EDIH, EEN, Interreg : la plateforme des programmes européens.En savoir plus

Maturité ISO 37001 · Systèmes de management anti-corruption

Votre dispositif anti-corruption, situé sur ISO 37001 et traduit en plan d’action chiffré.

10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.

Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.

Maturité ISO 37001 · Systèmes de management anti-corruption

Engagement de la direction et gouvernanceN1 → N5
Fonction de conformité anticorruptionN1 → N5
Appréciation des risques de corruptionN1 → N5
Politique, code de conduite et procéduresN1 → N5

10 thématiques, échelle à 5 niveaux.

Nordhavn Industries

53 / 100

Engagement de la direction et gouvernance6484
Fonction de conformité anticorruption5379
Appréciation des risques de corruption6182
Politique, code de conduite et procédures3773
IAIndustrialisé : vos notes d’entretien suffisent, l’IA remplit l’audit.

Ils mesurent leur maturité avec Datamensio

  • CNES
  • Docaposte
  • ANITI
  • Pôle SCS
  • Cetim
  • Cap'Tronic

Un exemple

Cette situation pourrait être la vôtre.

Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.

01

Personne ne sait consolider.

Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.

02

Trois semaines, une seule base.

Un diagnostic ISO 37001:2016 lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.

03

Deux dépenses évitées avant d’être engagées.

Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.

Ce que ça leur a évité

  • 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
  • 2actions en doublon détectées avant la dépense
  • 1restitution au comité, sans reprise manuelle

Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.

La norme impose des processus. Datamensio dit où vous en êtes.

01

Le référentiel est déjà écrit

Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.

02

Le score tombe le jour même

En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.

03

L’écart devient un plan chiffré

Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.

04

La progression se démontre

Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.

L’échelle de maturité

Un niveau, le suivant, et l’action qui relie les deux.

C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.

La diligence raisonnable sur les partenaires commerciaux est-elle proportionnée au niveau de risque ?

  1. N1

    Aucune vérification structurée avant l’entrée en relation. Les tiers sont référencés sur la base des besoins opérationnels.

  2. N2

    Des vérifications existent pour certains contrats importants, à l’initiative des équipes, sans critère commun de déclenchement.

  3. N3

    Les tiers sont segmentés par niveau de risque et un niveau de vérification est défini pour chaque segment. La procédure est appliquée de manière générale, avec des écarts ponctuels.

  4. N4

    La diligence est systématique, tracée dans un dossier par tiers, avec clauses contractuelles anticorruption et validation formelle des cas sensibles par la fonction conformité.

  5. N5

    Les tiers à risque font l’objet d’une revue périodique et d’une surveillance en cours de relation. Les critères de segmentation sont réexaminés à partir des incidents et des évolutions du portefeuille.

Action pour passer de N2 à N3

Définir trois niveaux de risque tiers avec leurs critères de déclenchement, les intégrer au formulaire de création fournisseur dans l’outil achats, et vérifier leur application sur les nouvelles relations lors du comité conformité trimestriel.

« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »
Chambre de commerce et d'industrie

Directrice de la CCI 94CCI Île-de-France

« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Prenez votre première mesuresur ISO 37001.

De quoi parle ce référentiel

ISO 37001 est une norme de système de management certifiable, publiée en 2016, consacrée à la prévention, à la détection et au traitement de la corruption. Elle couvre la corruption active et passive, directe et indirecte, y compris celle commise par des partenaires commerciaux pour le compte de l’organisation. Elle impose un socle précis : politique anti-corruption approuvée par l’organe de gouvernance, fonction de conformité anticorruption dotée d’autorité et d’indépendance, appréciation des risques de corruption documentée, diligence raisonnable proportionnée sur les tiers, contrôles financiers et non financiers, formation, procédure de signalement et d’enquête, revue de direction.

En pratique, le dispositif est difficile à piloter parce que ses composantes vivent dans des directions différentes. La cartographie des risques de corruption appartient à la conformité, les contrôles aux finances, la diligence raisonnable aux achats, la formation aux ressources humaines. Trois questions reviennent systématiquement. La cartographie est-elle réellement utilisée pour calibrer les contrôles, ou reste-t-elle un document annuel ? La diligence raisonnable sur les tiers est-elle proportionnée au risque, ou appliquée de manière uniforme faute de critères ? Les signalements font-ils l’objet d’un traitement tracé, avec une décision et un retour, ou s’arrêtent-ils à la boîte de réception ?

En France, ISO 37001 croise la loi Sapin II, dont l’article 17 énumère huit piliers, et les recommandations de l’Agence française anticorruption. Les deux cadres se recouvrent largement mais ne se superposent pas : Sapin II est opposable et contrôlée par l’AFA, ISO 37001 est volontaire et certifiable par un organisme accrédité. Une confusion fréquente consiste à croire que la certification ISO 37001 vaut présomption de conformité à Sapin II. Elle ne la vaut pas. Elle constitue un élément d’organisation et de preuve, utile mais distinct.

