Aprovall
  • Plateforme
  • Solutions
    • Par métier
      • Achats
      • Finance
      • Conformité
      • RSE & ESG
      • Juridique
      • Cybersécurité
    • Par secteur d'activité
      • Distribution
      • Secteur public
      • Banques et Assurances
      • Industrie
      • Luxe
      • BTP
      • Défense & Aéronautique
  • Témoignages
  • Ressources
    • Nos webinaires
    • Nos livres blancs
    • Nos articles
    • Nos actualités
Français
  • English
  • Français
Se connecter
Demander une démo

Accueil | Nos articles | Due Diligence

  • Due Diligence

Travail dissimulé : quand le risque d’un tiers devient votre facture

Responsable RH analysant un dossier de travail dissimulé dans un bureau moderne

En bref

Un sous-traitant dissimule une partie de son activité ou de ses salariés : le donneur d’ordre n’a rien organisé, mais l’Urssaf peut lui réclamer une part des sommes éludées via la solidarité financière. Cet article explique ce mécanisme, jusqu’où la responsabilité remonte la chaîne de sous-traitance, et ce qui exonère un donneur d’ordre qui a bien vérifié.

Un sous-traitant dissimule une partie de son activité ou de ses salariés. Le donneur d’ordre n’a organisé ni la fraude ni la paie. Pourtant, si ses vérifications sont insuffisantes, l’Urssaf peut lui réclamer une part des cotisations, impôts et sommes éludés. Le risque naît chez le tiers, mais la sortie de trésorerie apparaît dans les comptes du client.

Ce mécanisme donne une traduction très concrète du risque des tiers — une des applications les plus directes du socle légal décrit dans Obligation de vigilance : le socle légal du risque des tiers en France.

L’entreprise supporte une perte provoquée par un comportement qu’elle ne pilote pas directement et qu’elle détecte difficilement. La protection ne repose donc pas sur la confiance accordée au prestataire. Elle dépend de la capacité à sélectionner les relations exposées, à vérifier les preuves prévues par la loi et à démontrer que ces contrôles ont été réalisés dans les délais, et ce à travers une solution de TPRM.

Un risque que vous ne commettez pas mais que vous payez

Le scénario commence souvent loin de la direction financière. Un prestataire minore ses déclarations, emploie des salariés sans accomplir toutes les formalités ou exerce une activité sans l’immatriculation requise. Un contrôle révèle ensuite le travail dissimulé. Si le donneur d’ordre n’a pas respecté son obligation de vigilance, l’article L. 8222-2 du Code du travail permet d’activer sa solidarité financière.

Le montant réclamé n’est pas calculé à partir de la marge que le donneur d’ordre a réalisée sur le contrat. Selon l’article L. 8222-3, les sommes sont déterminées à due proportion de la valeur des travaux, services ou biens concernés et de la rémunération pratiquée dans la profession. Une opération faiblement margée peut donc générer une charge supérieure à son résultat économique.

Pour un dirigeant, le sujet ressemble moins à un contentieux RH qu’à un passif conditionnel. L’entreprise connaît le montant de ses factures, mais pas toujours la conformité sociale de ceux qui exécutent réellement la prestation. Plus la sous-traitance est importante, fragmentée ou changeante, plus cette asymétrie d’information pèse sur l’exposition financière.

Quelles sont les deux formes de travail dissimulé à connaître ?

Le Code du travail distingue deux formes principales. Leur définition sert surtout à comprendre où le risque peut apparaître dans la chaîne de prestation.

La dissimulation d’activité. L’article L. 8221-3 vise l’exercice intentionnel d’une activité lucrative sans accomplir les obligations requises, notamment l’immatriculation ou les déclarations sociales et fiscales prévues par le texte. Le prestataire existe parfois commercialement tout en dissimulant tout ou partie de l’activité contrôlée.

La dissimulation d’emploi salarié. L’article L. 8221-5 couvre notamment l’absence intentionnelle de déclaration préalable à l’embauche, de bulletin de paie ou de déclarations relatives aux salaires et cotisations. Elle peut aussi résulter d’heures de travail minorées intentionnellement sur le bulletin de paie.

