VOIR LE REPLAY DE NOTRE WE​BINAIRE

Bien préparer sa rentrée 2026/2027

Obligation de vigilance KYS : ce qu’exige la conformité

Obligation de vigilance KYS : ce qu’exige la conformité
Table des matières

Le processus KYS (Know Your Supplier ou connaissance client) recouvre différents enjeux pour les entreprises notamment en matière de vigilance fournisseurs comme une exigence de conformité légale à part entière.

Mais dans les faits, beaucoup d’entreprises pensent que vérifier un fournisseur une fois, à l’entrée en relation d’affaires est suffisant pour être en conformité dans la durée.

Or, une vérification réalisée au moment de la signature, même rigoureuse, ne dit rien de ce qui se passera ensuite, par exemple, un actionnariat qui change de mains, un dirigeant remplacé, une sanction prononcée bien après le référencement.

Pourtant, face à un contrôle conformité de l’Agence française anticorruption (AFA) ou à un litige avec un tiers, c’est cette capacité à prouver une vigilance maintenue dans le temps qui distingue une entreprise réellement conforme d’une entreprise qui pensait l’être. On vous explique tout !

Ce que couvre concrètement l’obligation de vigilance KYS

La vigilance fournisseurs ne se résume pas à un contrôle unique ni à une surveillance uniforme appliquée sans distinction à l’ensemble du portefeuille. Deux principes structurent une vigilance KYS qui tient la route face à un contrôle de conformité.

Vigilance KYS proportionnée au niveau de risque

Toutes les relations fournisseurs ne présentent pas le même niveau d’enjeu. Un fournisseur stratégique, implanté dans une zone à risque ou intervenant sur un maillon sensible de la chaîne d’approvisionnement appelle un niveau de contrôle plus poussé qu’un prestataire ponctuel à faible enjeu.

Aussi, appliquer la même intensité de contrôle à tous les fournisseurs produit un processus coûteux et, paradoxalement, peu efficace, car il dilue l’attention portée aux cas réellement sensibles.

C’est pourquoi les recommandations de l’Agence française anticorruption attendent une méthodologie documentée et proportionnée.

En pratique, cela suppose de graduer la vigilance selon des critères simples et objectivables : montant engagé, criticité de la prestation pour l’activité, pays d’implantation, caractère récurrent ou ponctuel de la relation, etc.

Un niveau léger convient pour un fournisseur à faible enjeu et sans facteur de risque identifié là où un niveau renforcé s’impose dès qu’un ou plusieurs critères basculent (montant élevé, pays exposé, prestation critique).

Vigilance KYS continue : du référencement à la sortie de relation

Comme nous l’avons évoqué, une vérification figée au moment de l’entrée en relation ne suffit pas, car la situation d’un fournisseur évolue : changement d’actionnariat ou de dirigeant, incident opérationnel, mesure de sanction prononcée après coup, etc.

Ainsi, une entreprise qui n’actualise jamais son évaluation continue de traiter avec un fournisseur devenu à risque sans le savoir.

Cette continuité ne s’arrête pas non plus à la fin du contrat. La sortie de relation mérite le même formalisme que son ouverture, ce que nous abordons plus loin.

Cette exigence de vigilance découle de plusieurs textes, dont le périmètre et les attentes précises méritent d’être distingués.

Vigilance KYS : les principaux textes applicables

La vigilance fournisseurs peut relever d’une obligation légale directe ou d’une pratique recommandée selon la taille de l’entreprise et son secteur d’activité. Le tableau suivant synthétise ce que chaque texte exige concrètement sur le volet fournisseurs.

