La commission des sanctions de l’Agence française anticorruption (AFA) a franchi un seuil important avec sa décision n° 25-01 du 9 juillet 2026. Pour la première fois, une société et son président ont reçu une sanction pécuniaire directe pour des manquements au dispositif anticorruption de l’article 17 de la loi Sapin II. La société a été condamnée à 350 000 euros et son dirigeant à 60 000 euros à titre personnel. La procédure n’était pas fondée sur la preuve d’un acte de corruption : elle portait sur l’absence ou l’insuffisance de mesures destinées à prévenir et détecter ce risque.
Cette décision intéresse toutes les entreprises qui atteignent les seuils légaux, mais aussi les groupes qui appliquent un programme commun à leurs filiales. Elle montre qu’une mise en conformité engagée après le contrôle peut réduire l’exposition financière sans effacer le manquement constaté. Elle rappelle aussi qu’un dirigeant ne peut pas se contenter de déléguer la conformité sur le papier lorsque la gouvernance, les moyens et les décisions démontrent qu’il disposait du pouvoir d’agir.
La question pratique est donc double : l’entreprise est-elle soumise aux obligations de l’article 17 et peut-elle prouver leur mise en œuvre réelle ? Si un contrôle est engagé ou si une notification de griefs est reçue, il faut organiser immédiatement la collecte des pièces, la réponse contradictoire et la stratégie de remédiation. Le cadre applicable, les enseignements de la décision n° 25-01 et les recours possibles sont présentés ci-dessous.
I. Que prévoit l’article 17 de la loi Sapin II pour l’entreprise et son dirigeant ?
A. Quelles entreprises doivent cartographier le risque de corruption ?
Le premier réflexe consiste à vérifier le périmètre exact de l’obligation. L’article 17, I, de la loi n° 2016-1691 du 9 décembre 2016 vise les sociétés qui emploient au moins 500 salariés et dont le chiffre d’affaires, ou le chiffre d’affaires consolidé, dépasse 100 millions d’euros. Le texte vise également la société appartenant à un groupe dont la société mère a son siège en France lorsque l’effectif du groupe atteint le seuil prévu et que le chiffre d’affaires pertinent dépasse 100 millions d’euros. Le détail des seuils et des personnes tenues d’agir figure dans le texte intégral de l’article 17 de la loi Sapin II sur Légifrance.
Le dispositif ne concerne pas uniquement la société opérationnelle qui signe les contrats. Les présidents, directeurs généraux et gérants sont directement désignés par la loi. Les établissements publics à caractère industriel et commercial qui remplissent les mêmes seuils sont concernés. Le texte prévoit encore un régime pour certains membres du directoire des sociétés anonymes et pour les personnes morales qui exploitent des installations portuaires déterminées par le code des transports.
Le rattachement à un groupe ne permet pas de laisser chaque filiale hors du dispositif. Lorsque la société établit des comptes consolidés, les obligations portent sur la société elle-même, mais aussi sur l’ensemble des filiales et des sociétés contrôlées dans les conditions prévues par le code de commerce. Une politique rédigée au siège ne suffit donc pas si elle n’est pas applicable aux activités, aux pays, aux équipes et aux partenaires de chaque entité. Les écarts entre la holding, une filiale commerciale et une filiale étrangère peuvent devenir des éléments centraux du contrôle.
Pour replacer ce contrôle dans la gouvernance globale de l’entreprise, la page pilier consacrée au droit des affaires à Paris présente les principaux enjeux de structuration, de direction et de contentieux. Le programme anticorruption doit s’y intégrer comme une fonction de gouvernance, au même titre que la gestion des contrats, la prévention des conflits d’intérêts et le suivi des risques financiers.
La cartographie des risques est le socle du raisonnement. Elle doit identifier, analyser et hiérarchiser les sollicitations externes susceptibles de conduire à la corruption ou au trafic d’influence. Elle ne peut pas se réduire à une liste de pays dits sensibles ou à un tableau générique téléchargé puis archivé. Elle doit relier les risques aux secteurs d’activité, aux zones géographiques, aux circuits de vente, aux intermédiaires, aux clients publics ou privés, aux cadeaux, aux invitations, aux dons, au mécénat, aux opérations de croissance externe et aux modalités de rémunération.
