Cartographie des Risques Sapin II
La cartographie des risques est le socle du programme anticorruption. Elle identifie, analyse et hiérarchise les risques de corruption et de trafic d'influence pour orienter les ressources de conformité là où l'exposition est la plus forte.
Qu'est-ce que la cartographie des risques anticorruption ?
La cartographie des risques est la première et fondamentale mesure du programme Sapin II (art. 3). Elle consiste à identifier et évaluer les risques de corruption et de trafic d'influence auxquels l'entreprise est exposée, en fonction de son activité, de sa juridiction d'opérer, et de ses relations d'affaires.
Ce n'est pas un exercice théorique : c'est un document opérationnel qui justifie les choix d'allocation des ressources de contrôle et de formation. L'AFA vérifie sa qualité lors de ses missions d'accompagnement et d'audit.
À qui s'adresse ce guide ?
Ce guide s'adresse aux responsables conformité, dirigeants ETI, juristes d'entreprise, et consultants qui accompagnent la mise en place du programme Sapin II. La méthodologie présentée est celle recommandée par l'AFA et peut être adaptée aux réalités sectorielles.
La méthode AFA en 4 étapes
L'Agence Française Anticorruption a publié une méthodologie de cartographie en 4 étapes clés, que nous détaillons ci-dessous. Cette approche itérative permet d'aboutir à une cartographie documentée, révisable, et justifiable devant un auditeur ou l'AFA.
Définir le périmètre
Identifier les entités du groupe, les zones géographiques d'activité, les métiers et les processus à inclure. Préciser les hypothèses d'exclusion et leurs justifications. Cadrer la méthodologie avec leComex et les parties prenantes clés.
Identifier les risques
Recenser les situations à risque à partir des sources internes (audits, incidents, réclamations) et externes (alertes AFA, sector studies, rapports sectoriels). Cartographier les flux financiers suspects et les contacts avec les officials.
Analyser et noter les risques
Pour chaque risque identifié, évaluer la probabilité d'occurrence et la gravité de l'impact. Utiliser une matrice de risque standardisée (probabilité × gravité). Hiérarchiser les risques pour cibler les contrôles prioritaires.
Documenter et valider
Formaliser les résultats dans un document signé par la direction générale. Valider par leComex et le comité éthique/rémunération. Planifier la revue périodique. Déployer en filiales selon une approche graduée.
Validez votre cartographie des risques avec iSopeOS
Notre auto-évaluation Sapin II analyse les 8 piliers et vous livre 3 recommandations prioritaires.
La matrice de risques : cœur de la cartographie
La matrice de risques est l'outil central de la cartographie. Elle croise la probabilité d'occurrence d'un risque et la gravité de son impact pour produire un score hiérarchisé. Ce score oriente les décisions d'allocation des contrôles et des ressources de conformité.
| Zone géographique / secteur | Risques identifiés | Probabilité | Gravité | Score |
|---|---|---|---|---|
| Afrique subsaharienne — industrie extractive | Paiements facilitatifs, favoritisme dans l'octroi de permis | Élevée | Très haute | CRITIQUE |
| Asie-Pacifique — procurement öffentique | Commission sur marchés publics, conflit d'intérêts | Moyenne | Haute | ÉLEVÉ |
| Moyen-Orient — contractants publics | Pots-de-vin pour l'accès aux appels d'offres | Moyenne | Haute | ÉLEVÉ |
| France — RH et fournisseurs locaux | Conflits d'intérêts ponctuels, favoritisme | Faible | Moyenne | MODÉRÉ |
| UE — activités commerciales standard | Risques résiduels, corruption de partenaire commercial | Faible | Moyenne | FAIBLE |
Intégration CSRD : cartographie double matérialité
Avec l'entrée en vigueur de la directive CSRD (Corporate Sustainability Reporting Directive), les entreprises concernées doivent publier des informations de durabilité selon les normes ESRS. Le standard ESRS S4 — Enjeux de société couvre explicitement la corruption, le trafic d'influence, et les droits de l'homme dans la chaîne de valeur.
Une opportunité significative : harmoniser la cartographie Sapin II avec l'analyse de matérialité CSRD pour éviter la duplication des travaux. Les risques identifiés dans le cadre Sapin II peuvent enrichir l'analyse ESRS S4, et vice versa.
