Attestation de vigilance : ce qu’un donneur d’ordre doit réellement vérifier

En bref
Posséder une attestation de vigilance ne suffit pas : encore faut-il vérifier son authenticité, sa fraîcheur et sa cohérence. Cet article détaille les contrôles à effectuer via le code de sécurité Urssaf, les trois défaillances de process qui font tomber un dispositif en contrôle, et le régime spécifique aux prestataires établis à l’étranger.
Le 5 décembre 2024, la Cour de cassation a rappelé une règle simple : une attestation sur l’honneur et un justificatif portant sur la seule situation personnelle d’une dirigeante ne remplacent pas l’attestation de vigilance exigée lorsque le sous-traitant emploie des salariés. Le donneur d’ordre qui possède des pièces, mais pas la bonne preuve, n’a pas accompli les vérifications requises — le même écueil que celui décrit, pour le travail dissimulé en général, dans Travail dissimulé : quand le risque d’un tiers devient votre facture.
C’est tout le piège de l’attestation de vigilance. Elle figure dans d’innombrables dossiers fournisseurs, mais sa seule présence ne démontre ni son authenticité, ni sa validité au jour du contrôle, ni la réalité des vérifications effectuées. Collecter un PDF est une tâche administrative. Savoir prouver que le bon document a été contrôlé, au bon moment et auprès de la bonne source relève d’un dispositif de maîtrise du risque — le même que celui posé, à l’échelle du socle légal complet, dans Obligation de vigilance : le socle légal du risque des tiers en France.
Que prouve, et que ne prouve pas, l’attestation de vigilance ?
Délivrée par l’Urssaf — ou par la MSA pour les entreprises relevant du régime agricole — l’attestation de vigilance certifie que le cocontractant respecte ses obligations de déclaration et de paiement des cotisations et contributions sociales, selon les conditions prévues par l’article L. 243-15 du Code de la sécurité sociale. Lorsqu’il emploie des salariés, elle comporte aussi des informations relatives aux effectifs et aux rémunérations déclarées.
Sa portée s’arrête là. Elle ne renseigne ni sur la solvabilité du tiers, ni sur sa cybersécurité, ni sur ses pratiques anticorruption ou ESG. Elle ne garantit pas davantage la bonne exécution du contrat. C’est une preuve ciblée contre le risque de travail dissimulé, pas un certificat général de fiabilité. Une attestation valide constitue donc un signal nécessaire dans son périmètre, jamais un feu vert universel.
Comment vérifier l’authenticité d’une attestation de vigilance ?
L’article D. 8222-5 du Code du travail ne demande pas seulement au donneur d’ordre d’obtenir une attestation datant de moins de six mois. Il lui impose de s’assurer de son authenticité auprès de l’organisme de recouvrement. Cette seconde action est décisive : le document transmis par le prestataire n’est que l’entrée du contrôle, pas son résultat.
Chaque attestation vérifiable comporte un code de sécurité à 15 caractères. Le donneur d’ordre doit saisir ce code dans l’outil officiel de vérification de l’Urssaf. Le service confirme alors si l’attestation correspond bien à un document émis par l’organisme. Cette interrogation transforme un fichier reçu par courriel ou déposé sur un portail en preuve corroborée par sa source.
| Contrôle | Question à trancher | Preuve à conserver |
|---|---|---|
| Identification | Le Siret et la raison sociale correspondent-ils ? | Attestation rattachée au tiers et au contrat |
| Fraîcheur | Le document date-t-il de moins de six mois ? | Date d’émission et prochaine échéance |
| Authenticité | Le code à 15 caractères est-il reconnu par l’Urssaf ? | Résultat horodaté de la vérification |
| Cohérence | Le document couvre-t-il la bonne entité et le bon statut ? | Écart, décision et justification |
Si le code ne correspond à rien, il ne faut ni classer le document comme conforme, ni simplement relancer quelques mois plus tard. Le dossier doit passer en anomalie : nouvelle demande au cocontractant, vérification de l’identité de l’entité, suspension de la validation si le contrat n’est pas encore engagé, puis escalade vers les achats, le juridique ou la conformité selon le niveau de risque.
Une attestation falsifiée au dossier est plus dangereuse qu’une pièce manquante : elle crée une fausse assurance et peut conduire les équipes à poursuivre la relation sans investigation. Le bon indicateur n’est donc pas le taux de documents déposés. C’est la part de documents valides, authentifiés, rattachés au bon tiers et vérifiés dans les délais.