Une cartographie utile comporte une méthode identifiable. L’entreprise doit pouvoir expliquer qui a recensé les scénarios, quelles données ont été utilisées, quels interlocuteurs ont été consultés, pourquoi un niveau de risque a été attribué et à quelle date la validation a été faite. Elle doit préciser les mesures qui répondent à chaque risque. Un risque élevé sans procédure d’approbation, sans contrôle comptable ou sans formation correspondante révèle une rupture entre l’analyse et l’action.
La mise à jour doit suivre les transformations de l’entreprise. Une acquisition, l’ouverture d’un marché dans un nouvel État, le recours à un agent commercial, le changement d’un système de rémunération variable ou la conclusion d’un contrat public peut modifier la cartographie. Les procès-verbaux du conseil, les comptes rendus de comité, les versions successives du document et les décisions prises après un signalement permettent de démontrer que la cartographie vit réellement.
Il faut aussi distinguer le périmètre légal du périmètre de risque. Une petite filiale qui n’atteint pas seule les seuils peut être comprise dans le programme du groupe. À l’inverse, une activité peu importante en chiffre d’affaires peut présenter un risque disproportionné si elle recourt à des intermédiaires locaux, traite avec une administration ou verse des commissions difficiles à justifier. Le dispositif doit rendre visible cette différence au lieu de classer les entités selon leur seule taille.
Le programme doit enfin être proportionné. La loi n’impose pas à chaque société une organisation identique à celle d’un groupe coté mondial. Elle impose des mesures sérieuses, cohérentes avec les risques et effectivement déployées. Une entreprise peut choisir une procédure d’évaluation simplifiée pour un fournisseur présentant un risque faible, mais elle doit pouvoir justifier cette gradation. La proportionnalité protège une organisation adaptée ; elle ne justifie pas l’absence de méthode.
Pour le dirigeant, cette première étape doit être documentée personnellement. Il doit connaître le périmètre des sociétés concernées, recevoir une information régulière sur les risques et prendre des décisions traçables lorsque des moyens sont nécessaires. Une délégation peut répartir les tâches. Elle ne fait pas disparaître le rôle de surveillance, de validation et d’arbitrage attaché aux fonctions visées par l’article 17.
B. Quelles procédures doivent être prouvées et comment la responsabilité est-elle répartie ?
L’article 17, II, énumère huit mesures et procédures. Il prévoit d’abord un code de conduite qui définit et illustre les comportements à proscrire. Ce code doit être intégré au règlement intérieur de l’entreprise. Sa mise en place et ses modifications doivent respecter la consultation du comité social et économique exigée par l’article L. 1321-4 du code du travail. Un document signé par la direction mais jamais porté à la connaissance des salariés ou jamais intégré selon la procédure sociale prévue présente une fragilité particulière.
Le deuxième volet est le dispositif d’alerte interne. L’entreprise doit organiser la réception des signalements relatifs aux conduites ou situations contraires au code de conduite. Il faut déterminer le canal, les personnes habilitées, la confidentialité, les délais de traitement, les mesures contre les représailles et l’archivage. Une adresse électronique isolée ne constitue pas nécessairement un dispositif complet. Le contrôle portera sur l’accessibilité réelle du canal, l’information donnée aux salariés et la capacité à démontrer que les alertes ont été traitées.
La troisième mesure est la cartographie décrite plus haut. La quatrième concerne l’évaluation des clients, des fournisseurs de premier rang et des intermédiaires au regard de cette cartographie. Il faut donc relier le niveau de risque à la profondeur des vérifications. L’identité juridique, les bénéficiaires effectifs, les dirigeants, la réputation, les liens avec des personnes publiques, la justification économique de la prestation, le territoire d’intervention, la rémunération et les conditions de paiement peuvent former le dossier. La procédure doit aussi prévoir les suites d’une alerte : approbation renforcée, demande de pièces supplémentaires, suspension ou refus de la relation.
