Première sanction AFA : une mise en conformité tardive évite-t-elle l’amende de la loi Sapin 2 ?
Le 9 juillet 2026, la commission des sanctions de l’Agence française anticorruption a prononcé, pour la première fois, des sanctions pécuniaires directes sur le fondement de l’article 17 de la loi Sapin 2. Une société a été condamnée à 350 000 euros et son président à 60 000 euros. Sept des huit composantes du programme anticorruption obligatoire étaient défaillantes à la date du contrôle. L’entreprise avait pourtant achevé sa mise en conformité avant que la commission statue. Cette régularisation n’a pas effacé les manquements ; elle a seulement été prise en compte dans le montant des sanctions.
Cette décision change la gestion pratique d’un contrôle AFA. Une entreprise ne peut plus miser sur une correction tardive pour obtenir l’abandon des poursuites, ni supposer qu’une injonction précédera nécessairement l’amende. Elle doit pouvoir prouver, dès la période contrôlée, que sa cartographie, ses évaluations de tiers, ses contrôles comptables, ses formations et son contrôle interne fonctionnent réellement. Le dirigeant doit, de son côté, démontrer son implication, les moyens alloués et le suivi des alertes. L’enjeu dépasse la conformité documentaire : une faiblesse du dispositif peut se combiner avec une enquête pénale pour corruption, la responsabilité de la personne morale et celle des personnes physiques.
I. Première sanction AFA : pourquoi une mise en conformité tardive n’efface-t-elle pas le manquement ?
A. Qui est concerné par la loi Sapin 2 et quelles sont les huit obligations contrôlées ?
Le point de départ est le champ d’application de l’article 17 de la loi n° 2016-1691 du 9 décembre 2016. Le texte vise principalement les présidents, directeurs généraux et gérants d’une société employant au moins cinq cents salariés, ou appartenant à un groupe atteignant cet effectif, lorsque le chiffre d’affaires, consolidé ou non, dépasse 100 millions d’euros. Il vise aussi certaines entreprises publiques et, depuis 2025, les dirigeants de certaines personnes morales exploitant des installations portuaires. Lorsque des comptes consolidés sont établis, le programme doit couvrir la société, ses filiales et les sociétés qu’elle contrôle.
Le texte vérifié sur Légifrance pose l’obligation en ces termes : « Les présidents, les directeurs généraux et les gérants d’une société employant au moins cinq cents salariés, ou appartenant à un groupe de sociétés dont la société mère a son siège social en France et dont l’effectif comprend au moins cinq cents salariés, et dont le chiffre d’affaires ou le chiffre d’affaires consolidé est supérieur à 100 millions d’euros sont tenus de prendre les mesures destinées à prévenir et à détecter la commission, en France ou à l’étranger, de faits de corruption ou de trafic d’influence selon les modalités prévues au II. » Les deux seuils, effectif et chiffre d’affaires, sont cumulatifs. L’analyse doit néanmoins être menée au niveau pertinent du groupe, et non de la seule filiale française prise isolément.
Huit mesures forment le programme obligatoire. La première est un code de conduite qui définit et illustre les comportements prohibés. Il doit être intégré au règlement intérieur selon la procédure applicable. Une charte éthique générale, traduite mais sans exemples adaptés aux métiers, ne répond pas nécessairement à cette exigence. Le document doit traiter les situations exposées de l’entreprise : cadeaux, invitations, paiements de facilitation, mécénat, sponsoring, conflits d’intérêts, recours aux intermédiaires et relations avec des agents publics.
La deuxième mesure est un dispositif d’alerte interne permettant le recueil des signalements relatifs au code de conduite. Une adresse électronique ne suffit pas si personne n’est désigné pour recevoir, qualifier, protéger, instruire et clôturer les alertes. L’entreprise doit pouvoir produire la procédure, les règles de confidentialité, les délais, les décisions prises et les mesures correctrices, tout en respectant la protection des lanceurs d’alerte et les données personnelles.