Dans les deux cas, le donneur d’ordre peut ne rien observer dans la prestation livrée. Les équipes voient un contrat, des intervenants et une facture. Le défaut se trouve dans les déclarations, l’immatriculation ou la paie du tiers. C’est précisément ce manque de visibilité qui transforme le travail dissimulé en risque fournisseur.

La solidarité financière expliquée correctement

La solidarité financière est d’abord un mécanisme de paiement. Lorsqu’un donneur d’ordre méconnaît les vérifications prévues par l’article L. 8222-1, il peut être tenu solidairement avec l’auteur du travail dissimulé au paiement des sommes énumérées par l’article L. 8222-2. L’administration dispose ainsi d’un débiteur supplémentaire pour recouvrer la dette.

Cette mise en recouvrement ne signifie pas, à elle seule, que le donneur d’ordre est reconnu auteur de la fraude. Elle sanctionne le défaut de vigilance par un transfert d’exposition financière. Il faut distinguer cette situation d’une condamnation pour recours sciemment au travail dissimulé, directement ou par personne interposée, qui relève de l’interdiction posée par l’article L. 8221-1 et peut entraîner des sanctions pénales.

La distinction change la lecture du risque. Une entreprise peut agir de bonne foi dans sa relation commerciale et rester exposée parce qu’elle ne peut pas produire les justificatifs réglementaires. À l’inverse, des documents collectés au bon moment, authentifiés et conservés permettent de démontrer les diligences accomplies, même si le tiers fraude par ailleurs — c’est précisément ce que vérifie un donneur d’ordre bien préparé, comme le détaille Attestation de vigilance : ce qu’un donneur d’ordre doit réellement vérifier.

La dette solidaire peut couvrir plusieurs catégories : impôts et taxes dus par le fraudeur, cotisations et contributions sociales obligatoires avec les pénalités et majorations correspondantes, rémunérations et indemnités dues aux salariés, ainsi que le remboursement d’aides publiques. Le contrôle d’un seul tiers peut donc produire plusieurs lignes de coût.

L’automatisation de la collecte et du contrôle documentaire nous a permis de sécuriser notre obligation de vigilance, tout en libérant du temps vert : du temps que nos équipes consacrent à leurs clients plutôt qu’à la mise à jour de documents.

Valérie Ramirez

Directrice de l’intégration | Acorus

La responsabilité remonte la chaîne

Le contrat direct ne décrit pas toujours la chaîne réelle d’exécution. Un titulaire peut confier une partie de la prestation à un sous-traitant, qui mobilise à son tour une autre entreprise. Les intervenants visibles au démarrage ne sont donc pas nécessairement ceux qui travailleront jusqu’à la fin du marché.

L’article L. 8221-1 interdit le recours sciemment aux services d’une personne exerçant un travail dissimulé, y compris par personne interposée. L’article L. 8222-5 organise par ailleurs la réaction du donneur d’ordre lorsqu’il est informé de la situation irrégulière d’un cocontractant, d’un sous-traitant ou d’un subdélégataire. Le risque juridique ne s’arrête donc pas mécaniquement au premier rang connu — un enjeu approfondi dans évaluer les rangs supérieurs de fournisseurs et la gestion des risques fournisseurs multi-rangs.

Une nuance reste essentielle : l’obligation périodique de vérification de l’article L. 8222-1 porte d’abord sur le cocontractant direct. Toute extension à un rang inférieur dépend du rôle de l’entreprise, de sa connaissance de la situation et du mécanisme juridique mobilisé. Il serait imprudent d’assimiler la chaîne entière à une responsabilité automatique. Il serait tout aussi imprudent d’ignorer les rangs inférieurs lorsqu’ils participent réellement à l’exécution.

Le problème de pilotage est clair. La visibilité opérationnelle s’arrête souvent au rang 1, alors que les personnes interposées et les sous-traitants successifs peuvent prolonger l’exposition. Une démarche TPRM doit donc identifier les prestations susceptibles d’être sous-traitées, exiger la déclaration des intervenants et déclencher des contrôles renforcés lorsque la chaîne devient plus profonde ou instable, à l’image du secteur BTP traité dans due diligence fournisseurs BTP.