La cinquième mesure porte sur les contrôles comptables. Les livres, registres et comptes ne doivent pas être utilisés pour masquer des faits de corruption ou de trafic d’influence. L’entreprise doit identifier les écritures et circuits qui présentent un risque : commissions, honoraires d’apporteurs, remboursements de frais, cadeaux, événements, dons, sponsoring, paiements en espèces, comptes de passage, avoirs inhabituels ou factures dont le contenu économique est trop vague. Le contrôle n’est pas limité à l’existence d’une procédure d’audit. Il faut pouvoir prouver les tests effectués, les anomalies relevées, les corrections apportées et l’information donnée aux responsables.
La sixième mesure est la formation des cadres et des personnels les plus exposés. Une présentation générale envoyée à tous les salariés ne répond pas nécessairement aux besoins des équipes commerciales, des achats, de la finance, de la direction internationale ou des personnes qui sélectionnent les intermédiaires. La formation doit être adaptée aux situations rencontrées, renouvelée lorsque les risques changent et suivie par des éléments de présence, d’évaluation et de relance.
Le septième volet est le régime disciplinaire. Le code de conduite doit être relié à une conséquence identifiable en cas de violation. Le régime doit respecter le droit du travail, les règles du règlement intérieur et les exigences de procédure applicables. Il faut montrer que l’entreprise sait qualifier un manquement, déclencher une enquête, protéger les personnes concernées, décider d’une mesure et en conserver la trace. L’absence totale de sanction dans un groupe qui prétend avoir détecté plusieurs alertes peut susciter des questions, mais une sanction ne doit jamais être fabriquée pour donner une apparence de conformité.
Le huitième volet est le contrôle et l’évaluation internes des mesures. Cette étape oblige l’entreprise à vérifier son propre dispositif. Elle doit définir des indicateurs, organiser des revues indépendantes ou suffisamment distinctes des opérations contrôlées, suivre les plans d’action et faire remonter les retards. Une politique adoptée sans test est un engagement déclaratif. Une politique testée mais dont les insuffisances ne donnent lieu à aucune décision révèle un problème de gouvernance.
La charge de démonstration se construit pièce par pièce. Le registre des versions, les attestations de formation, les rapports d’évaluation de tiers, les validations de la direction, les tests comptables, les comptes rendus d’alerte et les plans d’action doivent être classés selon une chronologie lisible. La conservation des documents doit respecter les règles relatives aux données personnelles, au secret des affaires et à la durée utile de conservation. La production d’un volume important de fichiers non indexés ne remplace pas une démonstration intelligible.
Le dirigeant et la personne morale ont des responsabilités liées mais distinctes. La personne morale répond de la conformité de son organisation. Le dirigeant doit, pour sa part, exercer les pouvoirs que la loi rattache à sa fonction. L’article 17 indique expressément que la responsabilité de la société existe indépendamment de celle des personnes mentionnées au I. Cela signifie qu’une entreprise ne peut pas faire porter toutes les insuffisances sur un salarié ou un prestataire, mais aussi que le dirigeant ne peut pas être sanctionné uniquement parce qu’il porte un titre : son rôle concret, son information, ses moyens et ses décisions doivent être examinés.
Cette distinction doit être préservée dans les procès-verbaux et les délégations. Une fiche de poste qui transfère toute la conformité à une personne dépourvue de budget, d’accès aux informations ou d’autorité sur les filiales fragilise la défense. Une délégation efficace identifie les missions, les compétences, les moyens et le compte rendu attendu. Le président doit pouvoir montrer qu’il a demandé des alertes, arbitré les priorités, validé les ressources et réagi aux rapports.
La responsabilité pénale obéit à un autre raisonnement. L’article 121-2 du code pénal dispose que les personnes morales, à l’exclusion de l’État, sont responsables des infractions commises pour leur compte par leurs organes ou représentants, et précise que cette responsabilité n’exclut pas celle des personnes physiques. La chambre criminelle l’a formulé ainsi dans son arrêt du 19 juin 2013, pourvoi n° 12-82.827 : « Il résulte de l’article 121-2 du code pénal que les personnes morales ne peuvent être déclarées pénalement responsables que s’il est établi qu’une infraction a été commise, pour leur compte, par leurs organes ou représentants. » Cette règle pénale ne se confond pas avec la sanction administrative d’un défaut de programme, mais elle explique pourquoi l’identification des rôles et des décisions est essentielle.
