Archives pour la catégorie RISQUES

LE LEGISLATEUR-REGULATEUR, AMPLIFICATEUR DE RISQUE. DEUX NOUVELLES ILLUSTRATIONS ISSUES DE L’ACTUALITE. (3) QUE SAIT-ON DE LA LOI SAPIN III ?

Cinq ans après la naissance de la loi Sapin2, la France donne son feu vert à ce qui ressemble à une nouvelle loi « Sapin 3 ». Alors que Sapin 2 a marqué un véritable tournant dans la lutte contre la corruption en France en introduisant des changements significatifs, en créant l’Agence Français Anticorruption (AFA), et en ajoutant une dimension préventive qui n’existait pas ailleurs : l’obligation pour certaines entreprises privées de mettre en place des mesures anti-corruption, la France propose une refonte sérieuse de sa législation.
Un nouveau projet de loi promet un nouveau souffle à la lutte contre la corruption en France. 

Dans leur rapport rendu le 7 juillet 2021, les députés Raphaël Gauvain et Olivier Marleix, corapporteurs de la Commission des lois de l’Assemblée nationale chargée de l’évaluation de la loi Sapin 2, dressent un bilan positif de la loi Sapin II, mais notent que la France n’a pas progressé dans les indices internationaux de perception de la corruption depuis 2015. Ils ont relevé qu’en 2020, la France était classée 23e sur l’IPC de Transparency International, au même niveau qu’en 2015.

Ils font donc 50 propositions pour donner un nouveau souffle à la loi Sapin 2 pour renforcer la lutte contre la corruption en France. Le projet de loi n°4586 est directement inspiré du rapport.

Certains des changements proposés sont certainement intéressants pour les responsables de la conformité et les praticiens de la lutte contre la corruption. Voici quelques extraits pertinents

1. Modification du périmètre de l’AFA et création d’une nouvelle Autorité

Alors que la performance de l’AFA a été saluée dans le rapport pour avoir permis  « d’installer et de crédibiliser le dispositif issu de la loi Sapin 2, tant du point de vue des entreprises que de nos partenaires étrangers », le rapport considère que la système devrait être encore renforcé.

Le rapport propose de redéfinir et de recentrer les missions de l’AFA sur la coordination administrative. L’AFA serait désormais principalement chargée de centraliser et de partager les informations pour prévenir et détecter la corruption. Le rôle de l’AFA en tant que conseiller stratégique serait aboli.

Il est proposé de transférer les fonctions de conseil et de contrôle de l’AFA sur les programmes de conformité anti-corruption à la Haute Autorité pour la transparence de la vie publique , ou la Haute Autorité pour la transparence de la vie publique en anglais (HATVP) – une agence actuellement chargée d’identifier et prévenir les conflits d’intérêts potentiels entre les fonctionnaires français.

Le rapport suggère de créer une agence administrative indépendante unique pour les questions d’intégrité.

2. Sapin 2 s’appliquera à plus d’entités

Parmi les autres points à améliorer, le périmètre des entités soumises aux obligations de prévention et de détection prévues à l’article 17 de la loi Sapin 2 serait élargi. Actuellement, la loi permet aux « petites » filiales françaises (moins de 500 salariés, moins de 100 millions d’euros de chiffre d’affaires) de « grands » groupes étrangers de ne pas être soumises à l’article 17 de la loi Sapin 2.

Le rapport recommande de supprimer la condition relative à l’implantation en France du siège social de la société mère, afin de soumettre aux obligations prévues à l’article 17 les petites filiales de grands groupes étrangers établies en France, dès que la société mère dépasse les seuils prévus par la loi Sapin 2 (plus de 500 salariés et au moins 100 millions d’euros de chiffre d’affaires). 

Cela ouvrirait la porte à une égalité de traitement entre les petites filiales de grands groupes implantées en France, que la maison mère soit ou non établie en France.

Par ailleurs, les députés notent que l’article 3 de la loi Sapin 2 prévoit que la compétence de l’Agence française de lutte contre la corruption s’étend aux personnes publiques, mais la loi ne précise pas, la nature des obligations qui lui incombent ni ne prévoit de toute sanction en cas d’insuffisance ou de non-respect de ces obligations. 

Par conséquent, ils jugent nécessaire de créer des obligations de conformité adaptées aux administrations publiques, qui seraient adaptées à leur taille et aux risques auxquels elles sont exposées. 

3. En savoir plus sur la Convention judiciaire d’intérêt public  (CJIP)

Depuis sa mise en œuvre par la loi Sapin II, la CJIP (l’équivalent français du Deferred Prosecution Agreement, ou DPA) a connu un succès important. Les CJIP tout comme les DPA sont utilisées comme une alternative aux poursuites et permettent aux personnes morales soupçonnées d’infractions financières d’opter pour une solution négociée avec le parquet plutôt que d’encourir un procès pénal. Les rapporteurs ont insisté sur la nécessité de promouvoir la CJIP car elle assure la justice transactionnelle et assure la résolution rapide des litiges transfrontaliers.

Les rapporteurs souhaitent enrichir la CJIP en l’étendant au délit de « favoritisme » et en protégeant davantage les documents et informations communiqués par la personne morale aux autorités judiciaires lors de la phase de négociation.

Les rapporteurs n’ont pas recommandé d’étendre la CJIP aux particuliers. Ils favorisent la création d’une Comparaison sur reconnaissance préalable de culpabilité (CRPC) spécifique aux infractions de corruption, sous réserve de la divulgation volontaire et de la coopération de l’individu. .

Les rapporteurs ont suggéré que les enquêtes internes menées dans le cadre d’une CJIP soient encadrées en donnant au parquet la possibilité de désigner un mandataire ad hoc en charge de l’enquête interne et en introduisant de nouveaux droits pour les personnes interpellées (droit d’être assisté d’un avocat, droit de connaître les faits qui leur sont reprochés, etc.).

Enfin, la commission propose d’offrir plus de garanties aux entreprises lors des négociations, afin d’encourager les auto-divulgations volontaires. Des exemples de garanties pourraient inclure (i) une meilleure prise en compte du degré de coopération et (ii) une réduction de l’amende selon un barème qui serait rendu public.

4. Plus de protections pour les lanceurs d’alerte

Les rapporteurs ont estimé que les risques de représailles à l’encontre des lanceurs d’alerte et le manque de soutien financier constituent des obstacles à l’utilisation efficace des canaux d’alerte.

Le rapport a souligné qu’à l’heure où la France doit transposer la directive européenne du 23 octobre 2019 sur les lanceurs d’alerte, il est essentiel d’assurer une meilleure protection des lanceurs d’alerte pour renforcer le cadre d’alerte existant. Le projet de loi de transposition qui doit être discuté en novembre prochain à l’Assemblée nationale s’inspire directement du rapport Gauvain-Marleix et reprend un grand nombre de ses propositions.

Il a été suggéré dans le rapport de créer un système plus incitatif et d’offrir une meilleure protection aux lanceurs d’alerte en modifiant les critères d’admissibilité existants.

Le critère du « désintéressement », jugé trop vague, a été demandé de supprimer. Les procédures de signalement seraient simplifiées en supprimant l’obligation actuelle de faire d’abord signaler par le lanceur d’alerte les faits répréhensibles en interne, et en autorisant plutôt les lanceurs d’alerte à contacter directement les autorités, sous réserve que des conditions spécifiques soient remplies garantissant leur anonymat et la confidentialité des documents transmis.

Une liste de représailles contre lesquelles les lanceurs d’alerte seraient protégés a été détaillée, et la création d’une sanction civile dissuasive et d’un délit de « représailles contre un lanceur d’alerte » ont été suggérées. 

Le Défenseur des droits serait chargé de se prononcer sur la bonne foi d’un lanceur d’alerte, ainsi que de surveiller le traitement des alertes.


De Sapin 2 à Sapin 3 ?

Tous ces changements proposés promettent certainement de renforcer la lutte contre la corruption en France. Je suivrai attentivement les futures discussions parlementaires sur la prochaine loi « Sapin 3 » et donnerai des conseils sur ses résultats futurs.

LE LEGISLATEUR-REGULATEUR, AMPLIFICATEUR DE RISQUE. DEUX NOUVELLES ILLUSTRATIONS ISSUES DE L’ACTUALITE. (2) LOI SAPIN II – L’OCDE POINTE LES PROGRES DE LA FRANCE MAIS SOULIGNE LE CHEMIN LUI RESTANT A PARCOURIR POUR PROTEGER LES ENTREPRISES –

RAPPEL LOI SAPIN II

La loi Sapin II vise à prévenir les risques de blanchiment des capitaux, de financement du terrorisme et de la corruption – la corruption est le fait pour toute personne de solliciter une personne dépositaire de l’autorité publique, moyennant rémunération, un acte relevant de ses fonctions –. Elle propose six mesures pour cartographier le risque de corruption et le prévenir au niveau organisationnel et individuel. Cette loi n’oblige pas à une communication extérieure spécifique mais elle engage la responsabilité personnelle des dirigeants et celle de la société en tant que personne morale.

