{"id":113001,"date":"2024-03-06T12:00:00","date_gmt":"2024-03-06T12:00:00","guid":{"rendered":"https:\/\/www.mafr.fr\/actualites\/faire-usage-de-sa-position-pour-participer-a-la-re-2\/"},"modified":"2026-09-23T12:06:03","modified_gmt":"2026-09-23T12:06:03","slug":"building-compliance-structure-credible-effects","status":"publish","type":"post","link":"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/","title":{"rendered":"\ud83d\udea7Compliance Obligation: build a compliance structure producing credible effects in the perspective of the Monumental Goals targeted by the Legislator"},"content":{"rendered":"<p style=\"text-align:justify\">This article explains the Compliance Obligations of companies. Delving into the mass of compliance obligations, it uses the method of classification of those that are subject to an obligation of result and those that are subject to an obligation of means. He justifies the choice of this essential criterion, which changes the objects and burden of proof of companies that are subject to an obligation of result when it comes to setting up &quot;compliance structures&quot; and are subject to an obligation of means when it comes to the effects produced by these compliance structures.&nbsp;The article then goes on to analyse the various bodies of compliance regulations (&quot;Sapins 2&quot;, &quot;Vigilance&quot;, CSRD, DSA, NIS2, DMA, DORA, AML-FT, and so on) and the technical compliance obligations they impose, dividing them into obligations of result or obligations of means,&nbsp;depending on the texts<sup class=\"mafr-note\" data-note=\"1\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-1\">1<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-1\" role=\"tooltip\" tabindex=\"-1\">Le pr&eacute;sent document de travail reproduit d&#39;une fa&ccedil;on exhaustive les dispositions des r&egrave;glements, directives, r&egrave;glements et autres corpus contraignants, ce qui permet au lecteur d&#39;avoir &agrave; sa disposition les textes pr&eacute;cis vis&eacute;s. Ces textes ainsi reproduits ne figureront pas dans l&#39;article publi&eacute; dans l&#39;ouvrage&nbsp;<em>L&#39;obligation de compliance.<\/em><br \/><br \/>\r\n\r\n&nbsp;<\/span>. This table of positive law, with reference to all the articles of the texts<sup class=\"mafr-note\" data-note=\"2\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-2\">2<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-2\" role=\"tooltip\" tabindex=\"-1\">Ce travail tr&egrave;s important et tr&egrave;s pr&eacute;cieux pour toutes les personnes impliqu&eacute;es dans l&#39;&eacute;laboration et&nbsp;la mise en oeuvre des Outils de compliance, ainsi que les contentieux syst&eacute;miques qui en naissent, n&#39;a &eacute;t&eacute; possible que gr&acirc;ce au travail d&#39;Alex Nicollet,&nbsp;<em>junior editor&nbsp;<\/em>du <em>Journal of Regulation &amp; Compliance (JoRC)<\/em>&nbsp;qui a proc&eacute;d&eacute; &agrave; la recherche syst&eacute;matique dans tous les corpus de Compliance et &agrave; leur classement au regard des diff&eacute;rents types d&#39;obligations de compliance requises. Qu&#39;il en soit ici vivement remerci&eacute;.<\/span> makes it possible to show that in positive law the Compliance Obligation has above all an evidential dimension, which is developed in the third part of the article: the company must show that it has set up the compliance structures (obligations of result) required by the texts and it is up to third parties who criticise it for the unsatisfactory effects that these structures would have produced according to them) to show that there is a fault or negligence on the part of the company (obligation of means)<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>1.&nbsp;<\/strong><\/span><em><strong>The need for the Compliance Obligation<\/strong><\/em>&nbsp;\ud83c\udfafSome companies are subject to a Compliance Obligation. One might ask why these companies (the large ones) and not another category, or even why not all companies, or even why not everyone. One may wonder why companies which are not subject to the legal system in which this&nbsp;obligation was issued are nevertheless subject to it. You might wonder why they are obliged to do this or that, but not other things, since it is generally important for rules to be effective. Because we don&#39;t understand the contours of this Compliance Obligation, observers suspect arbitrariness, a seizure of power, a kind of war, a confrontation that seems all the more &#39;lawless&#39;. It would be all the more inadmissible to be &#39;forced&#39; to do so because this confused constraint takes legal form. The spectrum of positions is very broad: some maintain that there should be a more imperative Compliance Obligation, with colossal sanctions and obligations on the States themselves to act, while others maintain that there should be no obligation at all, with only Ethics being acceptable.<\/p>\n<p style=\"text-align:justify\">It would appear that all these discussions will only have a firm footing if the Compliance Obligation is defined.<\/p>\n<p style=\"text-align:justify\">From an examination of all the positive regulations that applies to so many scattered obligations that are recognised as being &quot;compliance obligations&quot;, expressly named as such, and whose nomenclature will be drawn up later\ud83d\udcce<sup class=\"mafr-note\" data-note=\"3\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-3\">3<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-3\" role=\"tooltip\" tabindex=\"-1\">d&#39;une fa&ccedil;on analytique, I. ... ; d&#39;une fa&ccedil;on synth&eacute;tique, II .....<\/span>, the following emerges: <strong>the Compliance Obligation entrusts those subject to it with the construction of Compliance Structures that produce credible effects with regard to the Monumental Goals targeted by the Legislator<\/strong>.<\/p>\n<p style=\"text-align:justify\">The purpose of this study is to establish this definition by taking it directly from positive law.<\/p>\n<p style=\"text-align:justify\">Indeed, this definition takes account of all positive law. It makes it possible both to designate in a single unity all the various mechanisms that are technically identified as coming under Compliance Law and to exclude obligations that do not come under it\ud83d\udcce<sup class=\"mafr-note\" data-note=\"4\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-4\">4<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-4\" role=\"tooltip\" tabindex=\"-1\">et qui rel&egrave;vent simplement du fait d&#39;ob&eacute;ir &agrave; la loi, d&#39;ex&eacute;cuter ses engagements contractuels. Car sinon tout devient obligation de compliance, le Droit de la Compliance n&#39;&eacute;tant alors lui-m&ecirc;me que le Droit lui-m&ecirc;me en ce qu&#39;il se caract&eacute;rise par le fait qu&#39;il contraint. Sur ce point de base, mafr, Le Droit de la Compliance, 2016.<\/span>.<\/p>\n<p style=\"text-align:justify\">Subsequently, in a secondary manner, disputes may clearly arise, to contest or approve the existence of such an Obligation, to propose that its force be altered or its constraint increased, to propose that its modalities be multiplied, to propose that the actors be given more or less control over it, to propose that new subjects be designated or those subject to it be removed, to propose that its scope be modified, to propose that its sources be ranked or articulated, to propose that the number of sources be restricted, etc.<\/p>\n<p style=\"text-align:justify\">To put all this together and avoid getting lost in it, we need to start with a simple, clear definition. Positive law gives us that definition. The definition that emerges from positive law is always the same: <strong>the legislator (in the formal sense o author of regulations) requires&nbsp;subjects of law to put in place or contribute to the operation of a Compliance Structure to produce Effects, in particular behaviours, that will converge towards the achievement of the Monumental Goals that this&nbsp;legislator aims to reach&nbsp; in Systems that are crucial for the Future.<\/strong>&nbsp;<\/p>\n<p style=\"text-align:justify\">However, even though it is provided by an examination of all positive law, this definition of the Compliance Obligation is not clearly expressed, either by the texts, which are always specific, or by the authors, who are often attached to a particular technical compliance obligation from which they will draw a general definition, against which different specific obligations will provide a dissonance, or even a contradiction, discrediting the general definition proposed.<\/p>\n<p style=\"text-align:justify\">So, from a specific example to a stated generality, with everyone&nbsp;having his\/her&nbsp;own and claiming only a specific compliance obligation, depending on whether you read one or the other, companies would be obliged to show that they are actively complying with all the applicable regulations, or else&#8230; at the other end of the spectrum, they would have to exercise an immense power, that of setting their own rules, the content, scope and subjects of which they would determine, at this&nbsp;other end of the spectrum, they would be exercising an immense power, that of autonomously setting their own rules, the content and scope of which they would determine, and who would be subject to them &#8211; themselves as well as others.&nbsp; Either they would be subject to an obligation backed by the force of Criminal Law, or they would give concrete expression to the desire to do the right thing in an ethical impulse for which they would be answerable only to the conscience of individuals and the effect of reputation.<\/p>\n<p style=\"text-align:justify\">In the absence of convergence for a general definition of Compliance Obligation, we end up saying that there are as many definitions as there are cases, that we have to be &#39;pragmatic&#39;, that it is all very &#39;complex&#39; and that without a unified definition, we will see what the next Judge, whether French, Italian, British, Dutch, European, American or other, will say depending on the case and his or her mood. This increases the fear of the Judge.<\/p>\n<p style=\"text-align:justify\">Hope then turns to algorithms, because by providing algorithmic power with all the cases that have already occurred and all the judicial decisions that have already been made by the various bodies, we could, by probability, know what the future decision will be. In the absence of understanding and mastery of the Compliance Obligation. Algorithms therefore appear to be the only hope for Compliance&#8230;, for which we have despaired of understanding anything.<\/p>\n<p style=\"text-align:justify\">The purpose of this study, and of this book, is the opposite.<\/p>\n<p style=\"text-align:justify\">As the Law must remain a human affair and present and future situations must not be produced solely by past solutions, which may be inadequate, or solely by projections into the future using probabilistic calculations, the <em>Compliance Obligation<\/em>&nbsp;must be clarified and unified.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\">It can be done.&nbsp;<\/p>\n<p style=\"text-align:justify\">The current state of confusion is due to a number of obstacles that must first be identified in the Prolegomena, which are necessary to overcome them.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:#B22222\"><strong>PROLEGOMENA: THE OBSTACLES TO A CLEAR AND UNIFIED DEFINITION OF THE COMPLIANCE OBLIGATION&nbsp;<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>2.&nbsp;<\/strong><\/span><em><strong>The first reason why the clarity and simplicity of the Compliance Obligation is not perceived: the nascent state of Compliance Law<\/strong><\/em>&nbsp;\ud83c\udfaf In order to define, give concrete form to and ensure respect for the Compliance Obligation incumbent on companies, and in order to maintain the ambition of being able to rely on the uniqueness of this Compliance Obligation in order to be able to easily deduce its regime, it would be necessary to have at one&#39;s disposal a concept that has already been solidly built by the Law. But we do not have such a luxury when it comes to the Compliance Obligation: because Compliance Law is itself still an emerging branch of the Law, on the definition of which disputes continue to arise, giving rise to a new type of litigation which is itself emerging\ud83d\udcce<sup class=\"mafr-note\" data-note=\"5\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-5\">5<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-5\" role=\"tooltip\" tabindex=\"-1\">mafr, Le contentieux syst&eacute;mique &eacute;mergeant, 2024.<\/span>, one therefore hesitate as to what the resulting Compliance Obligation is.&nbsp;<\/p>\n<p style=\"text-align:justify\">In practice, however, this is dramatic because the consequences of failing to comply with the Compliance Obligation are severe, with companies subject to it often protesting that they do not know the contours of what they are obliged to do. This uncertainty as to what the Compliance Obligation is, noted by all<sup class=\"mafr-note\" data-note=\"6\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-6\">6<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-6\" role=\"tooltip\" tabindex=\"-1\">Cambridge, Cambridge handbook, (citation &agrave; compl&eacute;ter)<\/span>, is nevertheless unavoidable. It is not even a defect, which would be evidence of some kind of malformation: this period of uncertainty constitutes a moment in the birth of a branch of Law<sup class=\"mafr-note\" data-note=\"7\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-7\">7<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-7\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udea7<\/span><a href=\"\/publications\/documents-de-travail\/naissance-dune-branche-du-droit-le-droit-de-la-com\/\">Births of a branch of Law: Compliance Law<\/a><em>,<\/em>&nbsp;2023.