NapseflowNapseflow
Droit

Conformité ou compliance : le vrai contresens n'est pas lexical, il est managérial. Par Myriam Dami, Risk Manager.

Village Justice · mis à jour il y a 17 j

On traduit couramment compliance par « conformité ». L'usage est consacré, notamment dans les textes et chez les régulateurs.

Conformité vs Compliance

La conformité désigne le simple respect d'une règle à un instant donné, comme une loi, un règlement ou une procédure interne. Par exemple, une transaction est conforme si elle respecte les règles internes, ou un traitement de données respecte le RGPD. C'est une vérification binaire : une opération est conforme ou ne l'est pas. La compliance, en revanche, va plus loin. Elle ne se contente pas de vérifier si une règle est respectée, mais s'interroge sur la capacité de l'organisation à maintenir ce respect dans le temps, même face à des situations complexes ou urgentes. Elle implique une approche proactive, incluant la gouvernance, la cartographie des risques, les contrôles, la formation et les dispositifs d'alerte. Par exemple, une entreprise peut avoir toutes les procédures en place (code de conduite, évaluation des tiers, etc.), mais si ces outils ne sont pas utilisés pour influencer les décisions stratégiques, sa compliance reste superficielle.

Fonction anticorruption

L'Agence française anticorruption (AFA) utilise le terme de « fonction conformité anticorruption » pour désigner l'ensemble des mesures et procédures mises en œuvre afin de prévenir et détecter les atteintes à la probité. Cela dépasse largement la simple vérification du respect des règles. Par exemple, une entreprise peut avoir un code de conduite et une procédure d'évaluation des tiers, mais si ces outils ne permettent pas de suspendre une relation à risque ou de contredire une décision commerciale, la compliance est inefficace. En janvier 2026, l'Autorité des Marchés Financiers (AMF) a publié les enseignements de ses contrôles sur le rôle de la fonction de conformité dans les prestataires de services d'investissement, soulignant l'importance d'une implication réelle dans la gouvernance.

Conformité documentée vs Compliance éprouvée

Une entreprise peut être très conforme sur le papier tout en ayant une compliance fragile. Par exemple, une entreprise peut avoir un code de conduite, une cartographie des risques, une formation annuelle et une ligne d'alerte, mais si ces dispositifs ne permettent pas de contester une décision stratégique (comme maintenir un partenaire à risque), leur utilité est limitée. La conformité peut être documentée, c'est-à-dire prouvée par des procédures écrites, mais la compliance doit être éprouvée, c'est-à-dire testée dans des situations réelles. La distinction se fait notamment dans la capacité à influencer les décisions, comme suspendre une opération économiquement attractive pour des raisons de risque.

Cartographie des risques

La cartographie des risques est un outil central de la compliance. Elle ne se limite pas à un document formel destiné à prouver l'existence d'un programme, mais doit permettre d'adapter le dispositif de maîtrise des risques à la réalité de l'organisation. Par exemple, une entreprise qui entre sur un nouveau marché ou acquiert une autre entreprise doit mettre à jour sa cartographie pour identifier les nouveaux risques. Une cartographie statique, non révisée, devient rapidement obsolète. Elle doit être utilisée pour influencer les arbitrages stratégiques, comme renoncer à une opportunité si le risque est trop élevé. Une cartographie performante permet de reconnaître une situation à risque et de savoir comment réagir.

Formation et alerte

Une formation en compliance n'est pas efficace simplement parce qu'un grand pourcentage de collaborateurs l'ont suivie. Elle l'est lorsque les personnes exposées à des risques sont capables de reconnaître une situation problématique et de savoir comment réagir. Par exemple, 98 % de participation à une formation ne garantit pas que les collaborateurs sauront identifier un conflit d'intérêts ou signaler une alerte. De même, l'existence d'une plateforme d'alerte ne prouve pas qu'une organisation sait entendre une information inconfortable. Une alerte doit pouvoir remonter jusqu'aux décideurs et être prise au sérieux, même si elle remet en cause une décision stratégique.

Compliance et gouvernance

La compliance atteint sa pleine utilité lorsqu'elle permet à l'organisation de ralentir une décision si un risque l'exige, d'organiser la contradiction et de renoncer à une opportunité si nécessaire. Par exemple, une fonction de compliance intégrée doit pouvoir contredire une direction commerciale ou suspendre une relation avec un tiers à risque, même si cela impacte le chiffre d'affaires. Une fonction purement périphérique, qui n'intervient qu'après que les décisions ont été prises, reste un simple outil de contrôle et non un levier stratégique. La vraie question n'est pas l'intitulé du département (conformité ou compliance), mais sa capacité à influencer les décisions et à intégrer les risques dans la gouvernance.

Évolution des référentiels

Les référentiels anticorruption, comme ceux de l'AFA, évoluent vers une logique de prévention et de détection plutôt que de simple interdiction. Par exemple, les recommandations ne se limitent pas à demander aux entreprises de ne pas commettre d'infraction, mais les incitent à organiser un système de maîtrise des risques. Ce système intègre l'engagement de la direction, une cartographie des risques, un code de conduite, des formations, des évaluations des tiers, des contrôles comptables, une alerte et un contrôle interne. L'objectif est de réduire la probabilité d'une infraction et d'augmenter les chances de la détecter si elle survient. Cette approche transforme la compliance en un processus dynamique et intégré à la gouvernance.

Ce que ça pourrait changer

La conformité est indispensable car aucune compliance crédible ne peut exister sans respect des règles. Cependant, réduire la compliance à la seule conformité revient à confondre le résultat recherché (le respect des règles) avec le système conçu pour l'obtenir (la maîtrise des risques). Dans des environnements réglementaires, technologiques et économiques de plus en plus complexes, la fonction de compliance doit contribuer à créer une organisation capable de repérer ses vulnérabilités et d'arbitrer avant que le risque ne devienne une violation. Le passage de la conformité à la compliance se joue au moment où la règle commence à peser sur la décision, et non dans le vocabulaire utilisé.

Sujets complémentaires

Ce contenu a été généré par intelligence artificielle à partir de l'article source. Il peut contenir des erreurs ou imprécisions.