La Cour de cassation a également rappelé, dans l’arrêt de la chambre criminelle du 21 juin 2022, pourvoi n° 20-86.857, que l’imputation à la personne morale doit reposer sur un organe ou un représentant ayant agi pour son compte. Dans un groupe, la simple existence d’une société mère, d’une fonction dirigeante ou d’un lien capitalistique ne suffit pas à établir tous les éléments d’une infraction. Les flux d’instructions, les validations, les courriels et les actes de chacun doivent être examinés avec précision.
II. Que change la décision AFA n° 25-01 et comment réagir à une sanction ?
A. Pourquoi l’AFA a-t-elle sanctionné directement la société et son président ?
La décision n° 25-01 du 9 juillet 2026 est importante parce qu’elle met en œuvre, pour la première fois, une sanction pécuniaire directe de la commission des sanctions de l’AFA. Le texte officiel de la décision n° 25-01 de l’AFA est anonymisé. Il concerne une société d’investissement, désignée comme la société V. Investissements, et son président, désigné comme M. S. La décision est publiée par l’Agence française anticorruption dans son fonds documentaire officiel.
Le point de départ était un contrôle effectué sur une période allant de juin 2024 à juillet 2025. La commission a examiné le dispositif existant au regard des huit obligations de l’article 17, II. Elle a retenu sept insuffisances. La cartographie ne couvrait pas correctement le périmètre du groupe. Le code de conduite et le régime disciplinaire n’étaient pas déployés de manière opposable dans une filiale. Les procédures d’évaluation des tiers étaient absentes ou insuffisantes. Les contrôles comptables anticorruption, la formation et le dispositif de contrôle et d’évaluation internes n’étaient pas effectivement établis au niveau attendu.
La décision ne dit pas que la société a été condamnée pour un acte de corruption déterminé. Cette distinction est capitale. Le contrôle de l’AFA cherche à savoir si l’organisation permet de prévenir et de détecter les faits de corruption et de trafic d’influence. Une entreprise peut donc être sanctionnée même si aucun versement corruptif n’est retenu dans la décision. Le risque est celui de la non-conformité, de sa gravité et de l’incapacité à démontrer une organisation opérationnelle.
La commission a accepté de suivre une saisine directe aux fins de sanction, sans injonction préalable. L’article 17, IV, prévoit que le directeur de l’agence peut saisir la commission afin qu’une sanction pécuniaire soit infligée. Le texte est explicite : « Il peut également saisir la commission des sanctions afin que soit infligée une sanction pécuniaire. » La loi ne crée pas de séquence obligatoire dans laquelle l’entreprise devrait toujours recevoir une injonction, puis seulement une amende en cas de non-exécution. La gravité et l’ampleur des manquements peuvent conduire l’AFA à choisir directement la voie répressive.
Ce changement modifie la réponse à un contrôle. Une entreprise ne doit pas attendre une injonction pour réunir ses preuves et corriger ses procédures. Les mesures prises après le contrôle restent utiles pour expliquer la situation, réduire le montant de la sanction et éviter la répétition des insuffisances. Elles ne transforment pas rétroactivement un dispositif inexistant à la date vérifiée en dispositif effectivement appliqué.
La période pertinente doit donc être reconstruite. L’entreprise doit produire la version de la cartographie en vigueur au moment des opérations, la liste des entités couvertes, les validations, les formations réalisées, les dossiers de tiers, les contrôles comptables et les rapports d’évaluation. Si une mesure n’a été créée qu’après la visite, il faut le dire clairement et expliquer la date de déploiement. Une présentation qui mélange les pièces anciennes et nouvelles peut donner l’impression d’une reconstitution a posteriori.