<\/span>: because the Law of Compliance is in the process of emerging, the Obligation it generates for the players is still uncertain. But the more the branch of law is consolidated, the more these uncertainties will disappear. A little patience is needed for Rome to be built<sup class=\"mafr-note\" data-note=\"8\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-8\">8<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-8\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;id&eacute;e que l&#39;&eacute;coulement du temps, notamment n&eacute;cessaire &agrave; la construction de la jurisprudence, est n&eacute;cessaire, est en lui-m&ecirc;me un facteur de progr&egrave;s, v. mafr, &quot;Le devoir de vigilance : progresser&quot;, 2024.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>3.&nbsp;<\/strong><\/span><em><strong>The second reason why the clarity and simplicity of the Compliance Obligation is not perceived is that there are so many compliance obligations in so many different sectors.&nbsp;<\/strong><\/em>\ud83c\udfaf It is by the criterion of subjection that we tend to identify a compliance obligation: the greater the force of the constraint, the more we identify a &quot;compliance&quot; mechanism. Compliance is therefore still usually associated with Criminal Law<sup class=\"mafr-note\" data-note=\"9\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-9\">9<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-9\" role=\"tooltip\" tabindex=\"-1\">m&ecirc;me si c&#39;est pour s&#39;&eacute;mouvoir que ce Droit p&eacute;nal qui ordonne et oblige se m&acirc;tine, voire se d&eacute;nature, lorsqu&#39;il incorpore des outils de compliance qui rel&egrave;vent davantage de l&#39;accord. Sur cette question, v.G. Boissonnie, ..., in&nbsp;<em>Les buts monumentaux.... ;&nbsp;<\/em>La CJIP est ainsi l&#39;objet de nombreuses interrogations,&nbsp; . par ex., S. -P. Cabon, ..., in&nbsp;<em>Compliance et droits de la d&eacute;fense,&nbsp;<\/em><\/span>. But it is now accepted that these various compliance&nbsp;obligations are rooted in all branches of Law. This makes it difficult to see Compliance as being unique, as long as it is not confined to one branch of Law, which may in practice fall within the remit of a specific sort of courts&nbsp;(the criminal court, repressive administrative structures) and an established body of academic knowledge (in particular Criminal Law and Administrative Law, Compliance being presented simply&nbsp;as a sort of complement that would modernise them).<\/p>\n<p style=\"text-align:justify\">Moreover, within all branches of Law, there are multiple compliance obligations that are difficult to classify<sup class=\"mafr-note\" data-note=\"10\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-10\">10<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-10\" role=\"tooltip\" tabindex=\"-1\">C&#39;est l&#39;objet m&ecirc;me de la premi&egrave;re partie de cette &eacute;tude que de les classer, afin de les ma&icirc;triser. v. n&deg;00 et s.<\/span>. To take the example of an economic chain of activities, International Law, Contract Law, Company Law, Competition Law and Distribution Law, Labour Law, all have points of contact with the Compliance Obligations that are generated, in particular by the way in which the ordering company must take care of the way in which the people who work, employees, collaborators, suppliers, etc., are treated throughout the chain. This obligation permeates the &quot;value chain&quot; (a managerial concept)<sup class=\"mafr-note\" data-note=\"11\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-11\">11<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-11\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;articulation entre les notions manag&eacute;riales et les notions juridiques, v. J.-Ph. Denis et N. ..., ..., et E. Maclouf, ...,&nbsp;<em>in ....L&#39;obligation de compliance,&nbsp;<\/em><\/span>&nbsp;but the branches of Law segment the uniqueness to which the concern for the individual expressed by the legislator refers. This can certainly be overcome since the Law, being itself a system, functions by articulating the various branches<sup class=\"mafr-note\" data-note=\"12\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-12\">12<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-12\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;articulation que l&#39;Obligation de Compliance requiert avec les diverses branches du Droit, v. (citer les contributions de la partie de l&#39;ouvrage &agrave; ce propos)<\/span>, but it nevertheless constitutes an obstacle to achieving a single definition of the Compliance Obligation overarching the branches of the Law<sup class=\"mafr-note\" data-note=\"13\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-13\">13<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-13\" role=\"tooltip\" tabindex=\"-1\">Comme le contrat, la propri&eacute;t&eacute; ou la famille y sont parvenus, ce pourquoi Carbonnier les d&eacute;signa oomme les &quot;piliers&quot; du Droit.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>4.&nbsp;<\/strong><\/span><em><strong>The third reason why the clarity and simplicity of the Compliance Obligation is not perceived is the large number of compliance obligations in a wide variety of sectors.<\/strong><\/em>&nbsp;\ud83c\udfaf In addition, the Compliance Obligation, which is naturally addressed to the crucial operators in the regulated sectors, concerns multiple sectors, ranging from the banking and financial sector, where it originated in the US as a reaction to the&nbsp;1929 crisis<sup class=\"mafr-note\" data-note=\"14\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-14\">14<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-14\" role=\"tooltip\" tabindex=\"-1\">mafr, Compliance : hier, aujourd&#39;hui, demain....<\/span>, to the energy sector, which is particularly involved in the climate system, to digital space,&nbsp;etc.&nbsp;&nbsp;The specific nature of each sector results in obligations that are specific to it and are recalled by each regulator, each specialist in each area, each professional organisation, etc. The Compliance Obligation is also a requirement for the operators in the regulated sectors. Each regulator, each specialist in each area and each professional organisation is reminded of the specific obligations of each. It is undoubtedly the emergence of &quot;Systemic Litigation&quot; before the ordinary courts<sup class=\"mafr-note\" data-note=\"15\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-15\">15<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-15\" role=\"tooltip\" tabindex=\"-1\">mafr, Le contentieux syst&eacute;mique, 2024.<\/span>, which will bring all these sectors together by bringing back what they have in common, for example the systemic concern for sustainability to which companies have an obligation to contribute<sup class=\"mafr-note\" data-note=\"16\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-16\">16<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-16\" role=\"tooltip\" tabindex=\"-1\">V. les articles&nbsp;pr&eacute;curseurs de Fran&ccedil;ois Ancel : ..., in <em>La juridictionnalisation de la compliance,<\/em>2023<em> ; ...,<\/em>in <em>De la r&eacute;gulation &agrave; la compliance: quel r&ocirc;le pour le juge ?<\/em>&nbsp;2024.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>5.&nbsp;<\/strong><\/span><em><strong>The fourth reason why the clarity and simplicity of the Compliance Obligation is not perceived is the large number of compliance obligations contained in regulations that are far removed from one another.<span style=\"color:rgb(0, 0, 0)\">&nbsp;<\/span><\/strong><\/em>\ud83c\udfaf Linked to the 3 previous phenomena, specialists, articles, books and events have appeared, linked to a single regulatory corpus, detailing it and not mentioning the others. This is logical in that each regulatory blocks, a term that encompasses a whole variety of texts of varying scope, contains in itself numerous compliance obligations that are already difficult to memorise, understand and articulate. The finesse of the descriptions and analyses of the solutions, often carried out in ignorance of the analyses of the solutions adopted for the obligations, albeit similar, contained in other regulatory corpus, paradoxically makes it increasingly difficult to master a set of regulations which are becoming more and more autonomous from one another. The more knowledgeable we become, the more ignorant we become &#8211; it is&nbsp; the current paradox of specialisation.<\/p>\n<p style=\"text-align:justify\">The growing expertise developed in relation to each regulatory block&nbsp;therefore makes it increasingly difficult to issue a Compliance Obligation. The erudition of compliance obligations, greatly facilitated by algorithmic searches, is a centrifugal force that makes Compliance Obligations increasingly difficult to master. Unless you leave everything to the algorithms&#8230;.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>6.&nbsp;<\/strong><\/span><em><strong>Fifth reason why the Clarity and Simplicity of the Compliance Obligation is not perceived: the absence of a primary distinction between obligations which are sanctioned solely by the fact that the person has not achieved the result and obligations which only require an effort to be made in relation to a set goal<\/strong><\/em>.<em><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;&nbsp;<\/strong><\/span><\/em>\ud83c\udfaf&nbsp;But the fifth reason is the biggest obstacle.&nbsp; When you go from one compliance obligation to another, you get the impression that they have nothing in common. In some cases, the requirements are so stringent that the mere fact that the corporate or the person has not achieved the desired result means that they&nbsp;&nbsp;will be condemned. Other compliance obligations simply require the legal personnel to do their&nbsp;best. So how can there be any uniqueness in all this? How can we find common ground between those who, wishing to subject companies that are not trusted, always rely on examples of the first type of obligations, and those who, pointing out that companies cannot do everything, rely on texts that only oblige them to take diligences?&nbsp;<\/p>\n<p style=\"text-align:justify\">We end up thinking that positive law is badly designed&#8230; and that tomorrow legal systems&nbsp;will, in the wisdom of time, have resolved all these obstacles by themselves<sup class=\"mafr-note\" data-note=\"17\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-17\">17<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-17\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;id&eacute;e comme quoi il y aurait une &quot;immaturit&eacute;&quot; (et qu&#39;il faut donc attendre), v. Ch. Maubernard, .<em>Le devoir de vigilance...,&nbsp;<\/em>2024.<\/span>. But it is precisely here and now that we need a clear and unified definition of the Compliance Obligation.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>7.&nbsp;<\/strong><\/span><em><strong>Practical need to overcome these obstacles here and now in order to define the Compliance Obligation<\/strong><\/em>&nbsp;\ud83c\udfaf In practice, however, we cannot simply wait for a better tomorrow when we will have agreed on the basic definitions. Precisely because Compliance obliges companies, and considerably so. But isn&#39;t it tragic to be obliged to do something but not know exactly what?&nbsp;<\/p>\n<p style=\"text-align:justify\">In practice, therefore, we cannot wait for the branch of Law to reach maturity, even if we must do all we can to help it do so by producing the requisite security in practice<sup class=\"mafr-note\" data-note=\"18\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-18\">18<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-18\" role=\"tooltip\" tabindex=\"-1\">Voir par exemple &agrave; propos de la Vigilance, pointe avanc&eacute;e de la Compliance, mafr, &quot;Vigilance : progresser&quot;, 2024.<\/span>, we must endeavour to overcome these obstacles, which may certainly be the result of deceitful strategies on the part of the various players involved (States, companies, stakeholders, etc.) but which more often than not have to do with the nature of things (time, economic and legal structures, etc.). Instead, we must trust positive law, which is already so dense that it is derogatorily referred to as a &quot;regulatory mass&quot;, but which does contain lines of force, to identify the spirit that drives it. There is no such thing as law without a soul, as long as it is written by human beings<sup class=\"mafr-note\" data-note=\"19\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-19\">19<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-19\" role=\"tooltip\" tabindex=\"-1\">J.-L. Halperin,&nbsp;<em>Une histoire des droits dans le monde&nbsp;<\/em>, 2024, notamment l&#39;introduction qui d&eacute;veloppe&nbsp;<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>8.