La troisième mesure est la cartographie des risques. L’article 17 la décrit mot pour mot comme « une documentation régulièrement actualisée et destinée à identifier, analyser et hiérarchiser les risques d’exposition de la société à des sollicitations externes aux fins de corruption, en fonction notamment des secteurs d’activités et des zones géographiques dans lesquels la société exerce son activité ». Une matrice générique copiée au niveau du groupe ne prouve pas l’analyse des processus réels. Les entretiens, les scénarios, les critères de cotation, le risque brut, les contrôles existants et le risque résiduel doivent être traçables.
La quatrième mesure concerne l’évaluation des clients, fournisseurs de premier rang et intermédiaires au regard de cette cartographie. Le niveau de vérification doit varier selon le risque. L’entreprise doit documenter l’identité du tiers, ses bénéficiaires effectifs, sa réputation, ses liens éventuels avec des personnes publiques, la justification économique de sa mission, la cohérence de sa rémunération et les alertes détectées. Une base de données achetée auprès d’un prestataire n’exonère pas l’entreprise d’analyser les résultats ni de décider si elle accepte, encadre ou refuse la relation.
La cinquième mesure porte sur les contrôles comptables anticorruption. Ils doivent empêcher que les livres, registres et comptes masquent des faits de corruption ou de trafic d’influence. Les contrôles de premier niveau sécurisent les opérations courantes ; les deuxième et troisième niveaux vérifient leur conception et leur exécution. Les écritures manuelles, commissions commerciales, notes de frais, dons, cadeaux, prestations de conseil, avances, comptes d’attente et paiements vers des territoires sans lien avec la mission appellent une vigilance particulière.
La sixième mesure est la formation des cadres et personnels les plus exposés. Le dispositif doit partir de la cartographie et viser les fonctions qui rencontrent effectivement le risque : direction, commerce, achats, finance, développement international, relations institutionnelles, fusions-acquisitions ou gestion de projets publics. Une formation annuelle identique pour tous, sans cas pratique ni contrôle des acquis, démontre difficilement que les salariés exposés savent reconnaître une sollicitation, interrompre un paiement et utiliser le canal d’alerte.
La septième mesure est un régime disciplinaire permettant de sanctionner la violation du code de conduite. Il doit être opposable, articulé avec le règlement intérieur et appliqué de manière cohérente. La huitième est un dispositif de contrôle et d’évaluation interne des mesures mises en œuvre. Ce dernier pilier ferme la boucle : il faut tester le programme, mesurer les anomalies, assigner les corrections, vérifier leur réalisation et rendre compte à l’organe dirigeant.
La décision AFA n° 25-01 du 9 juillet 2026 montre que ces obligations sont examinées séparément. Le communiqué officiel relève l’absence ou l’insuffisance de la cartographie, du code de conduite applicable à une filiale, du régime disciplinaire correspondant, de l’évaluation des tiers, des contrôles comptables, de la formation et du contrôle interne. Il résume ainsi le résultat du contrôle : « l’AFA a déposé un rapport définitif de contrôle le 9 juillet 2025 et conclu que la société V. et son président, M S., n’avaient pas respecté sept des huit obligations prévues par le texte ».
Une entreprise située sous les seuils n’est pas pour autant dispensée de prévention. Elle peut être intégrée au programme de sa société mère, soumise à un programme imposé dans une convention judiciaire d’intérêt public, tenue par ses contrats, ses financeurs ou ses partenaires, ou exposée au droit pénal commun. Les articles réprimant la corruption ne réservent pas leur application aux grandes entreprises. Pour une PME travaillant avec le secteur public, des intermédiaires commerciaux ou des marchés étrangers, un dispositif proportionné reste une protection opérationnelle et probatoire.
L’article 433-1 du Code pénal réprime la corruption active et le trafic d’influence concernant notamment une personne dépositaire de l’autorité publique. Son texte vise « le fait, par quiconque, de proposer sans droit, à tout moment, directement ou indirectement, des offres, des promesses, des dons, des présents ou des avantages quelconques » afin d’obtenir un acte, une abstention ou l’usage d’une influence. Cette définition explique pourquoi la cartographie ne peut se limiter aux paiements illicites : un cadeau, une promesse d’emploi ou un avantage accordé par un tiers peut suffire.
