Lutte contre la corruption, prévention du trafic d’influence ou gestion des conflits d’intérêts, un dispositif anticorruption ne se résume pas à l’application de quelques procédures isolées.
Les recommandations de l’AFA, Agence Française Anticorruption, proposent une approche structurée pour aider les organisations à prévenir et détecter plus largement les atteintes à la probité. Elles concernent les personnes morales publiques comme privées et reposent sur un principe de proportionnalité adapté au profil de risque de chaque organisation.
L’enjeu est donc moins d’accumuler les documents que de construire un dispositif cohérent, capable de répondre aux risques réellement rencontrés par l’entreprise et d’évoluer avec eux. On vous explique ce que recommande l’AFA, entité chargée de réaliser les contrôles de conformité des entreprises.
Que sont les recommandations de l’AFA et à quoi servent-elles ?
Les recommandations de l’Agence Française Anticorruption sont un référentiel pour aider les organisations à concevoir et à déployer leur dispositif de prévention et de détection des atteintes à la probité. Elles doivent toutefois être distinguées des obligations directement imposées par la loi.
Un référentiel pour prévenir les atteintes à la probité
Les recommandations ont été élaborées par l’AFA sur le fondement de la loi Sapin 2. Leur champ dépasse d’ailleurs la seule corruption, car elles visent également le trafic d’influence, la concussion, la prise illégale d’intérêts, le détournement de fonds publics et le favoritisme. L’AFA regroupe ces différentes infractions sous la notion d’atteintes à la probité.
Ces recommandations décrivent notamment les principes permettant de mettre en place un dispositif destiné à :
- connaître les risques auxquels l’organisation est exposée ;
- prévenir les comportements susceptibles de porter atteinte à la probité ;
- détecter les situations problématiques ;
- traiter les insuffisances constatées et, lorsque cela est nécessaire, sanctionner les comportements concernés ;
- contrôler et évaluer l’efficacité des mesures déployées.
Cette approche permet de comprendre pourquoi les recommandations ne doivent pas être lues comme une simple succession de procédures. L’AFA présente le dispositif comme un ensemble cohérent de mesures, dont les différentes composantes doivent répondre aux risques préalablement identifiés.
Des recommandations, pas de nouvelles obligations légales
Un point mérite d’être clairement établi : les recommandations de l’AFA ne créent pas, à elles seules, de nouvelles obligations juridiques. Une organisation peut choisir une autre méthode que celle proposée par l’AFA, à condition de pouvoir démontrer que cette méthode lui permet de respecter les exigences légales applicables.
Les recommandations AFA ont néanmoins une portée pratique importante. L’AFA indique qu’elle se réfère à la loi dans le cadre de ses missions de conseil et de contrôle. Une organisation qui choisit de suivre les recommandations bénéficie ainsi d’une présomption simple de conformité, qui peut toutefois être remise en cause si leur application est inexistante, incorrecte ou incomplète.
Pour une entreprise, les recommandations constituent donc surtout un repère pour concevoir, documenter et évaluer son dispositif. Elles permettent également de justifier certains choix lorsqu’une organisation adapte les mesures à son propre profil de risque.
Le principe de proportionnalité au cœur de la démarche
L’AFA ne demande pas à toutes les entreprises de déployer exactement le même dispositif. Les recommandations prévoient une adaptation au profil de risque, en tenant notamment compte des activités, de la gouvernance, de la taille, du secteur, des implantations géographiques et des catégories de tiers avec lesquels l’organisation est en relation.
Une PME qui travaille principalement avec des partenaires français ne rencontrera donc pas nécessairement les mêmes risques qu’un groupe intervenant dans plusieurs pays et recourant à de nombreux intermédiaires commerciaux.
Conseil pratique : avant de reprendre une mesure préconisée par l’AFA, posez-vous deux questions : quel risque cherche-t-elle à maîtriser et comment ce risque se manifeste-t-il réellement dans mon entreprise ? Cela permet d’éviter de reproduire mécaniquement un dispositif conçu pour une entreprise dont le profil est très différent.
La logique des recommandations AFA : partir des risques plutôt que des mesures
Les recommandations reposent sur trois piliers indissociables. Leur intérêt ne réside toutefois pas seulement dans cette classification, elles proposent surtout une logique de construction du dispositif qui part de la gouvernance et de la connaissance des risques avant de déterminer les mesures à déployer.
L’engagement de l’instance dirigeante comme point de départ
Pour l’Agence Française Anticorruption, l’engagement de l’instance dirigeante constitue le premier pilier du dispositif. Il ne s’agit pas simplement de valider une politique anticorruption ou de déléguer le sujet à un responsable conformité.
