Obligation de vigilance : le socle légal du risque des tiers en France

En bref
L’obligation de vigilance (Code du travail, URSSAF) et le devoir de vigilance (loi 2017, CSDDD) sont deux régimes distincts trop souvent confondus. Cet article explique pourquoi le droit fait porter au donneur d’ordre un risque qu’il ne maîtrise pas, qui est concerné à partir de quel seuil, et ce qu’il doit être capable de démontrer en cas de contrôle.
Une attestation Urssaf et un plan de vigilance ne répondent ni au même texte, ni au même risque, ni aux mêmes seuils. Pourtant, les deux dispositifs sont régulièrement confondus sous une expression unique : l’obligation de vigilance.
Cette confusion n’est pas seulement terminologique. Elle conduit certaines organisation à surcontrôler des fournisseurs hors périmètre, tout en laissant sans surveillance des contrats soumis à une vérification semestrielle. Pour piloter correctement le risque tiers, il faut commencer par séparer les deux régimes.
Deux régimes de vigilance que tout le monde confond
L’obligation de vigilance prévue par le Code du travail vise d’abord la lutte contre le travail dissimulé — un mécanisme détaillé dans Travail dissimulé : quand le risque d’un tiers devient votre facture.
Le devoir de vigilance créé par la loi du 27 mars 2017, puis prolongé à l’échelle européenne par la CSDDD, traite les atteintes graves aux droits humains, à la santé, à la sécurité et à l’environnement dans les chaînes de valeur.
La CSDDD a son propre calendrier et un périmètre européen en cours de déploiement. L’enjeu ici n’est pas de la redécrire, mais de comprendre que son objet reste distinct de l’attestation Urssaf.
Pourquoi le droit fait porter au donneur d’ordre un risque qu’il ne maîtrise pas ?
Le donneur d’ordre n’emploie pas les salariés de son fournisseur et ne tient pas sa comptabilité sociale. Il ne maîtrise donc pas directement le risque de travail dissimulé. Le droit lui impose pourtant de vérifier son cocontractant parce qu’il détient un levier économique : il choisit le tiers, conclut le contrat et rémunère la prestation ou l’opération.
Le raisonnement du législateur est simple : l’entreprise qui bénéficie économiquement de la relation doit prendre une part active à la prévention du risque qu’elle contribue à créer. Elle ne peut pas déléguer l’exécution, puis considérer que la conformité du tiers ne la concerne plus.
Cette logique traverse plusieurs cadres. Sapin II demande d’évaluer l’exposition à la corruption des tiers — un programme de due diligence conforme est détaillé dans Comment structurer un programme de due diligence fournisseurs conforme Sapin II et devoir de vigilance ?.
Le devoir de vigilance déplace l’attention vers les atteintes humaines et environnementales. La CSDDD organise une diligence raisonnable à l’échelle européenne. Dans chaque cas, le donneur d’ordre doit connaître ses partenaires, hiérarchiser les risques et conserver la trace de ses décisions — une exigence développée dans Les fondamentaux du Third Party Risk Management (TPRM).
C’est ce fil conducteur qui rattache l’obligation Urssaf au TPRM. L’attestation n’est pas une formalité isolée : elle constitue l’une des preuves nécessaires pour sécuriser la relation avec un tiers, parmi d’autres contrôles juridiques, financiers, éthiques, cyber ou environnementaux.
Qui est concerné à partir de quel seuil et jusqu’où dans la chaîne ?
L’article R. 8222-1 du Code du travail fixe le seuil à 5 000 € HT par opération. Le raisonnement porte sur la valeur globale de l’opération, même lorsque celle-ci fait l’objet de plusieurs factures ou paiements. Fractionner la facturation ne fait donc pas disparaître l’obligation si les prestations ou achats relèvent d’une même opération.
Que faut-il réellement sortir du périmètre ? D’abord, les opérations inférieures au seuil de 5 000 € HT, sous réserve qu’elles ne résultent pas d’un fractionnement artificiel. Ensuite, les relations qui ne correspondent pas aux catégories visées par l’article L. 8222-1.
En revanche, un achat simple de produits n’est pas automatiquement exclu au seul motif qu’il ne comporte ni travaux ni prestation de services. Le texte vise aussi l’accomplissement d’un acte de commerce. Pour un acheteur professionnel, une exclusion fondée uniquement sur la nature « produit » de l’achat est donc fragile et doit être validée au regard de l’opération réelle.