&nbsp;<\/strong><\/span><em><strong>Starting from the legal regimes already developed, the Uniqueness and Simplicity of the Obligation de Compliance, a new type of obligation, will be highlighted. Plan.<\/strong><\/em>&nbsp;\ud83c\udfaf&nbsp;To do this, we propose to start from the systems that can be observed in positive law, by looking more particularly at the familiar pair in the Contract Law: &#39;obligation of means\/obligation of result&#39;, applied here to legal obligations and sometimes to contractual obligations (<span style=\"color:#B22222\"><strong>I<\/strong><\/span>). If we look at the texts and case law, it becomes clear that the various obligations are sometimes obligations of means and sometimes obligations of result, depending on whether they are about behavioural or about structural, and that they can only be obligations of means as soon as it is a question of the subject striving to achieve the Monumental Goals for which the obligation was enacted, the evidential obligation of a credible trajectory being the central obligation (<span style=\"color:#B22222\"><strong>II<\/strong><\/span>). Thus clarified, the Compliance Obligation finds its uniqueness, strength and simplicity, being bearable by the company which must implement it because the company&nbsp;is in a position to strive effectively, efficiently and effectively towards the Monumental Goals for which this new type of Obligation is generated (<span style=\"color:#B22222\"><strong>III<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:#B22222\"><strong>I.&nbsp; THE &quot;OBLIGATION OF MEANS\/OBLIGATION OF RESULT&quot; PAIRING, A WAY OF UNDERSTANDING THE&nbsp;COMPLIANCE OBLIGATION&nbsp;IN POSITIVE LAW<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>9.&nbsp;<\/strong><\/span><em><strong>Using positive law as a starting point for technical compliance obligations, whether of means or of result&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;To avoid continuing to plunge into definitional disputes without ever getting out of them, let us reverse the method by starting from the oppositions observed in the intensity of the constraints arising from the texts. Let us study the legal regime itself, applied to the many obligations that everyone agrees qualify as compliance obligations, so diverse and so numerous, and through this find a way to induce the uniqueness of the Compliance Obligation.&nbsp;<\/p>\n<p style=\"text-align:justify\">On the basis of positive law<sup class=\"mafr-note\" data-note=\"20\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-20\">20<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-20\" role=\"tooltip\" tabindex=\"-1\">Using the same method, we will start from the diversity of sources to nevertheless find the unicity&nbsp;of the Compliance Obligation:&nbsp;<\/span>, the following observation can be made: sometimes companies subject to the law are sanctioned simply because they have not achieved the result that the text has targeted, which therefore refers to what is often referred to in Contract Law as an obligation of result; in fact, companies are only penalised if a triggering event is constituted by a fault or negligence and the occurrence of this triggering event is proven by the person seeking the company&#39;s condemnation, which attests to an obligation of means. The issue is above all evidential<sup class=\"mafr-note\" data-note=\"21\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-21\">21<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-21\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/publications\/articles\/articles-jorc\/the-judge-the-compliance-obligation-and-the-compan\/\">The Judge, the Compliance Obligation and the Company. The Compliance Evidence System<\/a>,&nbsp;<em>in&nbsp;<\/em><span style=\"font-size:16px\"><span style=\"color:rgb(50, 50, 50)\">\ud83d\udd74\ufe0f<\/span><\/span>M.-A. Frison-Roche&nbsp;(ed.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd8<\/span><em><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-compliance-regulation-jorc-et-bruylant\/parution-compliance-jurisdictionalisation\/\">Compliance Jurisdictionalisation<\/a>,&nbsp;<\/em>2024.<\/span>. This evidentiary dimension, which determines whether or not the company will be convicted, shows that the qualification of result or means is essential: if the obligation is one of means, fault or negligence is an object of proof which must be demonstrated by the person making the complaint, whereas if the obligation is one of result, it is sufficient for the person making the complaint to show that the result was not achieved for the person against whom the reproach is made to be convicted. It&#39;s all there<sup class=\"mafr-note\" data-note=\"22\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-22\">22<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-22\" role=\"tooltip\" tabindex=\"-1\">Il en r&eacute;sultera que l&#39;Obligation de Compliance est avant l&#39;obligation probatoire. Sur cela, v.&nbsp;<em>infra&nbsp;<\/em>n&deg;00 et s.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>10.&nbsp;<\/strong><\/span><em><strong>The virtues of ranking<\/strong><\/em>&nbsp;\ud83c\udfaf&nbsp;Although it seems risky to transpose to legal obligations imposed by laws and regulations&nbsp;the expression and regime of contractual obligations<sup class=\"mafr-note\" data-note=\"23\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-23\">23<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-23\" role=\"tooltip\" tabindex=\"-1\">It may, however, be dangerous to apply to a legal obligation a distinction which is usual only in Contract Law. On the one hand, a person obeys the law without his consent being required (the social contract is sufficient to give rise to the principle of obedience); on the other hand, his subjection to the law undoubtedly benefits all the other subjects of law, who may rely on a breach but do not, for all that, become &lsquo;creditors&rsquo; of the legal obligation in relation to the subject: they must demonstrate a triggering event constituted by a fault or negligence. The fact that some authors systematically describe&nbsp;firms as &lsquo;debtors&rsquo; of the Compliance Obligation, leading to confusion between a legal obligation and a contractual obligation, then allows them to argue that third parties could benefit from compensation without having to prove damage, a triggering event and a causal link, since they would be like creditors. See on this point,&nbsp;<span style=\"font-size:16px\"><span style=\"color:rgb(50, 50, 50)\">\ud83d\udd74\ufe0f<\/span><\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/?p=113152\">The Compliance Obligation, between Will and Consent: obligation on obligation works<\/a>,&nbsp;<em>in&nbsp;<\/em><span style=\"color:rgb(50, 50, 50); font-size:18.6667px\">\ud83d\udd74\ufe0f<\/span>M.-A. Frison-Roche&nbsp;(ed.),<em>&nbsp;<\/em><span style=\"font-size:16px\">\ud83d\udcd8<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-compliance-regulation-jorc-et-bruylant\/parution-compliance-obligation\/\"><em>Compliance Obligation<\/em><\/a>, 2024.<\/span>, let us therefore start from this observation of a plurality of technical obligations, some of which are obligations of means and others obligations of result (<span style=\"color:#B22222\"><strong>A<\/strong><\/span>). This plurality does not constitute a definitive obstacle to establishing a single definition of the Compliance Obligation. On the contrary, it makes it possible to shed light on the matter, to trace the paths through what is so often described as a legal hodgepodge, an unmanageable &quot;regulatory mass&quot;<sup class=\"mafr-note\" data-note=\"24\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-24\">24<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-24\" role=\"tooltip\" tabindex=\"-1\">A quoi s&#39;ajoute la grande diversit&eacute; des sources. Mais cela aussi est ma&icirc;trisable. mafr, La volont&eacute;, le coeur, le calcul. Cerner l&#39;Obligation de compliance<\/span>. Such a repertory also makes it possible to classify in three interrelated categories the multitude of obligations of result that are generated by the Compliance Obligation&nbsp;and to measure that it is necessary to exclude posing the latter as being itself globally an obligation of result (<span style=\"color:#B22222\"><strong>B<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:#B22222\"><strong>A. THE BREAKDOWN OF TECHNICAL COMPLIANCE OBLIGATIONS INTO OBLIGATIONS OF RESULT AND OBLIGATIONS OF MEANS<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>11.&nbsp;<\/strong><\/span><em><strong>Maintain and improve behaviours on an ongoing basis with a view to achieving the goals set out in the legislation = obligation of means; implement the structures set out in the legislation&nbsp; = obligation of result<\/strong><\/em>&nbsp;\ud83c\udfafIndeed, this essential difference between the mass of compliance obligations which are obligations of result and the mass of compliance obligations which are obligations of means, which permeates the entire evidentiary system of Compliance Law, does not, however, detract from the uniqueness of the Compliance Obligation which enables it to be defined.<\/p>\n<p style=\"text-align:justify\">Insofar as the company obliged under Compliance Law participates in the realisation of the Monumental Goals that normatively underpin it<sup class=\"mafr-note\" data-note=\"25\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-25\">25<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-25\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>&nbsp;(ed.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd8<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-compliance-regulation-jorc-et-bruylant\/parution-compliance-monumental-goals\/\"><em>Compliance&nbsp;Monumental Goals<\/em><\/a>, 2023.<\/span>, a obligation imposed by regulations but possibly relayed by the contract<sup class=\"mafr-note\" data-note=\"26\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-26\">26<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-26\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udea7<\/span><a href=\"\/publications\/documents-de-travail\/contrat-de-compliance-clauses-de-compliance\/\">Compliance contract, compliance clauses<\/a>, 2022<\/span>, or even by ethics<sup class=\"mafr-note\" data-note=\"27\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-27\">27<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-27\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">&nbsp;v.&nbsp;<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a><span style=\"color:rgb(85, 85, 85)\">&nbsp;,&nbsp;<\/span><span style=\"color:rgb(85, 85, 85); font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/publications\/articles\/articles-jorc\/le-cur-et-le-calcul-in-m-a-frison-roche-dir-loblig\/\">La volont&eacute;, le c&oelig;ur et le calcul, les trois traits cernant l&#39;Obligation de Compliance<\/a><span style=\"color:rgb(85, 85, 85)\">,&nbsp;&nbsp;<\/span><em>in<\/em><span style=\"color:rgb(85, 85, 85)\">&nbsp;<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a><span style=\"color:rgb(85, 85, 85)\">&nbsp;(dir.),&nbsp;<\/span><span style=\"color:rgb(85, 85, 85); font-size:16px\">\ud83d\udcd5<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-regulations-compliance-jorc-dalloz\/parution-buts-monumentaux-de-la-compliance-2022\/\"><em>Les Buts Monumentaux de la Compliance<\/em><\/a><span style=\"color:rgb(85, 85, 85)\">, 2024.<\/span><\/span>, the obligation can only be an obligation of means, by virtue of this very teleological nature and the scale of the goals pursued, for example the happy outcome of the climate crisis or the desired effective equality between human beings. The result sought is both so ambitious and so distant that to retain anything other than an obligation of means when the result envisaged is of such magnitude and distance is tantamount to condemning all undertakings in advance, which is unacceptable. However, it is nonetheless the bearer of numerous obligations to achieve results, the role of which is essential and which must be clarified.<\/p>\n<p style=\"text-align:justify\">Combining obligations to achieve results and provide resources with requirements for effectiveness, efficiency and effectiveness<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>12.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>Articuling obligations of result and obligations of means with requirements of effectiveness,&nbsp;efficacity and efficiency<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Indeed, this established principle leaves room for the fact that the behaviours required and the effects assessed are marked out by processes put in place by structural tools, most often legally described, for example the establishment of a vigilance plan or regularly organised training, which come&nbsp;under the criterion of the &quot;<strong>Effectiveness<\/strong>&quot; of Compliance: these are obligations of result. As such, a plan or programme must be adopted, training must be organised, an early alert system must be set up, etc. If this result is not achieved, the obligation is not fulfilled. Whereas the positive effects produced by these structural tools (i.e. plans, programmes, mapping, evaluation, training, etc.) &#8211; positive effects that refer not to effectiveness but to &quot;<strong>Efficacity<\/strong>&quot; &#8211; are obligations of means.