Points de convergence Sapin II / CSRD
| Dimension | Cadre Sapin II | Cadre CSRD ESRS S4 | Synergie |
|---|---|---|---|
| Périmètre géographique | Zones à risque pays / secteur | Chaîne de valeur (upstream + downstream) | ✅ Réutiliser la cartographie pays |
| Relations d'affaires | Tiers à risque : agents, intermédiaires, fournisseurs | Parties prenantes impactées (clients, fournisseurs, communautés) | ✅ Plateforme de screening commune |
| Contrôles | Plan de contrôle Sapin II | Politique de vigilance (devoir de vigilance) | ✅ Unifier le dispositif de contrôle tiers |
| Indicateurs | KPIs conformité internes | Indicateurs ESRS (GOV-1, S4-1) | ✅ reporting intégré |
Alignez Sapin II et CSRD dans un seul outil
iSopeOS intègre les exigences des deux cadres dans son module de conformité.
Les composantes d'une cartographie complète
Une cartographie des risques robuste couvre l'ensemble des sources d'exposition. L'AFA distingue typiquement trois catégories de risques à cartographier.
1 — Risques liés aux processus internes
Il s'agit des risques de corruption dans les opérations quotidiennes de l'entreprise. Les zones typiquement critiques incluent les achats et approvisionnements, les ventes et contrats commerciaux, la gestion des ressources humaines (recrutement, promotion, rémunération), les relations avec les autorités publiques, et les paiements (notes de frais, cadeaux, hospitality).
2 — Risques liés aux partenaires commerciaux
Les tiers peuvent être des vecteurs de corruption qui engagent la responsabilité de l'entreprise. Les agents et intermédiaires commerciaux, les fournisseurs stratégiques, les partenaires de co-traitance ou de JV, et les distributeurs exclusifs constituent des catégories à risque à évaluer et à surveiller.
3 — Risques pays et sectoriels
Le contexte géographique et sectoriel majore le risque de manière significative. Les indices de corruption Transparency (IPC/CPI), les pays sous sanctions ou sous surveillance FATF, et l'exposition aux marchés publics dans des juridictions à risque constituent des facteurs de majoration documentés.
Fréquence et processus de mise à jour
Une cartographie figée est une cartographie obsolète. L'AFA attend un processus de révision documenté et周期ique. Les entreprises qui ne démontrent pas d'effort de mise à jour risquent une insuffisance lors des contrôles.
Quand mettre à jour la cartographie ?
La règle minimale est une revue annuelle complète. Au-delà de ce rythme 周期ique, des événements déclencheurs doivent provoquer une révision : acquisition ou cession d'entités, entrée dans un nouveau pays à risque, modification du modèle d'affaires ou des processus clés, incident de corruption (interne ou sectoriel), changement réglementaire significatif, et审计 Findings sur le dispositif.
Poursuivez votre lecture
La cartographie des risques est le premier pilier du programme Sapin II. Pour une vision complète du cadre de conformité :
Guide : Les 8 Piliers de la Loi Sapin II
Vue d'ensemble des 8 mesures anticorruption — de la cartographie des risques au régime de sanctions. La base du cadre de conformité.
Guide : Dispositif d'Alerte Interne Sapin II
Déploiement du canal de signalement, protection des lanceurs d'alerte, obligations post-loi Waserman 2022 — le 3e pilier en détail.
Guide : Sanctions Sapin II
Amendes administratives AFA jusqu'à 200 000 €, sanctions pénales jusqu'à 10 ans prison, responsabilité des personnes morales — ce que vous risquez sans conformité.
Guide : Code de Conduite Anticorruption
Rédaction et déploiement du code de conduite, obligations AFA, formation des équipes, contrôle et sanctions internes — le 2e pilier en pratique.
Évaluez votre maturité Sapin II en 3 minutes
9 questions, un score par pilier, et 3 recommandations prioritaires personnalisées. Gratuit, anonyme, résultats immédiats.
Démarrer l'auto-évaluation gratuite →Aucune inscription requise · Résultats instantanés · Diagnostic envoyé par email