Nicolas Dufour et moi-même présentons davantage la loi Sapin II ainsi que les réglementations en vigueur et la soft-law (principe de précaution) dans notre ouvrage ; voir « La Fonction Risk Manager. Organisation. Méthodes et Positionnement », Ed Gereso, p.50. 

https://www.la-librairie-rh.com/livre-entreprise/la-fonction-risk-manager-fris.html

LIRE OU RELIRE

Vous pouvez également lire ou relire d’autres articles sur ce sujet sur le blog dans les rubriques corruption et/ou Loi Sapin II ou en recherchant par mots clés ou dans les archives mensuelles par date.

Par exemple, un article présentant les principaux résultats de l’enquête de l’Agence Française Anticorruption avec un lien pour y accéder, un article sur la cartographie des risques de corruption, un article intitulé « Trois ans après, où en sont les entreprises ? »

RISQUE DE CORRUPTION : LES PROGRES. LE CHEMIN A PARCOURIR

Cinq ans après la naissance de la loi Sapin 2, le cabinet de Bruno Le Maire donne son feu vert à ce qui ressemble à une nouvelle loi « Sapin 3 ». La loi Sapin 2 a marqué un véritable tournant dans la lutte contre la corruption en France en introduisant des changements importants dans la loi, en créant l’Agence française de lutte contre la corruption, et en ajoutant une dimension préventive qui n’existait pas ailleurs : l’obligation pour certaines entreprises privées de mettre en place des mesures anti-corruption.

Dans leur rapport rendu le 7 juillet 2021, les députés Raphaël Gauvain et Olivier Marleix, corapporteurs de la Commission des lois de l’Assemblée nationale chargée de l’évaluation de la loi Sapin 2, dressent un bilan positif de la loi Sapin II, mais notent que la France n’a pas progressé dans les indices internationaux de perception de la corruption depuis 2015. Ils ont relevé qu’en 2020, la France était classée 23e sur l’IPC de Transparency International, au même niveau qu’en 2015.

Je vous propose ci-dessous un article très complet qui fait le point sur les progrès accomplis et le chemin qui reste à parcourir avant d’aborder dans un prochain article ce que l’on sait de la loi Sapin III.

Risque de corruption : l’OCDE pointe les progrès de la France mais souligne le chemin lui restant à parcourir pour protéger les entreprises

Des progrès sont avérés mais la France doit encore intensifier ses efforts.

Le Groupe de travail sur la corruption, qui regroupe 44 pays de l’OCDE, a publié fin 2021 un rapport évaluant les progrès effectués depuis 2012 par la France dans la mise en œuvre de l’infraction de Corruption d’Agent Public Etranger (CAPE).

Les progrès réels de la lutte anticorruption

Le verdict est globalement positif : en quelques années, la France est devenue un interlocuteur « crédible » en matière de lutte contre la CAPE, et ce grâce à une restructuration profonde de son cadre législatif anti-corruption.

Plusieurs réformes sont à l’origine de ces progrès. D’abord, la création en 2013 du PNF (Parquet National Financier) et d’un service de police judiciaire dédié à la criminalité financière (OCLCIFF) ont permis d’augmenter le nombre de sanctions pénales pour corruption.

Ensuite, la loi Sapin 2, qui a permis d’introduire dans le droit français une obligation de conformité pour les entreprises. Ces mesures préventives, alliées à l’introduction de la justice négociée par CJIP (Convention Judiciaire d’Intérêt Public) ont radicalement transformé la responsabilité des personnes morales. Désormais, les entreprises sont intégrées à la stratégie de lutte anticorruption, puisqu’elles sont tenues – en amont – de prévenir les cas potentiels et – en aval – de prendre des mesures correctives et de coopérer avec les autorités.

Depuis 2012, 14 affaires de CAPE ont été résolues, aboutissant à la sanction de 19 personnes physiques et 23 personnes morales. Parmi ces affaires, 5 ont été résolues hors procès, grâce à une CJIP. Au demeurant, ces poursuites ont ciblé des acteurs économiques de grande envergure comme entre autres Airbus, Bolloré SE ou Systra.

Selon le rapport, il s’agit d’un véritable progrès si l’on compare à la période pré-2012, au cours de laquelle seules 3 condamnations de personnes physiques (et aucune personne morale) avaient eu lieu, pour des affaires d’envergure mineure. Cependant, même si ces résultats sont encourageants, le rapport met aussi en lumière un certain nombre de vulnérabilités du modèle français.

Des acquis fragiles, à consolider d’urgence

Même si le nombre d’enquêtes ouvertes pour CAPE a été multiplié par 3,5 depuis 2012, seulement 13% d’entre elles ont donné lieu à des condamnations ou à un règlement par CJIP. Cette proportion est très faible par rapport aux économies européennes comparables, pour lesquelles 39% des enquêtes donnent lieu à une condamnation. Par ailleurs, un nombre important d’allégations n’ont donné lieu à aucune enquête.

Selon le rapport, cette insuffisance n’est pas liée à une absence de volonté politique, mais au manque de ressources affectées à l’ensemble des maillons de la chaîne pénale. L’augmentation de ces moyens est donc une condition sine qua non à l’efficacité de la lutte anticorruption en France.

Le Groupe estime aussi que les avancées de la France sont fragilisées par certaines réformes récentes ou en cours. En 2021, par exemple, la durée d’enquête préliminaire a été limitée à trois ans : le rapport recommande d’allonger cette durée, afin de s’assurer de disposer de tous les éléments nécessaires à une sanction rapide et efficace

Autre hic : la possible refonte de l’AFA et de ses missions, envisagée par la proposition de loi déposée fin 2021 par le député Raphaël Gauvain, suscite des inquiétudes quant à la poursuite du travail d’accompagnement et de contrôle des entreprises. Le Groupe recommande donc de tout faire pour préserver les missions et les moyens alloués à l’AFA.

Le reste des recommandations concerne surtout la poursuite des avancées entamées : préserver le rôle d’enquête du PNF (ciblé par des critiques après la condamnation de Nicolas Sarkozy), poursuivre les efforts afin de développer une justice négociée efficace grâce aux CJIP, et continuer à améliorer la coordination entre les différents services pour l’émergence d’une justice mieux coordonnée.

La France ne doit donc pas relâcher ses efforts, et cela semble en bonne voie à ce jour : parmi les chantiers actuels, on peut citer la loi pour la confiance dans l’institution judiciaire visant à renforcer l’indépendance du parquet (adoptée fin 2021), ou encore la transposition (en cours) de la dispositive européenne sur les lanceurs d’alerte. Fin 2023, la France présentera à l’OCDE un rapport détaillant les mesures prises pour mettre en œuvre ces recommandations.

Cas détectés : la partie émergée de l’iceberg ?

Plus globalement le rapport estime que le nombre de cas détectés est probablement dérisoire par rapport au profil économique de la France et au nombre d’allégations de corruption dans les médias.  En tant qu’acteur majeur dans l’économie mondiale, la France est en effet très présente dans des juridictions à haut risque comme l’Asie ou l’Afrique, et les entreprises françaises s’exposent dans des domaines risqués : aéronautique et spatial, production d’énergie nucléaire, industries manufacturières et extractives, armement, construction…

L’une des priorités, selon le rapport, doit donc être l’amélioration de la détection. La France a déjà pris certaines mesures afin d’améliorer la coordination entre ses services : par exemple en 2020, la circulaire Belloubet a enjoint les intervenants à « exploiter l’ensemble des canaux de signalement existants ». Mais ces canaux, comme les postes diplomatiques ou les lanceurs d’alertes, ont été très peu utilisés ; la grande majorité des affaires poursuivies étant toujours détectées par Tracfin, la cellule de renseignement française anti-blanchiment, on peut dire que la diversification des sources d’alerte n’a pas fonctionné.

Résultat : à ce jour, un grand nombre d’affaires n’ont pas été détectées par les autorités françaises… Mais par des autorités étrangères.

Aux entreprises d’agir à l’international

Ce cas de figure fréquent, en plus d’alerter sur l’efficacité relative des mesures déployées, peut être lourd de conséquences pour les entreprises françaises. Lorsqu’une autorité étrangère détecte un cas de CAPE, il est en effet d’autant plus probable que cela donne lieu à des poursuites contre des sociétés qui, à l’international, doivent naviguer dans une multiplicité de législations locales et extraterritoriales.