&nbsp;<\/p>\n<p style=\"text-align:justify\">For example, we can monitor the attendance of learners at training courses, which is contr&ocirc;l of <strong>effectiveness<\/strong>, but we cannot&nbsp;demand that they obtain to pass on a skill, i.e. that the<strong> efficacity<\/strong> of the&nbsp;training.&nbsp;This is even more the case when the goal is to transform the system as a whole, i.e. to ensure that the system (banking, financial, climate, etc.) is sound, that there is a culture of equality (between human beings), and that everyone respects everyone else (preservation of the social pact): in this case, it is a question of preserving or even transforming the systems themselves, which is what <strong>efficiency<\/strong> is all about, and common sense dictates that an obligation of result&nbsp;should be ruled out and that an obligation to use one&#39;s best endeavours should be adopted.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>13.&nbsp;<\/strong><\/span><strong>The interweaving of obligations of means and obligations of results: the credibility of structures and processes (obligations of&nbsp;results) in generating the expected behaviours and effects with regard to the targeted goals (obligations of means): the Credibility<\/strong><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;This does not mean that the two masses of obligations, obligations of result and obligations of means, are watertight: on the contrary, there is in communication.&nbsp; Indeed, it was in order to achieve this transformation of systems (digital security, sustainability of activity chains, halted climate degradation, preserved energy sovereignty, culture of respect between human beings, etc.) that regulations initially imposed on companies, through obligations of results, the adoption of structures and processes: the &quot;effective&quot;&nbsp;conditions were thus created for the emergence of &quot;efficace&quot;&nbsp;behaviours so that systems were preserved from risks over the long term and improved &quot;efficiently&quot;<sup class=\"mafr-note\" data-note=\"28\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-28\">28<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-28\" role=\"tooltip\" tabindex=\"-1\">Sur le caract&egrave;re central de la cr&eacute;dibilit&eacute;, v.&nbsp;<em>infra&nbsp;<\/em>n&deg;00 ; v. aussi mafr, ... (conf. d&#39;octobre 2024)<\/span>.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>14.&nbsp;<\/strong><\/span><em><strong>The uniqueness of the Compliance Obligation through the continuum between structures and processes (obligation of result), on the one hand, and behaviours and cultures (obligations of means), on the other hand, a continuum which takes its meaning from the Compliance Monumental Goals&nbsp;<\/strong><\/em>\ud83c\udfafThe Compliance Obligation thus appears unified because gradually, and whatever the various compliance obligations in question, their intensity or their sector, the structural prerequisites of the process<sup class=\"mafr-note\" data-note=\"29\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-29\">29<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-29\" role=\"tooltip\" tabindex=\"-1\">Ch. Lapp, in Les buts monumentaux de la compliance<\/span> of the Compliance Obligation are techniques of result which the Law, in particular through the Judge<sup class=\"mafr-note\" data-note=\"30\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-30\">30<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-30\" role=\"tooltip\" tabindex=\"-1\">mafr (dir.),&nbsp;<em>La juridictionnalisation de la compliance<\/em><\/span>, will require them to be done but will not require anything more, whereas striving towards the achievement of the aforementioned Monumental Goals will be an obligation of means, which may seem lighter, but corresponds to an immeasurable ambition, in that it is on a par with these Goals<sup class=\"mafr-note\" data-note=\"31\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-31\">31<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-31\" role=\"tooltip\" tabindex=\"-1\">mafr, Les buts monumentaux, coeur battant du droit de la compliance....<\/span>: the company will have to rely on its structures, for example a training structure, to go further, for example to ensure that the people in its care understand what they have been taught, aiming ultimately at system efficiency, for example that the people thus educated spread a culture of respect for others, referring in Europe to an ambition for civilising systems, especially the digital one&nbsp;<sup class=\"mafr-note\" data-note=\"32\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-32\">32<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-32\" role=\"tooltip\" tabindex=\"-1\">mafr (dir.),&nbsp;<em>L&#39;europe de la compliance...<\/em><\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>15.&nbsp;<\/strong><\/span><strong>What companies, authorities and stakeholders have to prove<\/strong>\ud83c\udfaf&nbsp;The result of this linkage is that companies must show not so much or only that they have followed the processes correctly (result) but that this has produced positive and expected effects<sup class=\"mafr-note\" data-note=\"33\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-33\">33<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-33\" role=\"tooltip\" tabindex=\"-1\">mafr, .... prol&eacute;gom&egrave;nes du syst&egrave;me probatoire de la compliance, ...<\/span>&nbsp;&nbsp;which converge with the goals sought by the legislator<sup class=\"mafr-note\" data-note=\"34\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-34\">34<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-34\" role=\"tooltip\" tabindex=\"-1\">mafr, obligation sur obligation vaut<\/span>. They must also show that the structures put in place were and are capable of producing these expected and required effects with regard to the Monumental Goals: this Credibility requirement always brings us back to the evidential dimension of the Obligation of Compliance .<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:#B22222\"><strong>B. THE INADEQUACY OF A COMPLIANCE OBLIGATION CONCEIVED AS A GLOBAL OBLIGATION OF&nbsp;RESULT<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>16.&nbsp;<\/strong><\/span><strong><em>The risk of making the Compliance Obligation &quot;unbearable&quot; by unifying it as a global obligation of result<\/em><\/strong>&nbsp;\ud83c\udfafTo ignore these distinctions, this gradation and this articulation would have very serious practical consequences. Indeed, transforming the Obligation of Compliance in its principle and all its modalities into an obligation of result, whereas Compliance&nbsp;Law&nbsp;takes its normativity from the Monumental Goals targeted, which attaches to it a very great ambition<sup class=\"mafr-note\" data-note=\"35\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-35\">35<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-35\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/publications\/articles\/articles-jorc\/compliance-monumental-goals-beating-heart-of-compl\/\">Compliance Monumental Goals, beating heart of Compliance Law<\/a>,&nbsp;<em>in<\/em>&nbsp;M.-A. Frison-Roche (ed.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd8<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-compliance-regulation-jorc-et-bruylant\/parution-compliance-monumental-goals\/\"><em>Compliance Monumental Goals<\/em><\/a>, 2022.<\/span>, namely the safeguarding of systems in the future<sup class=\"mafr-note\" data-note=\"36\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-36\">36<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-36\" role=\"tooltip\" tabindex=\"-1\">Donnant corr&eacute;lativement une grande unit&eacute; au &quot;Contentieux syst&eacute;mique&quot; qui en r&eacute;sulte. Pour la d&eacute;monstration de cela, mafr, Le contentieux syst&eacute;mique, 2024.<\/span>, would make no sense because no entity has the power to achieve such a goal here and now. The company that has put in place the required structures (plans, training, assessments, etc.) should only be asked to take reasonable care.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>17.&nbsp;<\/strong><\/span><em><strong>Vigilance&#39;s illustration of a link between structures imposed by an obligation of result (the plan) and efforts required by an obligation of means (due diligence).<\/strong><\/em><span style=\"color:rgb(0, 0, 0)\"><strong><em>&nbsp;<\/em><\/strong><\/span>\ud83c\udfaf&nbsp;Indeed, this is expressly what the European Directive of 13 June 2024 on the duty of vigilance<sup class=\"mafr-note\" data-note=\"37\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-37\">37<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-37\" role=\"tooltip\" tabindex=\"-1\">dans cette note attach&eacute;e au paragraphe 17 de l&#39;&eacute;tude noter quelques exemple des diligences raisonnables que la directive CS2D du 13 juin 2024 exige des entreprises, merci.<\/span> does. The company must show that it is making credible efforts by relying on the various structures it has put in place (policy, programme, training, assessment, etc.). In what is essential, i.e. not the processes, which are only a condition (albeit a necessary one), but in the behaviours and effects obtained on an ongoing basis it is obligations of means that the texts generate for the company.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>18.&nbsp;<\/strong><\/span><em><strong>Nobody can ask companies to save the world immediately by transforming the effort required into an obligation of result: we can ask them to contribute to making this ambition a reality: this is an obligation of means.<\/strong><\/em>&nbsp;\ud83c\udfaf&nbsp;In order to qualify the company&#39;s Compliance Obligation as an obligation of result, it would have to be argued that it is not a question of asking large companies to participate in the achievement of these goals of global general interest, but of demanding that they transform, and immediately, the world into a Garden of Eden where fraternity is a given and where no pollution occurs, all risk being contained. This is neither reasonable nor rational. It would be to condemn them in advance, because the failure, conceived in this way, would be a foregone conclusion..<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>19.&nbsp;<\/strong><\/span><em><strong>In order to limit the burden on companies, Compliance must not be reduced to mechanical processes.<\/strong><\/em>&nbsp;\ud83c\udfaf&nbsp;To avoid this, a solution has been devised that would be just as damaging. The idea would be to abandon the definition of Compliance Law by its&nbsp;Monumental Goals, because it is too ambitious, too political, too idealistic, and simply require companies to obey the orders given by the legislator, to show that they obey all applicable regulations in every respect and can offer the political authorities and all stakeholders immediate satisfaction, unless they are penalised. Let them &quot;tick the boxes&quot; and get back to doing business.<\/p>\n<p style=\"text-align:justify\">This reduces Compliance Law to &quot;conformity&quot;. This system of obedience is illiberal and those concerned about freedoms reject this conception, which closes in on States, companies and the people who work in them like a vice<sup class=\"mafr-note\" data-note=\"38\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-38\">38<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-38\" role=\"tooltip\" tabindex=\"-1\">See for instance&nbsp;<span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/publications\/articles\/articles-publication-collective-juridique\/les-entreprises-cruciales-et-leur-regulation-in-le\/\"><em>Les entreprises &quot;cruciales&quot; et leur r&eacute;gulation<\/em>&nbsp;(&quot;Crucial&quot; companies and their regulation)<\/a>,&nbsp;<em>in<\/em>&nbsp;<span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span>A. Supiot (ed.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd7<\/span><a href=\"\/ressources\/thesaurus\/doctrine\/lentreprise-dans-un-monde-sans-frontieres-perspect\/\"><em>L&#39;entreprise dans un monde sans fronti&egrave;res. Perspectives &eacute;conomiques et juridiques<\/em><\/a>, 2015.<\/span>. But Compliance Law must not be reduced to conformity, which is only one of its tools. We refer here to comparative definitional work between the two to support this affirmation<sup class=\"mafr-note\" data-note=\"39\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-39\">39<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-39\" role=\"tooltip\" tabindex=\"-1\">notamment mafr (dir.),&nbsp;<em>Les buts monumentaux de la compliance,&nbsp;<\/em>2022 ; Compliance et conformit&eacute; : les distinguer pour mieux les articuler, 2024.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>20.&nbsp;<\/strong><\/span><em><strong>However, we should not take companies at their word that they will achieve the results desired by others or by themselves in the future.<\/strong><\/em>&nbsp;\ud83c\udfaf&nbsp;But as much as we cannot enslave companies with a total and blind obligation to obey, we cannot be satisfied with virtuous assertions by people who, on behalf of companies and through various declarations, say that tomorrow the result will be obtained, that later equality between human beings will be achieved, that in the long term the climatic balance will be restored, etc., and that we cannot ask more of them because we cannot answer for the future and we are only responsible for past things and not for future things, and that we can&#39;t ask any more of them because we can&#39;t answer for the future and we&#39;re only responsible for the past, not the future<sup class=\"mafr-note\" data-note=\"40\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-40\">40<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-40\" role=\"tooltip\" tabindex=\"-1\">Sur la difficult&eacute; des engagements, v. mafr, in&nbsp;<em>L&#39;obligation de compliance&nbsp;<\/em>; sur l&#39;engagement comme proc&eacute;d&eacute; ayant tendance &agrave; remplacer &agrave; tort l&#39;obligation probatoire, v.