📊 Guide — Pilier 1 Sapin II

Cartographie des Risques Sapin II

La cartographie des risques est le socle du programme anticorruption. Elle identifie, analyse et hiérarchise les risques de corruption et de trafic d'influence pour orienter les ressources de conformité là où l'exposition est la plus forte.

📅 Art. 3 — Loi Sapin II 🔬 Méthode AFA 🌍 Intégration CSRD ESRS S4

Qu'est-ce que la cartographie des risques anticorruption ?

La cartographie des risques est la première et fondamentale mesure du programme Sapin II (art. 3). Elle consiste à identifier et évaluer les risques de corruption et de trafic d'influence auxquels l'entreprise est exposée, en fonction de son activité, de sa juridiction d'opérer, et de ses relations d'affaires.

Ce n'est pas un exercice théorique : c'est un document opérationnel qui justifie les choix d'allocation des ressources de contrôle et de formation. L'AFA vérifie sa qualité lors de ses missions d'accompagnement et d'audit.

Obligation légale : Toute entreprise entrant dans le champ Sapin II (≥ 500 salariés et CA mondial ≥ 100 M€, ou CA net ≥ 50 M€ avec 50% dans un groupe dépassant les seuils) doit établir et maintenir une cartographie des risques actualisée. L'absence de cartographie constitue un manquement autonome.

À qui s'adresse ce guide ?

Ce guide s'adresse aux responsables conformité, dirigeants ETI, juristes d'entreprise, et consultants qui accompagnent la mise en place du programme Sapin II. La méthodologie présentée est celle recommandée par l'AFA et peut être adaptée aux réalités sectorielles.

La méthode AFA en 4 étapes

L'Agence Française Anticorruption a publié une méthodologie de cartographie en 4 étapes clés, que nous détaillons ci-dessous. Cette approche itérative permet d'aboutir à une cartographie documentée, révisable, et justifiable devant un auditeur ou l'AFA.

1

Définir le périmètre

Identifier les entités du groupe, les zones géographiques d'activité, les métiers et les processus à inclure. Préciser les hypothèses d'exclusion et leurs justifications. Cadrer la méthodologie avec leComex et les parties prenantes clés.

2

Identifier les risques

Recenser les situations à risque à partir des sources internes (audits, incidents, réclamations) et externes (alertes AFA, sector studies, rapports sectoriels). Cartographier les flux financiers suspects et les contacts avec les officials.

3

Analyser et noter les risques

Pour chaque risque identifié, évaluer la probabilité d'occurrence et la gravité de l'impact. Utiliser une matrice de risque standardisée (probabilité × gravité). Hiérarchiser les risques pour cibler les contrôles prioritaires.

4

Documenter et valider

Formaliser les résultats dans un document signé par la direction générale. Valider par leComex et le comité éthique/rémunération. Planifier la revue périodique. Déployer en filiales selon une approche graduée.

Validez votre cartographie des risques avec iSopeOS

Notre auto-évaluation Sapin II analyse les 8 piliers et vous livre 3 recommandations prioritaires.

Démarrer le diagnostic →

La matrice de risques : cœur de la cartographie

La matrice de risques est l'outil central de la cartographie. Elle croise la probabilité d'occurrence d'un risque et la gravité de son impact pour produire un score hiérarchisé. Ce score oriente les décisions d'allocation des contrôles et des ressources de conformité.

Zone géographique / secteur Risques identifiés Probabilité Gravité Score
Afrique subsaharienne — industrie extractive Paiements facilitatifs, favoritisme dans l'octroi de permis Élevée Très haute CRITIQUE
Asie-Pacifique — procurement öffentique Commission sur marchés publics, conflit d'intérêts Moyenne Haute ÉLEVÉ
Moyen-Orient — contractants publics Pots-de-vin pour l'accès aux appels d'offres Moyenne Haute ÉLEVÉ
France — RH et fournisseurs locaux Conflits d'intérêts ponctuels, favoritisme Faible Moyenne MODÉRÉ
UE — activités commerciales standard Risques résiduels, corruption de partenaire commercial Faible Moyenne FAIBLE
Point d'attention AFA : L'évaluation doit être fondée sur des critères objectifs et documentés — pas sur des impressions subjectives. L'AFA vérifie que les matrices reflètent une analyse rationnelle, pas une auto-déclaration favorable. Conservez les sources (rapports sectoriels, retours d'expérience, incidents passés).

Intégration CSRD : cartographie double matérialité

Avec l'entrée en vigueur de la directive CSRD (Corporate Sustainability Reporting Directive), les entreprises concernées doivent publier des informations de durabilité selon les normes ESRS. Le standard ESRS S4 — Enjeux de société couvre explicitement la corruption, le trafic d'influence, et les droits de l'homme dans la chaîne de valeur.