Pour se protéger d’une telle éventualité, la compliance reste la principale arme des firmes françaises. Et un grand nombre d’entre elles semble en avoir pris conscience : on peut ainsi voir, derrière le récent classement EcoVadis qui place les entreprises françaises à la 3ème position mondiale en matière de responsabilité sociale et d’achats responsables, l’influence de la loi Sapin 2 et l’importance accordée aux due diligences d’intégrité avant de s’associer à un partenaire commercial tiers.

Là  aussi, les progrès restent pourtant à relativiser. Fin 2020, un baromètre a révélé que les entreprises françaises peinent à développer une vision d’ensemble des risques à l’étranger : réglementations locales, coutumes et pratiques à risque, connaissance des partenaires locaux… Les entreprises ont, elles aussi, un long chemin à parcourir et de nombreux efforts à fournir.

Faciliter la détection et la sanction des infractions pour les services de l’Etat et mieux prendre en main les enjeux de conformité pour les entreprises : telles sont les deux conditions qui semblent aujourd’hui indispensables pour confirmer les progrès de la France dans la lutte contre la corruption internationale.

Brune Lange ; 20 janvier 2022

Partager sur print

Sources

SKAN1 Outlook : Loi Sapin 2 : succès et évolutions du modèle anticorruption français

Dalloz Actualités : Durée maximale des enquêtes préliminaires : de la lenteur à l’arrêt ?

SKAN1 Outlook : En route vers une loi « Sapin 3 » ? Retour sur le projet déposé par le député Raphaël Gauvain pour renforcer la lutte anticorruption

France Inter : Le Parquet national financier sous le feu des critiques

SKAN1 Outlook : Une nouvelle enquête du PNF sur Thales ravive le débat sur les lanceurs d’alerte

  • Justice négociée par CJIP

SKAN1 Outlook : La CJIP de l’affaire AIRBUS

SKAN1 Outlook : La CJIP Systra pour corruption en Asie Centrale

  • Entreprises françaises à l’international

SKAN1 Outlook : Extraterritorialité : année record du FCPA, enjeu prioritaire pour les autres acteurs

Ministère de l’Economie : palmarès Ecovadis des performances RSE

SKAN1 Outlook : Entreprises françaises : un bilan mitigé pour les dispositifs de conformité Sapin 2

LE LEGISLATEUR-REGULATEUR, AMPLIFICATEUR DE RISQUE. DEUX NOUVELLES ILLUSTRATIONS ISSUES DE l’ACTUALITE. (1) LA LOI SUR LE DEVOIR DE VIGILANCE.

Le législateur-régulateur a contribué et contribue à la diffusion de ce que M. Power appelle l’image d’un monde plus risqué et l’ont amplifié. Ils amplifient la notion de responsabilité du dirigeant en cas de négligence.

Le concept d’amplification sociale du risque.

Le concept d’amplification sociale du risque suggère que les risques sont amplifiés et instrumentalisés par des institutions telles que le régulateur-législateur et les médias. Le rôle du régulateur-législateur a commencé en France avec la Loi de Sécurité Financière. Sur fond de scandales et de crise, les interventions du régulateur-législateur  ont amené les entreprises à renforcer les systèmes de contrôle interne et de gestion des risques : loi du 3 juillet 2008, ordonnance du 8 décembre 2008 ; rapport du 8 décembre 2009de l’AMF ; loi Sapin II du 9 décembre 2016 ; loi sur le devoir de vigilance du 27 mars 2027…

Les loi Sapin II du 9 décembre 2016 et loi sur le devoir de vigilance du 27 mars 2027 ont comme points communs :

  • de mettre en place de la prévention (des plans d’action) et de la communication (transparence, communication judiciarisée) ;
  • de renforcer la responsabilité des dirigeants.

En savoir plus…

Pour en savoir plus sur le concept d’amplification du risque (Kapperson et al., 1988 ; Pidgeon et al., 2003), sur les lois Sapin II et devoir de vigilance, les lois, règlements et soft-law (principe de précaution, normes) : voir « La Fonction Risk Manager. Organisation, Méthodes et positionnement. » Aubry et Dufour. Chapitre 1 Définition des notions mobilisées et contextualisation de la Fonction Risk Manager ; p.47-58.

Lien. https://www.la-librairie-rh.com/livre-entreprise/la-fonction-risk-manager-fris.html

Cette semaine je vous propose deux articles relatifs à l’actualité de la loi sur le devoir de vigilance : « les litiges seront tranchés par le tribunal judicaire ». Dans quinze jours je vous proposerai un article sur le passage de la loi sapin II à la loi Sapin III : « ce que l’on sait de la future loi Sapin III. »

Devoir de vigilance : les litiges seront tranchés par le tribunal judiciaire

© Laurence Soulez

C’est finalement le tribunal judiciaire de Paris qui sera compétent pour trancher les litiges portant sur le devoir de vigilance des multinationales introduit dans le Code de commerce par la loi du 27 mars 2017. C’est en effet ce qu’a décidé la commission mixte paritaire (CMP) réunie, ce jeudi 21 octobre, pour trouver un accord sur les dispositions encore en discussion du projet de loi pour la confiance dans l’institution judiciaire.

Il s’agissait là de l’intention du gouvernement qui avait inscrit cette compétence dans son projet de loi. Mais, fin septembre, le Sénat était revenu sur cette disposition en confiant cette compétence au tribunal de commerce de Paris, réputé plus à l’écoute des arguments des entreprises que le tribunal judiciaire. Le sénateur LR Serge Babary avait fait valoir que le tribunal de commerce traitait déjà des litiges de nature économique et commerciale de dimension internationale. Au contraire, pour le garde des Sceaux, Éric Dupond-Moretti, le devoir de vigilance porte sur des sujets qui « relèvent par essence des juridictions judiciaires ».

Le 16 octobre, 26 ONG avaient signé une tribune sur Médiapart appelant les parlementaires à « ne pas brader les droits humains au tribunal de commerce ». « Les premiers contentieux portent (…) sur des allégations de graves violations du droit à l’alimentation causées par des expropriations massives ainsi que des risques de dommages environnementaux irréversibles liés à un projet pétrolier de Total en Ouganda, de déforestation et d’invasion de territoires autochtones par des fournisseurs de Casino au Brésil ou encore de contamination d’un réseau d’eau potable par une filiale de Suez au Chili », rappelaient les organisations signataires. « Confier ces contentieux à un tribunal de commerce serait un recul inexplicable et un non-sens historique », expliquaient-elles

Laurent Radisson ; journaliste ; 21 octobre 2021   

DEVOIR DE VIGILANCE : LES PARLEMENTAIRES ATTRIBUENT LA COMPÉTENCE AU TRIBUNAL JUDICIAIRE, UN SOULAGEMENT POUR LES ASSOCIATIONS

Depuis des années les affaires liées au devoir de vigilance traînent en raison d’un flou sur la compétence des tribunaux pouvant juger ces litiges. Le 21 octobre, les parlementaires ont finalement attribué cette compétence au tribunal judiciaire. Un soulagement pour les associations qui poursuivent des multinationales sur leur impacts environnementaux et sociaux sur l’ensemble de leurs chaînes de valeur.

C’est un feuilleton qui prend fin. Depuis quelques mois, une bataille fait rage dans l’hémicycle pour savoir qui du tribunal de commerce ou du tribunal judiciaire est compétent pour juger les affaires liées au devoir de vigilance. Ce dernier, voté en 2017, oblige les entreprises multinationales à assurer une activité de production respectueuse des droits humains et de l’environnement sur l’ensemble de leur chaîne d’approvisionnement. Le 21 octobre, les parlementaires, réunis en commission mixte paritaire dans le cadre de l’examen du Projet de loi pour la confiance dans l’institution judiciaire, ont finalement décidé de confier au tribunal judiciaire la compétence pour juger les affaires liées au devoir de vigilance.

« La lutte contre l’impunité des entreprises multinationales ne souffre désormais plus d’ambiguïtés !« , s’est réjoui le député socialiste Dominique Potier. « Les atteintes aux droits humains et à l’environnement par les entreprises ne pourront plus être examinées par des tribunaux de commerce mais exclusivement par un tribunal judiciaire », ajoute-t-il. Le sujet, technique, est pourtant primordial quant à l’application de cette loi dont la France est pionnière en Europe. Les associations étaient montées au front quand, le 29 septembre dernier, les sénateurs avaient, contre l’avis du gouvernement, choisi d’attribuer la compétence au tribunal de commerce.

