Publications

Due diligence : évaluer ses tiers et ses clients pour sécuriser sa conformité

Due diligence : évaluer ses tiers et ses clients pour sécuriser sa conformité

Back to our news list
02.09.2026

Découvrez la due diligence : comment évaluer vos tiers et clients, limiter les risques et renforcer la conformité réglementaire de votre organisation.

Le terme de due diligence circule partout et recouvre rarement la même chose.
En conformité, il a un sens précis : les vérifications menées sur un tiers avant et pendant la relation d'affaires. Avant d'entrer en relation avec un client, un fournisseur ou un partenaire, une entreprise doit savoir à qui elle a affaire : l'identifier, l'évaluer, apprécier le risque qu'il représente.
Pour un assureur, une banque, un courtier ou toute entreprise soumise à la LCB-FT ou à la loi Sapin 2, la négliger expose à des sanctions et à des risques financiers majeurs. Cet article fait le tour de la due diligence en matière de conformité : ses formes, ses étapes, ses obligations légales et les bonnes pratiques pour la sécuriser.

Qu'est-ce que la due diligence ?

La due diligence, littéralement « diligence requise », est un processus d'analyse et d'évaluation d'une personne, d'une entreprise ou d'une transaction avant de conclure une relation ou un accord. Son principe est simple : ne pas s'engager à l'aveugle, mais vérifier en amont qui est l'autre partie et quels risques elle présente.

Le terme recouvre en réalité deux grandes familles qu'il faut distinguer. La due diligence transactionnelle, d'abord, intervient dans les fusions-acquisitions : elle vise à analyser les performances financières, juridiques et sociales d'une société avant son rachat, pour évaluer les risques et optimiser la transaction. La due diligence de conformité, ensuite, vise à évaluer les clients, fournisseurs et partenaires pour prévenir des risques réglementaires comme le blanchiment, la corruption ou les sanctions internationales.

C'est cette seconde dimension, la due diligence de conformité, qui concerne au premier chef les acteurs de l'assurance, de la banque et de la finance au quotidien. C'est elle que nous développons ici, car elle relève d'obligations légales précises et fait l'objet de contrôles réguliers.

Pourquoi la due diligence est-elle essentielle en conformité ?

La due diligence est le point de départ de la maîtrise des risques. Sans connaissance préalable du tiers, aucun dispositif de conformité ne peut fonctionner. C'est ce qui en fait une obligation centrale.

- Sur le plan réglementaire, la due diligence permet de respecter les obligations de vigilance imposées par la LCB-FT et l'évaluation des tiers exigée par la loi Sapin 2.
- Sur le plan opérationnel, elle protège l'entreprise contre des risques concrets : entrer en relation avec une personne sanctionnée, financer involontairement une activité illicite, ou s'associer à un partenaire corrompu.
- Sur le plan réputationnel, elle évite l'association à des acteurs douteux qui pourraient ternir l'image de l'entreprise.

Exemple concret : une entreprise qui contracte avec un fournisseur étranger sans vérifier son intégrité s'expose à découvrir, trop tard, que ce partenaire pratique la corruption ou figure sur une liste de sanctions. La due diligence préalable aurait permis d'identifier ce risque et d'y renoncer ou de l'encadrer. Mieux vaut prévenir en amont que gérer une crise en aval.

Quels sont les quatre piliers de la connaissance client (CDD) ?

En matière de LCB-FT, la due diligence prend la forme de la connaissance client (en anglais Customer Due Diligence, CDD). Elle repose sur quatre piliers complémentaires, qu'il faut tous mettre en œuvre.

- Le premier pilier est l'identification et la vérification du client : recueillir son identité et la vérifier à l'aide de documents probants.
- Le deuxième est l'identification du bénéficiaire effectif : derrière une société, savoir qui détient ou contrôle réellement la structure.
- Le troisième est la compréhension de la nature et de l'objet de la relation d'affaires : pourquoi le client souscrit, quelle est la cohérence économique de l'opération.
- Le quatrième est la vigilance constante : suivre la relation dans la durée et détecter les opérations atypiques.

Ces quatre piliers forment un ensemble : connaître l'identité ne suffit pas si l'on ignore le bénéficiaire effectif ou la logique de l'opération. C'est leur combinaison qui permet une appréciation pertinente du risque.

Comment moduler la due diligence selon le risque ?

La due diligence n'est pas uniforme : elle s'adapte au niveau de risque présenté par le client ou le tiers. Cette approche par les risques est au cœur de la LCB-FT et évite de traiter tous les dossiers de la même façon.

On distingue trois niveaux :
- La vigilance allégée (ou simplifiée) s'applique aux situations de faible risque, avec des diligences réduites.
- La vigilance standard est le régime de droit commun pour la majorité des relations.
- La vigilance renforcée s'impose dans les situations à risque élevé : clients présentant un profil sensible, opérations complexes ou inhabituelles, pays à risque, ou personnes politiquement exposées (PPE) qui appellent une attention particulière en raison de leurs fonctions.

Exemple concret : l'ouverture d'un contrat standard pour un particulier résidant en France relève de la vigilance standard. À l'inverse, une opération importante impliquant une société établie dans un pays à risque, ou un client identifié comme personne politiquement exposée, déclenche une vigilance renforcée : recueil d'informations supplémentaires sur l'origine des fonds, validation à un niveau hiérarchique élevé, suivi rapproché.

Quelle due diligence pour l'évaluation des tiers (Sapin 2) ?

Dans le cadre de la loi Sapin 2, la due diligence prend la forme de l'évaluation des tiers, l'un des huit piliers du dispositif anticorruption. Elle vise à prévenir les risques de corruption dans les relations d'affaires.