« Avec Aprovall, en une simple connexion et avec le numéro SIRET de l’attributaire, nous procédons à l’ensemble des vérifications de manière simple, rapide, sécurisée et tracée. Aprovall a été déployé en 2 semaines » Amadou Seck — Responsable du Pôle achats, UPEC
Attestation de vigilance ou attestation de paiement : quelle différence ?
Les intitulés sont proches, mais les usages ne le sont pas. Une attestation de paiement constate un paiement ou une situation de compte dans un contexte déterminé. Elle ne constitue pas automatiquement la pièce prévue par l’article D. 8222-5 pour satisfaire l’obligation de vigilance du donneur d’ordre.
L’attestation de vigilance est conçue pour être opposable dans cette relation de contrôle : elle porte le code de sécurité permettant d’en vérifier l’authenticité auprès de l’Urssaf. En pratique, le réflexe doit être binaire : si la pièce reçue n’est pas intitulée « attestation de vigilance » et ne présente pas le dispositif de vérification attendu, elle ne doit pas être acceptée par équivalence.
L’arrêt du 5 décembre 2024 (Cass. 2e civ., n° 22-21.152) confirme cette rigueur. La Cour ne raisonne pas en termes de document « presque équivalent » : les pièces alternatives ne suffisent pas lorsque l’attestation réglementaire devait être remise. La conformité repose sur une preuve précise, pas sur l’intention apparente du prestataire.
Les trois défaillances qui font tomber un dispositif en contrôle
Les incidents ne viennent pas toujours d’une absence totale de procédure. Ils apparaissent souvent dans l’espace entre une règle écrite et son exécution. Trois défauts de processus suffisent à fragiliser la preuve.
1. Un document périmé reste marqué « conforme »
L’attestation était valide à l’entrée en relation, mais aucun changement d’état n’a été déclenché six mois plus tard. Le dossier donne une image historique de la conformité au lieu d’en refléter l’état actuel.
2. Le document a été collecté, mais jamais authentifié
La pièce est présente dans le répertoire fournisseur ; personne ne peut toutefois produire le résultat de la vérification Urssaf. La possession du PDF ne prouve pas que le contrôle imposé par le Code du travail a eu lieu.
3. Les relances et arbitrages ne sont pas tracés
Des courriels ont peut-être été envoyés, mais l’entreprise ne peut reconstituer ni les dates, ni les destinataires, ni la décision prise face à l’absence de réponse. En contrôle, un processus invisible est difficile à démontrer — c’est précisément ce que la gestion de la preuve doit corriger, comme le développe Conformité fournisseurs intégrée : pourquoi la gestion de la preuve est devenue un enjeu stratégique.
Ces défaillances ne sont pas des erreurs isolées de collaborateurs. Elles signalent un processus qui dépend de calendriers individuels, de boîtes mail et de classeurs sans statut dynamique. La réponse durable consiste à définir des règles communes : échéance automatique, relances graduées, contrôle à la source, journal d’audit et blocage ou escalade selon l’anomalie — l’automatisation de cette collecte est précisément le sujet de Comment automatiser la collecte de preuves de conformité sans surcharger vos fournisseurs ?.

Avant, la collecte documentaire était chronophage, entre relances et les pièces manquantes. Avec Aprovall, nous accédons immédiatement aux attestations et assurances à jour de nos fournisseurs. Cela réduit considérablement les délais et nous permet de sécuriser nos procédures d’achat sans multiplier les échanges. Le gain de temps est évident pour l’équipe et se traduit par une meilleure fluidité au quotidien.

Marion Ami
Responsable du bureau Commande Publique | SDIS 34
Quel régime pour les prestataires établis à l’étranger ?
Un cocontractant établi à l’étranger n’entre pas simplement dans le même circuit avec la mention « attestation Urssaf non disponible ». L’article D. 8222-7 du Code du travail prévoit un régime documentaire distinct : le donneur d’ordre doit obtenir les pièces équivalentes délivrées par les administrations ou organismes du pays d’origine, ainsi que les justificatifs d’immatriculation ou d’identification professionnelle prévus par le texte.
Lorsque le cocontractant emploie des salariés pour exécuter le contrat, le dossier doit aussi permettre d’apprécier sa situation au regard des règles sociales applicables. Les documents rédigés dans une autre langue doivent être accompagnés d’une traduction en français conformément à l’article D. 8222-8. La collecte intervient lors de la conclusion du contrat, puis tous les six mois jusqu’à la fin de son exécution.
