Le 9 juillet 2026, la commission des sanctions de l’Agence française anticorruption a prononcé sa première sanction pécuniaire directe pour manquement aux obligations de prévention de la corruption prévues par la loi Sapin 2. Une société a été condamnée à 350 000 euros et son président à 60 000 euros. La décision est importante pour les groupes dépassant les seuils légaux, mais aussi pour leurs dirigeants : l’AFA peut engager une procédure de sanction sans avoir auparavant ordonné une mise en conformité. Attendre une première injonction n’est donc plus une stratégie défendable.
Cette actualité ne signifie pas qu’un programme de conformité doit être parfait dès le premier contrôle. Elle montre en revanche que l’entreprise doit pouvoir prouver l’existence, l’adaptation et l’effectivité de chacun de ses dispositifs. Une charte générale, quelques formations ou une cartographie non achevée ne suffisent pas lorsque les risques, les tiers, les contrôles comptables et le suivi des mesures ne sont pas documentés. Dès la réception d’un avis de contrôle, d’un rapport provisoire ou d’une notification de griefs, la priorité consiste à préserver les pièces, organiser une réponse cohérente et distinguer la défense de la société de celle de son dirigeant. Voici le cadre juridique et la méthode pratique à suivre.
I. Loi Sapin 2 : quelles entreprises sont concernées et que change la première sanction AFA ?
A. Qui est concerné par l’article 17 et quelles sont les huit obligations ?
Le dispositif central figure à l’article 17 de la loi n° 2016-1691 du 9 décembre 2016. Il vise les présidents, directeurs généraux et gérants d’une société employant au moins 500 salariés, ou appartenant à un groupe dont la société mère a son siège en France et dont l’effectif comprend au moins 500 salariés, lorsque le chiffre d’affaires ou le chiffre d’affaires consolidé dépasse 100 millions d’euros. Les dirigeants d’établissements publics industriels et commerciaux répondant aux mêmes seuils sont également concernés.
Les seuils doivent être examinés au niveau pertinent. Une filiale de taille modeste peut relever du dispositif parce qu’elle appartient à un groupe français qui dépasse les seuils. Inversement, l’existence d’un programme mondial ne dispense pas de vérifier son adaptation aux activités, implantations, flux financiers et risques de l’entité française. La première tâche d’un groupe consiste donc à conserver un dossier démontrant son périmètre : organigramme juridique, effectifs, chiffres d’affaires, répartition des responsabilités et liste des entités couvertes.
L’article 17 impose huit mesures complémentaires. La première est un code de conduite définissant et illustrant les comportements susceptibles de caractériser des faits de corruption ou de trafic d’influence. Ce code doit être intégré au règlement intérieur et soumis à la procédure applicable à celui-ci. Un texte abstrait qui ne traite ni des cadeaux, ni des invitations, ni des intermédiaires, ni des conflits d’intérêts, ni des paiements de facilitation laisse subsister un risque évident.
La deuxième mesure est un dispositif d’alerte interne destiné à recueillir les signalements relatifs à des conduites contraires au code. Ce canal anticorruption s’articule avec le régime général des lanceurs d’alerte. L’article 6 de la loi Sapin 2 définit le lanceur d’alerte comme une personne physique qui signale ou divulgue, sans contrepartie financière directe et de bonne foi, des informations portant notamment sur un crime, un délit, une menace ou un préjudice pour l’intérêt général. L’entreprise ne doit pas réduire l’alerte à une boîte électronique : elle doit prévoir la réception, l’accusé de réception, l’analyse de recevabilité, l’enquête, la confidentialité, la décision et la clôture.
L’article 8 de la loi Sapin 2 impose par ailleurs une procédure interne de recueil et de traitement des signalements aux personnes morales employant au moins 50 salariés. Les deux dispositifs peuvent partager un canal, mais leurs finalités et conditions doivent être identifiées. Le registre des alertes doit permettre de prouver les délais de traitement sans exposer inutilement l’identité de l’auteur, des personnes visées ou des témoins.