Pour les opérations internationales, l’article 435-3 du Code pénal vise la corruption active d’un agent public étranger ou international. Il sanctionne le fait de proposer « sans droit, à tout moment, directement ou indirectement » des avantages pour que cette personne accomplisse, s’abstienne d’accomplir ou ait accompli un acte de sa fonction. Une filiale, un consultant local ou un apporteur d’affaires n’isole donc pas mécaniquement la société française du risque. La procédure de sélection, le contrat, la rémunération et le contrôle du service rendu doivent former un ensemble cohérent.
La corruption privée relève notamment de l’article 445-1 du Code pénal. Le texte concerne la personne exerçant une fonction de direction ou un travail dans une activité professionnelle ou sociale et réprime l’avantage proposé pour qu’elle agisse « en violation de ses obligations légales, contractuelles ou professionnelles ». Les risques ne se concentrent donc pas sur les seuls marchés publics. Un acheteur privé, un salarié d’un client, un certificateur ou le collaborateur d’un partenaire peut se trouver au centre d’un scénario de corruption.
B. Pourquoi la correction après le contrôle réduit-elle l’amende sans supprimer la sanction ?
Avant juillet 2026, certaines entreprises pouvaient croire que la commission des sanctions examinerait surtout leur situation au jour de l’audience. Les deux précédentes saisines avaient été engagées aux fins d’injonction : la commission devait alors vérifier si les mesures imposées avaient été exécutées. La décision n° 25-01 concernait une saisine directe aux fins de sanction pécuniaire. Cette différence procédurale commande le moment auquel le manquement est apprécié.
Le communiqué de la commission est explicite : « Cette saisine de l’AFA tend pour la première fois, à une demande directe de sanction, sans en passer par une phase préalable d’injonction ». L’article 17, IV, autorise en effet le directeur de l’AFA, après observations de la personne concernée, à adresser un avertissement, à demander une injonction ou à saisir la commission pour une sanction pécuniaire. Le texte ne présente pas ces réponses comme les marches obligatoires d’un escalier. La gravité, la durée et le nombre des manquements peuvent justifier un passage direct devant la commission.
Le manquement s’apprécie à la date retenue par le contrôle, ici celle du rapport définitif. La société et son président soutenaient que leur mise en conformité achevée en décembre 2025 empêchait toute sanction en juillet 2026. La commission a rejeté cette thèse. Elle a constaté que chaque manquement existait à la date du rapport et que reporter l’appréciation au jour où elle statue priverait la loi d’efficacité : toute entreprise pourrait différer ses investissements jusqu’à la fin de la procédure.
L’autorité souligne aussi l’enjeu concurrentiel. Une entreprise qui finance depuis plusieurs années une cartographie, des contrôles et des formations ne doit pas être placée dans la même situation que celle qui attend un contrôle pour agir. Le communiqué indique que la position défendue aurait été « de nature à créer une concurrence déloyale entre les sociétés qui accepteraient d’investir pour se conformer à la loi et celles qui s’en abstiendraient ». Le raisonnement donne une portée économique à l’obligation de prévention : le retard procure potentiellement une économie indue.
La régularisation reste utile. La commission a tenu compte des mesures de remédiation dans le calcul de l’amende, avec la situation financière des personnes poursuivies. Elle a néanmoins mis en balance sept manquements, leur ancienneté depuis 2017, leur gravité et le secteur exposé. Le résultat est une amende de 350 000 euros pour la société et de 60 000 euros pour son président. Le plafond légal demeure supérieur : l’article 17 prévoit jusqu’à un million d’euros pour une personne morale et 200 000 euros pour une personne physique.
Le passage officiel qui fixe les montants mérite d’être conservé dans tout dossier de veille : « la commission a prononcé une sanction pécuniaire de 350 000 euros à l’encontre de la société et de 60 000 euros à l’encontre de son président ». La décision a été publiée sous une forme anonymisée. L’anonymisation limite l’identification immédiate de la société, mais la publication reste un signal adressé à l’ensemble des entreprises assujetties et à leurs dirigeants.
Le président a été sanctionné personnellement parce que l’article 17 place l’obligation sur les dirigeants visés et prévoit leur responsabilité indépendamment de celle de la société. La délégation opérationnelle à une direction conformité ne suffit pas à neutraliser cette exposition. Le dirigeant doit pouvoir établir qu’il a défini une gouvernance, alloué des ressources adaptées, examiné les résultats, arbitré les alertes et exigé la clôture des mesures correctrices.