&nbsp;<em>infra&nbsp;<\/em>n&deg;00.<\/span>.&nbsp;<\/p>\n<p style=\"text-align:justify\">It is indeed very difficult to incur liability for non-performance of an obligation when it relates to the future, since it is an oxymoron not to have achieved goals that lie in the future. This, too, is the specificity of Ex Ante liability engendered by Compliance Law<sup class=\"mafr-note\" data-note=\"41\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-41\">41<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-41\" role=\"tooltip\" tabindex=\"-1\">mafr, La Responsabilit&eacute; Ex Ante, pilier du Droit de la Compliance, 2021.<\/span>. But this obstacle can still be overcome.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>21.&nbsp;<\/strong><\/span><em><strong>Forcing the production of credible effects with regard to Compliance&#39;s Monumental Goals<\/strong><\/em>&nbsp;\ud83c\udfaf&nbsp;Companies should be obliged to show the effects that the Compliance Structures they have built because they are obliged to or because they wanted to<sup class=\"mafr-note\" data-note=\"42\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-42\">42<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-42\" role=\"tooltip\" tabindex=\"-1\">mafr, Obligation sur obligation vaut...<\/span>, have generated, as these effects ensure the credibility of the future effects announced. In this respect, the notion of Trajectory is essential and constitutes the heart of the Compliance Obligation. To sum up, <strong>the company has an obligation of result in setting up the compliance structure, an obligation of means in using this structure to achieve the Monumental Goals and an Evidential Obligation to show that, in view of the effects already produced, it is credible that the trajectory will enable it to make an effective contribution to this ambition, which may be achieved in the future.<\/strong> This evidential obligation will be developed in the remainder of this study<sup class=\"mafr-note\" data-note=\"43\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-43\">43<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-43\" role=\"tooltip\" tabindex=\"-1\">III. A, .... (mettre le titre) ; n&deg;00&nbsp; &nbsp;et s.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:#B22222\"><strong>II. A MULTIPLICITY OF OBLIGATIONS OF RESULT AND OBLIGATIONS OF MEANS, PARTS OF A SINGLE COMPLIANCE OBLIGATION<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>22.&nbsp;<\/strong><\/span><em><strong>Structural obligations as obligations of result; behavioural obligations as obligations of means<\/strong><\/em><em><strong>&nbsp;<\/strong><\/em>\ud83c\udfafIf we look at the various regulations, it appears that the legislator sometimes gives orders to companies by requiring them to set up structures: these are obligations of result (<span style=\"color:#B22222\"><strong>A<\/strong><\/span>). But the effects produced on the behaviour of individuals or the behavioural obligations themselves constitute obligations of means (<span style=\"color:#B22222\"><strong>B<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:#B22222\"><strong>A. SETTING UP THE STRUCTURES REQUIRED BY LAWS AND REGULATIONS: OBLIGATIONS OF RESULT<\/strong><\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>23.<em>&nbsp;<\/em><\/strong><\/span><em><strong>The 3 types of compliance&nbsp;obligations of result: <\/strong><\/em><strong>de plano <\/strong><em><strong>obligations for the company to build the compliance structure, secondary obligations in the way it is built, obligations conditional on the occurrence of a situation<\/strong><\/em><strong>&nbsp;<\/strong>\ud83c\udfafExamination of all the obligations to which Compliance Laws subject companies leads to distinguish three categories of obligations: obligations consisting of the company, <em>de plano<\/em>, building a Compliance Structure (<span style=\"color:#B22222\"><strong>1<\/strong><\/span>), secondary obligations linked to this&nbsp;construction and operation of these structures (<span style=\"color:#B22222\"><strong>2<\/strong><\/span>) and finally obligations whose triggering is conditional on the occurrence of a particular situation (<span style=\"color:#B22222\"><strong>3<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:#B22222\"><strong>1. <em>De plano<\/em> companies&nbsp;obligations of result&nbsp;to build the Compliance Structure<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>24.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat de constituer, conserver&nbsp;et tenir&nbsp;un&nbsp;registre de donn&eacute;es &agrave; caract&egrave;re personnel&nbsp;<\/strong><\/em>\ud83c\udfaf<\/p>\n<p style=\"text-align:justify\">L&#39;article 6 du R&egrave;glement sur la protection des donn&eacute;es &agrave; caract&egrave;re personnel, dit &quot;<strong>RGPD<\/strong>&quot;<sup class=\"mafr-note\" data-note=\"44\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-44\">44<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-44\" role=\"tooltip\" tabindex=\"-1\">mettre l&#39;article 6 RGPD ... ; mettre une ou deux doctrines....<\/span>, oblige l&#39;entreprise assujettie&nbsp;&agrave; assurer ses&nbsp;fonctions de constitution, de conservation et de tenue du registre de donn&eacute;es personnelles, &agrave; en d&eacute;signer un &quot;responsable&quot;<sup class=\"mafr-note\" data-note=\"45\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-45\">45<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-45\" role=\"tooltip\" tabindex=\"-1\">c&#39;est-&agrave;-dire une personne ayant la charge et le pouvoir : mafr, concevoir le pouvoir, 2021 ; ..... in <em>Les puissances priv&eacute;es.<\/em>.., 2024.<\/span>&nbsp;et&nbsp;&agrave; recueillir le consentement des personnes pour en faire usage. L&#39;obtention de ce consentement, la r&eacute;alit&eacute; de celui-ci en ce qu&#39;il traduit la libre volont&eacute; de la personne concern&eacute;e &agrave; laisser l&#39;entreprise disposer de cette information, ainsi que la transmission de ces informations ont donn&eacute; lieu &agrave; un corps si important qu&#39;on consid&egrave;re souvent qu&#39;il constitue un Droit &agrave; part enti&egrave;re : le Droit des donn&eacute;es personnelles<sup class=\"mafr-note\" data-note=\"46\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-46\">46<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-46\" role=\"tooltip\" tabindex=\"-1\">Sur la constitution du Droit des donn&eacute;es personnelles, v. par ex. ....<\/span>.<\/p>\n<p style=\"text-align:justify\">En Droit europ&eacute;en le consentement est con&ccedil;u comme l&#39;expression de la libre volont&eacute; et doit porter &eacute;galement sur&nbsp;l&#39;usage pour lequel la donn&eacute;e est trait&eacute;e. En outre, le traitement de certaines donn&eacute;es personnelles est interdit. En ce qui concerne plus particuli&egrave;rement l&#39;obligation de s&eacute;curit&eacute; que les lois font peser sur l&#39;entreprise assujettie, il appara&icirc;t que la mise en place d&#39;une structure assurant la s&eacute;curit&eacute; du registre est requise, mais la CNIL par sa d&eacute;cision du 7 ao&ucirc;t 2014<sup class=\"mafr-note\" data-note=\"47\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-47\">47<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-47\" role=\"tooltip\" tabindex=\"-1\">CNIL, sanct., 24 ao&ucirc;t 2014,<\/span>&nbsp;pose que l&#39;effet attendu ne peut &ecirc;tre une s&eacute;curit&eacute; absolue : il est attendu de l&#39;entreprise qu&#39;elle ait pris un niveau de s&eacute;curit&eacute; satisfaisant, le constat d&#39;un faille ne suffisant pas &agrave; engager sa responsabilit&eacute;. L&#39;on appr&eacute;hende &agrave;&nbsp;travers cette d&eacute;cision&nbsp;la distinction qui va appara&icirc;tre dans tous les textes entre la mise en place de ce que l&#39;on pourrait appeler des &quot;structures cr&eacute;dibles&quot;<sup class=\"mafr-note\" data-note=\"48\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-48\">48<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-48\" role=\"tooltip\" tabindex=\"-1\">The ability of these structures to produce the desired effect, for example the targeted security, is an evidential issue: who must prove the sufficiency of these structures? At first sight, because it is a legal requirement under the Compliance Obligation to which the firm&nbsp;is legally subject, it is up to the&nbsp;firm to prove the credibility of the structures it has put in place to produce the desired effect. But once proven, that is enough. The fact that there has been contrary behaviour, for example someone taking advantage of a security flaw, does not in itself incur liability.<\/span><span style=\"color:rgb(0, 0, 205)\">, obligation de r&eacute;sultat, et la production d&#39;effets par ces structures, obligation de moyens.<\/span>&nbsp;Il appara&icirc;t ainsi que la mise en place de la structure des registres et de leur garde est une obligation de r&eacute;sultat, la protection des personnes concern&eacute;es contre l&#39;usage sans leur volont&eacute; des informations est une obligation de moyens, mais il&nbsp;faut que d&egrave;s le d&eacute;part l&#39;entreprise montre que la structure qu&#39;elle a mis en place soit &quot;cr&eacute;dible&quot;, c&#39;est-&agrave;-dire soit suffisamment robuste et efficace pour produire raisonnablement cet effet-l&agrave;, ce pour quoi l&#39;entreprise fera par ailleurs diligence (obligations de moyens).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\"><strong>25.&nbsp;<\/strong><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;de mettre en place une politique, un dispositif, des proc&eacute;dures internes,&nbsp;de gestion des risques, comprenant les diff&eacute;rents Outils de Compliance vis&eacute;s par les lois&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf De nombreux textes de Compliance contiennent une obligation premi&egrave;re&nbsp;consistant &agrave;&nbsp;imposer&nbsp;aux entreprises de mettre en place des dispositifs, politiques, proc&eacute;dures internes de gestion des risques syst&eacute;miques que ceux-ci&nbsp;cherchent &agrave; pr&eacute;venir. Les textes d&eacute;taillent ensuite le contenu de cette obligation, qui correspond &agrave; l&#39;adoption et la mise en oeuvre de divers Outils de Compliance : cartographie des risques, dispositif d&#39;alerte, formation, etc. Ainsi, la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>&nbsp;oblige les entreprises assujetties &agrave; prendre des &quot;mesures destin&eacute;es &agrave; pr&eacute;venir et &agrave; d&eacute;tecter la commission&nbsp;[&#8230;] de faits de corruption ou de trafic d&#39;influence&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"49\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-49\">49<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-49\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17 : &quot;I.-Les pr&eacute;sidents, les directeurs g&eacute;n&eacute;raux et les g&eacute;rants d&#39;une soci&eacute;t&eacute; employant au moins cinq cents salari&eacute;s, ou appartenant &agrave; un groupe de soci&eacute;t&eacute;s dont la soci&eacute;t&eacute; m&egrave;re a son si&egrave;ge social en France et dont l&#39;effectif comprend au moins cinq cents salari&eacute;s, et dont le chiffre d&#39;affaires ou le chiffre d&#39;affaires consolid&eacute; est sup&eacute;rieur &agrave; 100 millions d&#39;euros sont tenus de prendre les mesures destin&eacute;es &agrave; pr&eacute;venir et &agrave; d&eacute;tecter la commission, en France ou &agrave; l&#39;&eacute;tranger, de faits de corruption ou de trafic d&#39;influence selon les modalit&eacute;s pr&eacute;vues au II. [...]&nbsp;II.-Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes :&quot; le texte visant ensuite un code de conduite, une cartographie des risques, un dispositif de formation, etc.<\/span>. En mati&egrave;re financi&egrave;re, le r&egrave;glement<strong>&nbsp;anti-blanchiment<\/strong>&nbsp;exige que les entreprises assujetties&nbsp;&quot;disposent de politiques, de proc&eacute;dures et de contr&ocirc;les internes visant &agrave;&nbsp;garantir la conformit&eacute;&quot; aux r&egrave;gles&nbsp;anti-blanchiment et de gel des avoirs<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"50\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-50\">50<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-50\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 9, 1. : &quot;1.&nbsp;&nbsp;&nbsp;Les entit&eacute;s assujetties disposent de politiques, de proc&eacute;dures et de contr&ocirc;les internes visant &agrave;&nbsp;garantir la conformit&eacute; au pr&eacute;sent r&egrave;glement, au r&egrave;glement (UE) 2023\/1113 et &agrave;&nbsp;tout acte administratif &eacute;mis par tout superviseur, et, en particulier: a) &agrave; att&eacute;nuer et g&eacute;rer efficacement les risques de blanchiment de capitaux et de financement du terrorisme identifi&eacute;s au niveau de l&rsquo;Union, de l&rsquo;&Eacute;tat membre et de l&rsquo;entit&eacute; assujettie; b) outre l&rsquo;obligation d&rsquo;appliquer des sanctions financi&egrave;res cibl&eacute;es, &agrave;&nbsp;att&eacute;nuer et g&eacute;rer les risques d&rsquo;absence de mise en &oelig;uvre et de contournement de sanctions financi&egrave;res cibl&eacute;es.