« Une très bonne nouvelle » 

Le risque, selon elles, était de vider de sa substance le devoir de vigilance « avec une vision trop restrictive »« Les juges des tribunaux de commerce sont des commerçants élus par leurs pairs. Ils tirent leur légitimité de leur connaissance du monde des affaires alors que le devoir de vigilance concerne la protection des droits humains et environnementaux, il dépasse très largement les enjeux commerciaux », expliquait à Novethic Juliette Renaud, responsable de campagne « régulation des multinationales » des Amis de la Terre. « 

Depuis des années, le débat freine drastiquement les décisions judiciaires sur le fond des dossiers. La première affaire faisant appel au devoir de vigilance n’a par exemple toujours pas été jugée. Plusieurs ONG dont les Amis de la Terre et Survie poursuivent en effet Total concernant deux méga projets en Ouganda et en Tanzanie qui priveraient les populations riveraines de leur terre.

En décembre 2020, la Cour d’appel de Versailles a confirmé le jugement en première instance du tribunal judiciaire de Nanterre qui s’était déclaré incompétent à juger l’affaire, préférant la déléguer au tribunal de commerce. À l’inverse, le tribunal de Nanterre s’est déclaré compétent pour juger une autre action en justice visant Total non pas sur son impact sur les droits humains mais sur son inaction climatique.

Cette décision est « une très bonne nouvelle pour les affaires liées au devoir de vigilance. Notre action en justice contre Total avec quatre ONG et 14 collectivités et celle des Amis de la Terre contre les activités de Total en Ouganda pourront enfin être jugées sur le fond devant les tribunaux compétents« , s’est ainsi réjouit l’association Notre Affaire à Tous. 

Marina Fabre ; 2022 ; Novethic

UN 2EME CLASSEMENT DES RISQUES PAR LES ENTREPRISES : LE BAROMETRE D’ALLIANZ

Dans le baromètre des risques 2022 d’ALLIANZ :
 
👍Le Cyberrisque, sans surprise, en hausse, risque n°1 depuis 2019. Voir https://gestiondesrisques.net/2020/01/16/contrer-le-cyber-risque-risque-n1-du-barometre-allianz-2019/ En première position dans l’enquête annuelle du cabinet PwC Voir https://gestiondesrisques.net/2022/01/17/classement-des-risques-par-les-entreprises/
 
👍Le risque sanitaire, risque n°4, en baisse.
 
👍Les catastrophes naturelles et le changement climatique respectivement en 3ème et 6ème positions, en hausse tous les deux. 

Baromètre des risques 2022 d’Allianz : les cyberattaques passent en première place, devant la Covid-19 et les perturbations de la chaîne d’approvisionnement

  • L’interruption d’activité occupe le deuxième rang, car les perturbations massives des chaînes de production et d’approvisionnement ne devraient s’atténuer que progressivement.
  • La pandémie passe de la deuxième à la quatrième place, les entreprises s’estimant généralement bien préparées à de futurs événements.
  • Les catastrophes naturelles et le changement climatique se hissent respectivement en troisième et en sixième position, face à l’augmentation des événements météorologiques graves et des risques liés à la transition.
  • Ce baromètre explore également les principaux risques spécifiques à 20 différents secteurs, notamment pour le Transport (1er Interruptions d’activité), l’Aviation & Spatial (1er Incidents cyber), la Marine (1er Interruptions d’activité), l’Hôtellerie & Tourisme (1er Pandémie).

Paris, le 18 janvier 2022. En 2021, les cyber attaques, les interruptions d’activité et perturbations de la chaîne d’approvisionnement, et les catastrophes naturelles ont durement touché de nombreuses entreprises. Selon le Baromètre des risques 2022 d’Allianz, ces trois risques demeurent les plus importants pour les entreprises. Les incidents cyber arrivent en tête pour la deuxième fois seulement dans l’histoire du baromètre (44 % des réponses). Les interruptions d’activité les suivent de près (42 %) et les catastrophes naturelles grimpent de la sixième à la troisième place (25 %). Le changement climatique bat son record en passant du neuvième au sixième rang (17 %). Enfin, la pandémie descend en quatrième position (22 %).

L’enquête annuelle d’Allianz Global Corporate & Specialty (AGCS) analyse les opinions de 2 650 experts, notamment des directeurs généraux, gestionnaires de risques, courtiers et assureurs, dans 89 pays et territoires. Consultez le classement complet des risques au niveau mondial, national et pour 20 secteurs différents (Transport, Aviation/Spatial, Marine, Banques et services Financiers, Télécoms, Construction & Immobilier, Divertissement & Médias, Hôtellerie & Tourisme, Services publics, Automobile, Energie, Biens de consommation…) en cliquant sur ce lien et en français en pièce jointe.

« L’interruption d’activité devrait rester la principale thématique de risque sous-jacente en 2022, signale Joachim Mueller, CEO d’AGCS. La plupart des entreprises redoutent avant tout de ne pas pouvoir fabriquer leurs produits ou fournir leurs services. 2021 a connu des bouleversements sans précédent, causés par différents facteurs. Les cyber attaques dévastatrices, les multiples événements météorologiques liés au réchauffement climatique touchant les chaînes d’approvisionnement, ainsi que les difficultés de production et la saturation des transports en raison de la pandémie ont provoqué des perturbations majeures. La situation ne devrait s’améliorer que progressivement cette année. Le renforcement de la résilience face aux nombreuses causes d’interruption d’activité s’avère de plus en plus souvent un avantage concurrentiel ».

Principaux risques en France

Cyberdélinquance : préoccupations liées aux ransomwares et sensibilisation aux vulnérabilités

Les incidents cyber arrivent en tête du Baromètre des risques 2022 d’Allianz et se classent parmi les trois premiers risques dans la plupart des pays étudiés. La hausse récente des attaques par ransomware en constitue la raison majeure. Celles-ci sont considérées comme la principale menace cyber en 2022 par les personnes interrogées (57 %). Ce phénomène révèle des tendances préoccupantes, telles que les stratégies de ‘‘double extorsion’’ qui associent les chiffrements de systèmes et les violations de données, l’exploitation de vulnérabilités logicielles qui peut toucher des milliers d’entreprises (comme Log4J et Kaseya) ou le ciblage d’infrastructures physiques essentielles (comme Colonial Pipeline aux États-Unis). La cyberdélinquance représente aussi une source d’inquiétude majeure au regard des critères environnementaux, sociaux et de gouvernance (ESG) des entreprises. Les sondés reconnaissent la nécessité de renforcer la résilience et la préparation aux risques de défaillance, sous peine de subir les mesures des régulateurs, investisseurs et autres parties prenantes.

« Les attaques par ransomware sont devenues très lucratives pour les cyber délinquants, qui perfectionnent leurs stratégies et peuvent aujourd’hui opérer avec un simple abonnement de 40 dollars et quelques connaissances informatiques. La commercialisation des outils de cyberdélinquance facilite l’exploitation des vulnérabilités à grande échelle. Les attaques sur les chaînes d’approvisionnement technologique et les infrastructures essentielles vont se multiplier », prévient Scott Sayce, directeur mondial de l’assurance cyber chez AGCS.

Les interruptions d’activité représentent le deuxième risque le plus préoccupant. Durant une année marquée par des perturbations majeures, les vulnérabilités des chaînes d’approvisionnement et des réseaux de production modernes ont été plus que jamais mises en évidence. L’enquête révèle également que l’incident cyber constitue la cause d’interruption d’activité la plus redoutée, compte tenu de l’augmentation des attaques par ransomware, mais aussi de la dépendance au numérique et du télétravail. Les catastrophes naturelles et la pandémie sont les deux autres principales causes d’interruption d’activité, selon les personnes interrogées.

En 2021, les hausses de la demande consécutives aux confinements ont aggravé les perturbations des chaînes de production et d’approvisionnement liées à la fermeture d’usines en Asie et à un engorgement inédit des ports à conteneurs en raison de la Covid-19. Les retards causés par la pandémie se sont ajoutés à d’autres problèmes logistiques, comme le blocage du canal de Suez ou la pénurie mondiale de semi-conducteurs après les fermetures d’usines à Taïwan, au Japon et au Texas, provoquées par des incendies et des événements météorologiques.

« La pandémie a démontré que l’interconnexion des chaînes d’approvisionnement modernes et la combinaison de différents événements pouvaient créer des perturbations majeures. Pour la première fois, la résilience des chaînes d’approvisionnement a été éprouvée dans le monde entier jusqu’au point de rupture », fait remarquer Philip Beblo, directeur Dommages aux biens Technologie, Médias et Télécoms chez AGCS.