Cette responsabilité administrative propre ne se confond pas avec la responsabilité pénale de la société. L’article 121-2 du Code pénal énonce : « Les personnes morales, à l’exclusion de l’Etat, sont responsables pénalement, selon les distinctions des articles 121-4 à 121-7, des infractions commises, pour leur compte, par leurs organes ou représentants. » La condamnation pénale suppose donc d’identifier l’organe ou le représentant et d’établir que l’infraction a été commise pour le compte de la personne morale. Un programme Sapin 2 défaillant ne suffit pas, à lui seul, à prouver une corruption.
La distinction est confirmée par la Cour de cassation, chambre criminelle, 1er avril 2025, n° 24-82.506. La Cour rappelle mot pour mot : « Il résulte du premier de ces textes que les personnes morales, à l’exception de l’Etat, sont responsables pénalement des infractions commises, pour leur compte, par leurs organes ou représentants. » Elle censure ensuite une décision qui n’avait pas déterminé par quel organe ou représentant les manquements avaient été commis. L’imputation doit être démontrée, même lorsque les faits matériels sont établis.
La qualité de représentant ne se présume pas davantage. Dans un arrêt du 7 octobre 2025, chambre criminelle, n° 24-85.089, la Cour reproche aux juges de ne pas avoir « constaté l’existence d’une délégation de pouvoirs ni [s’être expliqués] sur le statut et les attributions du directeur ou du responsable d’exploitation agricole de la prévenue propres à en faire des représentants de la personne morale, au sens de l’article 121-2 du code pénal ». La délégation doit donc être précise, effective et accompagnée de la compétence, de l’autorité et des moyens nécessaires.
À l’inverse, une décision prise par un organe collectif peut engager directement la société. Dans l’arrêt du 14 mars 2018, chambre criminelle, n° 16-82.117, relatif à la corruption d’agents publics étrangers, la Cour relève « que l’infraction de corruption d’agents publics étrangers avait été commise, pour le compte de la personne morale, par le COMEX, organe de celle-ci ». La conformité ne doit donc pas être organisée comme une fonction périphérique : les décisions commerciales sensibles prises au niveau du comité exécutif doivent entrer dans le champ des contrôles.
Une sanction AFA peut ainsi révéler ou documenter des faiblesses qui intéressent d’autres autorités, sans constituer automatiquement la preuve d’un délit. L’entreprise doit préserver le contradictoire propre à chaque procédure. Elle évite les déclarations improvisées, identifie ce qui relève du programme de prévention et ce qui pourrait concerner des faits individuels, puis organise la conservation des documents utiles. Une remédiation sérieuse doit corriger le système sans altérer les preuves d’un événement passé.
II. Contrôle AFA : comment réduire le risque de sanction pour l’entreprise et son dirigeant ?
A. Quels documents préparer avant et pendant un contrôle de l’Agence française anticorruption ?
La première étape consiste à déterminer le périmètre juridique. L’entreprise recalcule les effectifs et le chiffre d’affaires, identifie la société mère française, les filiales et les sociétés contrôlées, puis documente la façon dont le programme groupe s’applique localement. Elle ne se contente pas d’un organigramme capitalistique : elle rapproche les procédures des activités, zones géographiques, équipes, systèmes comptables et tiers effectivement présents dans chaque entité.
La deuxième étape est un dossier de gouvernance. Il rassemble les décisions du conseil ou de la direction, les lettres de mission, les délégations, les budgets, les effectifs conformité, les comptes rendus des comités, les tableaux de suivi et les rapports d’audit. Pour le dirigeant, ces éléments prouvent une implication continue. Une présentation annuelle sans décisions, responsables ni échéances sera moins utile qu’une suite de revues documentées montrant les arbitrages et la vérification des actions.
La cartographie doit pouvoir être reconstruite. L’entreprise conserve la méthode, les personnes interrogées, les processus étudiés, les scénarios retenus ou écartés, les sources externes, les critères de probabilité et d’impact, les contrôles existants et la justification du risque résiduel. Chaque mise à jour doit être datée. Une acquisition, une entrée dans un nouveau pays, un nouveau distributeur, une alerte ou un incident comptable peut imposer une révision sans attendre le cycle annuel.