La sanction a été prononcée contre la société et son président. Le dispositif de l’AFA indique : « Il est prononcé à l’encontre de la SAS V. Investissements une sanction pécuniaire d’un montant de 350 000 euros. » Il ajoute : « Il est prononcé à l’encontre de M. S. une sanction pécuniaire d’un montant de 60 000 euros. » Les montants restent inférieurs aux plafonds légaux, mais ils matérialisent une exposition personnelle du dirigeant qui était souvent sous-estimée.
La motivation consacrée au président repose sur sa place dans le groupe, ses responsabilités et sa capacité à engager les ressources nécessaires. La décision relève notamment que M. S. était le fondateur, le principal actionnaire, le président de la société holding et le président de son conseil de surveillance. Elle retient qu’il ne pouvait ignorer les enjeux du dispositif anticorruption. La formule publiée dans la décision est la suivante : « M. S. ne pouvait ignorer les enjeux du dispositif anticorruption ». Le raisonnement ne crée pas une responsabilité automatique de tout dirigeant. Il montre que l’autorité recherche les éléments concrets qui prouvent la capacité d’agir et l’absence de réaction suffisante.
Les capacités financières et humaines de l’entreprise ont aussi pesé. Un groupe qui dispose de services juridiques, financiers, d’équipes internationales et de ressources pour sélectionner des intermédiaires ne sera pas évalué comme une structure sans organisation comparable. La proportionnalité ne signifie pas que les moyens disponibles exonèrent l’entreprise ; elle permet au contraire de mesurer l’écart entre ce qu’elle pouvait mettre en place et ce qui a été réellement fait.
L’article 17, V, encadre le montant. Il énonce : « La commission des sanctions peut prononcer une sanction pécuniaire dont le montant ne peut excéder 200 000 € pour les personnes physiques et un million d’euros pour les personnes morales. » Le même texte prévoit que le montant est proportionné à la gravité des manquements et à la situation financière de la personne sanctionnée. Il autorise aussi une injonction d’adapter les procédures dans un délai qui ne peut excéder trois ans et permet la publication, la diffusion ou l’affichage de la décision ou d’un extrait.
La décision n° 25-01 a été publiée sous une forme anonymisée. L’absence de nom ne supprime ni la sanction ni son intérêt probatoire. La publication d’une décision anonymisée peut encore rendre le secteur, les fonctions concernées, la structure du groupe et les insuffisances reconnaissables pour certains partenaires. Une entreprise ne doit pas fonder sa stratégie sur l’espoir que le nom ne sera pas diffusé. Elle doit démontrer une amélioration réelle et durable.
La sanction AFA doit être distinguée d’une poursuite pénale. Si une enquête révèle un avantage indu, un intermédiaire fictif ou un paiement destiné à influencer une décision publique, les infractions de corruption peuvent être poursuivies sur d’autres fondements. La corruption active d’une personne dépositaire de l’autorité publique est réprimée par l’article 433-1 du code pénal. La corruption active dans le secteur privé relève notamment de l’article 445-1 du code pénal. La corruption active d’un agent public étranger est prévue par l’article 435-3 du code pénal.
La jurisprudence montre que le débat pénal portera sur les faits précis, les actes d’exécution, les personnes impliquées et le bénéfice recherché. Dans son arrêt du 14 mars 2018, pourvoi n° 16-82.117, la chambre criminelle de la Cour de cassation a examiné une affaire de corruption active d’agents publics étrangers à partir de paiements et de commissions liés à l’obtention de marchés. Dans son arrêt du 7 mai 2024, pourvoi n° 23-83.368, elle a rappelé que les actes d’exécution d’un pacte de corruption peuvent renouveler l’infraction, en lien avec l’article 445-2 du code pénal. Ces décisions ne transforment pas un défaut de conformité en corruption ; elles imposent de séparer soigneusement les deux analyses lorsque le contrôle fait apparaître des flux ou des faits sensibles.
La responsabilité de la société peut aussi être examinée dans le cadre d’une convention judiciaire d’intérêt public. L’article 41-1-2 du code de procédure pénale autorise, avant la mise en mouvement de l’action publique et pour certaines infractions, une convention imposant notamment une amende d’intérêt public et un programme de mise en conformité sous le contrôle de l’AFA. Ce mécanisme concerne la personne morale et ne fait pas disparaître la responsabilité éventuelle des représentants légaux en tant que personnes physiques. Il ne doit pas être confondu avec la procédure de sanction de la commission de l’AFA.