Le diagnostic de maturité répond à une question différente de celle de l’audit de certification. L’audit vérifie la présence et l’efficacité des exigences, puis conclut par une conformité ou un écart. Le diagnostic situe chaque pratique sur une échelle progressive et indique l’action précise qui fait passer au niveau supérieur. Il se conduit en amont, sans enjeu de verdict, et produit une trajectoire plutôt qu’un constat. Dans Datamensio, l’écart entre le score et la cible génère directement le plan d’action, que l’IA regroupe en feuille de route priorisée.

Le référentiel est prêt à l’emploi et adaptable. Vous modifiez les thématiques, les questions et les niveaux, ou vous demandez à l’IA d’en construire une déclinaison à partir de votre code de conduite, de votre cartographie des risques et de vos procédures existantes. Les entités d’un même groupe peuvent être évaluées sur la même grille, puis comparées entre elles et dans le temps.

Norme de référence : ISO 37001:2016

Les thématiques évaluées

  • Engagement de la direction et gouvernance

    Approbation de la politique par l’organe de gouvernance, exemplarité et communication du dirigeant, ressources allouées, revue de direction, reporting au conseil.

  • Fonction de conformité anticorruption

    Désignation, périmètre, autorité et indépendance, accès direct à l’organe de gouvernance, compétences et moyens, articulation avec les filiales.

  • Appréciation des risques de corruption

    Cartographie par activité, géographie et typologie de tiers, méthode de cotation, fréquence d’actualisation, usage effectif pour calibrer les contrôles.

  • Politique, code de conduite et procédures

    Règles sur les cadeaux et invitations, mécénat et sponsoring, paiements de facilitation, conflits d’intérêts, contributions politiques, déclinaison locale.

  • Diligence raisonnable sur les tiers

    Segmentation des partenaires commerciaux, niveaux de vérification, clauses contractuelles anticorruption, droit d’audit, traçabilité des décisions et revue périodique.

  • Contrôles financiers et non financiers

    Séparation des tâches, seuils d’autorisation, contrôle des paiements et notes de frais, appels d’offres et sélection des fournisseurs, recrutement des postes exposés.

  • Formation et sensibilisation

    Ciblage selon l’exposition, contenus adaptés aux situations réelles, périodicité, suivi des taux de réalisation, sensibilisation des partenaires commerciaux.

  • Signalement et enquête

    Dispositif d’alerte accessible, protection du lanceur d’alerte, confidentialité, délais et traçabilité du traitement, conduite des enquêtes, suites disciplinaires et correctives.

  • Surveillance, indicateurs et audit interne

    Indicateurs de fonctionnement du dispositif, plan d’audit interne dédié, contrôles de second niveau, remontée des anomalies, suivi des actions correctives.

  • Amélioration continue

    Retours d’expérience sur incidents et signalements, actualisation des procédures, comparaison des entités et de l’évolution dans le temps, maturité du dispositif lui-même.

Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.

Questions fréquentes

ISO 37001 est-elle certifiable ?

Oui, par un organisme de certification accrédité. Le diagnostic Datamensio n’est pas une certification et n’en tient pas lieu : il mesure la maturité de votre dispositif, identifie les écarts et prépare l’audit. La décision de certification appartient exclusivement à l’organisme.

Quelle différence entre ce diagnostic et un audit de certification ?

L’audit vérifie les exigences une à une et conclut par une conformité ou un écart. Le diagnostic situe chaque pratique sur une échelle de maturité et indique l’action qui fait passer au niveau suivant. Les deux se complètent : le diagnostic prépare, l’audit valide.

ISO 37001 suffit-elle à répondre à la loi Sapin II ?

Non. Les deux cadres se recouvrent largement, notamment sur la cartographie des risques, le code de conduite, le dispositif d’alerte et les contrôles comptables, mais Sapin II est opposable et contrôlée par l’AFA. La certification est un élément d’organisation et de preuve, pas une présomption de conformité.

Combien de temps prend l’évaluation ?

La version courte se remplit en une session de travail. La version complète, en mode collaboratif avec la conformité, les achats, les finances et les ressources humaines, s’étale généralement sur une à deux semaines, l’essentiel du temps étant consacré à la collecte des éléments auprès des directions.

Peut-on adapter le référentiel à notre organisation ?

Oui. Vous modifiez les questions, les niveaux et les thématiques, ou vous partez d’une base vierge. L’IA construit aussi une déclinaison à partir de votre code de conduite et de vos procédures. Le référentiel vous appartient.

Comment comparer plusieurs filiales sur le même dispositif ?

Le même référentiel est diffusé à chaque business unit, puis les scores sont comparés par thématique et dans le temps. Une feuille de route transversale consolide les audits pour distinguer ce qui relève d’une correction locale de ce qui appelle une décision groupe.

Faut-il une expertise juridique pour répondre ?

Les questions portent sur les pratiques de gestion, pas sur la qualification pénale. Un responsable conformité ou un auditeur interne y répond. Certaines questions relèvent des achats ou des finances : le mode collaboratif permet de les affecter au bon contributeur.

Où sont hébergées les données ?

En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.

Prenez votre première mesuresur ISO 37001.