JOURNAL

Cartographie des risques de corruption

Compliance

Fleur Jourdan
LE JOURNAL

À retenir

La cartographie des risques de corruption est une obligation légale posée par le 3° du II de l'article 17 de la loi n° 2016-1691 du 9 décembre 2016, dite loi Sapin II. Elle s'impose aux sociétés employant au moins 500 salariés et réalisant plus de 100 millions d'euros de chiffre d'affaires, ainsi qu'aux établissements publics à caractère industriel et commercial (EPIC) remplissant les mêmes seuils. Au-delà de ce seuil chiffré, l'Agence française anticorruption (AFA) considère, dans le cadre de sa mission générale de contrôle des personnes publiques, que cette exigence s'étend en réalité à l'ensemble des personnes publiques — administrations de l'État, collectivités territoriales, leurs établissements publics, sociétés d'économie mixte — quel que soit leur effectif. Les décisions rendues par la commission des sanctions de l'AFA montrent par ailleurs que les manquements les plus fréquemment relevés en contrôle portent moins sur l'existence de la cartographie que sur la qualité de sa méthodologie : scénarios trop génériques, couverture géographique incomplète, hiérarchisation insuffisamment documentée.

Chiffres clés

  • Seuils d'application : 500 salariés et 100 millions d'euros de chiffre d'affaires (société ou groupe), pour les sociétés comme pour les EPIC
  • Fondement légal : article 17, II, 3° de la loi n° 2016-1691 du 9 décembre 2016
  • Sanction pécuniaire maximale : 200 000 € pour une personne physique, 1 000 000 € pour une personne morale (article 17, V)
  • Délai de prescription de l'action de l'AFA : 3 ans à compter du manquement constaté (article 17, VI)

Qui est concerné par l'obligation de cartographie des risques ?

L'article 17 de la loi Sapin II vise en premier lieu les sociétés employant au moins 500 salariés — ou appartenant à un groupe dont la société mère a son siège en France et dont l'effectif atteint ce seuil — et dont le chiffre d'affaires, ou le chiffre d'affaires consolidé, dépasse 100 millions d'euros. Ce sont les présidents, directeurs généraux et gérants de ces sociétés que la loi charge de mettre en œuvre les mesures prévues au II de l'article 17, mais l'obligation demeure celle de la société elle-même : en cas de manquement, celle-ci est responsable en tant que personne morale, indépendamment de la responsabilité de ses dirigeants.

Cette obligation ne s'arrête pas au secteur privé. La loi l'étend explicitement aux établissements publics à caractère industriel et commercial (EPIC) employant au moins 500 salariés, ou appartenant à un groupe public de même ampleur, et dépassant le même seuil de chiffre d'affaires. Un EPIC de taille suffisante est donc soumis exactement aux mêmes exigences de cartographie qu'une société privée comparable — un point que la pratique tend à sous-estimer.

Au-delà de ce seuil chiffré, l'AFA va plus loin. Dans le cadre de sa mission générale de contrôle de la qualité et de l'efficacité des procédures de prévention de la corruption au sein des administrations de l'État, des collectivités territoriales, de leurs établissements publics et des sociétés d'économie mixte (article 3, 3° de la loi), l'Agence considère que l'exigence de cartographie des risques s'applique à l'ensemble des personnes publiques, quel que soit leur effectif. Une commune, un établissement public administratif ou une société d'économie mixte de petite taille entrent donc, eux aussi, dans le champ d'attention de l'AFA, alors même qu'ils ne remplissent pas les seuils chiffrés de l'article 17.

Lorsque la société établit des comptes consolidés, l'obligation porte sur l'ensemble du groupe : les filiales et sociétés contrôlées sont réputées satisfaire à leurs propres obligations dès lors que la société mère met en œuvre une cartographie qui leur est étendue.

Que dit la loi Sapin II sur la cartographie des risques ?

Le 3° du II de l'article 17 impose la mise en place d'une « cartographie des risques prenant la forme d'une documentation régulièrement actualisée » destinée à « identifier, analyser et hiérarchiser les risques d'exposition » de la société à des sollicitations externes aux fins de corruption, en fonction notamment des secteurs d'activité et des zones géographiques dans lesquels elle exerce. Il ne s'agit donc pas d'un document figé remis une fois pour toutes, mais d'un exercice vivant, appelé à évoluer avec l'activité de l'entité.

L'Agence française anticorruption, instituée par l'article 1er de la même loi, contrôle le respect de cette obligation en application de l'article 3, 3°. En cas de manquement constaté, le directeur de l'Agence peut adresser un avertissement ou saisir la commission des sanctions, qui peut enjoindre à la société d'adapter ses procédures ou prononcer une sanction pécuniaire, dans les limites rappelées ci-dessus.

Quelles sont les étapes pour réaliser une cartographie conforme ?