B. Quels recours, quelles preuves et quels réflexes à Paris et en Île-de-France ?
À réception d’un avis de contrôle, d’un rapport ou de griefs, la première urgence est de fixer une équipe de réponse. Elle doit réunir la direction, la conformité, la direction juridique, la finance, les ressources humaines et, lorsque le groupe est international, les responsables des filiales concernées. Un avocat peut organiser le contradictoire, préserver la confidentialité des échanges qui relèvent de sa mission et aider à séparer les faits établis, les hypothèses et les appréciations de risque.
Il faut ensuite placer les documents sous conservation renforcée. Les versions de la cartographie, des codes, des procédures et des formations doivent être exportées avec leur date et leur auteur. Les courriels, comptes rendus, validations de tiers, factures, contrats d’intermédiaires, justificatifs de cadeaux et écritures comptables doivent être conservés sans modification. L’entreprise doit identifier les espaces partagés, boîtes fonctionnelles, outils de gestion et archives locales qui contiennent les éléments utiles. Une copie de travail peut être indexée ; l’original doit rester identifiable.
Le dossier de réponse doit reprendre les sept axes de la décision n° 25-01, même si les faits de l’entreprise sont différents :
- le périmètre des sociétés et activités couvertes, avec l’organigramme juridique et fonctionnel à la date du contrôle ;
- la méthode de cartographie, ses critères, ses validations et ses mises à jour ;
- la chaîne d’évaluation des clients, fournisseurs de premier rang et intermédiaires, avec les décisions prises en cas d’alerte ;
- les contrôles comptables, leurs échantillons, leurs anomalies et les mesures correctrices ;
- les formations réellement suivies par les équipes exposées et la mesure de leur compréhension ;
- le code de conduite, son intégration au règlement intérieur et le régime disciplinaire applicable ;
- le dispositif de contrôle interne, les rapports, les responsables et le calendrier de suivi.
Une réponse solide ne consiste pas à transmettre uniquement les politiques générales. Pour chaque exigence, il faut associer la règle, la personne responsable, le document d’application, une preuve d’utilisation et une décision prise en cas de difficulté. Par exemple, une procédure d’évaluation des intermédiaires doit être accompagnée de dossiers anonymisés ou expurgés, de la grille appliquée, des validations, des refus et des renouvellements. Une formation doit être reliée à une liste de participants, à une date, à un support, à une évaluation et à une relance des absents.
La société doit analyser les éventuelles incohérences entre ses documents. Un code de conduite peut interdire une pratique tandis qu’une politique commerciale autorise une commission sans vérification. Une cartographie peut classer un pays en risque élevé alors que les contrats d’intermédiaires ne prévoient aucun contrôle renforcé. Une procédure peut attribuer la validation au directeur financier alors que les délégations et les procès-verbaux donnent ce pouvoir à un autre comité. Ces écarts doivent être recensés, expliqués et corrigés ; les dissimuler complique la défense.
La remédiation doit être pilotée comme un projet vérifiable. Le conseil ou l’organe compétent doit approuver un plan avec des responsables, un budget, des dates et des indicateurs. Les filiales doivent recevoir une version adaptée, dans la langue et les outils qu’elles utilisent. Les partenaires déjà en relation doivent faire l’objet d’une revue selon le niveau de risque. Les contrôles comptables doivent être testés après la correction. Une mise à jour documentaire sans changement des pratiques laissera subsister la difficulté.
Le dirigeant doit recevoir des comptes rendus réguliers et conserver les décisions prises. Les procès-verbaux peuvent mentionner le risque, le plan d’action, les ressources autorisées, les arbitrages et les retards à corriger. Il ne faut pas inscrire dans un compte rendu des conclusions pénales définitives sans enquête suffisante. Une rédaction factuelle distingue un signalement, une vérification, une anomalie confirmée, une mesure temporaire et une décision finale.
