Devoir de vigilance : pourquoi le CODIR, et pas uniquement la Conformité, est en première ligne

En bref
Le devoir de vigilance n’est plus un dossier que la direction Conformité peut porter seule : depuis 2024-2025, les tribunaux traitent les 5 piliers du plan de vigilance comme un système intégré, et un manquement documenté peut exposer la gouvernance elle-même — au-delà de la seule société. Ce que les juges vérifient concrètement, c’est l’effectivité du pilotage, pas l’épaisseur du document publié.
Un plan de vigilance mal ficelé n’est plus un sujet que l’on délègue à la direction Conformité et qu’on retrouve trois lignes plus loin dans le rapport RSE. Depuis la loi n° 2017-399 et une série de décisions rendues entre 2024 et 2025, c’est bien la gouvernance de l’entreprise — et dans certains cas ses dirigeants — qui se retrouve exposée. Beaucoup de comités de direction continuent pourtant à traiter le devoir de vigilance comme un dossier RSE parmi d’autres. C’est une erreur d’appréciation qui coûte cher : mise en demeure, procédure judiciaire, exposition médiatique, et dans certains scénarios, recherche de responsabilité personnelle des dirigeants sur d’autres fondements que la loi de vigilance elle-même.
Qu’impose réellement la loi sur le devoir de vigilance ? Les 5 piliers du plan de vigilance
La loi du 27 mars 2017 s’applique aux sociétés employant, deux exercices consécutifs, plus de 5 000 salariés en France ou plus de 10 000 en France et à l’étranger. Elle impose l’établissement et la mise en œuvre effective d’un plan de vigilance structuré autour de cinq mesures :
- Une cartographie des risques destinée à leur identification, leur analyse et leur hiérarchisation.
- Des procédures d’évaluation régulière de la situation des filiales, sous-traitants et fournisseurs avec lesquels une relation commerciale établie est entretenue.
- Des actions adaptées d’atténuation des risques ou de prévention des atteintes graves.
- Un mécanisme d’alerte et de recueil des signalements, établi en concertation avec les organisations syndicales représentatives.
- Un dispositif de suivi des mesures mises en œuvre et d’évaluation de leur efficacité.
Le point que beaucoup de CODIR sous-estiment : ces cinq mesures ne sont pas une check-list documentaire. Les tribunaux les traitent comme un système intégré, où la faiblesse d’un maillon — une cartographie trop générale, un mécanisme d’alerte non concerté — suffit à faire tomber l’ensemble du plan.
À lire aussi
Méthodologie complète pour structurer le programme : Comment structurer un programme de due diligence fournisseurs conforme Sapin II et devoir de vigilance ?
Le mécanisme de responsabilité — ce que beaucoup de CODIR ignorent
L’article L. 225-102-2 du code de commerce engage la responsabilité de « l’auteur » du manquement au devoir de vigilance. En pratique, c’est bien la société — la personne morale — qui est visée en premier lieu : c’est elle qui doit réparer le préjudice causé par l’inexécution de ses obligations.
C’est là que le raisonnement du CODIR s’arrête généralement, et c’est une erreur. Un manquement grave et documenté au devoir de vigilance peut, sur d’autres fondements que la loi de vigilance elle-même, révéler une faute de gestion caractérisée des dirigeants : défaut de supervision, décision prise en connaissance des risques, absence d’arbitrage malgré des alertes internes. Dans ce cas, la responsabilité personnelle des dirigeants peut être recherchée — devant l’entreprise elle-même, ses actionnaires, ou des tiers — indépendamment de l’action fondée sur l’article L. 225-102-2. Le sujet n’est donc pas seulement « la société peut-elle être condamnée », mais « le CODIR a-t-il piloté, documenté et arbitré le programme de vigilance comme n’importe quelle décision stratégique engageant sa responsabilité de gestion ». Traiter le devoir de vigilance comme un livrable Conformité, sans traçabilité des arbitrages du CODIR, prive les dirigeants de la preuve qu’ils ont exercé une diligence raisonnable.