Selon le récent Global Trade Report d’Euler Hermes, les fortes perturbations de la chaîne d’approvisionnement causées par la pandémie de Covid-19 devraient se poursuivre au cours du deuxième semestre 2022. Toutefois, les difficultés liées au déséquilibre entre l’offre et la demande mondiales, ainsi qu’à la saturation du transport par conteneurs devraient s’atténuer, en supposant qu’il n’y ait pas d’autres développements inattendus.

La sensibilisation aux risques d’interruption d’activité est aujourd’hui une question stratégique essentielle pour l’ensemble de l’entreprise. « Les dirigeants veulent une plus grande transparence des chaînes d’approvisionnement. Les organisations investissent dans des outils et travaillent sur des données afin de mieux comprendre les risques et de mettre en place des inventaires, redondances et plans d’intervention visant à garantir la continuité d’activité », souligne Maarten van der Zwaag, directeur mondial du conseil en risques Dommages aux biens chez AGCS.

Après l’amélioration de la préparation aux pandémies : renforcer la résistance au changement climatique

Si le risque de pandémie reste une préoccupation majeure pour les entreprises, il descend de la deuxième à la quatrième place (avant émergence du variant Omicron). La crise de la Covid-19 assombrit toujours les perspectives économiques de nombreux secteurs, mais il est encourageant de constater que les entreprises semblent s’être bien adaptées. La majorité des sondés (80 %) estiment qu’ils sont suffisamment ou bien préparés à un futur incident. L’amélioration de la gestion de la continuité d’activité est la principale mesure prise pour accroître la résilience des entreprises.

La progression des catastrophes naturelles et du changement climatique est révélatrice. Étroitement liés, ces deux risques se classent respectivement à la troisième et à la sixième place. Ces dernières années, la fréquence et la gravité des événements météorologiques se sont accrues en raison du réchauffement climatique. En 2021, le total des pertes assurées dans le monde au titre des catastrophes naturelles devrait dépasser les 100 milliards de dollars, battant ainsi un record pour la quatrième année consécutive. L’ouragan Ida aux États-Unis a sans doute été le sinistre le plus coûteux. Toutefois, plus de la moitié des pertes sont liées à des risques dits secondaires. Ainsi, les inondations, fortes pluies, orages, tornades et même gelées hivernales, qui sont souvent des phénomènes locaux, s’avèrent de plus en plus coûteux. Parmi eux, citons la tempête hivernale Uri au Texas, la dépression Bernd qui a provoqué des inondations catastrophiques en Allemagne et au Benelux, les fortes inondations dans la ville chinoise de Zhengzhou, ou encore les canicules et les incendies de forêt au Canada et en Californie.

Les personnes interrogées dans le cadre du Baromètre des risques d’Allianz se déclarent principalement préoccupées par les événements liés au changement climatique qui causent des dommages aux biens des entreprises (57 %), et par les impacts sur l’activité et la chaîne d’approvisionnement (41 %). Leurs autres sujets d’inquiétude concernent la gestion de la transition vers l’économie décarbonée (36 %), la conformité à une réglementation et à des exigences d’information complexes. La prévention des risques de contentieux liés à une action insuffisante pour lutter contre le changement climatique est également citée par 34 % des répondants.

« Certes, les problèmes majeurs tels que la pandémie et la volatilité de l’environnement économique dominent la gestion des risques au quotidien. Cependant, la pression exercée sur les entreprises pour qu’elles agissent face au changement climatique s’est sensiblement accrue au cours de l’année, observe Line Hestvig, directeur Durabilité chez Allianz SE. Nous constatons une tendance nette vers la mise en place, au sein des entreprises, de compétences spécialisées dans l’atténuation du risque climatique, réunissant des experts en gestion des risques et en développement durable ».

Les entreprises et les assureurs doivent aussi renforcer la résistance aux événements météorologiques extrêmes. « Des événements autrefois centennaux pourraient survenir plus fréquemment à l’avenir et dans des régions jusque-là considérées comme ‘‘sûres’’. Les bâtiments et les plans de continuité d’activité doivent être plus solides pour pouvoir y faire face », conclut Maarten van der Zwaag.

Autres risques en hausse et en baisse dans le Baromètre des risques 2022 d’Allianz :

  • La pénurie de maind’œuvre qualifiée (13 %) fait son entrée dans le top 10 des risques, à la neuvième place. Il a rarement été aussi difficile d’attirer et de retenir les talents. Les sondés classent ce risque parmi les cinq premiers dans les secteurs de l’ingénierie, de la construction, de l’immobilier, des services publics et de la santé. Ils le placent au premier rang dans les transports.
  • Les évolutions législatives et réglementaires restent à la cinquième place (19 %). Les principales mesures réglementaires concernant les entreprises en 2022 portent sur la lutte contre les pratiques anticoncurrentielles dans le numérique, ainsi que les objectifs de durabilité environnementale, avec la taxonomie verte européenne.
  • Les incendies et explosions (17 %), qui constituent un risque permanent pour les entreprises, se classent à la septième place, comme l’année dernière. Les évolutions du marché (15 %) chutent de la quatrième à la huitième place. Enfin, les évolutions macroéconomiques (11 %) descendent de la dixième à la huitième place.

 Florence Claret. Contact Presse Allianz

CLASSEMENT DES RISQUES PAR LES ENTREPRISES

Il est toujours intéressant de faire un point sur le classement des risques par les entreprises.
👍 Le Cyberrisque, sans surprise, risque n°1.
👍 Plus inattendu et enseignement intéressant : le cyberisque, devant le risque sanitaire.
👎 Malheureusement sans surprise : le risque climatique, risque n°4 ; mais l’évolution, même si elle est lente, est positive.

La cybersécurité inquiète plus les patrons que le Covid

L’enquête annuelle du cabinet PwC auprès de dirigeants d’entreprises partout dans le monde révèle leur confiance dans leur activité. S’étant adaptés à la crise sanitaire, ils ont pour principal sujet de préoccupation la sécurité de leurs systèmes informatiques.

Visiblement, les chefs d’entreprise n’ont guère de crainte sur les conséquences à venir de la pandémie du Covid-19 dans sa variante Omicron. Selon l’enquête annuelle effectuée par le cabinet PwC en interrogeant quelque 4.500 patrons de 89 pays, l’optimisme est de mise.

Plus de 75 % d’entre eux s’attendent à ce que la croissance économique s’améliore dans les douze prochains mois. Ils sont même 85 % en France à se montrer aussi confiant dans l’avenir. « C’est la première fois, dans notre enquête, que les chefs d’entreprises français sont plus confiants que leurs homologues des autres pays », observe Patrice Morot, Président de PwC France et Maghreb.

Les patrons français sont parmi les plus optimistes au monde.
Les patrons français sont parmi les plus optimistes au monde.PwC

En filigrane, l’optimisme se fonde sur le fait que les entreprises se sont adaptées à la situation sanitaire. « Nous ne sommes plus en mars 2020 où tout le monde était confiné, les villes étaient désertes et certaines entreprises obligées de fermer », témoigne Patrice Morot.

La Chine se distingue

A court terme cependant, les patrons chinois se montrent plus soucieux que leurs homologues étrangers en ce qui concerne l’évolution de leur chiffre d’affaires. Seulement 48 % d’entre eux s’attendent à une amélioration de leur activité dans l’année qui vient contre 67 % pour les patrons américains et 60 % pour les européens. Sans doute faut-il voir là les répercussions liées aux difficultés du groupe immobilier chinois Evergrande . De plus « les perspectives d’investissement se sont dégradées et la stratégie « zéro covid » du gouvernement chinois, mise à mal par le variant Omicron, pèse sur le moral des chefs d’entreprise », ajoute Patrice Morot. A plus long terme, l’écart entre les patrons chinois et étrangers s’estompe. Ensemble, ils sont optimistes à 64 % sur l’évolution de leur chiffre d’affaires d’ici à 3 ans. Ils sont 77 % aux Etats-Unis et 72 % en France.

La cybersécurité en priorité

En règle générale, les entreprises se sont adaptées à la crise sanitaire et vivent avec.

Dans un monde de plus en plus numérisé […], il est logique que les patrons se préoccupent de la sécurité de leurs infrastructures informatiques pour répondre aux nouveaux usages de leurs clients

La principale préoccupation des patrons concerne les risques liés à la cybersécurité. « Dans un monde de plus en plus numérisé auquel la crise sanitaire a donné un nouveau coup de fouet avec la hausse des achats via internet, il est logique que les patrons se préoccupent de la sécurité de leurs infrastructures informatiques pour répondre aux nouveaux usages de leurs clients », explique Patrice Morot.