&quot;.<\/span>, le droit national imposant quant &agrave; lui la mise en place d&#39;une &quot;organisation&quot; et de &quot;proc&eacute;dures internes&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"51\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-51\">51<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-51\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-32 pour la lutte contre le blanchiment d&#39;argent et le financement du terrorisme : &quot;I. &ndash; Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 mettent en place une organisation et des proc&eacute;dures internes pour lutter contre le blanchiment des capitaux et le financement du terrorisme, tenant compte de l&#39;&eacute;valuation des risques pr&eacute;vue &agrave; l&#39;article L. 561-4-1. En tenant compte du volume et de la nature de leur activit&eacute; ainsi que des risques pr&eacute;sent&eacute;s par les relations d&#39;affaires qu&#39;elles &eacute;tablissent, elles d&eacute;terminent un profil de la relation d&#39;affaires permettant d&#39;exercer la vigilance constante pr&eacute;vue &agrave; l&#39;article L. 561-6.&quot;, et L. 562-4-1 pour le gel des avoirs : &quot;I.-Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 mettent en place une organisation et des proc&eacute;dures internes pour la mise en &oelig;uvre des mesures de gel des avoirs et d&#39;interdiction de mise &agrave; disposition ou d&#39;utilisation des fonds ou ressources &eacute;conomiques pr&eacute;vues au pr&eacute;sent chapitre, aux articles L. 712-4 et L. 712-10 et par les r&egrave;glements europ&eacute;ens portant mesures restrictives pris en application des articles 75 ou 215 du trait&eacute; sur le fonctionnement de l&#39;Union europ&eacute;enne, ainsi que l&#39;interdiction de contournement de ces mesures. Elles veillent &agrave; l&#39;application de ces dispositions dans leurs succursales &eacute;tablies en dehors du territoire national. &quot;.<\/span>.&nbsp;<\/span><span style=\"color:rgb(0, 0, 205)\">Le&nbsp;<strong>RIA<\/strong>&nbsp;impose notamment aux fournisseurs de SIA &agrave; haut risque de mettre en place un &quot;syst&egrave;me de gestion de la qualit&eacute;&quot;, lequel comprend&nbsp;un &quot;syst&egrave;me de gestion des risques&quot;, qui implique une identification et &eacute;valuation des risques, l&#39;adoption de mesures appropri&eacute;es, etc.<\/span><sup class=\"mafr-note\" data-note=\"52\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-52\">52<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-52\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 16 et 17, renvoyant au syst&egrave;me de gestion des risques de l&#39;art. 9, 1. : &quot;1.&nbsp;&nbsp;&nbsp;Un syst&egrave;me de gestion des risques est &eacute;tabli, mis en &oelig;uvre, document&eacute; et tenu &agrave;&nbsp;jour en ce qui concerne les syst&egrave;mes d&rsquo;IA &agrave;&nbsp;haut risque.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">En mati&egrave;re de cybers&eacute;curit&eacute;, le r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;impose aux entit&eacute;s financi&egrave;res assujetties de disposer d&#39;un &quot;cadre de gestion du risque&nbsp;li&eacute; aux TIC&quot;, qui comprend notamment leurs strat&eacute;gies, politiques et proc&eacute;dures pour &quot;parer au risque li&eacute; aux TIC&quot;<\/span><sup class=\"mafr-note\" data-note=\"53\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-53\">53<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-53\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 6 : &quot;1.&nbsp;&nbsp;Les entit&eacute;s financi&egrave;res disposent d&rsquo;un cadre de gestion du risque li&eacute; aux TIC solide, complet et bien document&eacute;, faisant partie de leur syst&egrave;me global de gestion des risques, qui leur permet de parer au risque li&eacute; aux TIC de mani&egrave;re rapide, efficiente et exhaustive et de garantir un niveau &eacute;lev&eacute; de r&eacute;silience op&eacute;rationnelle num&eacute;rique.<br \/>\r\n2.&nbsp;&nbsp;Le cadre de gestion du risque li&eacute; aux TIC englobe au moins les strat&eacute;gies, les politiques, les proc&eacute;dures, les protocoles et les outils de TIC qui sont n&eacute;cessaires pour prot&eacute;ger d&ucirc;ment et de mani&egrave;re appropri&eacute;e tous les actifs informationnels et les actifs de TIC, y compris les logiciels, le mat&eacute;riel informatique, les serveurs, ainsi que toutes les composantes et infrastructures physiques pertinentes, telles que les locaux, centres de donn&eacute;es et zones sensibles d&eacute;sign&eacute;es, afin de garantir que tous les actifs informationnels et actifs de TIC sont correctement prot&eacute;g&eacute;s contre les risques, y compris les dommages et les acc&egrave;s ou utilisations non autoris&eacute;s.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Elles doivent &eacute;galement adopter des&nbsp;politiques et proc&eacute;dures de sauvegarde et des&nbsp;proc&eacute;dures et m&eacute;thodes de restauration et de r&eacute;tablissement<\/span><sup class=\"mafr-note\" data-note=\"54\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-54\">54<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-54\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 12, 1. : &quot;1.&nbsp;&nbsp;Dans le but de veiller &agrave; la restauration des syst&egrave;mes et des donn&eacute;es des TIC en limitant au maximum la dur&eacute;e d&rsquo;indisponibilit&eacute;, les perturbations et les pertes, aux fins de leur cadre de gestion du risque li&eacute; aux TIC, les entit&eacute;s financi&egrave;res d&eacute;finissent et documentent: a)&nbsp;des politiques et proc&eacute;dures de sauvegarde qui pr&eacute;cisent la port&eacute;e des donn&eacute;es concern&eacute;es par la sauvegarde et la fr&eacute;quence minimale de celle-ci, en fonction de la criticit&eacute; des informations ou du niveau de confidentialit&eacute; des donn&eacute;es; b)&nbsp;des proc&eacute;dures et m&eacute;thodes de restauration et de r&eacute;tablissement.&quot;.<\/span>.<span style=\"color:rgb(0, 0, 205)\">&nbsp;La directive<strong>&nbsp;NIS 2<\/strong>&nbsp;pr&eacute;voit quant &agrave; elle que les entit&eacute;s essentielles doivent prendre des&nbsp;&nbsp;&quot;mesures techniques, op&eacute;rationnelles et organisationnelles appropri&eacute;es et proportionn&eacute;es pour g&eacute;rer les risques qui menacent la s&eacute;curit&eacute; des r&eacute;seaux et des syst&egrave;mes d&rsquo;information&quot; auxquelles elles ont recours, puis l&agrave; encore d&eacute;taille par la suite le contenu de celles-ci<\/span><sup class=\"mafr-note\" data-note=\"55\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-55\">55<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-55\" role=\"tooltip\" tabindex=\"-1\">Directive NIS 2, art. 21, 1.&nbsp;&quot;1.&nbsp;&nbsp;&nbsp;Les &Eacute;tats membres veillent &agrave; ce que les entit&eacute;s essentielles et importantes prennent les mesures techniques, op&eacute;rationnelles et organisationnelles appropri&eacute;es et proportionn&eacute;es pour g&eacute;rer les risques qui menacent la s&eacute;curit&eacute; des r&eacute;seaux et des syst&egrave;mes d&rsquo;information que ces entit&eacute;s utilisent dans le cadre de leurs activit&eacute;s ou de la fourniture de leurs services, ainsi que pour &eacute;liminer ou r&eacute;duire les cons&eacute;quences que les incidents ont sur les destinataires de leurs services et sur d&rsquo;autres services.&quot;.<\/span>.<\/p>\n<p style=\"text-align:justify\">Enfin,&nbsp;<span style=\"color:rgb(0, 0, 205)\">la&nbsp;<strong>loi &quot;Vigilance&quot;<\/strong>&nbsp;engendre&nbsp;d&#39;une fa&ccedil;on semblable&nbsp;une obligation de r&eacute;sultat contraignant l&#39;entreprise &agrave; adopter formellement un plan comprenant express&eacute;ment des Outils de Compliance que le l&eacute;gislateur a list&eacute;. Les effets produits par ces outils rel&egrave;vent quant &agrave; eux d&#39;une obligation de moyens, comme cela sera d&eacute;velopp&eacute; plus loin, mais l&#39;adoption m&ecirc;me de ce plan et la pr&eacute;sence de tel ou tel m&eacute;canisme de Compliance vis&eacute; par la loi sont quant &agrave; eux, pour l&#39;entreprise assujettie, une obligation de r&eacute;sultat<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"56\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-56\">56<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-56\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L. 225-102-1 : &quot;Le plan comporte les mesures de vigilance raisonnable propres &agrave; identifier les risques et &agrave; pr&eacute;venir les atteintes graves envers les droits humains et les libert&eacute;s fondamentales, la sant&eacute; et la s&eacute;curit&eacute; des personnes ainsi que l&#39;environnement, r&eacute;sultant des activit&eacute;s de la soci&eacute;t&eacute; et de celles des soci&eacute;t&eacute;s qu&#39;elle contr&ocirc;le au sens du II de l&#39;article L. 233-16, directement ou indirectement, ainsi que des activit&eacute;s des sous-traitants ou fournisseurs avec lesquels est entretenue une relation commerciale &eacute;tablie, lorsque ces activit&eacute;s sont rattach&eacute;es &agrave; cette relation.&quot; ; v. infra n&deg; 00 et n&deg; 00.<\/span>.&nbsp;<\/span><\/p>\n<p style=\"text-align:justify\">De la m&ecirc;me fa&ccedil;on, la&nbsp;<strong>CS3D<\/strong>, m&ecirc;me si elle n&#39;impose pas l&#39;adoption d&#39;un plan formel de vigilance, impose aux entreprises assujetties l&#39;int&eacute;gration explicite du devoir de vigilance&nbsp;<span style=\"color:rgb(0, 0, 205)\">dans leurs politiques et leurs syst&egrave;mes de gestion des risques, ce qui correspond donc &agrave; une obligation de r&eacute;sultat. Les autres textes europ&eacute;ens qui se r&eacute;f&egrave;rent &agrave; des m&eacute;canismes de vigilance n&#39;exigent pas cette pr&eacute;sence explicite des outils de vigilance au sein de la politique g&eacute;n&eacute;rale de l&#39;entreprise ni dans leur syst&egrave;me de gestion des risques. Ce formalisme peut &eacute;ventuellement para&icirc;tre excessif si l&#39;entreprise parvient &agrave; produire par ailleurs les effets attendus par le L&eacute;gislateur.&nbsp;<\/span><\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>26.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat d&#39;adopter un programme, un plan, ou un code de conduite Ex Ante vis&eacute; par la loi&nbsp;<\/strong><\/em>\ud83c\udfafPlusieurs lois exigent express&eacute;ment des entreprises qu&#39;elles adoptent&nbsp;<em>de plano&nbsp;<\/em>un plan ou un programme. C&#39;est le cas de la&nbsp;<strong>loi&nbsp;&quot;Sapin 2&quot;<\/strong>&nbsp;qui, dans son article 17<sup class=\"mafr-note\" data-note=\"57\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-57\">57<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-57\" role=\"tooltip\" tabindex=\"-1\">mettre le titre exact de la loi Sapin 2 et recopier (au moins en partie) son article 17 qui d&eacute;crit l&#39;adoption de la cartographie, du syst&egrave;me d&#39;alerte, etc.<\/span>&nbsp; pose l&#39;obligation pour l&#39;entreprise d&#39;adopter un &quot;<span style=\"color:rgb(0, 0, 205)\">code de conduite<\/span>&quot;<span style=\"color:rgb(0, 0, 205)\">&nbsp;puis d&eacute;taille un ensemble de&nbsp;mesures et proc&eacute;dures&nbsp;&agrave; mettre en oeuvre<\/span>. Recopiant quasiment le m&eacute;canisme, la&nbsp;<strong>loi de 2017 dite &quot;Vigilance&quot;<\/strong><sup class=\"mafr-note\" data-note=\"58\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-58\">58<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-58\" role=\"tooltip\" tabindex=\"-1\">donner le titre exact de la loi Vigilance ; mafr, ... in&nbsp;<em>La soci&eacute;t&eacute; vigilante<\/em>, 2023.<\/span>,&nbsp;<span style=\"color:rgb(0, 0, 205)\">impose &agrave; l&#39;entreprise d&#39;<\/span>adopter un plan de vigilance, listant les dispositifs qu&#39;il doit comprendre ou auxquels il doit se r&eacute;f&eacute;rer. Ainsi l&#39;entreprise qui n&#39;en adopte pas alors qu&#39;elle est assujettie &agrave; ces lois doit justifier l&#39;inex&eacute;cution de son obligation l&eacute;gale.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Dans le m&ecirc;me sens, la directive&nbsp;<strong>CS3D<\/strong>, si elle n&#39;impose pas &agrave; l&#39;entreprise d&#39;&eacute;tablir un plan de vigilance semblable &agrave; celui de la loi fran&ccedil;aise de 2017, l&#39;oblige a int&eacute;grer le devoir de vigilance dans ses politiques et syst&egrave;mes de gestion des risques, et pr&eacute;cise que cela doit se mat&eacute;rialiser notamment&nbsp;par un code de conduite\ud83d\udcce<sup class=\"mafr-note\" data-note=\"59\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-59\">59<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-59\" role=\"tooltip\" tabindex=\"-1\">CS3D, art.&nbsp;art. 7&nbsp;:&nbsp;&quot;[&hellip;] 2. La politique en mati&egrave;re de devoir de vigilance vis&eacute;e au paragraphe 1 est &eacute;labor&eacute;e apr&egrave;s concertation avec les salari&eacute;s de l&rsquo;entreprise et leurs repr&eacute;sentants, et contient l&rsquo;ensemble des &eacute;l&eacute;ments suivants : [&hellip;] b) un code de conduite d&eacute;crivant les r&egrave;gles et principes &agrave; suivre dans l&rsquo;ensemble de l&rsquo;entreprise et de ses filiales, et par les partenaires commerciaux directs ou indirects de l&rsquo;entreprise conform&eacute;ment &agrave; l&rsquo;article 10, paragraphe 2, point b), &agrave; l&rsquo;article 10, paragraphe 4, &agrave; l&rsquo;article 11, paragraphe 3, point c), ou &agrave; l&rsquo;article 11, paragraphe 5&quot;.