Devoir de vigilance : ce que la veille des chaînes de valeur doit désormais documenter
Les obligations de vigilance sur les tiers transforment la veille des chaînes de valeur en dispositif documenté, avec périmètre, sources et traçabilité prévus.
À retenir
- Les obligations de vigilance transforment la veille des tiers en dispositif documenté, périmètre, sources et fréquence compris.
- Consigner une vérification qui ne révèle rien constitue une preuve de vigilance au même titre qu'un risque détecté.
- Le périmètre des tiers surveillés doit être révisé à mesure que la chaîne de valeur évolue.
- Un plan de surveillance documenté survit au renouvellement des équipes qui l'appliquent.
Les obligations de vigilance qui pèsent sur les grandes organisations à l'égard de leurs fournisseurs, sous-traitants et partenaires commerciaux ne se limitent plus à une déclaration d'intention. Elles imposent d'identifier les risques (humains, environnementaux, de gouvernance) que ces tiers font courir à l'ensemble de la chaîne de valeur, et de démontrer, documents à l'appui, que cette identification s'appuie sur une veille réelle plutôt que sur une consultation ponctuelle et informelle.
Cette exigence change la nature même de la veille des chaînes de valeur : ce qui relevait auparavant d'une bonne pratique laissée à l'appréciation de chaque organisation devient un dispositif dont le périmètre, les sources, la fréquence et la traçabilité doivent pouvoir être présentés et justifiés, y compris a posteriori, en cas de contrôle ou de contentieux.
D'une bonne pratique à une obligation documentée
Une veille informelle des fournisseurs, menée au gré des relations commerciales et des alertes ponctuelles remontées par les équipes achats, ne suffit plus à répondre à une obligation de vigilance construite autour de la démonstration. L'organisation doit pouvoir présenter, pour chaque tiers concerné, la trace d'un suivi structuré plutôt que le souvenir d'une vigilance exercée de mémoire.
Ce basculement vers la documentation ne remet pas en cause l'utilité de la veille informelle antérieure, mais il exige de la formaliser : consigner ce qui était auparavant su sans être écrit, et organiser pour l'avenir une collecte qui produise elle-même sa propre trace, sans effort de reconstitution après coup.
Définir le périmètre des tiers à surveiller
Le premier choix documenté porte sur le périmètre : quels fournisseurs, sous-traitants ou partenaires font l'objet d'une surveillance renforcée, selon quels critères (importance dans la chaîne de valeur, zone géographique d'implantation, secteur d'activité, antériorité de la relation commerciale). Ce périmètre doit être explicité et justifié, plutôt que de résulter d'une simple habitude de suivi héritée des relations commerciales existantes.
Un périmètre trop large dilue l'attention portée aux tiers réellement exposés à un risque, tandis qu'un périmètre trop restreint laisse hors de portée des relations qui mériteraient un suivi renforcé. Le choix du périmètre doit lui-même être révisé à intervalle régulier, à mesure que la chaîne de valeur évolue et que de nouveaux tiers y entrent.
De la relation commerciale à la relation de tiers surveillé
Le passage d'une relation commerciale ordinaire à un statut de tiers surveillé au titre du devoir de vigilance change la nature de l'échange avec ce tiers. Là où une équipe achats se contentait auparavant d'un contact ponctuel autour d'une commande ou d'un contrat, l'organisation vigilante formalise désormais un suivi qui existe indépendamment du rythme des transactions, y compris pendant les périodes où aucune commande n'est passée.
Cette formalisation ne se substitue pas à la relation commerciale : elle s'y superpose, en confiant la responsabilité du suivi documenté à une fonction identifiée (conformité, achats responsables, direction juridique) plutôt qu'à la seule mémoire de l'acheteur en charge de la relation au quotidien. Cette séparation des rôles évite que le suivi de vigilance disparaisse avec le départ ou le changement de poste de la personne qui gérait la relation commerciale.
Choisir les sources consultées, et le dire
Un plan de surveillance documenté précise les catégories de sources consultées pour chaque tiers surveillé : publications réglementaires, presse spécialisée, annonces légales, communications propres du tiers, signalements remontés par des tiers de confiance. Cette précision permet de démontrer que le suivi ne se limite pas à une source unique, dont l'absence de signal ne suffirait pas à écarter tout risque.