La troisième mesure est une cartographie des risques. Elle prend la forme d’une documentation régulièrement actualisée destinée à identifier, analyser et hiérarchiser les risques d’exposition de la société à des sollicitations externes aux fins de corruption. Une cartographie sérieuse part des processus réels : vente, achats, licences, douanes, partenariats, mécénat, acquisition, recours aux consultants, agents commerciaux, apporteurs d’affaires ou distributeurs. Elle décrit les scénarios, évalue le risque brut, recense les contrôles existants, apprécie le risque résiduel et assigne un plan d’action daté.
La quatrième mesure concerne l’évaluation des clients, fournisseurs de premier rang et intermédiaires au regard de la cartographie. Une recherche ponctuelle sur internet ne constitue pas toujours une diligence suffisante. La profondeur de l’analyse doit dépendre du pays, de la mission, de la rémunération, des bénéficiaires effectifs, des liens avec des agents publics et des signaux d’alerte. L’entreprise doit pouvoir expliquer pourquoi un tiers a été classé dans une catégorie, qui l’a validé et quelles clauses ou surveillances ont été retenues.
La cinquième mesure porte sur les contrôles comptables internes ou externes destinés à garantir que les livres, registres et comptes ne masquent pas des faits de corruption ou de trafic d’influence. Elle ne se confond pas avec l’audit financier général. Les contrôles doivent viser des écritures sensibles : commissions, honoraires, dons, parrainages, cadeaux, notes de frais, remises, avoirs, petites caisses, paiements fractionnés ou comptes inhabituels. Leur résultat, les anomalies et leur correction doivent être traçables.
La sixième mesure est un dispositif de formation destiné aux cadres et personnels les plus exposés. Une présentation annuelle identique pour tous ne démontre pas nécessairement l’adaptation au risque. Les équipes commerciales, achats, finance, direction, relations publiques ou développement international doivent recevoir des contenus liés à leurs situations concrètes. Les convocations, supports, présences, résultats des évaluations et relances constituent les preuves attendues.
La septième mesure est un régime disciplinaire permettant de sanctionner les salariés en cas de violation du code de conduite. Le règlement intérieur, les contrats, la procédure d’enquête et les décisions disciplinaires doivent rester cohérents. La sanction ne peut pas être automatique : les faits, la responsabilité, la proportionnalité et les délais disciplinaires doivent être examinés.
La huitième mesure est un dispositif de contrôle et d’évaluation interne des mesures mises en œuvre. Elle transforme le programme en cycle continu. Les indicateurs doivent révéler les retards de diligences, la couverture des formations, le traitement des alertes, les anomalies comptables, les dérogations et l’avancement des plans d’action. Le comité de direction et, selon la gouvernance, le conseil d’administration doivent recevoir une information exploitable et prendre des décisions consignées.
Ces huit éléments forment un ensemble. L’absence de cartographie fragilise l’évaluation des tiers, la formation et les contrôles comptables, car l’entreprise ne peut pas montrer que ses moyens répondent à ses risques. Un programme documentaire assemblé après l’annonce du contrôle ne remplace pas une mise en œuvre antérieure, mais une remédiation rapide, sincère et vérifiable reste utile pour réduire les manquements et préparer la défense.
B. Pourquoi l’AFA peut-elle sanctionner sans injonction préalable ?
La décision n° 25-01 de la commission des sanctions de l’AFA, rendue le 9 juillet 2026, répond directement à cette question. La société contrôlée soutenait qu’une sanction aurait dû être précédée d’une injonction. La commission écarte cet argument en ces termes : « Il ressort sans ambiguïté de ces dispositions que, pour chaque manquement constaté, la directrice de l’AFA peut décider de saisir la commission des sanctions soit aux fins d’injonction (alinéa 2 du IV), soit aux fins de sanction (alinéa 3 du IV). »
Elle ajoute : « En effet, le texte ne prévoit pas la mise en œuvre d’un dispositif de réponse graduée qui conduirait nécessairement, en cas de manquement constaté, à faire précéder toute procédure de sanction d’une procédure d’injonction. » Une entreprise ne peut donc pas considérer le premier contrôle comme un simple avertissement. Dès l’ouverture du contrôle, l’exposition contentieuse existe.