Le mot sanction recouvre des mécanismes différents. Les confondre conduit soit à minimiser l’exposition du donneur d’ordre, soit à lui attribuer à tort les peines réservées à l’auteur ou au complice de l’infraction.

Pour le donneur d’ordre, la première ligne du tableau est généralement la plus immédiate. Elle peut s’appliquer sans condamnation pénale pour fraude, dès lors que les conditions de la solidarité et le manquement à la vigilance sont établis. Les lignes pénales supposent une qualification distincte, notamment la commission de l’infraction ou le recours sciemment à ses services.

Qu’est-ce qui exonère un donneur d’ordre ? Démontrer les vérifications accomplies

La protection du donneur d’ordre repose sur une preuve de processus. Pour les contrats entrant dans le champ légal et atteignant le seuil réglementaire, il doit obtenir les pièces exigées à la conclusion du contrat, puis renouveler la vérification tous les six mois jusqu’à la fin de l’exécution. L’attestation de vigilance doit dater de moins de six mois et son authenticité doit être contrôlée auprès de l’organisme de recouvrement.

Trois dimensions doivent être démontrables. La présence établit que la pièce requise a bien été obtenue pour la bonne entité. L’authenticité prouve que le document ne se limite pas à un fichier transmis par le tiers. La temporalité montre que le contrôle était valable pendant l’exécution, et pas seulement lors de l’onboarding.

L’arrêt de la Cour de cassation du 5 décembre 2024, n° 22-21.152, confirme la rigueur de cette approche. Une attestation sur l’honneur et un document portant sur la situation personnelle de la gérante n’ont pas remplacé l’attestation de vigilance exigée pour la société employant des salariés. La bonne intention ne compense pas une preuve réglementaire inadaptée.

Piloter l’exposition au lieu de subir le contrôle

Une entreprise ne peut pas traiter tous ses tiers avec la même intensité. Elle doit d’abord repérer les relations dans lesquelles le travail dissimulé peut produire l’exposition la plus forte : prestations à forte intensité de main-d’œuvre, recours fréquent à la sous-traitance, interventions multisites, rotation élevée des entreprises, chaînes comportant plusieurs rangs ou montants importants exécutés sur une longue période.

Cette cartographie sert à affecter les contrôles. Un tiers direct stable et peu exposé suit le cycle réglementaire normal. Une prestation en cascade peut exiger la déclaration des sous-traitants, une validation avant intervention, des relances rapprochées et une escalade si une pièce manque. Le niveau de surveillance découle alors du risque financier, au lieu de dépendre seulement du volume de documents — la démarche est la même que celle décrite pour prouver sa maîtrise en audit dans Comment prouver la maîtrise de vos risques tiers lors d’un audit réglementaire ?.

Le suivi doit aussi relier conformité et paiement. Chez Acorus, les indicateurs de complétude documentaire et de vigilance sur le travail dissimulé remontent dans l’écosystème de gestion afin de conditionner le paiement des sous-traitants. L’entreprise suit plus de 1 000 sous-traitants, contre 300 dix ans auparavant, sans reproduire un contrôle manuel à chaque croissance de périmètre.

Cela resitue le rôle de la direction achats au cœur de la stratégie : notre principale contribution est de sécuriser l’entreprise pour contribuer aux volumes, au business, et être un vrai business partner de l’entreprise grâce à Aprovall & Okaveo

Laurent Belloni

Directeur des Achats | Schmidt Groupe

Une plateforme de gestion du risque tiers doit soutenir cette logique : rattacher chaque preuve au bon tiers et au bon contrat, authentifier les documents, calculer les échéances, tracer les relances, signaler les chaînes de sous-traitance et conserver l’historique opposable. Elle transforme un contrôle dispersé en exposition mesurable et pilotable.

Le prochain contrôle utile peut commencer sur un échantillon restreint. Sélectionnez les dix prestations les plus dépendantes de la sous-traitance, identifiez qui réalise effectivement le travail et vérifiez si votre entreprise peut produire l’historique complet des contrôles. Les angles morts révélés par cet exercice correspondent à votre exposition réelle, bien davantage qu’un taux global de collecte.

