Cartographie des risques de corruption : la méthode

Des huit mesures imposées par la loi Sapin II, une seule conditionne toutes les autres : la cartographie des risques de corruption. C’est elle qui dit où former, qui évaluer, quoi contrôler. C’est aussi la première pièce examinée lors d’un contrôle de l’Agence française anticorruption, et celle dont les faiblesses se propagent à tout le dispositif. La loi la définit en une phrase ; la construire sérieusement demande une méthode.

En bref

  • La cartographie est la troisième mesure de l’article 17 de la loi du 9 décembre 2016.
  • Elle prend la forme d’une documentation régulièrement actualisée.
  • Elle doit identifier, analyser et hiérarchiser les risques d’exposition à la corruption.
  • Elle tient compte des secteurs d’activité et des zones géographiques.
  • L’évaluation des tiers se fait « au regard de la cartographie » : sans elle, la quatrième mesure n’a pas de base.

La définition légale

Le 3° du II de l’article 17 de la loi n° 2016-1691 du 9 décembre 2016 impose « une cartographie des risques prenant la forme d’une documentation régulièrement actualisée et destinée à identifier, analyser et hiérarchiser les risques d’exposition de la société à des sollicitations externes aux fins de corruption, en fonction notamment des secteurs d’activités et des zones géographiques dans lesquels la société exerce son activité ».

Chaque terme compte :

  • Une documentation : un écrit, qui retrace la méthode et les résultats, pas seulement un tableau de synthèse.
  • Régulièrement actualisée : un exercice ponctuel réalisé une fois pour toutes ne répond pas au texte.
  • Identifier, analyser, hiérarchiser : trois opérations distinctes, qui doivent toutes apparaître.
  • Secteurs d’activité et zones géographiques : deux axes d’analyse cités par la loi, sans être limitatifs.

Une cartographie propre à l’entreprise

L’erreur la plus répandue consiste à partir d’une liste générique de risques et à la coter. Le résultat ressemble à une cartographie mais ne décrit pas l’entreprise. La démarche attendue part des processus réels : comment l’entreprise vend, achète, obtient ses autorisations, recrute, recourt à des intermédiaires. Les recommandations de l’Agence française anticorruption détaillent la méthode de référence ; les étapes ci-dessous en reprennent la logique générale.

Étape 1 : cadrer et impliquer

La cartographie engage la direction générale, qui en valide la méthode et les résultats. Son élaboration est pilotée par la fonction conformité, mais le contenu vient des opérationnels : ce sont eux qui connaissent les situations à risque. Le périmètre doit couvrir toutes les entités contrôlées, puisque les obligations de l’article 17 portent sur la société et sur l’ensemble de ses filiales lorsqu’elle établit des comptes consolidés.

Étape 2 : identifier les scénarios

Pour chaque processus, des entretiens et des ateliers font émerger des scénarios concrets. Un scénario se formule en une phrase : qui pourrait solliciter ou offrir quoi, à quelle occasion, et par quel moyen. Le tableau suivant donne des exemples de processus habituellement examinés ; il s’agit d’illustrations, à adapter à chaque activité.

Processus Exemple de scénario Moyen de dissimulation typique
Ventes à des clients publics ou privés Avantage accordé à un décideur pour obtenir un marché Commission versée à un intermédiaire, remise anormale
Achats Acheteur favorisant un fournisseur contre un avantage personnel Surfacturation, prestation fictive
Autorisations et licences Paiement destiné à accélérer une décision administrative Honoraires de conseil sans livrable
Cadeaux, invitations, mécénat, parrainage Avantage offert pour influencer une décision Dépense de représentation, don à une structure liée
Recrutement Embauche d’un proche d’un décideur Poste sans contenu réel
Opérations de croissance externe Acquisition d’une cible ayant elle-même des pratiques à risque Passif hérité, non détecté avant l’acquisition

Étape 3 : évaluer le risque brut

Chaque scénario est coté avant prise en compte des mesures de maîtrise, selon deux dimensions : la probabilité de survenance et l’impact. La probabilité s’apprécie à partir de facteurs objectifs : pays d’intervention, part des clients publics, recours à des intermédiaires, niveau de délégation, antécédents. L’impact combine les conséquences financières, juridiques et de réputation. La grille de cotation doit être écrite, pour que deux évaluateurs aboutissent au même résultat.