La notification de griefs doit être examinée sur le plan procédural. Il faut contrôler l’identité de la personne poursuivie, les manquements reprochés, la période retenue, les pièces mentionnées et le délai pour présenter des observations. Le dirigeant doit préparer sa défense séparément de celle de la société lorsque leurs intérêts peuvent diverger. Une même personne ne doit pas valider, au nom de l’entreprise, une version qui reconnaîtrait un fait susceptible d’être retenu contre elle personnellement sans avoir examiné ce conflit.
Le débat devant la commission peut porter sur la réalité du manquement, son périmètre, sa date, sa gravité, les moyens disponibles, le rôle de chacun, la coopération et la remédiation. Il faut éviter deux positions extrêmes. Nier l’évidence documentaire affaiblit la crédibilité ; accepter sans discussion toutes les qualifications de l’AFA peut priver l’entreprise de moyens utiles. La réponse doit contester ce qui est inexact, expliquer ce qui est incomplet et documenter ce qui a été corrigé.
Les recours contre les décisions de la commission sont des recours de pleine juridiction en application de l’article 17, VII, de la loi Sapin II. Le même article 17 sur Légifrance doit être consulté avec la décision notifiée, car la voie et le calendrier doivent être déterminés à partir du dossier concret. Une demande de contrôle juridictionnel doit être préparée dès la notification, et non après l’échéance indiquée. La stratégie peut viser l’annulation, la réduction du montant, la contestation d’un grief, la responsabilité personnelle ou la publication.
La décision de la commission doit être distinguée d’une condamnation pénale. Dans ce dernier domaine, la Cour de cassation demande une imputation concrète à un organe ou à un représentant. L’arrêt de la chambre criminelle du 19 juin 2013, pourvoi n° 12-82.827, rappelle cette exigence. L’arrêt du 21 juin 2022, pourvoi n° 20-86.857, doit également être lu lorsque le dossier implique plusieurs sociétés ou une société mère. Le dirigeant doit donc faire établir une chronologie qui distingue les décisions de la holding, celles de la filiale, celles du conseil et celles des salariés ou prestataires.
Les décisions plus directement liées à la corruption montrent pourquoi les contrôles internes doivent préserver les données utiles. L’arrêt de la chambre criminelle du 7 mai 2024, pourvoi n° 23-83.368, est disponible sur le site de la Cour de cassation. L’arrêt du 14 mars 2018, pourvoi n° 16-82.117, est également accessible sur le site officiel de la Cour de cassation. Pour la question de la responsabilité de la personne morale et du contrôle de constitutionnalité du mécanisme, l’arrêt du 29 mars 2011, pourvoi n° 11-90.007, peut être consulté sur le site officiel de la Cour de cassation. Ces références n’établissent pas un automatisme entre non-conformité et corruption ; elles rappellent que les actes, les personnes et les dates doivent rester identifiables.
À Paris et en Île-de-France, la localisation du siège ne modifie pas le caractère national du contrôle de l’AFA. Elle a toutefois des conséquences pratiques sur la réunion des équipes et des pièces. Un groupe dont la direction juridique est à Paris, la comptabilité dans les Hauts-de-Seine et les achats dans les Yvelines doit désigner un responsable unique et organiser un espace documentaire commun. Les établissements, filiales et salariés situés dans le ressort doivent recevoir la même consigne de conservation. La société doit aussi vérifier les convocations, les délais de déplacement, les échanges électroniques et la disponibilité des représentants qui seront entendus.
Une entreprise francilienne qui travaille avec la commande publique doit intégrer les contrats conclus avec l’État, les collectivités, les établissements publics et les entreprises délégataires dans sa cartographie. Les interlocuteurs publics, les appels d’offres, les cadeaux, les invitations et les commissions d’apporteurs doivent être rapprochés des risques de corruption active et de trafic d’influence. L’article 433-1 du code pénal sanctionne les offres, promesses, dons ou avantages destinés à obtenir un acte ou une décision favorable d’une personne dépositaire de l’autorité publique. Une entreprise qui exporte depuis Paris ou l’Île-de-France doit aussi examiner les partenaires et agents étrangers au regard de l’article 435-3 du code pénal.