L’instance dirigeante doit impulser la démarche, s’assurer que les moyens nécessaires sont disponibles et superviser le fonctionnement du dispositif. L’AFA souligne également son rôle dans certaines décisions concrètes, comme la validation de la cartographie des risques, l’évaluation de certains tiers ou la détermination de sanctions en cas de violation du code de conduite.
Cette implication doit également se traduire dans les comportements. Une direction qui impose des règles aux collaborateurs, mais accepte qu’elles soient contournées lorsqu’un client important ou un partenaire stratégique est concerné envoie un signal contradictoire.
Par exemple, si la procédure prévoit une évaluation préalable des intermédiaires, le dirigeant ne devrait pas autoriser directement le recours à un apporteur d’affaires non évalué au motif que le contrat doit être signé rapidement. Le problème n’est alors plus seulement documentaire, le comportement de la direction affaiblit directement la crédibilité du dispositif.
Connaître les risques d’atteintes à la probité
Le deuxième pilier de recommandations de l’AFA consiste à identifier et évaluer les risques auxquels l’organisation est réellement exposée au moyen d’une cartographie des risques d’atteintes à la probité. Celle-ci constitue, selon l’AFA, le point de départ des autres mesures du dispositif. C’est logique, comment se prémunir d’un risque si l’on ne l’identifie pas au préalable.
Cette approche impose de regarder au-delà de la corruption au sens strict. Selon son activité, une organisation peut notamment être exposée à des situations de conflit d’intérêts, de favoritisme, de trafic d’influence ou de détournement de fonds publics.
La cartographie doit partir des processus réels de l’organisation afin d’identifier les situations dans lesquelles ces risques peuvent apparaître. Elle doit ensuite permettre de les évaluer, de les hiérarchiser et de déterminer les mesures permettant de les maîtriser. L’AFA précise également qu’elle doit être régulièrement actualisée et validée par l’instance dirigeante.
Cette logique évite un travers fréquent : choisir d’abord les procédures que l’on souhaite mettre en place, puis chercher après coup à leur trouver une justification. Avec l’approche par les risques, le raisonnement est inversé : le risque détermine les mesures nécessaires.
Maîtriser les risques par des mesures cohérentes
Le troisième pilier regroupe les mesures et procédures permettant de gérer les risques identifiés. L’AFA les organise autour de trois fonctions : prévenir, détecter et remédier.
La prévention peut notamment passer par le code de conduite, la formation des collaborateurs et l’évaluation de l’intégrité des tiers. La détection repose notamment sur le dispositif d’alerte et le contrôle interne. Enfin, la remédiation comprend le traitement des insuffisances constatées et le régime disciplinaire.
L’enjeu est donc de construire une chaîne cohérente. Une cartographie qui identifie un risque élevé lié à certains intermédiaires doit conduire à une évaluation adaptée de ces tiers. De même, l’identification d’un risque particulier chez les collaborateurs exposés doit trouver une traduction dans les règles internes, la formation et les contrôles.
Autrement dit, les mesures ne doivent pas exister indépendamment les unes des autres. Elles doivent pouvoir être reliées à un risque identifié et leur efficacité doit ensuite être contrôlée. C’est cette articulation qui transforme une accumulation de procédures en véritable dispositif anticorruption.
Du risque aux mesures : comment l’AFA attend-elle que le dispositif fonctionne ?
L’approche de l’AFA est systémique : les mesures ne sont pas choisies indépendamment les unes des autres, mais doivent découler des risques identifiés et être régulièrement évaluées. L’objectif est de prévenir les atteintes à la probité, de les détecter lorsqu’elles surviennent et de corriger les insuffisances constatées.
Prévenir les situations à risque avant qu’elles ne surviennent
La prévention vise à agir en amont (logique), en donnant aux collaborateurs des règles adaptées aux situations auxquelles ils peuvent réellement être confrontés.
Le code de conduite doit notamment définir et illustrer les comportements à proscrire au regard de la cartographie des risques. L’AFA cite également plusieurs politiques pouvant le compléter, notamment celles relatives aux cadeaux et invitations, aux conflits d’intérêts, au mécénat, au sponsoring, au lobbying ou encore aux frais de représentation.
La formation doit, quant à elle, être adaptée aux fonctions et au niveau d’exposition des collaborateurs. Une personne régulièrement en contact avec des agents publics ou chargée de négocier avec des intermédiaires n’a pas nécessairement besoin des mêmes exemples qu’un salarié sans exposition particulière.
L’évaluation de l’intégrité des tiers complète cette prévention. Sa profondeur doit être proportionnée au risque présenté par la relation. Une recherche simple peut suffire pour certains tiers, tandis qu’une évaluation plus approfondie sera nécessaire pour les profils les plus exposés.