L’AFA exerce cette mission en application de l’article 3 de la loi Sapin 2, qui la charge notamment de contrôler, de sa propre initiative, la qualité et l’efficacité des procédures mises en œuvre par les sociétés concernées. Le contrôle peut porter sur la conformité formelle des documents et sur leur fonctionnement réel. Les agents rapprochent les politiques écrites des contrats, écritures, décisions, alertes et pratiques opérationnelles.
Leurs pouvoirs d’accès sont larges. Selon l’article 4 de la loi Sapin 2, « Dans le cadre de ses missions définies aux 3° et 4° de l’article 3, les agents de l’Agence française anticorruption peuvent être habilités, par décret en Conseil d’Etat, à se faire communiquer par les représentants de l’entité contrôlée tout document professionnel, quel qu’en soit le support, ou toute information utile. » Ils peuvent procéder à des vérifications sur place et entendre toute personne dont le concours paraît nécessaire. Faire obstacle à l’exercice de ces fonctions est puni de 30 000 euros d’amende.
La décision du 9 juillet 2026 retient plusieurs défaillances : absence de cartographie des risques, code de conduite incomplet dans le périmètre examiné, absence de régime disciplinaire adapté, absence de procédure d’évaluation des tiers, insuffisance des contrôles comptables, absence de formation des personnels exposés et absence de contrôle interne du dispositif. La pluralité des carences explique la sévérité du constat. L’entreprise a été condamnée à 350 000 euros et son président à 60 000 euros.
Le plafond légal est encore supérieur. L’article 17 permet à la commission de prononcer une sanction pouvant atteindre 200 000 euros pour une personne physique et un million d’euros pour une personne morale. Le montant doit être proportionné à la gravité des manquements et à la situation financière. La commission peut aussi ordonner la publication, la diffusion ou l’affichage de sa décision aux frais de la personne sanctionnée. Le risque associe donc coût financier, atteinte à la réputation, difficultés avec les banques, investisseurs, assureurs, donneurs d’ordre et partenaires publics.
La responsabilité du dirigeant n’est pas absorbée par celle de la société. Dans l’affaire jugée, la commission relève au sujet du président : « Il en résulte que sa responsabilité personnelle dans les manquements constatés doit être retenue. » La délégation à un responsable conformité ne suffit pas si la gouvernance, les moyens, les arbitrages ou le suivi montrent que le dirigeant n’a pas assuré l’exécution de l’obligation légale. Les procès-verbaux des organes sociaux, budgets, comptes rendus de comité et demandes de remédiation deviennent alors déterminants.
Cette responsabilité administrative s’ajoute aux risques pénaux liés aux faits sous-jacents. L’article 433-1 du Code pénal réprime notamment le fait de proposer, sans droit, des offres, promesses, dons, présents ou avantages à une personne dépositaire de l’autorité publique afin qu’elle accomplisse ou s’abstienne d’accomplir un acte de sa fonction. La corruption active d’un agent public national est punie de dix ans d’emprisonnement et d’une amende d’un million d’euros, susceptible d’être portée au double du produit tiré de l’infraction.
Pour les opérations internationales, l’article 435-3 du Code pénal prévoit un régime comparable lorsque l’avantage vise une personne exerçant une fonction publique dans un État étranger ou au sein d’une organisation internationale publique. Les diligences portant sur les agents commerciaux, consultants locaux et partenaires de consortium ne servent donc pas seulement à satisfaire un contrôle AFA : elles contribuent à prévenir et détecter des infractions exposant l’entreprise et ses responsables à des poursuites distinctes.
L’action de l’AFA en matière de manquements à l’article 17 se prescrit par trois années révolues à compter du jour où le manquement a été constaté si aucun acte tendant à sa sanction n’a été accompli. Ce délai ne doit pas être confondu avec ceux applicables aux infractions de corruption ou aux actions civiles. Chaque procédure doit faire l’objet d’un calendrier séparé.
