de s’assurer qu’elle reste un outil d’aide à la décision réellement exploitable.
Bon à savoir : il est recommandé de conserver un historique des mises à jour de la cartographie. Cette traçabilité permet d’expliquer les évolutions retenues et de démontrer que la démarche s’inscrit dans une logique d’amélioration continue.
Les erreurs fréquentes d’une cartographie des risques Sapin 2
Les difficultés rencontrées lors de la réalisation d’une cartographie ne proviennent pas toujours d’un manque de moyens. Elles résultent souvent d’une méthode inadaptée ou d’une vision trop théorique de l’exercice.
Parmi les erreurs les plus courantes figurent notamment :
- utiliser un modèle générique sans tenir compte des spécificités de l’entreprise ;
- limiter l’analyse aux fonctions conformité ou juridique sans associer les équipes opérationnelles ;
- décrire des risques très généraux sans les rattacher aux processus réellement concernés ;
- vouloir tout cartographier avec le même niveau de détail alors que toutes les activités ne présentent pas la même exposition à la corruption ;
- faire la cartographie seule, sans prendre en compte les opérationnels ;
- identifier des risques sans prévoir les mesures destinées à les prévenir ou à les réduire ;
- considérer la cartographie comme un document produit une fois pour toutes.
Chercher à analyser chaque processus de manière exhaustive peut rendre le document difficile à exploiter et détourner l’attention des situations réellement sensibles. À l’inverse, une cartographie trop succincte peut conduire à sous-estimer certains risques importants ou à mettre en place des mesures insuffisantes.
L’enjeu est donc de trouver un équilibre entre exhaustivité et pragmatisme. Une cartographie efficace est avant tout un document que les équipes peuvent comprendre, utiliser et mettre à jour facilement.
Conseil pratique : avant de finaliser la cartographie, demandez à plusieurs responsables métiers de relire les scénarios retenus. Ils sont les plus à même de vous dire si certains risques leur paraissent peu ou pas réalistes ou si des situations importantes ont été oubliées,
La cartographie des risques de corruption constitue le point de départ de l’ensemble du dispositif anticorruption prévu par la loi Sapin 2. Lorsqu’elle repose sur une analyse fidèle des activités et qu’elle est régulièrement actualisée, elle permet d’orienter les mesures de prévention là où elles sont réellement utiles. Plus qu’un document de conformité, elle devient un outil d’aide à la décision qui accompagne durablement l’entreprise dans la maîtrise de ses risques. Ne négligez donc pas son élaboration !