Le contrôle ne peut donc pas reposer sur un modèle unique. Il faut router le tiers selon son pays d’établissement, son statut et la nature de son intervention ; demander le bon équivalent local ; documenter la traduction ; puis appliquer la même exigence de fraîcheur et de traçabilité. « Non français » n’est ni une exemption ni une anomalie : c’est un scénario de conformité à part entière.
Du document isolé au signal de risque exploitable
Une attestation, quelques clics et une échéance à six mois paraissent faciles à gérer. Multipliez l’opération par plusieurs centaines de tiers, plusieurs entités juridiques et des contrats qui commencent ou s’achèvent à des dates différentes : le sujet devient un problème de volume, de données et de décisions. Le traitement manuel finit par privilégier ce qui est visible plutôt que ce qui est risqué — un changement d’échelle proche de celui décrit dans Monitoring temps réel : comment révolutionner la gouvernance tiers ?.
Cette structuration permet aussi de ne pas confondre conformité réglementaire et évaluation globale du tiers. L’attestation de vigilance alimente le volet social ; d’autres signaux couvrent la solvabilité, l’intégrité, la cybersécurité, la dépendance opérationnelle ou l’ESG. Le décideur obtient une vue cohérente sans diluer la portée juridique propre à chaque preuve.
La question à poser n’est plus : « avons-nous le PDF ? »
Au prochain comité fournisseurs, choisissez dix contrats dépassant le seuil légal et demandez quatre éléments : l’attestation en vigueur, le résultat de son authentification, l’historique des échéances et la trace des relances ou arbitrages. Si l’un d’eux manque, le problème n’est pas documentaire : le contrôle n’est pas démontrable.
L’enjeu consiste désormais à passer d’un taux de collecte à un taux de preuves valides. C’est à cette condition que l’attestation de vigilance remplit sa fonction : non pas rassurer parce qu’un fichier existe, mais permettre au donneur d’ordre de prouver qu’il a réellement exercé sa vigilance.
Le taux de collecte n’a jamais suffi à prouver la vigilance
Authentifiez vos attestations automatiquement, tracez chaque contrôle et transformez vos preuves documentaires en dispositif audité.
Ces articles pourraient vous intéresser
-
01 avril 2026Due diligence fournisseurs Sapin II et devoir de vigilance : structurer un programme conformeDue DiligenceDue diligence fournisseurs alignée Sapin II et devoir de vigilance : un programme conforme repose sur une cartographie des risques unifiée, une segmentation des tiers, et une traçabilité complète. Un programme de due diligence fournisseurs aligné Sapin II et devoir de vigilance repose sur une cartographie des risques unifiée, une segmentation des tiers, et une […]Lire plus
-
14 avril 2026Due diligence fournisseurs BTP : gérer la sous-traitance multi-niveaux en conformitéDue DiligenceDue diligence et sous-traitance multi-niveaux vont ensemble sur la plupart des chantiers. Chaque rang supplémentaire augmente le nombre d’entités à identifier, les documents à collecter et les contrôles à maintenir dans le temps. Pour le donneur d’ordre, l’enjeu est double. Il s’agit de réduire les risques sociaux et juridiques liés au travail dissimulé et aux […]Lire plus
-
02 juin 2026GRC et intégration des données : pourquoi les tableaux de bord en temps réel ne sont plus un luxeDue DiligenceLes tableaux de bord GRC en temps réel ne sont pas une simple évolution technologique. Ils répondent à un problème structurel : la donnée fournisseur se périme entre deux évaluations. Incidents financiers, certifications expirées, changements de dirigeants ou signaux comportementaux : les risques qui se matérialisent aujourd’hui n’apparaissent souvent pas dans le rapport de la […]Lire plus
-
24 août 2026Vérification tiers haut risque : méthode pas à pas pour une due diligence renforcéeDue DiligenceEn bref Un tiers devient « haut risque » dès qu’un des 5 critères suivants est présent : pays exposé, structure actionnariale opaque, secteur sensible, rôle d’intermédiaire, ou interaction avec des agents publics. Une fois identifié, la vérification renforcée se construit en 4 couches cumulatives — documentaire, bases de données, humaine, comportementale — et doit déboucher sur […]Lire plus