Les huit piliers doivent se répondre. Les tiers classés à risque élevé dans la cartographie doivent subir une évaluation renforcée. Les contrôles comptables doivent viser les flux associés aux scénarios importants. Les salariés formés doivent être ceux qui exécutent les processus exposés. Les audits internes doivent tester ces mêmes points. Une incohérence entre les documents peut suggérer que chaque pilier a été construit séparément pour satisfaire une liste, sans pilotage réel du risque.
Pour les tiers, le dossier doit permettre de comprendre la décision. Il contient la demande initiale, l’identité et les bénéficiaires effectifs, les vérifications, les signaux d’alerte, le contrat, la rémunération, l’approbation, les clauses anticorruption, les factures, les livrables et le renouvellement de l’évaluation. Si un signal a été accepté, la justification et les mesures compensatoires doivent apparaître. Une alerte simplement marquée « validée » ne démontre pas l’analyse.
Les contrôles comptables appellent des preuves d’exécution. Pour chaque contrôle, l’entreprise précise le risque couvert, le propriétaire, la fréquence, la population, les seuils, les pièces examinées, les anomalies, l’escalade et la correction. Un tableau déclaratif sans échantillon ni résultat vérifiable reste fragile. Les contrôles automatisés doivent eux aussi être testés : paramètres, droits d’accès, modifications, exceptions et qualité des données.
La formation se prouve au-delà des feuilles de présence. Le programme, les cas pratiques, le ciblage, les relances, les résultats aux questionnaires et les formations de rattrapage montrent que le dispositif atteint les personnes exposées. Une entreprise internationale adapte les exemples au pays et à l’activité tout en conservant un standard groupe. Les collaborateurs doivent savoir qui contacter avant de promettre un cadeau, engager un intermédiaire ou accepter une demande atypique.
Le contrôle interne doit déboucher sur une remédiation suivie. Chaque faiblesse reçoit un responsable, une priorité, une échéance et un critère de clôture. La clôture ne doit pas reposer sur la seule déclaration de l’équipe chargée de corriger. Un test indépendant vérifie que la mesure existe et fonctionne. La décision du 9 juillet 2026 montre que la remédiation tardive peut réduire la sanction ; elle montre aussi qu’elle ne réécrit pas la situation à la date du contrôle.
Lorsqu’un contrôle débute, une équipe restreinte organise les réponses. Elle associe la direction, la conformité, le juridique, l’audit interne, la finance, les ressources humaines et les équipes locales nécessaires. Un registre consigne chaque demande, son périmètre, le propriétaire de la réponse, les pièces transmises et la date. Les documents ne sont ni modifiés ni complétés silencieusement. Si un fichier est créé après la demande pour expliquer une situation, sa date et sa nature doivent être présentées sans ambiguïté.
Le contradictoire doit être préparé comme un dossier de preuve. L’entreprise distingue les erreurs factuelles, les divergences d’analyse, les mesures déjà opérationnelles mais mal documentées et les véritables lacunes. Chaque observation renvoie à une pièce précise. Contester tout le rapport sans reconnaître une faiblesse établie peut réduire la crédibilité ; admettre trop largement un fait sans mesurer ses conséquences pénales ou contractuelles peut créer un autre risque. Les réponses doivent rester exactes et coordonnées.
La chronologie est déterminante. Il faut dater l’assujettissement, la mise en place de chaque pilier, les mises à jour, les incidents, les décisions de gouvernance, le début du contrôle, le rapport, les observations et les corrections. Cette frise permet d’évaluer la durée des manquements et de montrer les améliorations antérieures au contrôle. Une mesure adoptée avant toute demande de l’AFA n’a pas la même valeur probatoire qu’un document créé après la notification des griefs.
Les entreprises parisiennes ou franciliennes ont souvent une structure de groupe, des équipes centrales et des activités internationales qui multiplient les interfaces. Le contrôle doit couvrir les pratiques des filiales, pas seulement les politiques émises depuis le siège. Le cabinet peut organiser une revue ciblée depuis Paris, conduire les entretiens, tester un échantillon de tiers et d’écritures, puis préparer un plan de remédiation compatible avec le calendrier du contrôle.