II. Contrôle AFA : quels documents préparer et comment défendre l’entreprise et le dirigeant ?
A. Comment préparer les pièces, les entretiens et la preuve de conformité ?
La première étape consiste à placer le contrôle sous une gouvernance claire. Une équipe restreinte doit réunir direction juridique, conformité, finance, ressources humaines, audit et représentants opérationnels utiles. Un responsable tient le calendrier des demandes, versions, validations et transmissions. L’avocat organise la stratégie, identifie les risques de procédures parallèles et protège, lorsque ses conditions sont réunies, la confidentialité des échanges relevant du secret professionnel.
Il faut immédiatement préserver les documents. La conservation doit couvrir les messageries, répertoires partagés, outils de diligence, registres, comptes rendus, pièces comptables, contrats de tiers, supports de formation, résultats de contrôles et historiques des versions. Une suppression automatique ou une modification postérieure non expliquée peut altérer la crédibilité de la réponse. Toute correction effectuée après l’ouverture du contrôle doit être datée et présentée comme telle.
L’entreprise peut ensuite construire une matrice de preuve, mesure par mesure. Pour chaque obligation, cette matrice indique le texte ou la politique applicable, le propriétaire du processus, la date d’adoption, les entités couvertes, les contrôles réalisés, les résultats, les anomalies, les mesures correctrices et les pièces justificatives. Elle permet de détecter les contradictions avant les entretiens et d’éviter l’envoi désordonné de milliers de fichiers.
Pour le code de conduite, les pièces utiles comprennent les versions successives, la consultation du comité social et économique, l’intégration au règlement intérieur, les communications et les traductions. Il faut aussi démontrer que les exemples correspondent aux risques : relation avec les autorités, recours à un apporteur, sélection d’un fournisseur, invitation d’un client, parrainage, don, conflit d’intérêts ou opération de fusion-acquisition.
Pour la cartographie, la preuve ne se limite pas au document final. Les comptes rendus d’entretiens, inventaires de processus, bases d’incidents, critères de cotation, décisions de validation et plans d’action montrent comment elle a été construite. Une cartographie datant de plusieurs années sans mise à jour après une acquisition, une ouverture de pays ou un changement de modèle commercial doit être expliquée et corrigée.
Pour les tiers, le dossier doit relier chaque niveau de diligence au risque identifié. Il peut comprendre questionnaire, extrait de registre, bénéficiaires effectifs, recherche de sanctions, réputation, liens avec des agents publics, justification économique, méthode de rémunération, contrat, clauses anticorruption, validation et suivi. Les dossiers les plus sensibles doivent faire apparaître les signaux d’alerte et la décision motivée de poursuivre, encadrer ou refuser la relation.
Pour les contrôles comptables, l’entreprise doit présenter les scénarios testés, populations, échantillons, seuils, anomalies et suites données. Une procédure sans résultat d’exécution prouve peu. À l’inverse, la découverte d’anomalies ne condamne pas automatiquement le programme : leur détection, leur analyse et leur correction peuvent montrer que le dispositif fonctionne.
Les formations doivent être rapprochées de la cartographie et des postes. Une liste de présence n’établit pas que la population exposée a été identifiée, que les absents ont été relancés ou que les connaissances ont été évaluées. Un tableau par fonction, pays, risque, date et résultat permet de répondre rapidement.
Le contrôle interne doit enfin montrer la remontée des résultats jusqu’aux décideurs. Rapports d’audit, tableaux de bord, procès-verbaux, budgets, plans correctifs et preuves de clôture permettent d’établir que les alertes ont été suivies d’effets. Pour le dirigeant, ces pièces servent aussi à démontrer qu’il a demandé des informations, alloué des ressources et arbitré les priorités.
Les entretiens doivent être préparés sans fabriquer de récit. Chaque personne doit comprendre le périmètre de son rôle, relire les documents qu’elle a réellement produits et savoir dire ce qu’elle ignore. Les réponses spéculatives, l’emploi de termes absolus et les divergences évitables fragilisent le dossier. Un entretien blanc peut vérifier la chronologie et la compréhension des procédures, sans dicter une réponse.