Davos : des dirigeants particulièrement pessimistes

Les chefs d’entreprise français se distinguent de leurs homologues étrangers par le fait qu’ils placent, pour 40 % d’entre eux, les risques géopolitiques au deuxième rang de leurs inquiétudes. Sans doute faut-il y voir la forte dépendance des grands groupes mondiaux français aux importations, avance PwC. Les risques de rupture d’approvisionnement et les pénuries qui en découlent sous-tendent le débat actuel des relocalisations d’activité en France .

La décarbonation à la traîne

A l’heure où la lutte contre le changement climatique prend de l’ampleur dans un contexte de décarbonation de l’industrie, les patrons admettent un retard certain. Seulement 22 % d’entre eux ont pris des mesures en faveur de la neutralité carbone et 29 % prévoient de le faire. « Pour les deux tiers, ce sont des dirigeants d’entreprises mondiales. Si nous assistons à une véritable prise de conscience sur le sujet, les dirigeants des entreprises de taille intermédiaire abordent plus difficilement les enjeux climatiques » tempère Patrice Morot.

Richard Hiault. 17 janvier 2022.

METAVERS. LA CONTREFACON, VERSION DIGITALE

Je ne pensais pas que l’actualité me permettrait si rapidement d’illustrer le risque de propriété intellectuelle. Ci-dessous un article qui vous explique de qu’est la contrefaçon version digitale.

  • Cet article termine la série consacrée à l’élargissement du risque qui oblige les entreprises à faire face à des risques potentiels qui sortent du champ de compétences des experts qui n’ont ni la connaissance, ni l’expérience pour répondre à un avenir qu’ils ne connaissent pas.
  • Il illustre également la transversalité du risque : métavers, risque de propriété industrielle et risque de réputation (atteinte à la marque).

Hermès s’oppose aux contrefaçons dans le métavers

La marque de luxe dénonce un artiste pour avoir vendu des sacs Birkin numériques sous forme de NFT.

Le MetaBirkin est la création de Mason Rothschild basé à Los Angeles. Sa reproduction digitale du modèle iconique – dédiée à l’actrice et chanteuse Jane Birkin – a été présentée début décembre à Art Basel Miami en «hommage au sac à main le plus célèbre d’Hermès». Prenant position pour une mode du luxe favorable à l’environnement et au bien-être animal, sa gamme a été intentionnellement parée de fausse fourrure.

Rothschild n’a conçu que 100 MetaBirkins, créant un niveau d’exclusivité comparable à l’original qui se vend aux alentours de 9000 dollars en magasin. Représentant le comble du luxe, certains Birkin en croco ont atteint des centaines de milliers de dollars dans des ventes aux enchères.

Les MetaBirkins ont rapporté près de 800’000 dollars en cinq jours, mais l’enseigne française, dans un communiqué repris par le Financial Times, a déclaré: «Hermès n’a pas autorisé ni consenti à la commercialisation ou à la création de notre sac Birkin. Ces NFT portent atteinte à notre image de marque et à la notion de propriété intellectuelle. Ils sont un exemple de faux produits Hermès dans le métavers.»

Le projet MetaBirkin de Rothschild est la suite de son projet Baby Birkin NFT réalisé en partenariat avec un autre artiste, Eric Ramirez, qui avait fait sensation en mai dernier. Le Baby Birkin, une animation d’un sac Birkin pixelisé translucide où est niché un foetus, est un «clin d’oeil à la position très recherchée du sac à main dans la culture pop». L’œuvre s’est vendue pour 23’500 dollars.

Rothschild n’a pas encore commenté publiquement les accusations d’Hermès à son égard, mais s’insurge à son tour contre des copies de ses MetaBirkins en vente sur OpenSea, la même plateforme qui hébergeait ses originaux.

1. Blog Emily Turrettini

LE RISQUE, VARIABLE STRATEGIQUE DE LA REFLEXION DES ENTREPRISES (5) LE RISQUE DE PROPRIETE INTELLECTUELLE.  

Cette semaine, un article très court pour mieux connaitre un risque souvent passé sous silence : le risque de propriété intellectuelle.

Nous nous retrouvons en 2022. Je vous souhaite de belles fêtes de fin d’Année 🎄 

« La gestion des risques de propriété intellectuelle, un enjeu crucial pour les entreprises »

Les actifs immatériels comme les brevets, marques, droits d’auteur ou secrets d’affaires représentent plus des trois quarts de la valeur de la plupart des entreprises. La gestion de la propriété intellectuelle (PI), des risques associés et du transfert à l’assurance, est donc un enjeu crucial, voire une question de survie pour les PME selon Marie L’Affeter, directeur de la souscription propriété intellectuelle chez Tokio Marine HCC.

Qu’est-ce qui aujourd’hui constitue la valeur d’une entreprise ?

Les actifs immatériels tels que les droits de PI représentent aujourd’hui la majorité de la valeur de beaucoup d’entreprises, voire constituent leur atout le plus précieux. Nous sommes désormais dans une économie de la connaissance : quand les actifs immatériels ne pesaient que 10 % de la valeur des entreprises de l’indice S&P 350 Europe en 1975, leur part s’élève désormais à plus de 80 % (étude OceanTomo). Comme le prédisait Mark Getty, petit-fils du magnat américain du pétrole : « La propriété intellectuelle est le pétrole du XXIe siècle. »

Quel impact cette place prépondérante de la PI a-t-elle sur la gestion des risques ?

La majorité des entreprises a une exposition croissante aux risques liés à la PI, qu’elle en ait conscience ou non. La valeur commerciale et stratégique des droits de PI explique l’augmentation constante des demandes de droits de PI et du nombre de litiges. Ainsi, l’an dernier, malgré une baisse de 3,5 % du PIB mondial, les demandes de brevets à l’international ont progressé de 4 % pour atteindre le record de 275 900, selon l’Organisation mondiale de la propriété intellectuelle (OMPI).

Les dirigeants doivent comprendre l’importance des droits de PI pour leurs objectifs commerciaux et avoir une stratégie de gestion de la PI et de transfert des risques en adéquation. En effet, seulement 15 % environ des actifs immatériels sont assurés actuellement contre plus de 60 % des actifs matériels (Financial Impact of IP & Cyber Assets : 2020 Aon-Ponemon Global Report)…

Le marché a besoin de bien comprendre les enjeux des risques PI et l’intérêt de leur transfert aux assureurs. En tant qu’assureur PI, nous permettons à une entreprise mise en cause de résister en conservant une tranquillité financière, et lui apportons notre expertise dans la gestion de litiges souvent complexes.

Quelle est votre perception actuelle du marché ?

Le marché de l’assurance PI est un marché de niche en pleine évolution depuis deux ans. Par exemple, les clauses d’indemnisation non plafonnées liées à la violation de droits de PI deviennent des standards en matière d’obligations contractuelles entre vendeurs, clients et partenaires, et leur assurance est de plus en plus exigée. 

LE RISQUE, VARIABLE STRATEGIQUE DE LA REFLEXION DES ENTREPRISES (4). DUE DILIGENCES : LE CAS DES INTERMEDIAIRES

Dernier ou avant-dernier partage avant Noël. Je vous souhaite à tous de bonnes fêtes. Et je joins le visuel « clin d’oeil » de l’an dernier pour profiter des vacances pour partager, lire toujours et encore…

Comment le risque est devenu une variable stratégique. Deux facteurs explicatifs sont l’élargissement du domaine du risque et son amplification depuis 2004 par le régulateur-législateur.

  1. Les due diligences sont un de ces nouveaux risques que je vous présente depuis plusieurs semaines. L’article que je vous propose cette semaine vous le présente en trois étapes de la démarche de gestion des risques : identification ; évaluation et cartographie ; mise en oeuvre de plans d’actions ; diffusion des résultats au sein de l’organisation pour que se développe une culture du risque. 
  2. Ce nouveau risque entre dans le champ de l’amplification sociale du risque.  Comme le suggère le concept d’amplification sociale du risque, les risques sont amplifiés et instrumentalisés par des institutions telles que le régulateur-législateur et les médias (Pidgeon et al, 2003). Le rôle du régulateur-législateur a commencé en France avec la Loi de Sécurité Financière. Sur fond de scandales et de crise, les interventions du régulateur-législateur  ont amèné les entreprises à renforcer les systèmes de contrôle interne et de gestion des risques : loi du 3 juillet 2008, ordonnance du 8 décembre 2008 ; rapport du 8 décembre 2009de l’AMF ; loi Sapin II du 9 décembre 2016

RAPPEL LOI SAPIN II

La loi Sapin II vise à prévenir les risques de blanchiment des capitaux, de financement du terrorisme et de la corruption – la corruption est le fait pour toute personne de solliciter une personne dépositaire de l’autorité publique, moyennant rémunération, un acte relevant de ses fonctions Elle propose six mesures pour cartographier le risque de corruption et le prévenir au niveau organisationnel et individuel. Cette loi n’oblige pas à une communication extérieure spécifique mais elle engage la responsabilité personnelle des dirigeants et celle de la société en tant que personne morale.