Texte Entreprises concernées Ce qu’il exige sur les fournisseurs
Loi Sapin 2 (article 17) Plus de 500 salariés et plus de 100 M€ de chiffre d’affaires Évaluation de l’intégrité des tiers, proportionnée au niveau de risque de corruption identifié
Devoir de vigilance Au moins 5 000 salariés en France, ou 10 000 en France et à l’étranger Cartographie des risques et mesures de vigilance sur les fournisseurs et sous-traitants en relation commerciale établie
LCB-FT Professions assujetties au Code monétaire et financier Identification du bénéficiaire effectif et vigilance adaptée pour les fournisseurs entrant dans le périmètre de vigilance de l’assujetti
Sanctions internationales et gel des avoirs Toutes les entreprises sans exception de taille Interdiction de traiter avec une personne ou entité désignée, avec une obligation de détection qui ne relève pas d’une approche par les risques

Ce dernier point mérite d’être souligné. Contrairement aux autres processus, la vérification des listes de sanctions ne tolère pas d’approche graduée. Autrement dit, toute relation d’affaires est interdite. Ainsi, un fournisseur ou l’un de ses bénéficiaires effectifs ne peut jamais figurer sur une liste de gel des avoirs, quel que soit par ailleurs son niveau de risque estimé sur les autres critères.

Formaliser sa conformité KYS : ce qu’il faut pouvoir démontrer

En cas de contrôle conformité KYS, ce n’est pas l’existence d’une vigilance qui est examinée en priorité, mais sa capacité à être prouvée. Une vérification réalisée mais non tracée équivaut, sur le plan de la conformité, à une vérification qui n’a pas eu lieu.

Documenter et tracer chaque vérification KYS effectuée

Un dossier fournisseur opposable doit permettre de reconstituer, des années plus tard, les diligences réalisées et les décisions prises. Il rassemble généralement :

  • l’identité complète du fournisseur (raison sociale, forme juridique, immatriculation) ;
  • la structure de détention et, le cas échéant, le bénéficiaire effectif identifié ;
  • le résultat des vérifications effectuées et leur date ;
  • l’identité de la personne ayant réalisé le contrôle ;
  • la décision prise (référencement, refus, référencement sous conditions) et sa justification.

Le dossier KYS fournisseur doit également contenir tous les documents relatifs à l’identification et la vérification du fournisseur (attestation URSSAF, Kbis, etc.).

Réévaluer le KYS selon des déclencheurs définis

La fréquence de réévaluation dépend du niveau de risque retenu à l’entrée en relation, mais certains évènements justifient une réévaluation immédiate, indépendamment du calendrier prévu :

  • changement d’actionnariat ou de dirigeant ;
  • apparition d’un nouveau bénéficiaire effectif ;
  • mesure de sanction ou statut de personne politiquement exposée ;
  • information défavorable identifiée ;
  • évolution significative du périmètre de la prestation.

Si vous êtes déjà sensibilisé à la LCB-FT (lutte contre le blanchiment d’argent et le financement du terrorisme), ce qui précède doit vous sembler familier. Et pour cause, si le KYS est plutôt lié à la loi Sapin 2, il n’en demeure que la logique du KYC/KYB de la LCB-FT a été maintenue.

Autrement dit, il est tout à fait possible d’appliquer les mêmes processus et d’utiliser les mêmes outils. En outre, il faut désigner un référent chargé de suivre ces signaux pour éviter qu’une réévaluation ne dépende du hasard d’un renouvellement de contrat.

Documenter la sortie de relation

La fin d’une relation fournisseur est souvent traitée sans formalisme, alors qu’elle mérite la même rigueur que son ouverture. Une sortie de relation correctement documentée comprend :

  • la restitution ou la destruction tracée des données confiées ;
  • la révocation des accès aux systèmes ou locaux ;
  • la conservation du dossier d’évaluation pendant une durée suffisante après la fin du contrat.

Sans cette trace, l’entreprise perd la capacité à démontrer, des années après, que la relation avait été correctement évaluée et que sa cessation a été maîtrisée.

Obligation de vigilance KYS : ce qu’exige la conformité

Une vigilance documentée n’est pas qu’une contrainte de contrôle ou de conformité. Elle devient un point d’appui en cas de litige avec un fournisseur ou de mise en cause de l’entreprise. À mesure que les exigences de durabilité se renforcent au niveau européen, cette rigueur documentaire, aujourd’hui réservée aux plus grandes structures, a vocation à devenir un standard partagé par des entreprises de toutes tailles. Elle devient un gage de confiance et de sécurité pour toutes les parties (fournisseurs, entreprise, clients, sous-traitants, partenaires, etc.).

Ces contenus peuvent vous intéresser