<\/span>.<\/span><\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>27.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat de&nbsp;mise en place d&#39;un syst&egrave;me d&#39;alerte&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;<span style=\"color:rgb(0, 0, 205)\">Sous diverses appellations, de nombreux textes imposent &agrave; l&#39;entreprise de mettre en place un syst&egrave;me&nbsp;d&#39;alerte, permettant &agrave; des personnes &eacute;voluant en son sein ou &agrave; des tiers de lui signaler de potentiels manquements, avec pour objectif que l&#39;entreprise ainsi inform&eacute;e puisse dans un second temps agir. Tel est en premier lieu le cas de la loi&nbsp;<strong>&quot;Sapin 2&quot;<\/strong>, laquelle contient les r&egrave;gles d&#39;une sorte de droit commun de l&#39;alerte&nbsp;et impose par ailleurs &agrave; l&#39;entreprise de mettre en oeuvre un dispositif d&#39;alerte interne &agrave; destination de ses employ&eacute;s<\/span><sup class=\"mafr-note\" data-note=\"60\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-60\">60<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-60\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, II., 2&deg; : &quot;Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes : [...] 2&deg; Un dispositif d&#39;alerte interne destin&eacute; &agrave; permettre le recueil des signalements &eacute;manant d&#39;employ&eacute;s et relatifs &agrave; l&#39;existence de conduites ou de situations contraires au code de conduite de la soci&eacute;t&eacute;&quot;.<\/span>.<span style=\"color:rgb(0, 0, 205)\">&nbsp;Le m&eacute;canisme d&#39;alerte est &eacute;galement une des mesures &agrave; inclure dans le plan de vigilance et &agrave; mettre en oeuvre au titre de la<strong>&nbsp;loi de 2017<\/strong><span style=\"font-size:16px\">\ud83d\udcce<\/span><\/span><sup class=\"mafr-note\" data-note=\"61\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-61\">61<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-61\" role=\"tooltip\" tabindex=\"-1\">Loi vigilance \/ C. Com., art. L.225-102-1 : &quot;Le plan a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes de la soci&eacute;t&eacute;, le cas &eacute;ch&eacute;ant dans le cadre d&#39;initiatives pluripartites au sein de fili&egrave;res ou &agrave; l&#39;&eacute;chelle territoriale. Il comprend les mesures suivantes : [...] 4&deg; Un m&eacute;canisme d&#39;alerte et de recueil des signalements relatifs &agrave; l&#39;existence ou &agrave; la r&eacute;alisation des risques, &eacute;tabli en concertation avec les organisations syndicales repr&eacute;sentatives dans ladite soci&eacute;t&eacute;&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">. Il fait &eacute;galement partie des &eacute;l&eacute;ments composant le devoir de vigilance europ&eacute;en, les entreprises assujetties devant mettre en place&nbsp;un &quot;m&eacute;canisme de notification et une proc&eacute;dure relative aux plaintes&quot;<\/span><span style=\"color:rgb(0, 0, 205); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"62\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-62\">62<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-62\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 5, f) : &quot;&eacute;tablir et maintenir un m&eacute;canisme de notification et une proc&eacute;dure relative aux plaintes conform&eacute;ment &agrave; l&rsquo;article 14&quot; et art. 14, &quot;Les &Eacute;tats membres veillent &agrave; ce que les entreprises permettent aux personnes et aux entit&eacute;s &eacute;num&eacute;r&eacute;es au paragraphe 2 de d&eacute;poser des plaintes aupr&egrave;s d&rsquo;elles lorsque ces personnes ou entit&eacute;s ont des pr&eacute;occupations l&eacute;gitimes quant aux incidences n&eacute;gatives r&eacute;elles ou potentielles en ce qui concerne les activit&eacute;s des entreprises en question, les activit&eacute;s de leurs filiales ou les activit&eacute;s de leurs partenaires commerciaux dans les cha&icirc;nes d&rsquo;activit&eacute;s des entreprises.&quot;.<\/span>.&nbsp;Le&nbsp;<strong>DSA<\/strong>&nbsp;pr&eacute;voit quant &agrave; lui l&#39;obligation pour les fournisseurs de services d&rsquo;h&eacute;bergement de mettre&nbsp;en place des m&eacute;canismes de notification,&nbsp;permettant &agrave; toute personne de leur&nbsp;signaler un contenu illicite<\/span><sup class=\"mafr-note\" data-note=\"63\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-63\">63<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-63\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 16 : &quot;Les fournisseurs de services d&rsquo;h&eacute;bergement mettent en place des m&eacute;canismes permettant &agrave; tout particulier ou &agrave; toute entit&eacute; de leur signaler la pr&eacute;sence au sein de leur service d&rsquo;&eacute;l&eacute;ments d&rsquo;information sp&eacute;cifiques que le particulier ou l&rsquo;entit&eacute; consid&egrave;re comme du contenu illicite. Ces m&eacute;canismes sont faciles d&rsquo;acc&egrave;s et d&rsquo;utilisation et permettent la soumission de notifications exclusivement par voie &eacute;lectronique.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Sans pr&eacute;voir directement l&#39;obligation pour l&#39;entreprise de mettre en place un dispositif d&#39;alerte ou de signalement sp&eacute;cifique, le&nbsp;<strong>DMA<\/strong>&nbsp;pr&eacute;voit que les signalement de ses violations rel&egrave;vent de la directive sur le lancement d&#39;alerte, de sorte que le dispositif d&#39;alerte &eacute;tabli par les entreprises en application de ce texte et de ses dispositions nationales de transposition (en France la loi &quot;Sapin 2&quot;) permet de lancer l&#39;alerte sur les manquements &agrave; ses dispositions.&nbsp;<\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">En mati&egrave;re de lutte contre le blanchiment d&#39;argent,&nbsp;le&nbsp;<strong>r&egrave;glement europ&eacute;en relatif &agrave; la LCB-FT<\/strong>&nbsp;pr&eacute;voit que les entreprises assujetties doivent &eacute;tablir&nbsp;des canaux de signalement interne<span style=\"font-size:16px\">\ud83d\udcce<\/span><\/span><sup class=\"mafr-note\" data-note=\"64\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-64\">64<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-64\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 14, 2. : &quot;Les entit&eacute;s assujetties &eacute;tablissent des canaux de signalement interne qui satisfont aux exigences &eacute;nonc&eacute;es dans la directive (UE) 2019\/1937.&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">.<\/span><span style=\"color:rgb(0, 0, 205)\">&nbsp;<\/span><span style=\"color:rgb(0, 0, 255)\">Quant &agrave; la cybers&eacute;curit&eacute;, les entit&eacute;s financi&egrave;res assujetties au r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;ont l&#39;obligation d&#39;&eacute;tablir et mettre en oeuvre un&nbsp;processus de gestion des incidents li&eacute;s aux TIC, lequel comprend notamment les proc&eacute;dures internes de remont&eacute;e des informations, y compris les plaintes des clients li&eacute;es aux TIC<\/span><sup class=\"mafr-note\" data-note=\"65\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-65\">65<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-65\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 17, 3., d) : &quot;3.&nbsp;&nbsp;Le processus de gestion des incidents li&eacute;s aux TIC vis&eacute; au paragraphe&nbsp;1: [...] d)&nbsp;&eacute;tablit des plans pour la communication &agrave; l&rsquo;intention du personnel, des parties prenantes externes et des m&eacute;dias, conform&eacute;ment &agrave; l&rsquo;article&nbsp;14, et pour la notification aux clients, les proc&eacute;dures internes de remont&eacute;e des informations, y compris les plaintes des clients li&eacute;es aux TIC, ainsi que pour la fourniture d&rsquo;informations aux entit&eacute;s financi&egrave;res qui agissent en tant que contreparties, le cas &eacute;ch&eacute;ant;&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">.&nbsp;<\/span><\/p>\n<div>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>28.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;<span style=\"color:rgb(0, 0, 205)\">d&#39;&eacute;tablissement&nbsp;<\/span>d&#39;une cartographie des risques&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf<span style=\"color:rgb(0, 0, 205)\">La cartographie des risques est un outil central en Droit de la Compliance<\/span><sup class=\"mafr-note\" data-note=\"66\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-66\">66<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-66\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\"><span style=\"color:rgb(50, 50, 50)\">\ud83d\udd74\ufe0f<\/span><\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>, \ud83d\udcdd<a href=\"\/publications\/articles\/articles-jorc\/dresser-des-cartographie-des-risques-comme-obligat-2\/\">Dresser des cartographies des risques comme obligation et le paradoxe des &quot;risques de conformit&eacute;&quot;<\/a>,&nbsp;<em>in<\/em>&nbsp;<span style=\"font-size:16px\"><span style=\"color:rgb(50, 50, 50)\">\ud83d\udd74\ufe0f<\/span><\/span>M.-A. Frison-Roche&nbsp;(dir.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd5<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-regulations-compliance-jorc-dalloz\/parution-outils-de-la-compliance-2021\/\"><em>Les outils de la Compliance<\/em><\/a><em>,&nbsp;<\/em>2021.<\/span><span style=\"color:rgb(0, 0, 205)\">, permettant &agrave; l&#39;entreprise d&#39;identifier les risques g&eacute;n&eacute;r&eacute;s par son activit&eacute; afin&nbsp;dans un second temps d&#39;agir sur ceux-ci. Il est ainsi logique de retrouver l&#39;obligation d&#39;&eacute;tablir une cartographie des risques dans de nombreux textes de Compliance. Tel est le cas de la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>, dont l&#39;article 17 vise la cartographie des risques&nbsp;au titre des mesures et proc&eacute;dures que l&#39;entreprise a l&#39;obligation de mettre en place<\/span><span style=\"color:rgb(0, 0, 205); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"67\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-67\">67<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-67\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">Loi Sapin 2, art. 17, II., 2&deg; : &quot;II. - Les personnes mentionn&eacute;es au I mettent en oeuvre les mesures et proc&eacute;dures suivantes : [...]&nbsp;3&deg; Une cartographie des risques prenant la forme d&#39;une documentation r&eacute;guli&egrave;rement actualis&eacute;e et destin&eacute;e &agrave; identifier, analyser et hi&eacute;rarchiser les risques d&#39;exposition de la soci&eacute;t&eacute; &agrave; des sollicitations externes aux fins de corruption, en fonction notamment des secteurs d&#39;activit&eacute;s et des zones g&eacute;ographiques dans lesquels la soci&eacute;t&eacute; exerce son activit&eacute;&quot;.<\/span><\/span>. C&#39;est &eacute;galement le cas en mati&egrave;re de vigilance,&nbsp;la&nbsp;<strong>loi de 2017&nbsp;<\/strong>pr&eacute;voyant&nbsp;que la cartographie des risques est l&#39;un des &eacute;l&eacute;ments que doit comprendre le plan de vigilance<\/span><sup class=\"mafr-note\" data-note=\"68\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-68\">68<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-68\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L.225-102-1 : &quot;Le plan a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes de la soci&eacute;t&eacute;, le cas &eacute;ch&eacute;ant dans le cadre d&#39;initiatives pluripartites au sein de fili&egrave;res ou &agrave; l&#39;&eacute;chelle territoriale. Il comprend les mesures suivantes :&nbsp;1&deg; Une cartographie des risques destin&eacute;e &agrave; leur identification, leur analyse et leur hi&eacute;rarchisation&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">,&nbsp;et la&nbsp;<strong>CS3D<\/strong>&nbsp;disposant&nbsp;qu&#39;au titre de leur devoir de vigilance les entreprises assujetties ont l&#39;obligation de recenser et &eacute;valuer les incidences n&eacute;gatives r&eacute;elles ou potentielles, notamment en r&eacute;alisant une cartographie<\/span><span style=\"color:rgb(0, 0, 205); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"69\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-69\">69<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-69\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 5 : &quot;1. Les &Eacute;tats membres veillent &agrave; ce que les entreprises fassent preuve d&rsquo;un devoir de vigilance en mati&egrave;re de droits de l&rsquo;homme et d&rsquo;environnement fond&eacute; sur les risques tel que d&eacute;fini aux articles 7 &agrave; 16 (&laquo;devoir de vigilance&raquo;) en prenant les mesures suivantes: [...] recenser et &eacute;valuer les incidences n&eacute;gatives r&eacute;elles ou potentielles conform&eacute;ment &agrave; l&rsquo;article 8 et, si n&eacute;cessaire, hi&eacute;rarchiser les incidences n&eacute;gatives r&eacute;elles et potentielles conform&eacute;ment &agrave; l&rsquo;article 9&quot; et art. 8 : &quot;1. Les &Eacute;tats membres veillent &agrave; ce que les entreprises prennent des mesures appropri&eacute;es pour recenser et &eacute;valuer les incidences n&eacute;gatives r&eacute;elles et potentielles d&eacute;coulant de leurs propres activit&eacute;s ou de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave; leurs cha&icirc;nes d&rsquo;activit&eacute;s, de celles de leurs partenaires commerciaux, conform&eacute;ment au pr&eacute;sent article. 