Il faut aussi examiner les droits d’accès, données personnelles et secrets d’affaires avant transmission. La réponse doit satisfaire la demande de l’AFA tout en organisant une remise sécurisée et intelligible. Un bordereau décrit chaque fichier, sa période, son propriétaire et son rapport avec la question. Si une donnée manque, l’entreprise l’indique, explique la recherche effectuée et propose une pièce de substitution plutôt que de laisser une lacune silencieuse.
Lorsqu’une insuffisance est constatée, la remédiation doit commencer sans attendre la fin de la procédure. Elle peut comprendre une nouvelle cartographie, la suspension d’un intermédiaire, des contrôles comptables ciblés, une formation urgente ou le renforcement du canal d’alerte. Le plan précise responsables, échéances, moyens et critères de clôture. Il ne doit jamais être présenté comme une preuve d’antériorité : sa valeur tient à la réaction effective et à la réduction du risque.
B. Comment répondre aux griefs, protéger les alertes et corriger les manquements ?
La réponse au rapport ou à la notification de griefs doit traiter séparément chaque manquement, chaque période, chaque entité et chaque personne. Pour chaque grief, elle peut suivre une méthode constante : règle applicable, constat contesté, pièces, explication opérationnelle, limites reconnues, correction et conséquence demandée. Nier une lacune démontrée affaiblit les contestations mieux fondées. Reconnaître un défaut précis ne signifie pas accepter la qualification ou le niveau de sanction proposé.
La société doit d’abord vérifier le périmètre et les dates. Une mesure peut avoir existé dans une entité mais pas dans une autre, avoir été remplacée pendant la période contrôlée ou ne pas couvrir un scénario déterminé. Le dossier doit reconstituer les versions applicables sans mélanger les documents antérieurs et postérieurs.
Elle doit ensuite discuter l’effectivité à partir de preuves concrètes. Une procédure imparfaitement formalisée a parfois produit des contrôles réels ; inversement, une politique détaillée peut ne jamais avoir été appliquée. Les échanges, validations, blocages de paiement, refus de tiers, enquêtes, sanctions disciplinaires et plans d’audit permettent d’établir le fonctionnement au-delà des intitulés.
La défense doit aussi examiner la proportionnalité. L’article 17 demande que la sanction soit proportionnée à la gravité des manquements et à la situation financière. L’étendue du périmètre affecté, la durée, les moyens mobilisés, les alertes détectées, la coopération, les corrections, l’absence de certains risques et la capacité financière peuvent être documentées. Les difficultés ne dispensent pas du respect de la loi, mais elles peuvent éclairer le niveau de responsabilité et la sanction.
La société et le dirigeant peuvent avoir des intérêts différents. La société peut reconnaître une faiblesse de gouvernance alors que le dirigeant souhaite démontrer les instructions données, les budgets accordés ou les informations incomplètes qui lui ont été remontées. La commission ayant retenu une responsabilité personnelle dans sa décision du 9 juillet 2026, la question d’une défense séparée doit être examinée tôt. Un même conseil ne peut intervenir pour des intérêts devenus contradictoires.
Les alertes internes appellent une vigilance particulière pendant le contrôle. Les salariés qui ont signalé des faits ne doivent subir ni sanction ni mesure de représailles en raison de leur alerte protégée. La Cour de cassation a précisé, dans un arrêt du 18 mars 2026, n° 24-10.993 : « Il en résulte qu’un salarié ne peut être sanctionné, licencié ou faire l’objet d’une mesure discriminatoire pour ce motif sauf mauvaise foi, laquelle ne peut résulter que de la connaissance par lui de la fausseté des faits qu’il dénonce, ou lorsqu’il agit de manière intéressée, dans un but étranger à l’intérêt général. » Une alerte dérangeante, maladroite ou finalement non établie n’est donc pas, à elle seule, de mauvaise foi.