Une opportunité significative : harmoniser la cartographie Sapin II avec l'analyse de matérialité CSRD pour éviter la duplication des travaux. Les risques identifiés dans le cadre Sapin II peuvent enrichir l'analyse ESRS S4, et vice versa.

Points de convergence Sapin II / CSRD

Dimension Cadre Sapin II Cadre CSRD ESRS S4 Synergie
Périmètre géographique Zones à risque pays / secteur Chaîne de valeur (upstream + downstream) ✅ Réutiliser la cartographie pays
Relations d'affaires Tiers à risque : agents, intermédiaires, fournisseurs Parties prenantes impactées (clients, fournisseurs, communautés) ✅ Plateforme de screening commune
Contrôles Plan de contrôle Sapin II Politique de vigilance (devoir de vigilance) ✅ Unifier le dispositif de contrôle tiers
Indicateurs KPIs conformité internes Indicateurs ESRS (GOV-1, S4-1) ✅ reporting intégré
Recommandation iSopeOS : Ancrez la cartographie Sapin II dans un projet CSRD coordonné pour mutualiser l'effort d'analyse. Un groupe排放 majeur de la gestion collective peut piloter cette convergence pour l'ensemble de ses entités, en définissant une méthodologie mère adaptée localement.

Alignez Sapin II et CSRD dans un seul outil

iSopeOS intègre les exigences des deux cadres dans son module de conformité.

Tester mon niveau →

Les composantes d'une cartographie complète

Une cartographie des risques robuste couvre l'ensemble des sources d'exposition. L'AFA distingue typiquement trois catégories de risques à cartographier.

1 — Risques liés aux processus internes

Il s'agit des risques de corruption dans les opérations quotidiennes de l'entreprise. Les zones typiquement critiques incluent les achats et approvisionnements, les ventes et contrats commerciaux, la gestion des ressources humaines (recrutement, promotion, rémunération), les relations avec les autorités publiques, et les paiements (notes de frais, cadeaux, hospitality).

2 — Risques liés aux partenaires commerciaux

Les tiers peuvent être des vecteurs de corruption qui engagent la responsabilité de l'entreprise. Les agents et intermédiaires commerciaux, les fournisseurs stratégiques, les partenaires de co-traitance ou de JV, et les distributeurs exclusifs constituent des catégories à risque à évaluer et à surveiller.

3 — Risques pays et sectoriels

Le contexte géographique et sectoriel majore le risque de manière significative. Les indices de corruption Transparency (IPC/CPI), les pays sous sanctions ou sous surveillance FATF, et l'exposition aux marchés publics dans des juridictions à risque constituent des facteurs de majoration documentés.

Bonnes pratiques AFA : Documentez vos sources pour chaque affirmation de risque. Utilisez des indices tiers objectifs (IPC, FATF,classments sectoriels). Conservez la traçabilité entre le risque identifié et la mesure de contrôle associée. Un auditeur ou l'AFA doit pouvoir reconstituer la chaîne : risque → score → contrôle.

Fréquence et processus de mise à jour

Une cartographie figée est une cartographie obsolète. L'AFA attend un processus de révision documenté et周期ique. Les entreprises qui ne démontrent pas d'effort de mise à jour risquent une insuffisance lors des contrôles.

Quand mettre à jour la cartographie ?

La règle minimale est une revue annuelle complète. Au-delà de ce rythme 周期ique, des événements déclencheurs doivent provoquer une révision : acquisition ou cession d'entités, entrée dans un nouveau pays à risque, modification du modèle d'affaires ou des processus clés, incident de corruption (interne ou sectoriel), changement réglementaire significatif, et审计 Findings sur le dispositif.

Attention aux sanctions : L'absence de cartographie ou la cartographie non actualisée constitue un manquement autonome. L'AFA a notifié des entreprises pour ce motif lors de ses missions de contrôle, même en l'absence de corruption avérée. La cartographie est une obligation de moyen, pas de résultat — mais elle doit être démontrable.

Poursuivez votre lecture

La cartographie des risques est le premier pilier du programme Sapin II. Pour une vision complète du cadre de conformité :

Évaluez votre maturité Sapin II en 3 minutes

9 questions, un score par pilier, et 3 recommandations prioritaires personnalisées. Gratuit, anonyme, résultats immédiats.

Démarrer l'auto-évaluation gratuite →

Aucune inscription requise · Résultats instantanés · Diagnostic envoyé par email