Les scénarios de risque concrets pour une direction générale
Trois scénarios se sont déjà matérialisés pour des grands groupes français, et concernent directement la direction générale, pas seulement la fonction Conformité :
La mise en demeure préalable. La jurisprudence a confirmé que la mise en demeure est un préalable obligatoire à toute action judiciaire : elle doit exposer clairement les manquements reprochés et contenir une interpellation ferme de la société. Une entreprise qui reçoit une mise en demeure d’associations, d’ONG ou de collectivités dispose d’un délai de trois mois pour se mettre en conformité — trois mois pendant lesquels la direction générale doit arbitrer une réponse, souvent sans plan préconstruit.
L’impact marché et réputationnel. Une condamnation ou une simple injonction judiciaire à compléter un plan de vigilance est un événement communicable : il touche la valorisation, la relation investisseurs et l’image de marque employeur, bien au-delà du service juridique. La décision de la cour d’appel de Paris du 17 juin 2025 contre La Poste, qui a confirmé l’injonction de compléter son plan de vigilance jugé trop général, a été largement reprise dans la presse économique.
Sapin 2 et devoir de vigilance : un même effort de conformité
Découvrez comment un acteur du logement social a structuré sa réponse aux deux obligations
Que vérifient les juges dans un plan de vigilance ? Les 5 indicateurs d’effectivité
Les décisions rendues depuis 2020 (tribunal judiciaire de Nanterre, puis cour d’appel de Paris) dessinent une grille de lecture assez constante de ce que les juges vérifient concrètement :
- La précision de la cartographie des risques. Une énumération vague et générale des enjeux ne suffit pas : la cartographie doit reposer sur des critères précis, objectifs et hiérarchisés.
- La réalité des procédures d’évaluation des tiers. Les juges recherchent des preuves d’audits effectivement menés, pas des procédures décrites au conditionnel dans un document cadre.
- La concertation du mécanisme d’alerte. Il s’agit ici de vérifier si un mécanisme d’alerte est établi et parfaitement décrit.
- La proportionnalité des actions d’atténuation. Les mesures doivent être adaptées à la gravité et à la probabilité des risques identifiés, pas génériques d’une filiale à l’autre.
- L’existence d’indicateurs de suivi mesurables. Un dispositif de suivi qui ne permet pas d’évaluer objectivement l’efficacité des mesures dans le temps est traité comme une coquille vide.
Ce sont ces cinq points, et non l’épaisseur du document publié, qui déterminent si un plan de vigilance résiste à un contentieux.
Ce que change la CSDDD pour les entreprises françaises déjà soumises
La directive européenne CSDDD (Corporate Sustainability Due Diligence Directive) a vu son calendrier revu par le paquet Omnibus : les États membres doivent transposer la directive d’ici le 26 juillet 2027, et son application aux plus grandes entreprises (plus de 5 000 salariés et plus de 1,5 milliard d’euros de chiffre d’affaires net mondial) a été reportée du 26 juillet 2027 au 26 juillet 2028. La loi n° 2025-391 du 30 avril 2025 a déjà transposé par anticipation une partie de ces obligations en droit français.
Pour les entreprises françaises déjà soumises à la loi de 2017, la CSDDD n’est pas une contrainte totalement nouvelle : c’est un durcissement et un élargissement du même exercice. Trois évolutions concernent directement le CODIR : un régime de responsabilité civile harmonisé au niveau européen, potentiellement plus favorable aux plaignants sur la charge de la preuve ; une extension de la chaîne de valeur couverte, au-delà des seules relations commerciales établies ; et l’intégration de plans de transition climatique documentés, désormais partie intégrante du devoir de vigilance et non plus un exercice de reporting séparé. Autrement dit, le périmètre s’élargit au moment même où la jurisprudence française durcit ses exigences de forme.
Ce que montrent les organisations qui ont structuré cet exercice
Les directions Conformité et Contrôle interne qui sont sorties du réflexe purement déclaratif décrivent un changement de posture, pas seulement un changement d’outil. Chez Antin Résidences (filiale du groupe Arcade-VYV, plus de 30 000 logements sociaux en Île-de-France), Antoine Beaume-Dessertaine, directeur du contrôle interne et de la conformité, résume la bascule ainsi : « Sur nos 2000 tiers, nous avons pu cartographier les risques, automatiser les contrôles, et intégrer les rapports de probité. Cette mise en place marque un véritable cap de maturité. » Ce témoignage porte formellement sur le 4ᵉ pilier de la loi Sapin 2, mais l’architecture qu’il décrit — cartographie des risques, contrôles automatisés, traçabilité des tiers — est exactement celle que les juges du devoir de vigilance viennent vérifier point par point, pilier après pilier.