Cartographiez vos tiers exposés avant qu’un risque ne devienne une facture

Demandez une démonstration d’Aprovall pour cartographier les tiers exposés, automatiser les vérifications et disposer d’une preuve exploitable avant qu’un risque fournisseur ne devienne une facture.

Demander une démo
Un risque que vous ne commettez pas mais que vous payez
Quelles sont les deux formes de travail dissimulé à connaître ?
La solidarité financière expliquée correctement
La responsabilité remonte la chaîne
Qu’est-ce qui exonère un donneur d’ordre ? Démontrer les vérifications accomplies
Piloter l’exposition au lieu de subir le contrôle

Share

Ces articles pourraient vous intéresser

  • Due diligence : professionnel du BTP dans un bureau de chantier lumineux pilotant la conformité documentaire, la sous-traitance multi-niveaux et la traçabilité des contrôles avec des repères visuels verts.
    14 avril 2026
    Due Diligence
    Due diligence fournisseurs BTP : gérer la sous-traitance multi-niveaux en conformité
    Due diligence et sous-traitance multi-niveaux vont ensemble sur la plupart des chantiers. Chaque rang supplémentaire augmente le nombre d’entités à identifier, les documents à collecter et les contrôles à maintenir dans le temps. Pour le donneur d’ordre, l’enjeu est double. Il s’agit de réduire les risques sociaux et juridiques liés au travail dissimulé et aux […]

    Lire plus

  • 12 juin 2026
    Due Diligence
    Tableurs, emails et silos : pourquoi votre gestion des risques fournisseurs est plus fragile que vous ne le croyez
    Tableurs, emails et silos : pourquoi votre gestion des risques fournisseurs est plus fragile que vous ne le croyez Il existe dans presque toutes les organisations une même scène, répétée à l’infini dans les directions Achats, les pôles Contrôle interne et les équipes Compliance : un acheteur ouvre un tableur Excel, met à jour une […]

    Lire plus

  • 14 septembre 2026
    Due Diligence
    Quelle orchestration des évaluations des fournisseurs dans un contexte multi sites et multi filiale ?
    La gestion des risques fournisseurs n’a jamais été aussi stratégique. Entre les exigences réglementaires, les enjeux de continuité d’activité, les risques réputationnels et les obligations de conformité, les entreprises doivent aujourd’hui disposer d’une vision fiable et homogène de leurs tiers. Pour les groupes multi-sites et multi-filiales, la difficulté est encore plus grande. Chaque entité possède […]

    Lire plus

  • Plan de vigilance fournisseurs : ce que vérifie réellement un juge ou une ONG lors d'une mise en demeure
    17 août 2026
    Due Diligence
    Plan de vigilance fournisseurs : ce que vérifie réellement un juge ou une ONG lors d’une mise en demeure
    En bref La mise en demeure sur le devoir de vigilance ne vient jamais d’un régulateur : elle vient d’une ONG, d’une association ou de toute personne « justifiant d’un intérêt à agir », qui saisit ensuite le tribunal judiciaire de Paris. Avant d’agir, ces requérants vérifient 5 points précis — et non un audit […]

    Lire plus

Logo Aprovall

Créée en 2008, Aprovall est une entreprise française qui édite des logiciels de gouvernance, de gestion des risques et d’évaluation continue de la conformité des tiers de ses clients donneurs d’ordres. Cette activité est aussi connue sur l'acronyme  TPGRC ou TPRM.

Plateformes
  • Aprovall Manager
  • Aprovall Portal
  • Donneur d'Ordres
Clients
  • Témoignages
Ressources
  • Blog
  • Actualités
  • Webinaire
  • Glossaire
  • Documentation API
Entreprise
  • Qui sommes-nous
  • Contactez-nous
  • Carrière
  • Partenaires
Suivez-nous
  • Politique de confidentialité et de protection des données
  • Trust & Compliance Center
  • Mentions légales
  • Politique de cookies
  • Performance de nos services
  • Dispositif d’alerte
  • Dispositif de vulnérabilité