La démarche se déroule en plusieurs temps, dont l'enchaînement conditionne la solidité de l'ensemble :

  • Gouvernance et pilotage : désignation des acteurs impliqués (direction, fonctions compliance, ressources humaines, juridique, sécurité informatique...) et documentation de chaque étape, pour pouvoir en justifier a posteriori en cas de contrôle.
  • Identification des processus et des scénarios de risque : recensement des processus pertinents de l'entité, analyse fine de chacun d'eux, identification des facteurs aggravants (zone géographique sensible, recours à des intermédiaires, paiements en espèces...) et formalisation d'un premier registre des risques.
  • Évaluation des scénarios : cotation de chaque scénario en risque brut (impact et probabilité avant tout dispositif de maîtrise), puis en risque net une fois les dispositifs de maîtrise existants pris en compte.
  • Pondération et hiérarchisation : les scénarios sont classés selon leur criticité, ce qui permet de prioriser les actions à mener.
  • Définition et mise en œuvre d'un plan d'actions : les risques les plus critiques donnent lieu à des actions correctives, avec un porteur et un calendrier identifiés.
  • Validation, diffusion et mise à jour : la cartographie est validée par l'instance dirigeante, diffusée aux fonctions concernées, puis actualisée à intervalles réguliers pour tenir compte de l'évolution de l'activité.

Quelles erreurs l'AFA sanctionne-t-elle le plus souvent ?

Les décisions de la commission des sanctions de l'AFA dessinent une ligne assez constante sur les insuffisances méthodologiques qui caractérisent un manquement au 3° du II de l'article 17.

La première erreur récurrente tient au recours à des scénarios trop génériques, qui ne permettent pas une analyse fine des processus propres à l'entité contrôlée. Dans une décision du 4 juillet 2019, la commission a ainsi retenu qu'une méthodologie reposant sur des scénarios génériques, laissés à la charge des filiales étrangères pour l'identification de leur propre exposition, ne garantissait pas une analyse suffisamment fine des vulnérabilités de la société sur l'ensemble de ses processus (Agence française anticorruption, commission des sanctions, décision n° 19-01 du 4 juillet 2019).

La deuxième erreur porte sur la couverture géographique. Une décision du 7 février 2020 a relevé l'absence d'analyse documentée pour plusieurs zones d'implantation de la société contrôlée, faute d'éléments permettant de démontrer qu'un exercice d'identification des risques y avait bien été mené (Agence française anticorruption, commission des sanctions, décision n° 19-02 du 7 février 2020).

La troisième erreur concerne la pondération et la hiérarchisation des risques : la même décision a retenu une incohérence méthodologique, les facteurs de pondération ayant été appliqués à un niveau agrégé qui effaçait la granularité obtenue lors de la phase d'identification (Agence française anticorruption, commission des sanctions, décision n° 19-02 du 7 février 2020).

Il convient toutefois de noter que la commission des sanctions distingue nettement les exigences légales des simples recommandations de l'AFA. Elle a ainsi jugé que l'absence ou l'insuffisance d'un plan d'action ne pouvait, à elle seule, caractériser un manquement à la loi, l'élaboration d'un tel plan ne résultant d'aucune exigence légale autonome (Agence française anticorruption, commission des sanctions, décision n° 19-02 du 7 février 2020). Une décision du 30 novembre 2021 est par ailleurs venue préciser les exigences attendues sur l'articulation entre cartographie et contrôles comptables anticorruption, ces derniers devant être conçus au regard des risques effectivement cartographiés (Agence française anticorruption, commission des sanctions, décision du 30 novembre 2021, n° 19-2).

Il en résulte que la conformité au 3° du II de l'article 17 se joue moins sur la forme de la cartographie que sur la démonstration d'une méthodologie documentée, cohérente et réellement adaptée à l'activité de l'entité.

Sources

  • Loi n° 2016-1691 du 9 décembre 2016 relative à la transparence, à la lutte contre la corruption et à la modernisation de la vie économique, articles 1, 3 et 17 : https://www.legifrance.gouv.fr/loda/id/JORFTEXT000033558528
  • Agence française anticorruption, commission des sanctions, décision n° 19-01 du 4 juillet 2019
  • Agence française anticorruption, commission des sanctions, décision n° 19-02 du 7 février 2020
  • Agence française anticorruption, commission des sanctions, décision du 30 novembre 2021, n° 19-2

Fleurus Avocats vous accompagne

La conformité au 3° du II de l'article 17 ne s'arrête pas à la rédaction d'un document : elle suppose une méthodologie documentée et défendable en cas de contrôle. Fleurus Avocats accompagne sociétés et établissements publics dans la construction ou la mise à jour de leur cartographie des risques anticorruption. Un modèle de registre des risques est également disponible sur demande — voir notre second article de cette série.