Nicolas Dufour et moi-même présentons davantage la loi Sapin II ainsi que les réglementations en vigueur et la soft-law (principe de précaution) dans notre ouvrage ; voir « La Fonction Risk Manager. Organisation. Méthodes et Positionnement », Ed Gereso, p.50. 

https://www.la-librairie-rh.com/livre-entreprise/la-fonction-risk-manager-fris.html

LIRE OU RELIRE

Vous pouvez également lire ou relire d’autres articles sur ce sujet sur le blog dans les rubriques corruption et/ou Loi Sapin II ou en recherchant par mots clés ou dans les archives mensuelles par date. .

Due diligences : le cas des intermédiaires

Obligation légale en vertu de la loi Sapin II, les due diligences apparaissent comme l’un des piliers principaux de tout programme de conformité robuste, que celui-ci soit dédié à l’anticorruption ou à d’autres enjeux ESG. Parmi les tiers à évaluer – clients, fournisseurs et intermédiaires – ces derniers demeurent les plus à risque. Comment les définir ? Comment les évaluer ? Quelles mesures de remédiation adopter pour continuer de nouer des relations contractuelles avec eux ? C’était l’objet de notre dernier atelier pratique !

L’intermédiaire, un (in)dispensable ?

Le recours à des intermédiaires pour faciliter, mener à leur terme ou sécuriser des relations commerciales est une pratique courante du commerce international et du marché à l’export. Cet usage, légal, s’avère néanmoins porteur de risques juridiques, financiers et réputationels conséquents eu égard aux réglementations anticorruptions. Un grand groupe européen du secteur de l’aéronautique en a récemment fait les frais en étant condamné au paiement d’une amende de plusieurs milliards d’euros pour des allégations de corruption via des réseaux d’« agents » – l’autre dénomination des intermédiaires.

Si l’emploi de ce type de tiers reste autorisé, de nombreuses entreprises souhaitent désormais le limiter au maximum. Certaines d’entre elles assument même de ne plus y avoir recours du tout, quitte à se fermer certains marchés.

Reste que pour certains marchés, le concours d’agents continue d’apparaitre comme indispensable pour de nombreuses équipes commerciales. « C’est un enjeu culturel » affirme l’un des experts qui s’est exprimé lors de notre dernier atelier pratique, « mais il est maintenant fondamental de remettre en cause ces pratiques et de s’interroger systématiquement sur l’opportunité réelle de recourir à ce type de tiers ». S’il convient alors de restreindre l’usage d’intermédiaires aux situations de nécessité, ce délaissement progressif doit néanmoins s’accompagner d’un « développement des capacités d’intelligence stratégique et économique au sein même des entreprises ou dans leur environnement proche » avance un autre participant.

Évaluer et remédier

Lorsque l’entreprise juge nécessaire de recourir à un intermédiaire, elle se trouve alors dans l’obligation de conduire une due diligence à son égard, c’est-à-dire une évaluation préalable de sa maturité vis-à-vis de la prévention de la corruption. Pour cela, encore faut-il que tout le monde s’accorde sur ce que recouvre la notion d’intermédiaire. Bien qu’elle puisse varier significativement en fonction des sociétés considérées, tous les experts interrogés s’accordent sur le fait que la qualité d’intermédiaire ne dépend pas des appellations que peuvent en donner les opérationnels : consultants, agents commerciaux, prestataires de services, voire traders, lobbyistes, avocats ?

Aussi pour faciliter le travail des équipes E&C, il peut être judicieux de recenser et de cartographier le type d’intermédiaires couramment utilisés dans l’entreprise, d’en dresser une typologie et de définir pour chacun d’entre eux les rôles et responsabilités à priori attendus. Cet exercice facilitera ensuite grandement le travail du compliance officer lors du suivi de la relation ou de prochaines relations contractuelles.

En fonction de la taille et de l’organisation des entreprises, le process de due diligence en tant que tel est soit centralisé, soit délégué aux compliance officers locaux. L’évaluation s’effectue grâce à des outils informatiques et des bases de données bien connues des professionnels du domaine, soit en externe grâce à des prestataires de service spécialisés. Les solutions disponibles – et par conséquent les due diligence réalisées – sont donc assez similaires entre les différentes entreprises.

En revanche, la façon de traiter les résultats délicats diffèrent. Selon la criticité du risque, les mesures de remédiation varient et vont de l’inscription de clauses anti-corruption spécifiques, à l’audit sur pièce voire sur site, jusqu’au refus pur et simple de nouer une relation contractuelle, même si cela peut signifier le retrait pur et simple d’un marché potentiel.

Une culture de la due diligence

Pour renforcer la robustesse du dispositif de due diligence, tout en favorisant une culture de compliance au sein de l’entreprise, de nombreuses directions E&C délèguent en partie le process de due diligence aux équipes locales et aux opérationnels en charge de la relation avec l’intermédiaire. Ainsi il peut être demandé aux équipes commerciales de réaliser une due diligence de premier niveau, superficielle mais suffisante pour écarter les intermédiaires les plus à risques.

Ce transfert de responsabilité partiel participe à la sensibilisation des opérateurs et à l’intégration des contraintes légales au plus près de l’activité. Cette acculturation doit en outre permettre une meilleure compréhension de la part de ces derniers des contraintes de temps et de budget attachées à la réalisation de due diligences robustes.

Pour ce faire, les équipes opérationnelles doivent être formés aux enjeux de l’anticorruption et à l’utilisation des outils informatiques de screening. A ces actions de sensibilisation, peuvent s’adjoindre, le cas échéant, des mesures de sanction (blâmes, avertissements, assortis généralement de sessions de formation dédiées) en cas de non-respect de l’obligation de due diligence précontractuelle.

Récemment, une juridiction est même aller jusqu’à considérer que le licenciement d’un directeur commercial qui ne s’inquiétait pas de la due diligence anti-corruption devant être réalisée avant la signature d’un contrat reposait bien sur une cause réelle et sérieuse[1]. Un argument massue qui devrait permettre aux compliance officers de rappeler à ceux qui l’oublieront, que les due diligences sont belles et bien devenues des prérequis indispensables à toute relation contractuelle avec un intermédiaire… A bon entendeur !

[1] https://www.doctrine.fr/d/CA/Angers/2021/C65C9311DC30A792F5983

Mai 2021

LE RISQUE, VARIABLE STRATEGIQUE DE LA REFLEXION DES ENTREPRISES (3)  UN NOUVEAU RISQUE : LA FRAUDE AU PRESIDENT (SUITE) – UN EXEMPLE DE PLAN D’ACTIONS

Je vous propose :

Fraude au président : la crise sanitaire a déclenché une nouvelle vague d’attaques

La fraude au président (ou FOVI, faux ordre de virement international) est une escroquerie frappant les entreprises depuis les années 2000. Selon les autorités françaises, ce risque « concerne les entreprises de toute taille et de tous les secteurs ».

Après une prise de conscience mondiale du risque, les affaires se sont à nouveau multipliées depuis fin 2017. Et surtout, elles ont explosé dans le cadre de la pandémie de la Covid-19.

Comment se déroule une attaque ? De manière schématique, le fraudeur téléphone ou envoie un mail au comptable de l’entreprise en se faisant passer pour le PDG, lui-même en déplacement. Prétextant la signature urgente d’un contrat stratégique, le criminel demande d’effectuer rapidement un virement bancaire. L’attaque a lieu en général lorsque le responsable financier est en congé afin d’échanger avec l’adjoint, plus vulnérable.

En France, une étude du cabinet Euler Hermes indiquait que, avant 2017, 20 % des attaques avaient réussi. De grandes entreprises comme le fabricant de tubes en acier Vallourec avait perdu plus de 20 millions d’euros en 2013 et le spécialiste du pneumatique Michelin 1,6 millions d’euros l’année suivante.

Un retour en force

Face à cette marée irrésistible, des mesures avaient été prises : spécialistes accompagnant les entreprises, banques intégrant des procédures de sécurité renforcée pour les virements internationaux, experts-comptables sensibilisés… Mais après une brève accalmie, le phénomène est réapparu ces dernières années et la crise sanitaire a écarté encore un peu plus les mailles du filet.

Quelles sont les raisons qui peuvent expliquer cette résurgence ? En menant une étude exploratoire auprès de chefs d’entreprise de l’hexagone et de quelques pays étrangers (dont la Belgique et Madagascar), trois raisons principales ont émergé : la faible sensibilisation (notamment au sein des petites et moyennes entreprises, désormais principales victimes), la routine et la surconfiance.

