
Dix ans, et une photographie inédite
Pour la première fois, l'AFA ne s'appuie pas sur un questionnaire diffusé via les fédérations professionnelles et rempli par des responsables conformité déjà convaincus. Elle a confié à IPSOS-bva une enquête sur un panel représentatif de 502 entreprises de 50 salariés ou plus, interrogées par téléphone. Près de 80 % sont des PME. Plus de 80 % se déclarent non assujetties à l'article 17. Et la majorité des répondants n'occupent pas une fonction conformité ou juridique.
Cette méthode change tout. Les précédents diagnostics donnaient la vision des experts. Celui-ci donne la vision des entreprises. La Cour des comptes avait demandé cette professionnalisation dans son rapport de décembre 2025. L'AFA l'a faite, et le résultat est moins flatteur, donc plus utile.
Le chiffre qui compte : 56 %
Chez les entreprises se déclarant assujetties, les mesures les plus déployées sont l'alerte interne (79 %), le régime disciplinaire (79 %), le code de conduite (75 %), le dispositif de contrôle et d'audit interne (68 %) et les contrôles comptables (65 %). Puis la courbe descend : formation (58 %), cartographie des risques (56 %), évaluation des tiers (50 %).
Autrement dit, près d'une entreprise assujettie sur deux déclare ne pas avoir de cartographie. Dix ans après une loi qui en fait une obligation, sous la forme d'une documentation régulièrement actualisée destinée à identifier, analyser et hiérarchiser les risques d'exposition à des sollicitations externes aux fins de corruption.
Et 23 % des assujetties classent la cartographie parmi les mesures les plus complexes à mettre en œuvre, juste derrière l'évaluation de l'intégrité des tiers. L'AFA elle-même lit ces chiffres comme le signe d'une relative difficulté de mise en œuvre.
Le raisonnement circulaire
L'enquête livre une seconde donnée, et c'est la combinaison des deux qui doit alerter.
Parmi les assujetties déclarant au moins une mesure, 68 % expliquent l'absence de certaines mesures par le fait que le risque de corruption et de trafic d'influence est faible ou suffisamment maîtrisé. Sur l'ensemble du panel, 63 % des entreprises ne s'estiment pas du tout exposées.
Prenons ces deux affirmations ensemble. Une part importante des entreprises assujetties n'a pas cartographié ses risques. Une part plus importante encore considère que le risque est faible. Or le seul moyen de qualifier un risque de faible, c'est de l'avoir identifié, analysé et hiérarchisé. C'est la définition même de la cartographie dans l'article 17.
Sans cartographie, "le risque est faible" n'est pas une conclusion. C'est une intuition. Et l'enquête montre que cette intuition varie fortement selon qui parle : 66 % des entreprises de 500 salariés ou plus s'estiment au moins faiblement exposées, contre 31 % des entreprises de 50 à 99 salariés. 45 % des entreprises actives à l'international, contre 33 % de celles qui ne le sont pas. Le ressenti suit la taille et l'exposition visible. Il ne suit pas une mesure.
Le même biais apparaît sur la détection. Sur cinq ans, le panel ne déclare que six cas avérés de corruption, quatre enquêtes internes ayant conduit à une sanction et une seule transmission à la justice, uniquement dans des entreprises assujetties. L'AFA y voit une sous-détection ou une réticence à déclarer. Une entreprise qui n'a pas cartographié ses risques n'a pas non plus défini où regarder.
Pourquoi la cartographie est le pilier le moins déployé
Nous ne faisons pas la leçon aux 44 %. Nous construisons des cartographies tous les jours et nous savons pourquoi elles restent en bas de la liste.
La cartographie suit une méthodologie précise. Les recommandations de l'AFA fixent un cadre : identification des processus, construction de scénarios de risque par processus, cotation du risque brut, recensement des mesures de maîtrise existantes, cotation du risque résiduel, hiérarchisation, plan d'action. Chaque étape a ses règles. Une étape sautée fragilise toutes les suivantes. Ce n'est pas un exercice que l'on improvise à partir d'un modèle trouvé en ligne.
Elle demande des ressources que beaucoup n'ont pas. L'enquête montre que 46 % des entreprises concernées confient le pilotage anticorruption à des fonctions autres que juridique ou conformité : direction, gestion, finance. Dans une PME ou une ETI, la personne qui porte la cartographie porte aussi dix autres sujets. Elle n'a ni le temps de conduire trente entretiens, ni celui de consolider les résultats dans un format défendable.
Elle mobilise toute l'entreprise. Une cartographie ne se fait pas depuis le bureau du compliance officer. Elle exige des ateliers avec les achats, le commerce, les finances, les RH, les directions de filiales. Ce sont d'ailleurs les domaines que les répondants identifient comme les plus exposés : achats (16 %), commerce (15 %), finances (13 %), informatique (12 %), direction générale (12 %). Mobiliser ces équipes, obtenir des réponses sincères, arbitrer entre des perceptions contradictoires : c'est là que se consomme le temps.
Elle doit être actualisée. La loi parle de documentation régulièrement actualisée. Une cartographie faite une fois en 2019 et jamais revue ne répond pas à l'obligation. La première version est souvent la plus difficile à produire, mais la maintenance exige une organisation que peu d'entreprises mettent en place.
Code de conduite, alerte interne, régime disciplinaire : ces piliers se déploient avec un document et une décision. La cartographie se déploie avec une méthode, des personnes et du temps. Son retard n'est pas une négligence. C'est une mesure de sa difficulté.
Les erreurs les plus fréquentes dans une cartographie des risques
Difficile ne veut pas dire impossible. Voici les erreurs que nous rencontrons le plus souvent, et que nous avons détaillées dans notre guide complet de la cartographie des risques de conformité et notre article sur la compliance de papier.