Lorsqu’un licenciement ou une sanction intervient après un signalement, la chronologie doit être auditée. Dans un arrêt du 2 juillet 2025, n° 24-12.178, la Cour de cassation rappelle : « Il résulte des dispositions de l’article L. 1132-3-3 du code du travail, dans leur rédaction antérieure à la loi n° 2022-401 du 21 mars 2022, et de celles des articles L. 1132-4 et R. 1455-6 du même code que, lorsqu’elle constate qu’un salarié présente des éléments permettant de présumer qu’il a signalé une alerte dans le respect des articles 6 à 8 de la loi n° 2016-1691 du 9 décembre 2016, il appartient à la formation de référé de la juridiction prud’homale de rechercher si l’employeur rapporte la preuve que sa décision de le licencier était justifiée par des éléments objectifs étrangers à la déclaration ou au témoignage de l’intéressée (Soc., 1er février 2023, pourvoi n° 21-24.271, publié). »
En pratique, les décisions concernant un lanceur d’alerte doivent être isolées du traitement de son signalement. Les motifs de gestion ou disciplinaires doivent être établis par des pièces antérieures, objectives et étrangères à l’alerte. Les personnes visées par le signalement ne doivent pas conduire seules l’enquête ni décider des mesures prises contre son auteur.
Un plan d’action de quatre-vingt-dix jours peut être structuré sans attendre l’issue contentieuse. Durant les dix premiers jours, l’entreprise préserve les données, désigne l’équipe, cartographie les demandes, évalue les conflits d’intérêts et traite les risques urgents. Dans les trente jours, elle consolide la matrice de preuve, teste les transactions sensibles, réévalue les tiers prioritaires, sécurise les alertes et adopte les premières corrections. À soixante jours, elle achève les documents structurants, forme les populations exposées et fait vérifier les nouveaux contrôles. À quatre-vingt-dix jours, l’organe dirigeant examine les résultats, clôt les actions prouvées et fixe le programme d’audit suivant.
À Paris et en Île-de-France, de nombreux sièges de groupes, directions financières et fonctions conformité concentrent les documents et décideurs concernés. Cette proximité ne change ni les seuils ni les obligations, mais elle facilite l’organisation rapide d’entretiens, d’une revue de pièces et d’une défense coordonnée. Une entreprise qui reçoit une demande de l’AFA doit apporter dès le premier rendez-vous l’avis de contrôle, la liste des demandes, le dernier organigramme, la cartographie disponible, le code de conduite, la procédure d’alerte, le registre des tiers, les contrôles comptables, les formations et les comptes rendus de gouvernance.
La préparation doit rester proportionnée au stade de la procédure. Avant le contrôle, l’objectif est de tester le programme et fermer les lacunes. Pendant le contrôle, il faut répondre avec exactitude, conserver une trace et corriger les risques. Après un rapport provisoire, la priorité est de contester les erreurs factuelles, compléter les preuves et chiffrer la remédiation. Après une saisine de la commission, la défense devient contentieuse : griefs, imputabilité, procédure, proportionnalité et situation de chaque personne doivent être traités dans des écritures structurées.
Conclusion
La décision du 9 juillet 2026 met fin à l’idée qu’un premier contrôle AFA conduirait nécessairement à une injonction avant toute sanction. Les entreprises relevant de l’article 17 doivent pouvoir démontrer, pour chacune des huit mesures, non seulement un document, mais une application adaptée à leurs risques. Les dirigeants doivent quant à eux conserver la preuve des moyens accordés, décisions prises et suivis demandés.
Lorsqu’un contrôle est annoncé, trois réflexes dominent : préserver les données, construire une matrice de preuve et engager sans délai les corrections nécessaires. La société doit aussi séparer le traitement des alertes, la défense des griefs et la situation personnelle du dirigeant. Une réponse rapide n’exige pas de prétendre que tout était parfait ; elle exige une chronologie sincère, des pièces vérifiables et un plan de mise en conformité exécuté.
Pour situer cette intervention dans l’ensemble des missions du cabinet, consultez la page avocat en droit des affaires à Paris.
Besoin d’un avis rapide sur votre dossier
Une consultation téléphonique peut être organisée sous 48 heures avec un avocat du cabinet. Nous examinons l’avis de contrôle, les demandes de l’AFA, les pièces disponibles et les mesures urgentes à prendre.
Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet. Le cabinet intervient à Paris et en Île-de-France.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.