Étape 4 : évaluer le risque net

On recense ensuite les mesures de maîtrise existantes pour chaque scénario : procédure de validation, séparation des tâches, plafonds, contrôles comptables, formation. Le risque net est le risque brut diminué de l’effet de ces mesures. La tentation est de surestimer leur efficacité : une procédure qui n’a jamais été testée ne devrait pas réduire la cotation. C’est le point où un regard extérieur est le plus utile.

Étape 5 : hiérarchiser et décider

La hiérarchisation classe les scénarios par niveau de risque net. Elle débouche sur un plan d’action : pour chaque risque jugé trop élevé, une mesure, un responsable, une échéance. C’est ce plan qui relie la cartographie aux autres mesures de l’article 17 :

  • les catégories de tiers à évaluer et la profondeur de l’évaluation (mesure 4) ;
  • les opérations à cibler dans les contrôles comptables anticorruption (mesure 5) ;
  • les populations à former en priorité (mesure 6) ;
  • les illustrations à faire figurer dans le code de conduite (mesure 1).

Étape 6 : formaliser et actualiser

La documentation finale comprend la méthode suivie, la liste des personnes rencontrées, les scénarios, les cotations brutes et nettes, la hiérarchisation et le plan d’action. Elle est validée par l’instance dirigeante.

L’actualisation répond à l’exigence légale de régularité. Elle s’impose en tout état de cause lorsque l’entreprise change : nouvelle implantation, acquisition, nouveau métier, réorganisation, ou lorsqu’un incident révèle un scénario qui n’avait pas été envisagé.

Ce qu’un auditeur regarde

  1. La couverture : tous les processus et toutes les entités sont-ils traités ?
  2. La méthode : les opérationnels ont-ils été réellement consultés, et en reste-t-il une trace ?
  3. La distinction brut et net : les mesures de maîtrise invoquées existent-elles et fonctionnent-elles ?
  4. La cohérence : la cartographie est-elle effectivement utilisée pour l’évaluation des tiers, la formation et les contrôles ?
  5. La fraîcheur : à quand remonte la dernière mise à jour, et qu’est-ce qui l’a déclenchée ?

Questions fréquentes

À quelle fréquence actualiser la cartographie ?

La loi exige une documentation « régulièrement actualisée » sans fixer de périodicité. Une revue annuelle, complétée par une mise à jour à chaque changement significatif, est une pratique courante.

La cartographie anticorruption peut-elle être intégrée à la cartographie générale des risques ?

Elle peut s’appuyer sur les mêmes outils, mais elle doit rester identifiable et suffisamment détaillée : un risque « corruption » résumé en une ligne dans une cartographie globale ne répond pas à la définition légale.

Faut-il cartographier le risque de corruption passive ?

Le texte vise l’exposition à des « sollicitations externes aux fins de corruption ». Une cartographie complète examine les situations où l’entreprise pourrait corrompre comme celles où ses salariés pourraient être corrompus.

Quelles entreprises sont tenues d’en établir une ?

Celles qui atteignent les seuils de l’article 17, présentés dans notre article sur les huit mesures de la loi Sapin II.

Conclusion

Une cartographie des risques de corruption n’est pas un tableau coloré : c’est le raisonnement écrit qui justifie tout le dispositif. Lorsqu’elle est construite à partir des processus réels et utilisée pour décider, les sept autres mesures trouvent naturellement leur place. Sa revue critique est le premier volet de notre audit anticorruption Sapin II.

Une opération à sécuriser ou une question sur l’audit de vos comptes ?

← Toutes les actualités