La page du cabinet consacrée au droit des affaires et aux contentieux des entreprises présente l’accompagnement possible pour l’audit du dispositif, la gestion du contradictoire et la coordination avec les risques pénaux, sociaux ou contractuels. L’intervention peut être limitée à un pilier, à une filiale ou à une réponse urgente, à condition de définir clairement ce qui a été testé et ce qui reste hors périmètre.
B. Que faire après un rapport de contrôle ou une notification de griefs AFA ?
La première décision est organisationnelle : préserver les preuves et instaurer une gouvernance de crise. Une instruction de conservation couvre les courriels, messageries, contrats, factures, fichiers comptables, validations et comptes rendus pertinents. Les accès sont sécurisés et les personnes clés identifiées. Cette mesure ne doit pas devenir une collecte massive sans tri ; le périmètre est défini selon les griefs, les périodes et les entités concernées.
La deuxième décision est juridique : qualifier chaque grief. L’entreprise vérifie le fondement, le périmètre d’assujettissement, la période, les faits retenus et la preuve. Elle identifie si la critique porte sur l’absence d’une mesure, sa conception insuffisante, son défaut de déploiement ou son inefficacité. La réponse n’est pas la même. Un dispositif existant mais imparfait peut être défendu et renforcé ; une absence complète appelle une correction immédiate et une explication exacte de la chronologie.
La troisième décision est opérationnelle : corriger sans attendre. La décision du 9 juillet 2026 exclut l’idée que la régularisation efface le manquement, mais elle confirme que la remédiation pèse dans la proportionnalité. L’entreprise établit donc un plan court, hiérarchisé par risque, avec des livrables vérifiables. Elle traite d’abord les lacunes susceptibles de laisser se poursuivre une pratique dangereuse : intermédiaire non évalué, paiement atypique, contrôle désactivé, alerte non instruite ou zone géographique absente de la cartographie.
Les observations doivent expliquer la situation sans transformer la réponse en argument commercial. Elles présentent les textes applicables, les faits, les pièces, les mesures existantes, les limites reconnues et le calendrier de correction. Chaque affirmation factuelle doit pouvoir être prouvée. Lorsque plusieurs entités sont concernées, la réponse précise leur rôle. Lorsque la société mère pilote un dispositif, elle démontre comment les filiales l’appliquent et comment elle en contrôle l’exécution.
Le dirigeant prépare une défense distincte, même si ses intérêts restent alignés avec ceux de la société. L’article 17 permet une sanction personnelle. Il faut donc examiner son mandat, ses pouvoirs, ses délégations, les informations reçues, ses décisions, les moyens alloués et sa connaissance des lacunes. Une stratégie commune ne doit pas masquer un conflit potentiel : la société pourrait attribuer le retard à un défaut de pilotage, tandis que le dirigeant pourrait invoquer des alertes internes ou des arbitrages collectifs.
L’entreprise évalue parallèlement le risque pénal. L’AFA sanctionne ici le manquement au programme préventif, non un fait de corruption déterminé. Toutefois, certaines pièces peuvent révéler un paiement ou un avantage suspect. Une enquête interne juridiquement encadrée doit alors définir les faits, préserver les droits des salariés, limiter les accès et préparer les décisions. La communication au conseil, aux auditeurs, aux assureurs ou aux autorités doit être coordonnée.
Les sanctions pénales peuvent être très supérieures à l’amende administrative. L’article 131-38 du Code pénal fixe le principe applicable aux personnes morales : « Le taux maximum de l’amende applicable aux personnes morales est égal au quintuple de celui prévu pour les personnes physiques par la loi qui réprime l’infraction. » Les infractions de corruption prévoient en outre, selon les textes applicables, des montants pouvant être liés au produit tiré de l’infraction. Le calcul du risque ne doit donc pas s’arrêter aux plafonds de l’article 17.