Le choix de ces sources doit rester cohérent avec le périmètre défini : un tiers implanté dans une zone géographique donnée appelle une combinaison de sources adaptée à cette zone, distincte de celle mobilisée pour un tiers dont l'activité s'exerce sur un marché différent.
Fixer une fréquence et s'y tenir
La fréquence de consultation des sources retenues doit elle aussi être fixée et respectée : un suivi mensuel pour les tiers les plus exposés, une revue trimestrielle ou annuelle pour les autres, selon le périmètre et le niveau de risque identifié. Cette fréquence, une fois définie, engage l'organisation à la tenir dans la durée, plutôt qu'à la présenter comme une intention sans application régulière.
Une fréquence irrégulière, appliquée par à-coups selon la disponibilité des équipes, affaiblit la valeur probante du dispositif documenté : la démonstration d'une vigilance réelle repose autant sur la régularité du suivi que sur son contenu.
Tracer chaque vérification, pas seulement son résultat
La traçabilité attendue d'un plan de surveillance ne se limite pas à consigner les incidents détectés : elle porte sur la vérification elle-même, y compris lorsqu'elle ne révèle rien d'anormal. Consigner la date de consultation, la source interrogée et l'absence de signal constaté constitue une preuve de vigilance au même titre que la détection d'un risque avéré.
Cette exigence de traçabilité, mise en avant par l'Observatoire de l'Intelligence Économique, distingue un dispositif de vigilance documenté d'une simple veille informelle : c'est la trace de la vérification, plus que son seul résultat, qui permet de démontrer que l'obligation a été respectée dans la durée et pas seulement au moment où un risque s'est matérialisé.
NewsCore (www.newscore.fr) horodate chaque consultation de source réalisée pour un tiers surveillé et conserve cette traçabilité indépendamment du résultat obtenu, absence de signal comprise.
L'ossature d'un plan de surveillance
Un plan de surveillance documenté s'organise généralement autour de quatre éléments stables : le périmètre des tiers couverts et les critères de leur inclusion, les catégories de sources consultées pour chacun, la fréquence retenue selon le niveau de risque identifié, et le registre de traçabilité qui consigne chaque vérification effectuée, son résultat, et la date à laquelle elle a eu lieu.
Ces quatre éléments, une fois posés, forment un cadre stable qui survit au renouvellement des équipes chargées de la veille : un nouvel arrivant retrouve dans ce cadre la logique du dispositif, sans dépendre de la mémoire individuelle des personnes qui l'ont mis en place.
Le dispositif documenté gagne également à prévoir une procédure d'escalade explicite pour les cas où une vérification révèle un signal préoccupant : qui est informé, dans quel délai, et quelle décision peut en résulter (demande d'explication au tiers, renforcement temporaire de la fréquence de suivi, suspension de la relation dans les cas les plus graves). Sans cette procédure écrite, la découverte d'un signal reste sans suite concrète, ce qui affaiblit la portée du dispositif de surveillance dans son ensemble.
Questions fréquentes
Une veille fournisseurs déjà en place suffit-elle à répondre à une obligation de vigilance. Pas nécessairement : encore faut-il qu'elle soit documentée dans son périmètre, ses sources et sa fréquence, et qu'elle laisse une trace de chaque vérification, y compris celles qui ne révèlent rien.
Faut-il tracer les vérifications qui ne révèlent aucun risque. Oui : l'absence de signal constaté à une date donnée constitue elle-même une preuve de vigilance, au même titre que la détection d'un risque avéré.
Le périmètre des tiers surveillés doit-il rester fixe dans le temps. Non : il doit être révisé à intervalle régulier, à mesure que la chaîne de valeur évolue et que de nouveaux tiers y entrent ou en sortent.
Une fréquence de suivi identique convient-elle à tous les tiers. Non : la fréquence retenue doit varier selon le niveau de risque identifié pour chaque tiers, les plus exposés justifiant un suivi plus rapproché que les autres.