La vérification documentaire ordinaire porte sur le cocontractant direct. Mais l’article L. 8222-2 prévoit aussi la solidarité de la personne condamnée pour avoir recouru, directement ou par personne interposée, aux services d’un acteur exerçant un travail dissimulé. La maîtrise du risque ne peut donc pas toujours s’arrêter au rang 1, notamment lorsque la sous-traitance est connue ou structurelle — un enjeu que Due diligence fournisseurs BTP : gérer la sous-traitance multi-niveaux illustre concrètement.
« Grâce à Aprovall, nous avons pu remonter la traçabilité de certaines chaînes de valeur jusqu’aux rangs 4 ou 5, là où nous n’avions aucune visibilité auparavant. » Marc Menetrier, Purchasing Director, TAG Heuer
Ce retour d’expérience illustre l’enjeu opérationnel : disposer d’une vue sur les rangs ultérieurs ne signifie pas appliquer le même contrôle à chaque acteur. Cela permet de repérer les dépendances, les sous-traitances sensibles et les ruptures de traçabilité qui justifient une vigilance renforcée — une méthode détaillée pas à pas dans Vérification tiers haut risque : méthode pas à pas pour une due diligence renforcée.
Ce que le donneur d’ordre doit être capable de démontrer
La conformité ne se résume pas à posséder un PDF nommé « attestation de vigilance ». En cas de contrôle, le donneur d’ordre doit pouvoir démontrer trois dimensions : la présence de la preuve, son authenticité et sa validité au moment où la vérification devait être réalisée.
La présence signifie que les pièces exigées ont été obtenues pour le bon cocontractant et rattachées au bon contrat ou à la bonne opération. Un document stocké dans une boîte mail, impossible à relier à la relation concernée, constitue une preuve faible.
L’authenticité suppose de vérifier l’attestation auprès de l’organisme de recouvrement, notamment grâce au code de sécurité. Télécharger le document sans effectuer cette vérification ne répond pas complètement à l’article D. 8222-5.
La temporalité impose enfin de prouver que le contrôle a été réalisé à la conclusion du contrat, puis renouvelé à l’échéance requise. Une attestation valable aujourd’hui ne corrige pas rétroactivement une période de plusieurs mois sans contrôle.
Pour un cocontractant établi en France, la preuve repose principalement sur l’attestation sociale de moins de six mois et, lorsque nécessaire, un élément attestant son immatriculation ou son autorisation professionnelle. Pour un cocontractant établi à l’étranger, les justificatifs sont adaptés à sa situation et doivent être rédigés en français ou accompagnés d’une traduction.
L’objectif n’est pas d’accumuler des documents. Il est de reconstituer une piste d’audit : quel tiers a été contrôlé, sur quelle base, à quelle date, par qui, avec quel résultat et quelle décision en cas d’anomalie — exactement ce que doit pouvoir présenter un donneur d’ordre lors d’une mise en demeure, comme le montre Plan de vigilance fournisseurs : ce que vérifie réellement un juge ou une ONG lors d’une mise en demeure.
La vigilance est continue, pas un contrôle d’entrée
L’article D. 8222-5 impose une vérification lors de la conclusion du contrat, puis tous les six mois jusqu’à la fin de son exécution. L’onboarding ne constitue donc que le premier point de contrôle.
Cette périodicité répond à une réalité simple : un tiers conforme au démarrage peut ensuite cesser de déclarer ses salariés, accumuler des impayés sociaux ou perdre la capacité d’obtenir une attestation valide. Sans renouvellement, le dossier fournisseur donne une image ancienne et potentiellement trompeuse.
Le contrôle semestriel doit être déclenché à partir de la durée réelle de la relation, pas seulement de la durée administrative du document. Les contrats reconduits, les prestations récurrentes et les opérations de long terme doivent rester rattachés à un calendrier de vérification actif.
Un dispositif robuste doit être capable de détecter une échéance, relancer le tiers, récupérer la nouvelle pièce, vérifier son authenticité et signaler immédiatement l’absence ou l’invalidité du justificatif. Il doit aussi conserver l’historique des versions et des actions menées.

La solution permet aussi de vérifier tous nos tiers, directs et indirects, une mission autrement laborieuse.

Stéphanie Nicoud
Responsable Anti-mafia et Régularité des Fournisseurs | TELT
Le témoignage de TELT souligne le changement d’échelle : dès que le portefeuille comprend plusieurs centaines ou milliers de tiers, la vigilance continue ne peut plus dépendre de rappels individuels, de dossiers locaux et de contrôles manuels.