À chaque fois, la formation des salariés s’avère insuffisante. Les plus anciens ne bénéficient que très rarement de mises à jour de leurs connaissances et ne sont pas toujours informés des cyberattaques. Les nouveaux salariés, quant à eux, ne sont ni formés ni même sensibilisés au risque. Par exemple, le PDG d’une PME victime à plusieurs reprises le reconnaît :

« Nous n’avions pas indiqué au nouveau comptable que nous avions déjà fait l’objet d’une attaque par le passé. »

L’ensemble du personnel tombe ainsi dans la routine, oubliant de rester en veille et de cultiver le doute. Il est pourtant nécessaire de stimuler régulièrement l’attention sur ces risques en cassant l’habitude qui s’installe inévitablement. La dimension psychologique reste donc au cœur de la prévention. Chaque salarié doit s’imprégner des procédures et ces dernières doivent être régulièrement remises en cause. Le PDG d’une PME attaquée en novembre 2020 l’admet :

« Nos procédures n’avaient pas été vérifiées et mises à jour depuis plus de deux ans. »

Enfin, le biais de surconfiance, autrement dit « la propension d’un individu à surestimer ses probabilités de succès ou la véracité de ses jugements » se retrouve souvent la cause de nombreuses erreurs. Le directeur général d’une entreprise de taille intermédiaire approchée en 2018, reproche l’absence « de regard humain » :

« On se défausse trop sur la machine, réputée infaillible avec ses process automatiques. Les salariés, trop confiants dans les systèmes et procédures, vont laisser la machine gérer le risque et se mettre eux-mêmes “en veille”. »

En tout état de cause, c’est quasiment systématiquement l’erreur humaine qui prévaut chez les victimes de ces attaques. Et le récent ciblage des PME, plus vulnérables car moins protégées et formées, est inquiétante. D’après une étude d’Euler Hermes en 2020, « plus de 6 répondants sur 10 n’ont toujours pas alloué de budget spécifique à la lutte contre la fraude et la cybersécurité en 2019 ».

Les fraudeurs profitent de la crise

En effet, la crise sanitaire actuelle n’a fait qu’aggraver la situation, comme nous avons pu le constater dans nos recherches. Dès le début de la pandémie, on a assisté au pillage de réserves sanitaires, à des arnaques en tout genre sur Internet, à la vente de contrefaçons de produits sanitaires ou de médicaments, à l’explosion des cyberattaques pour pirater les données, etc.

Tracfin, l’organisme anti-blanchiment français, indique dans un rapport de mai 2020 les arnaques exacerbées par la crise et détectées par ses enquêteurs. On y trouve notamment les détournements d’ordres de virement. Le développement du télétravail et des réunions en visioconférence entraîne une situation propice à la fraude au président puisque les échanges à distance se justifient pleinement.

Ailleurs dans le monde, le Bureau canadien du crédit évoquait même l’existence d’une « corona-fraude » ! Cette nouvelle dénomination reflète la professionnalisation de la fraude. Elle témoigne d’un nouveau paradigme de la fraude où les escrocs construisent des montages, tous plus sophistiqués les uns que les autres. L’appui des nouvelles technologies rend la délinquance de plus en plus astucieuse. Les cyberarnaques sont de plus en plus nombreuses et surtout de moins en moins perceptibles.

À cet égard, en Italie, le journaliste Roberto Saviano, auteur du célèbre livre sur la mafia napolitaine Gomorra, alertait sur l’intensification des activités mafieuses, dans une chronique du journal italien La Repubblica.

Globalement, la digitalisation des échanges ainsi que le contexte sanitaire ont fait entrer la fraude dans une nouvelle ère. Si la fraude au président s’appréhendait par une escroquerie au faux nom et/ou à la fausse qualité, il est loisible que celle-ci ait muté vers des manœuvres frauduleuses qu’on retrouve intégrées à un montage complexe. Ainsi, l’adaptabilité de la fraude et des fraudeurs n’est plus à démontrer. À plus forte raison, l’habileté des fraudeurs rend également le contrôle des opérations plus ardu et moins fiable puisque les salariés sont éparpillés sur le territoire et demeurent à leur domicile.

La mutation du procédé de tromperie de l’escroquerie associée à l’apport du digital, a rendu la fraude au président excessivement efficace. C’est donc le moment de redoubler d’attention et d’alerter toutes les entreprises, quelle que soit leur taille. La formation et la sensibilisation des salariés accompagnées par un renforcement des procédures permettront d’éviter une routine délétère en matière de prévention de la fraude.


Eric Vernier, Université de Lille. Vincent Le Trouher, Directeur juridique Investigations, Fraudes et Litiges chez Hexaforensics. Janvier 2021

 

Comment le groupe Pichet sécurise ses comptes fournisseurs

Face à l’accroissement du risque de fraude au faux virement, le groupe immobilier a externalisé et automatisé ses processus de vérification des coordonnées bancaires de ses fournisseurs.

Fraude au président , au « faux virement » ou au « faux fournisseur » , etc. Les tentatives d’arnaques fondées sur des numéros de comptes bancaires frauduleux se sont multipliées ces dernières années. Et ont de quoi inquiéter les entreprises. En particulier celles qui, par leur forte croissance, sont souvent appelées à travailler avec de nouveaux fournisseurs… C’est le cas du groupe Pichet, un groupe familial spécialisé dans l’immobilier et qui compte aujourd’hui quelque 1.300 collaborateurs, pour un chiffre d’affaires de l’ordre de 600 millions d’euros.

Lorsque Benoît Chardonnet rejoint les équipes en 2017 comme responsable du contrôle interne, il met tout d’abord en place un processus un peu « artisanal ». « A chaque nouveau fournisseur, nous avions des procédures de vérification oculaires des informations communiquées par les fournisseurs. Cela portait sur le titulaire du compte, son K-Bis, le RIB certifié conforme – tamponné ou signé -, la cohérence des adresses, etc. : une vraie check-list à respecter avant l’enregistrement du fournisseur, avec un double niveau de contrôle en interne », se souvient-il.

Quinze mille fournisseurs

Quelques années plus tard, ce process ne suffit plus face à la multiplication des tentatives de fraudes et à la professionnalisation des escrocs, qui élaborent des scénarios de plus en plus complexes et fondés sur de l’ingénierie sociale. En outre, la charge de travail est importante : le fort développement du groupe le conduit à créer ou modifier entre 10 et 15 comptes fournisseurs par jour, pour une base « fournisseurs » qui compte environ 15.000 lignes.

Paiement : les trois grandes fraudes d’une année 2020 atypique

Courant 2020, le groupe se met donc en quête d’une solution automatisée de sécurisation des relevés d’identité bancaire de ses fournisseurs. C’est la solution proposée par la start-up SIS-ID qui est choisie. « Il s’agit d’une externalisation complète du process de vérification : pour chaque RIB, nous avons un signal soit vert, totalement sécurisé, soit orange, pour davantage de vérifications, ou rouge, lorsqu’il y a une anomalie », explique le responsable.

Une brique parmi d’autres

Un process véritablement sécurisant grâce à la garantie financière donnée par SIS-ID en cas de problème sur un paiement à destination d’un compte « vert ». Son coût ? « Il est très relatif et doit être apprécié au regard de la réduction du risque : si nous pouvons éviter une fraude à plusieurs milliers d’euros, nous sommes clairement gagnants ! » estime Benoît Chardonnet.

Nous sensibilisons aussi très régulièrement nos collaborateurs sur le sujet, en particulier toutes les personnes en lien avec le traitement administratif des fournisseurs.

Mais, attention, ce n’est là qu’une des briques mises en place par le groupe Pichet dans le cadre de sa lutte contre la fraude. « Nous sensibilisons aussi très régulièrement nos collaborateurs sur le sujet, en particulier toutes les personnes en lien avec le traitement administratif des fournisseurs », précise Benoît Chardonnet.

Formations

Il y a aussi une attention beaucoup plus large aux enjeux de cybersécurité, car une intrusion directe dans les fichiers fournisseurs serait également très problématique. « Les deux axes ne peuvent plus être dissociés, aussi nos formations internes lient-elles systématiquement les deux notions », explique le responsable, qui travaille avec le RSSI (responsable de la sécurité des systèmes d’information) sur des sujets comme l’active directory, les habilitations, ou encore les liens entre les applications de comptabilité et de trésorerie.

De quoi gagner encore en sérénité sur la sécurisation des flux financiers, au moment où le groupe se structure et se digitalise de plus en plus…

Cécile Desjardins. Nov. 2021