Le risque de sanction ne s’arrête pas à l’amende AFA. Dans une procédure pénale, le tribunal peut imposer à une personne morale un programme de mise en conformité sous le contrôle de l’AFA. L’article 131-39-2 du code pénal prévoit une durée maximale de cinq ans pour cette peine et reprend les principales mesures anticorruption. Une convention judiciaire d’intérêt public peut, elle, prévoir un programme d’une durée maximale de trois ans selon l’article 41-1-2 du code de procédure pénale. Ces dispositifs ont des conditions, des effets et des coûts différents ; une entreprise ne doit pas les mélanger dans ses communications internes ou avec ses partenaires.
La mise en conformité doit donc continuer après la réponse à l’AFA. Il faut mesurer les résultats à six mois et à douze mois, refaire les évaluations des tiers à risque, tester les contrôles comptables, actualiser les formations et présenter un bilan à l’organe de direction. Les alertes et incidents doivent produire des décisions documentées. Les fournisseurs et intermédiaires dont le dossier reste incomplet doivent être régularisés, suspendus ou remplacés selon une décision motivée. Cette continuité donnera plus de poids à une demande de réduction de sanction ou à un recours.
Le dispositif doit également prévoir la réaction à une nouvelle alerte. La personne qui reçoit le signalement ne doit pas enquêter seule sur un dirigeant ou un partenaire qu’elle supervise. Les règles d’escalade, la protection des données, la conservation des preuves et l’information des autorités doivent être définies. Une enquête interne ne doit pas détruire les données originales ni promettre une confidentialité absolue que l’entreprise ne peut pas garantir. Les conclusions doivent rester proportionnées aux faits vérifiés.
Enfin, la direction doit connaître le coût d’une conformité incomplète. Il y a le montant de la sanction, les frais de remédiation et d’audit, le risque de publication, la perte de confiance des partenaires, les difficultés lors d’une acquisition ou d’un financement et l’éventuelle ouverture d’une procédure pénale. La décision n° 25-01 montre que la conformité ne relève plus d’un simple exercice documentaire. Elle devient une composante de la gouvernance et de la protection patrimoniale de l’entreprise comme de son dirigeant.
Conclusion
La décision AFA n° 25-01 du 9 juillet 2026 change le niveau d’alerte pour les entreprises soumises à l’article 17 de la loi Sapin II. La commission peut prononcer directement une sanction pécuniaire sans passer par une injonction préalable. Elle peut sanctionner la personne morale et le dirigeant lorsque les fonctions exercées, les moyens disponibles et les décisions prises démontrent une défaillance personnelle de gouvernance. Les sept insuffisances retenues dans cette affaire montrent qu’un programme ne se résume ni à un code de conduite ni à une cartographie isolée.
Après un contrôle, la priorité consiste à figer les preuves, reconstruire le périmètre applicable à la date vérifiée, répondre grief par grief, préserver les intérêts distincts de la société et du dirigeant, puis conduire une remédiation mesurable. La mise en conformité postérieure peut peser sur le montant et sur la suite du dossier, mais elle ne supprime pas automatiquement un manquement passé. Le dirigeant doit être associé aux décisions et recevoir une information réelle, tandis que la société doit pouvoir prouver l’application concrète des huit mesures prévues par le texte.
Les voies de recours et la stratégie pénale doivent être examinées à partir de la notification, des pièces et de la chronologie. Un dossier établi à Paris ou en Île-de-France doit coordonner toutes les entités et tous les services concernés. Une analyse rapide permet de déterminer si l’enjeu relève d’une réponse au contrôle AFA, d’un recours contre la décision, d’une enquête interne, d’un risque de corruption ou de plusieurs procédures à articuler.
Besoin d’un avis rapide sur votre dossier.
Consultation téléphonique en 48 heures avec un avocat du cabinet.
Nous analysons le contrôle AFA, la notification de griefs, la responsabilité du dirigeant et les mesures de remédiation. Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet. Le cabinet intervient à Paris et en Île-de-France.