Les contrats doivent aussi être relus. Une notification de griefs ou une sanction peut déclencher une obligation d’information d’un prêteur, d’un assureur, d’un investisseur ou d’un cocontractant public. Des clauses anticorruption peuvent autoriser un audit, une suspension ou une résiliation. Une réponse précipitée ou incomplète peut créer un contentieux distinct. L’entreprise vérifie le texte de chaque clause, la matérialité exigée et le délai avant de communiquer.
La communication externe doit rester factuelle. La publication d’une décision, même anonymisée, peut susciter des questions des salariés, partenaires ou journalistes. L’entreprise évite de nier ce que la décision constate et de reconnaître ce qu’elle conteste. Elle peut expliquer les mesures déjà prises, le périmètre de la procédure et la différence entre une défaillance du programme et la constatation d’un acte de corruption. Les équipes commerciales reçoivent une consigne commune pour ne pas improviser.
Après la décision, l’entreprise transforme la remédiation en contrôle permanent. Elle réévalue les tiers prioritaires, teste les flux comptables, met à jour la cartographie, forme les équipes et rapporte les résultats. Les indicateurs ne doivent pas seulement compter les politiques publiées ou les personnes connectées à une formation. Ils mesurent les délais d’évaluation, les alertes, les exceptions, les anomalies, la durée des corrections et la répétition des incidents.
Un audit indépendant peut enfin vérifier la clôture. Il reprend les griefs et teste un échantillon suffisant dans les entités concernées. Il distingue la conception du dispositif, son déploiement et son efficacité. Son rapport énonce les limites de la revue. Cette transparence rend le document plus utile qu’une attestation générale de conformité et permet au dirigeant de prendre des décisions sur une base contrôlable.
Pour préparer une réponse, les pièces prioritaires sont le rapport de contrôle, la notification des griefs, les observations antérieures, les politiques dans leurs versions successives, la cartographie, les dossiers de tiers, les contrôles comptables, les formations, les audits, les délégations et les procès-verbaux de gouvernance. Les documents manquants ne doivent pas être reconstitués comme s’ils avaient existé. Ils peuvent être créés pour l’avenir, avec une date et une présentation loyales.
Le calendrier doit intégrer trois horizons. Dans les premières heures, l’entreprise conserve les preuves, désigne l’équipe et bloque les risques immédiats. Dans les premières semaines, elle répond aux griefs avec les pièces existantes et lance les corrections prioritaires. Dans les mois suivants, elle démontre l’efficacité des nouvelles mesures. Cette séquence ne garantit pas l’absence de sanction ; elle protège la qualité du contradictoire et peut réduire la gravité retenue.
Conclusion
La première sanction pécuniaire de l’AFA ferme une stratégie d’attente. Une mise en conformité achevée après le rapport ne fait pas disparaître les manquements constatés pendant la période contrôlée. Elle reste cependant nécessaire : sa rapidité, sa profondeur et sa vérification peuvent peser sur le montant de l’amende et sur l’appréciation de la gouvernance.
L’entreprise doit raisonner à partir de preuves d’exécution, non de politiques abstraites. Les huit piliers de l’article 17 doivent être cohérents entre eux, appliqués aux filiales et contrôlés dans le temps. Le dirigeant doit pouvoir démontrer son implication personnelle. Si des faits suspects apparaissent, la réponse AFA doit être coordonnée avec le risque pénal, la responsabilité de la personne morale et les obligations contractuelles.
La priorité, après un contrôle, est de préserver les documents, qualifier séparément chaque grief, corriger les risques actifs et préparer des observations sourcées. La régularisation ne réécrit pas le passé, mais elle évite que le manquement se prolonge et fournit des éléments concrets pour la proportionnalité. La décision du 9 juillet 2026 montre aussi qu’une injonction préalable n’est pas un passage obligé : l’amende peut être demandée directement.
Besoin d’un avis rapide sur votre dossier.
Le cabinet propose une consultation téléphonique sous 48 heures avec un avocat pour examiner un contrôle AFA, une notification de griefs ou un programme anticorruption. Vous pouvez appeler le 06 46 60 58 22 ou utiliser le formulaire de contact du cabinet Kohen Avocats. Le cabinet intervient à Paris et en Île-de-France, ainsi qu’à distance pour les groupes et leurs filiales.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.