Détecter les comportements ou situations problématiques
Même un dispositif préventif bien construit ne permet pas de supprimer tous les risques. L’AFA prévoit donc des mécanismes permettant de détecter les comportements contraires au code de conduite ou susceptibles de constituer une atteinte à la probité.
Le dispositif d’alerte interne constitue l’un de ces mécanismes. Il doit être adapté aux risques de l’organisation, accessible et permettre un signalement effectué de bonne foi tout en assurant la protection de son auteur.
Le contrôle interne joue également un rôle de détection. Il permet notamment de vérifier que les procédures sont appliquées et de repérer les anomalies susceptibles de révéler un risque de probité.
Là encore, la cohérence avec la cartographie est déterminante, car un contrôle n’a de sens que s’il permet de surveiller un risque identifié.
Remédier aux insuffisances plutôt que simplement les constater
Le troisième volet consiste à traiter les problèmes détectés. L’AFA inclut dans cette logique la gestion et le suivi des insuffisances ainsi que le régime disciplinaire.
Une anomalie relevée lors d’un contrôle ne devrait donc pas simplement être consignée puis oubliée. L’entreprise doit déterminer sa cause, décider des mesures correctives nécessaires, désigner un responsable et suivre leur réalisation.
Le même raisonnement peut s’appliquer après une alerte, une enquête interne ou une évaluation du dispositif. Une faiblesse récurrente peut révéler que la procédure est mal conçue, insuffisamment connue ou inadaptée au risque réel.
Conseil pratique : pour chaque insuffisance significative, conservez au minimum quatre informations : le problème identifié, sa cause, l’action corrective décidée et son état d’avancement. Vous transformez ainsi les constats de conformité en véritable outil de pilotage.

Comment savoir si son dispositif répond réellement aux recommandations de l’AFA ?
Suivre les recommandations ne consiste pas à vérifier que chaque document existe. Il faut pouvoir démontrer que les différentes mesures sont cohérentes avec les risques, effectivement déployées et régulièrement contrôlées. L’AFA insiste précisément sur l’efficacité et l’effectivité du dispositif.
Vérifier la cohérence entre risques, mesures et contrôles
Le premier niveau d’évaluation consiste à reprendre la chaîne de raisonnement du dispositif : risque identifié → mesure mise en place → application → contrôle → action corrective si nécessaire.
Par exemple, si la cartographie identifie un risque élevé lié au recours à des intermédiaires, il faut pouvoir retrouver les règles applicables à ces relations, les modalités d’évaluation prévues, des dossiers effectivement évalués et les contrôles permettant de vérifier que la procédure est respectée.
Cette vérification permet également de repérer les mesures devenues disproportionnées ou, au contraire, les risques insuffisamment couverts.
Vérifier que le dispositif fonctionne réellement
L’existence d’une procédure ne constitue pas une preuve de son efficacité. L’entreprise doit donc s’intéresser aux résultats obtenus et aux éventuelles insuffisances constatées.
Quelques questions permettent de réaliser un premier diagnostic :
- Les collaborateurs concernés connaissent-ils les règles qui s’appliquent à leurs fonctions ?
- Les évaluations de tiers sont-elles réellement réalisées avant les relations présentant un risque ?
- Les contrôles prévus sont-ils effectués et documentés ?
- Les alertes sont-elles traitées selon la procédure définie ?
- Les insuffisances identifiées donnent-elles lieu à des actions correctives suivies ?
- La direction dispose-t-elle d’une vision régulière du fonctionnement du dispositif ?
L’AFA prévoit d’ailleurs que les mesures et procédures soient contrôlées et évaluées afin d’en apprécier l’efficacité.
Actualiser le dispositif lorsque les risques évoluent
Enfin, un dispositif conforme aujourd’hui peut devenir inadapté demain. L’AFA demande que la cartographie soit régulièrement actualisée et que les mesures de maîtrise soient adaptées à l’évolution du profil de risque.
Un changement d’activité, l’entrée sur un nouveau marché, le recours à un nouveau type d’intermédiaire ou une évolution de l’organisation peuvent modifier l’exposition de l’entreprise.
L’évaluation du dispositif doit donc déboucher sur des décisions concrètes : modifier une procédure, renforcer une formation, revoir les critères d’évaluation de certains tiers ou encore adapter les contrôles.
Les recommandations de l’AFA prennent tout leur sens lorsqu’elles sont utilisées comme un référentiel de cohérence, et non comme une liste de documents à produire. Leur logique est simple : connaître ses risques, choisir des mesures adaptées, vérifier qu’elles fonctionnent et corriger ce qui doit l’être. Pour une entreprise, l’enjeu consiste donc moins à pouvoir dire « nous avons un dispositif » qu’à pouvoir démontrer, à tout moment, pourquoi il est construit ainsi et comment il maîtrise réellement ses risques d’atteinte à la probité.