Intégrer la vigilance légale dans un dispositif de risque tiers
L’obligation Urssaf n’est qu’un des contrôles applicables à la relation avec un tiers. Selon l’organisation et son secteur, le même fournisseur peut relever de Sapin II, du devoir de vigilance, de la CSDDD, de DORA, de NIS2 ou de règles propres à la commande publique.
Créer un dispositif indépendant pour chaque réglementation paraît rassurant à court terme. À l’échelle, cette approche produit des référentiels concurrents, des questionnaires redondants, des relances multiples et des décisions impossibles à consolider. Le fournisseur répond plusieurs fois aux mêmes questions tandis que les équipes internes conservent des versions différentes de la réalité.
Une approche TPRM part du tiers et de son cycle de vie. Les exigences réglementaires deviennent des règles de contrôle activées selon le pays, l’activité, le montant, le type de contrat, la criticité et le niveau de risque. La vigilance Urssaf peut ainsi être intégrée au même parcours que les contrôles anticorruption, cyber, financiers ou environnementaux.
Concrètement, le dispositif doit pouvoir :
- consolider les tiers dans un référentiel commun et supprimer les doublons ;
- déclencher les contrôles pertinents selon les attributs de la relation ;
- vérifier automatiquement l’authenticité et la validité des pièces lorsque la source le permet ;
- programmer les renouvellements et escalader les anomalies ;
- conserver une piste d’audit exploitable par les achats, le juridique, la conformité et l’audit interne.
Une plateforme de gestion du risque des tiers comme Aprovall permet d’orchestrer ces contrôles dans un dispositif unique. L’enjeu n’est pas d’ajouter un outil documentaire, mais de relier chaque obligation à une relation, un niveau de risque, une échéance et une preuve vérifiable.
La bonne question n’est donc plus : « Avons-nous collecté l’attestation ? » Elle devient : « Pouvons-nous démontrer, aujourd’hui et sur toute la durée du contrat, que chaque tiers a reçu le niveau de vigilance adapté à son risque ? »
Un socle légal, un seul dispositif de risque tiers
Découvrez comment la plateforme Aprovall orchestre un référentiel tiers unique, des contrôles déclenchés selon le risque, et une preuve vérifiable à chaque étape.
Ces articles pourraient vous intéresser
-
02 juin 2025Solution d’évaluation des fournisseurs : les 6 piliers pour choisir un outil performantDue DiligenceChoisir une solution d’évaluation des fournisseurs n’est plus un projet IT secondaire : c’est une décision stratégique qui impacte la conformité, la résilience opérationnelle et le coût total des achats. Selon une étude Accenture 2025, 63% des entreprises repensent leur gouvernance tiers. Pour arbitrer entre les solutions du marché, six piliers fonctionnels permettent de comparer […]Lire plus
-
12 juin 2026Tableurs, emails et silos : pourquoi votre gestion des risques fournisseurs est plus fragile que vous ne le croyezDue DiligenceTableurs, emails et silos : pourquoi votre gestion des risques fournisseurs est plus fragile que vous ne le croyez Il existe dans presque toutes les organisations une même scène, répétée à l’infini dans les directions Achats, les pôles Contrôle interne et les équipes Compliance : un acheteur ouvre un tableur Excel, met à jour une […]Lire plus
-
14 septembre 2026Quelle orchestration des évaluations des fournisseurs dans un contexte multi sites et multi filiale ?Due DiligenceLa gestion des risques fournisseurs n’a jamais été aussi stratégique. Entre les exigences réglementaires, les enjeux de continuité d’activité, les risques réputationnels et les obligations de conformité, les entreprises doivent aujourd’hui disposer d’une vision fiable et homogène de leurs tiers. Pour les groupes multi-sites et multi-filiales, la difficulté est encore plus grande. Chaque entité possède […]Lire plus
-
17 août 2026Plan de vigilance fournisseurs : ce que vérifie réellement un juge ou une ONG lors d’une mise en demeureDue DiligenceEn bref La mise en demeure sur le devoir de vigilance ne vient jamais d’un régulateur : elle vient d’une ONG, d’une association ou de toute personne « justifiant d’un intérêt à agir », qui saisit ensuite le tribunal judiciaire de Paris. Avant d’agir, ces requérants vérifient 5 points précis — et non un audit […]Lire plus