Même constat côté grands donneurs d’ordre publics : à la Société des grands projets, Marie-Soisick Floc’h, cheffe de mission Conformité et Contrôle Interne, souligne que la structuration des processus documentaires a permis de « gagner en traçabilité, en réactivité lors des évaluations […] ainsi qu’en efficacité au quotidien ». Dans les deux cas, le bénéfice ne se limite pas au temps gagné par les équipes : c’est la capacité, en cas de contrôle ou de contentieux, à produire une preuve documentée du pilotage — exactement ce qui fait défaut à un CODIR qui n’a validé son plan de vigilance que sur la forme.
Ce que les CODIR font habituellement et ce qui ne suffit pas
Dans la majorité des grands groupes, le devoir de vigilance suit un circuit bien identifié : rédaction par la direction Conformité ou RSE, validation formelle en CODIR sans débat de fond, publication dans le rapport de gestion, puis oubli jusqu’au renouvellement annuel. Ce circuit produit des documents conformes en apparence — les cinq piliers sont présents — mais qui échouent au test de l’effectivité dès qu’ils sont examinés par un juge, comme l’a montré l’affaire La Poste.
Ce qui ne suffit pas : un plan validé sans traçabilité des arbitrages du CODIR, une cartographie copiée d’un exercice à l’autre, un mécanisme d’alerte présenté aux syndicats sans réelle négociation, des indicateurs de suivi qui mesurent l’activité (nombre d’audits lancés) plutôt que le résultat (risques effectivement réduits). Ce qui protège réellement une direction générale, c’est la preuve d’un pilotage actif : décisions documentées, arbitrages budgétaires tracés, suivi périodique inscrit à l’agenda du CODIR — bien plus qu’un document supplémentaire dans le rapport annuel.
Votre plan de vigilance résisterait-il à un contentieux ?
Sécurisez et automatisez vos obligations légales et de conformité tiers
Ces articles pourraient vous intéresser
-
13 février 2026Scope 3 : pourquoi les Achats doivent piloter la collecte des données fournisseursReglementationScope 3 : pourquoi les Achats sont les mieux placés pour collecter, fiabiliser et exploiter les données carbone fournisseurs (CSRD/ESRS) et piloter la décarbonation.Lire plus
-
25 mars 2026CSRD Scope 3 : pourquoi les Achats doivent piloter les données fournisseursReglementationCSRD Scope 3 : collecte fournisseurs, traçabilité & pilotage Achats CSRD Scope 3 : la collecte des données fournisseurs devient un enjeu stratégique pour les directions Achats, au cœur du reporting de durabilité. En structurant la collecte, la traçabilité et le pilotage des données tiers, les organisations sécurisent leur conformité tout en renforçant la résilience […]Lire plus
-
03 avril 2026Risques tiers secteur public : contraintes spécifiques et solutionsReglementationRisques tiers et service public se rencontrent sur un terrain exigeant. Les administrations s’appuient sur des prestataires numériques, des délégataires, des opérateurs de maintenance et des partenaires de marchés publics pour faire fonctionner des services essentiels. Dans ce contexte, un incident chez un tiers peut rapidement devenir un incident de continuité de service, un incident […]Lire plus
-
26 mai 2026Sapin 2, devoir de vigilance, CSRD : pourquoi la conformité est devenue un enjeu de performance et non plus seulement de contrôleReglementationIntroduction : la conformité n’est plus ce qu’elle était Pendant longtemps, la conformité réglementaire était perçue dans les organisations comme une obligation périphérique — une liste de cases à cocher, un corpus de règles à respecter pour éviter les sanctions, géré dans les couches basses de la hiérarchie par des équipes juridiques ou de contrôle […]Lire plus