L'entreprise assujettie doit évaluer l'intégrité de ses clients, fournisseurs et intermédiaires au regard du risque de corruption, en s'appuyant sur sa cartographie des risques. Cette évaluation est proportionnée : plus un tiers présente un risque élevé (secteur exposé, pays sensible, intermédiaire commercial), plus les diligences sont approfondies. Elle peut aller de la simple vérification documentaire à une enquête de réputation poussée.

Cette obligation a un effet d'entraînement important : même les PME non directement soumises à Sapin 2 sont souvent amenées à se prêter à la due diligence de leurs donneurs d'ordre assujettis. La capacité à répondre à une évaluation des tiers devient ainsi un atout commercial, et son absence un frein.

Comment se déroule concrètement une due diligence ?

Au-delà des principes, la due diligence suit un déroulement structuré. Le formaliser permet de la rendre efficace et traçable.

Le processus comprend généralement plusieurs étapes :
- la collecte d'informations sur le tiers (identité, structure, bénéficiaires effectifs, activité)
- la vérification de ces informations via des documents probants et des sources fiables
- le filtrage au regard des listes de sanctions et de PPE
- l'analyse du risque au regard de la cartographie et des critères de l'entreprise
- la décision d'entrer ou non en relation, le cas échéant sous conditions
- et le suivi dans la durée, avec une réévaluation périodique.

Chaque étape doit être documentée : c'est la traçabilité qui démontre, en cas de contrôle, que la diligence a réellement été exercée. Les outils de filtrage automatisé et de screening des tiers facilitent ce travail, mais ne dispensent pas de l'analyse humaine pour les cas complexes.

Exemple concret : avant d'entrer en relation avec une nouvelle société cliente, un assureur collecte son extrait d'immatriculation, identifie ses bénéficiaires effectifs, filtre ces noms au regard des listes de gel des avoirs, apprécie le risque, et conserve l'ensemble dans le dossier. Si une alerte apparaît, il approfondit avant de décider. Tout est tracé.

Que risque une entreprise en cas de due diligence insuffisante ?

Une due diligence défaillante n'est pas un simple manquement formel : elle expose à des risques cumulés, réglementaires, financiers et réputationnels. Les mesurer aide à comprendre l'enjeu.

Sur le plan réglementaire, l'absence ou l'insuffisance de vigilance constitue un manquement aux obligations LCB-FT ou Sapin 2, susceptible de sanctions de l'ACPR (pour la banque et l'assurance) ou de l'AFA (pour l'anticorruption), souvent assorties de publication. Sur le plan pénal, une due diligence défaillante peut conduire à participer involontairement à un blanchiment, une opération sous sanctions ou un schéma de corruption, avec les conséquences pénales associées. Sur le plan réputationnel et commercial, l'association à un tiers problématique peut entraîner une perte de confiance des partenaires et des clients.

Le risque est d'autant plus sérieux que les contrôles se sont intensifiés et que la convergence des dispositifs (LCB-FT, sanctions, anticorruption) élève le niveau d'exigence. Une due diligence sérieuse est donc autant une protection qu'une obligation.

Comment articuler la due diligence avec les autres dispositifs de conformité ?

La due diligence ne fonctionne pas isolément : elle s'articule avec l'ensemble du dispositif de conformité. Cette vision intégrée évite les angles morts et renforce la cohérence.

Elle alimente la LCB-FT (connaissance client, déclaration de soupçon à Tracfin en cas de doute), le dispositif de gel des avoirs (filtrage des tiers au regard des listes de sanctions), et le programme anticorruption Sapin 2 (évaluation des tiers). Elle croise aussi le RGPD, car la collecte et la conservation des données des tiers doivent respecter les règles de protection des données. Les données recueillies dans le cadre de la connaissance client servent d'ailleurs à lever les alertes de filtrage.

Cette transversalité plaide pour une approche coordonnée : une même collecte d'informations sur un tiers peut servir plusieurs finalités de conformité, à condition d'être bien structurée et documentée. Mutualiser les diligences, sans confondre les régimes, est un gage d'efficacité.

Comment sécuriser durablement sa due diligence ?

La logique gagnante est de traiter la due diligence comme un processus permanent et documenté, intégré à l'entrée en relation comme au suivi. Quelques réflexes structurants la rendent efficace.

Concrètement :

- formaliser une procédure de due diligence proportionnée au risque, fondée sur la cartographie des risques
- identifier systématiquement le client, le bénéficiaire effectif et la logique de l'opération
- filtrer les tiers au regard des listes de sanctions et de PPE
- moduler les diligences selon le niveau de risque (allégée, standard, renforcée)
- documenter chaque étape et chaque décision, y compris les refus
- réévaluer périodiquement les relations dans la durée
- et coordonner la due diligence avec la LCB-FT, le gel des avoirs, Sapin 2 et le RGPD.

La due diligence n'est pas qu'une contrainte réglementaire : bien menée, elle protège l'entreprise contre des risques majeurs et sécurise ses relations d'affaires. Un dispositif clair, proportionné et tracé est la meilleure défense face aux autorités de contrôle comme face aux risques opérationnels. C'est cette rigueur dans la connaissance de ses tiers, plus que la confiance spontanée, qui distingue une entreprise sécurisée d'une entreprise exposée.

Due diligence : evaluer ses tiers et ses clients

Les reperes cles de la diligence raisonnable en conformite. Filtrez par theme ou recherchez un mot-cle.

Auteur

Isabelle
Monin Lafin
Avocate fondatrice

Sommaire de l'article

J'accède au document
Partager cette actualité sur Linkedin