1. La cartographie générique. Reprendre un référentiel standard sans l'adapter aux activités réelles. Une cartographie qui pourrait être celle de n'importe quelle entreprise du secteur n'identifie aucun scénario propre à l'organisation. L'AFA le voit immédiatement lors d'un contrôle.
2. L'exercice fait une fois pour toutes. La cartographie est traitée comme un livrable, pas comme un outil. Elle est produite, archivée, et ressortie à la veille d'un contrôle. Entre-temps, l'entreprise a ouvert une filiale, changé d'intermédiaires, répondu à de nouveaux marchés publics. Rien n'a été mis à jour.
3. Le travail en silo. La conformité construit la cartographie seule, sans les opérationnels. Le résultat ignore la réalité du terrain : les pratiques commerciales effectives, les tiers réellement utilisés, les situations concrètes où les décisions se prennent. Et sans implication, il n'y a pas d'appropriation.
4. La confusion entre risque brut et risque résiduel. Coter directement le risque "net", sans passer par le risque brut ni recenser les mesures de maîtrise existantes. On obtient alors une cartographie rassurante qui ne dit pas ce qui est réellement contrôlé. C'est aussi le mécanisme qui produit le "risque faible" non mesuré que révèle l'enquête.
5. La matrice sophistiquée sans plan d'action. Des systèmes de cotation complexes et des heat maps détaillées, mais aucune action de remédiation claire, datée, avec un responsable. La cartographie doit rester lisible par la direction et déboucher sur des décisions.
6. La cartographie isolée des autres piliers. C'est l'erreur la plus coûteuse. L'article 17 impose que la cartographie structure le reste du dispositif : l'évaluation des tiers se fait au regard de la cartographie, la formation cible les personnels les plus exposés, les contrôles comptables visent les scénarios identifiés. Une cartographie qui ne nourrit rien est un document. Une cartographie qui pilote la formation, les tiers et les contrôles est un dispositif.
7. Le tableur comme système de référence. Les cartographies vivent souvent dans un fichier Excel, avec ses versions concurrentes, ses formules fragiles et son absence de traçabilité. Sur un exercice qui doit prouver qui a évalué quoi, quand et sur quelle base, c'est un risque en soi.
Ce que l'anniversaire devrait changer
L'AFA annonce vouloir cibler les risques principaux et les mesures les plus complexes du référentiel, et développer des formes d'accompagnement plus accessibles. C'est la bonne direction. Mais la cartographie ne deviendra pas simple. Elle peut devenir plus structurée, plus outillée, et moins dépendante d'une seule personne.
Dix ans après, la question n'est plus de savoir si les entreprises connaissent leurs obligations. L'enquête montre qu'elles les connaissent de mieux en mieux. La question est de savoir si elles ont mesuré leur exposition avant de la juger faible. Pour 44 % des assujetties interrogées, la réponse est non.
Comment Naltilia aborde la cartographie
Naltilia structure la cartographie selon la méthodologie AFA : processus, scénarios, risque brut, mesures de maîtrise, risque résiduel, hiérarchisation, plan d'action. Les ateliers et entretiens sont guidés et consolidés dans l'outil, ce qui réduit le temps de collecte et le travail de synthèse. Chaque risque est relié aux contrôles, aux tiers, aux formations et aux preuves correspondantes, de sorte que la cartographie pilote réellement les autres piliers. Et elle est versionnée, avec des déclencheurs de mise à jour, pour que l'actualisation devienne une routine plutôt qu'un projet.
Parlons de votre cartographie des risques, 30 minutes
Frequently Asked Questions
Que montre l'enquête AFA 2026 sur la maturité des dispositifs anticorruption ?
Menée par IPSOS-bva auprès de 502 entreprises de 50 salariés ou plus, elle montre que 63 % des entreprises ne s'estiment pas exposées à la corruption, que 49 % des non assujetties n'ont mis en place aucune mesure, et que chez les assujetties, la cartographie des risques (56 %) et l'évaluation des tiers (50 %) sont les mesures les moins déployées.
La cartographie des risques est-elle obligatoire sous la loi Sapin II ?
Oui, pour les entreprises assujetties à l'article 17. Elle doit prendre la forme d'une documentation régulièrement actualisée destinée à identifier, analyser et hiérarchiser les risques d'exposition à des sollicitations externes aux fins de corruption.
Pourquoi la cartographie des risques est-elle si peu déployée ?
Parce que c'est l'exercice le plus exigeant du dispositif. Elle suit une méthodologie précise, demande des ressources dédiées, mobilise de nombreuses fonctions de l'entreprise et doit être actualisée régulièrement. 23 % des assujetties la classent parmi les mesures les plus complexes.
Peut-on considérer que le risque de corruption est faible sans cartographie ?
Non. Qualifier un risque de faible suppose de l'avoir identifié, analysé et hiérarchisé. C'est exactement ce que fait une cartographie. Sans elle, le "risque faible" est une perception, pas une mesure.
Quelles sont les erreurs les plus fréquentes dans une cartographie des risques ?
La cartographie générique, l'exercice fait une fois pour toutes, le travail en silo sans les opérationnels, la confusion entre risque brut et résiduel, la matrice sans plan d'action, l'isolement des autres piliers et le tableur comme système de référence.
Comment la cartographie doit-elle alimenter les autres mesures de l'article 17 ?
L'évaluation des tiers se fait au regard de la cartographie, la formation cible les personnels les plus exposés et les contrôles comptables visent les scénarios identifiés. La cartographie est le point de départ du dispositif, pas un document à part.