2.Dans le cadre de l&rsquo;obligation d&eacute;finie au paragraphe 1, compte tenu des facteurs de risque pertinents, les entreprises prennent des mesures appropri&eacute;es pour: cartographier leurs propres activit&eacute;s, celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave; leurs cha&icirc;nes d&rsquo;activit&eacute;s, celles de leurs partenaires commerciaux, afin de recenser les domaines g&eacute;n&eacute;raux dans lesquels les incidences n&eacute;gatives sont les plus susceptibles de se produire et d&rsquo;&ecirc;tre les plus graves; proc&eacute;der, sur la base des r&eacute;sultats de la cartographie vis&eacute;e au point a), &agrave; une &eacute;valuation approfondie de leurs propres activit&eacute;s, de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave; leurs cha&icirc;nes d&rsquo;activit&eacute;s, de celles de leurs partenaires commerciaux, dans les domaines dans lesquels les incidences n&eacute;gatives ont &eacute;t&eacute; recens&eacute;es comme &eacute;tant les plus susceptibles de se produire et les plus graves.&quot;.<\/span>.&nbsp;<\/span><span style=\"color:rgb(0, 0, 205)\">Quant &agrave; la&nbsp;<strong>CSRD<\/strong>, elle ne contient pas d&#39;obligation expresse et directe pour l&#39;entreprise d&#39;&eacute;tablir une cartographie des risques. Toutefois, en obligeant l&#39;entreprise &agrave; &eacute;tablir et publier un &quot;rapport de durabilit&eacute;&quot; selon un principe de double mat&eacute;rialit&eacute;, elle conduit l&#39;entreprise &agrave;&nbsp;identifier et&nbsp;&eacute;valuer non seulement ses impacts sur les enjeux de durabilit&eacute; (mat&eacute;rialit&eacute; d&#39;impact) mais encore les risques et opportunit&eacute;s en lien avec ces enjeux (mat&eacute;rialit&eacute; financi&egrave;re). Ce faisant, le processus mis en oeuvre se rapproche d&#39;une cartographie, si ce n&#39;est des risques, plus largement des impacts, risques et opportunit&eacute;s.&nbsp;Par ailleurs,&nbsp;<\/span><span style=\"color:rgb(0, 0, 205)\">s&#39;il n&#39;impose pas express&eacute;ment l&#39;&eacute;tablissement d&#39;une cartographie des risques, le&nbsp;<strong>corpus de r&egrave;gles relatif &agrave; la lutte contre le blanchiment d&#39;argent et le financement du terrorisme<\/strong>&nbsp;oblige&nbsp;l&#39;entreprise assujettie &agrave; mettre en place des politiques et proc&eacute;dures internes devant comprendre&nbsp;une &quot;r&eacute;alisation et [une] actualisation de l&rsquo;&eacute;valuation des risques &agrave; l&rsquo;&eacute;chelle de l&rsquo;entit&eacute;&quot;<\/span><span style=\"color:rgb(0, 0, 205); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"70\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-70\">70<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-70\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 9 : &quot;1. Les entit&eacute;s assujetties disposent de politiques, de proc&eacute;dures et de contr&ocirc;les internes visant &agrave; garantir la conformit&eacute; au pr&eacute;sent r&egrave;glement, au r&egrave;glement (UE) 2023\/1113 et &agrave; tout acte administratif &eacute;mis par tout superviseur [...] 2. Les politiques, proc&eacute;dures et contr&ocirc;les vis&eacute;s au paragraphe 1 comprennent : a) les politiques et proc&eacute;dures internes, y compris en particulier : i) la r&eacute;alisation et l&rsquo;actualisation de l&rsquo;&eacute;valuation des risques &agrave; l&rsquo;&eacute;chelle de l&rsquo;entit&eacute;&quot;.<\/span><\/span>,<span style=\"color:rgb(0, 0, 205)\">&nbsp;ce qui en droit fran&ccedil;ais se traduit par une obligation de d&eacute;finir et mettre en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es<\/span><sup class=\"mafr-note\" data-note=\"71\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-71\">71<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-71\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-4-1 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 appliquent les mesures de vigilance destin&eacute;es &agrave; mettre en &oelig;uvre les obligations qu&#39;elles tiennent du pr&eacute;sent chapitre en fonction de l&#39;&eacute;valuation des risques pr&eacute;sent&eacute;s par leurs activit&eacute;s en mati&egrave;re de blanchiment de capitaux et de financement du terrorisme.<br \/><br \/>\r\n\r\nA cette fin, elles d&eacute;finissent et mettent en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es ainsi qu&#39;une politique adapt&eacute;e &agrave; ces risques. Elles &eacute;laborent en particulier une classification des risques en question en fonction de la nature des produits ou services offerts, des conditions de transaction propos&eacute;es, des canaux de distribution utilis&eacute;s, des caract&eacute;ristiques des clients, ainsi que du pays ou du territoire d&#39;origine ou de destination des fonds.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Le&nbsp;<strong>RGPD<\/strong>, quant &agrave; lui, ne pose pas d&#39;obligation g&eacute;n&eacute;rale d&#39;&eacute;tablissement d&#39;une cartographie des risques. Toutefois, il pr&eacute;voit que lorsque le traitement &quot;est susceptible d&#39;engendrer un risque &eacute;lev&eacute; pour les droits et libert&eacute;s des personnes physiques&quot;, alors le responsable de traitement doit pr&eacute;alablement effectuer une &quot;analyse&nbsp;de l&#39;impact des op&eacute;rations de traitement envisag&eacute;es sur la protection des donn&eacute;es &agrave; caract&egrave;re personnel&quot;, cette&nbsp;analyse comprenant notamment&nbsp;une &eacute;valuation des risques pour les droits et libert&eacute;s des personnes concern&eacute;es<\/span>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"72\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-72\">72<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-72\" role=\"tooltip\" tabindex=\"-1\">RGPD, art. 35, 1. et 7&nbsp;: &quot;1. Lorsqu&#39;un type de traitement, en particulier par le recours &agrave; de nouvelles technologies, et compte tenu de la nature, de la port&eacute;e, du contexte et des finalit&eacute;s du traitement, est susceptible d&#39;engendrer un risque &eacute;lev&eacute; pour les droits et libert&eacute;s des personnes physiques, le responsable du traitement effectue, avant le traitement, une analyse de l&#39;impact des op&eacute;rations de traitement envisag&eacute;es sur la protection des donn&eacute;es &agrave; caract&egrave;re personnel. Une seule et m&ecirc;me analyse peut porter sur un ensemble d&#39;op&eacute;rations de traitement similaires qui pr&eacute;sentent des risques &eacute;lev&eacute;s similaires.&nbsp;<br \/><br \/>\r\n\r\n[&hellip;]<br \/><br \/>\r\n\r\n7. L&#39;analyse contient au moins: [&hellip;]<br \/><br \/>\r\n\r\nc) une &eacute;valuation des risques pour les droits et libert&eacute;s des personnes concern&eacute;es conform&eacute;ment au paragraphe 1&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Le&nbsp;<strong>DSA<\/strong>&nbsp;impose aux&nbsp;fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne de recenser, analyser et &eacute;valuer tout risque syst&eacute;mique g&eacute;n&eacute;r&eacute;&nbsp;par la conception ou le fonctionnement de leurs services et syst&egrave;mes connexes ou de l&#39;utilisation de leurs services\ud83d\udcce<sup class=\"mafr-note\" data-note=\"73\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-73\">73<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-73\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 34&nbsp;: &quot;1. Les fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne recensent, analysent et &eacute;valuent de mani&egrave;re diligente tout risque syst&eacute;mique au sein de l&rsquo;Union d&eacute;coulant de la conception ou du fonctionnement de leurs services et de leurs syst&egrave;mes connexes, y compris des syst&egrave;mes algorithmiques, ou de l&rsquo;utilisation faite de leurs services.&quot;.<\/span>. Cela revient &agrave; leur imposer d&#39;&eacute;tablir une cartographie des risques, laquelle n&#39;a pas &agrave; &ecirc;tre publi&eacute;e mais doit &ecirc;tre conserv&eacute;e en vue d&#39;un &eacute;ventuel contr&ocirc;le par la Commission ou les autorit&eacute;s nationales\ud83d\udcce<sup class=\"mafr-note\" data-note=\"74\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-74\">74<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-74\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">DSA, art. 34, 3. : &quot;3. Les fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne conservent les documents justificatifs des &eacute;valuations des risques pendant au moins trois ans apr&egrave;s la r&eacute;alisation de ces &eacute;valuations, et les communiquent &agrave; la Commission et au coordinateur pour les services num&eacute;riques de l&rsquo;&Eacute;tat membre d&rsquo;&eacute;tablissement, &agrave; leur demande.&quot;.<\/span><\/span>.&nbsp;<em>L&#39;<strong>IA Act<\/strong>&nbsp;appr&eacute;hende les diff&eacute;rents syst&egrave;mes d&#39;intelligence artificielle &agrave; travers les risques qu&#39;ils g&eacute;n&egrave;rent et adopte une approche fond&eacute;e sur les risques g&eacute;n&eacute;r&eacute;s.<\/em>&nbsp;Ainsi, pour les syst&egrave;mes d&#39;IA &agrave; haut risque, il est n&eacute;cessaire d&#39;&eacute;tablir un syst&egrave;me de gestion des risques devant comprendre une identification et une analyse des risques que le syst&egrave;me d&#39;IA peut ou pourrait engendrer pour la sant&eacute; la s&eacute;curit&eacute; ou les droits fondamentaux\ud83d\udcce<sup class=\"mafr-note\" data-note=\"75\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-75\">75<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-75\" role=\"tooltip\" tabindex=\"-1\">IA Act, art. 9 : &quot;1. Un syst&egrave;me de gestion des risques est &eacute;tabli, mis en &oelig;uvre, document&eacute; et tenu &agrave; jour en ce qui concerne les syst&egrave;mes d&rsquo;IA &agrave; haut risque.<br \/><br \/>\r\n\r\n2. Ce syst&egrave;me de gestion des risques s&rsquo;entend comme &eacute;tant un processus it&eacute;ratif continu qui est planifi&eacute; et se d&eacute;roule sur l&rsquo;ensemble du cycle de vie d&rsquo;un syst&egrave;me d&rsquo;IA &agrave; haut risque et qui doit p&eacute;riodiquement faire l&rsquo;objet d&rsquo;un examen et d&rsquo;une mise &agrave; jour m&eacute;thodiques. Il comprend les &eacute;tapes suivantes:<br \/><br \/>\r\n\r\na) l&rsquo;identification et l&rsquo;analyse des risques connus et raisonnablement pr&eacute;visibles que le syst&egrave;me d&rsquo;IA &agrave; haut risque peut poser pour la sant&eacute;, la s&eacute;curit&eacute; ou les droits fondamentaux lorsque le syst&egrave;me d&rsquo;IA &agrave; haut risque est utilis&eacute; conform&eacute;ment &agrave; sa destination&quot;.<\/span>. De m&ecirc;me, pour les mod&egrave;les d&#39;IA &agrave; usage g&eacute;n&eacute;ral il convient d&#39;identifier les risques syst&eacute;miques qu&#39;ils g&eacute;n&egrave;rent\ud83d\udcce<sup class=\"mafr-note\" data-note=\"76\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-76\">76<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-76\" role=\"tooltip\" tabindex=\"-1\">IA Act, art. 65 : &quot;1. Outre les obligations &eacute;num&eacute;r&eacute;es aux articles 53 et 54, les fournisseurs de mod&egrave;les d&rsquo;IA &agrave; usage g&eacute;n&eacute;ral pr&eacute;sentant un risque syst&eacute;mique:<br \/><br \/>\r\n\r\na) effectuent une &eacute;valuation des mod&egrave;les sur la base de protocoles et d&rsquo;outils normalis&eacute;s refl&eacute;tant l&rsquo;&eacute;tat de la technique, y compris en r&eacute;alisant et en documentant des essais contradictoires des mod&egrave;les en vue d&rsquo;identifier et d&rsquo;att&eacute;nuer les risques syst&eacute;miques;<br \/><br \/>\r\n\r\nb) &eacute;valuent et att&eacute;nuent les risques syst&eacute;miques &eacute;ventuels au niveau de l&rsquo;Union, y compris leurs origines, qui peuvent d&eacute;couler du d&eacute;veloppement, de la mise sur le march&eacute; ou de l&rsquo;utilisation de mod&egrave;les d&rsquo;IA &agrave; usage g&eacute;n&eacute;ral pr&eacute;sentant un risque syst&eacute;mique&quot;.<\/span>. En mati&egrave;re de cybers&eacute;curit&eacute;, les fabricants de produits comportant des &eacute;l&eacute;ments num&eacute;riques ont l&#39;obligation&nbsp;d&#39;entreprendre une &eacute;valuation des risques de cybers&eacute;curit&eacute; associ&eacute;s &agrave; leur produit,&nbsp;afin de recenser les risques et exigences essentielles de cybers&eacute;curit&eacute; pertinents\ud83d\udcce<sup class=\"mafr-note\" data-note=\"77\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-77\">77<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-77\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement cyberr&eacute;silience, dont l&#39;article 13&nbsp;impose notamment&nbsp;une &eacute;valuation des risques de cybers&eacute;curit&eacute; li&eacute;s &agrave; un produit comportant des &eacute;l&eacute;ments num&eacute;riques.<\/span>. Sp&eacute;cifiquement p<\/span>our les entit&eacute;s financi&egrave;res,&nbsp;l<span style=\"color:rgb(0, 0, 205)\">e r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;impose quant &agrave; lui, sans mentionner express&eacute;ment le terme &quot;cartographie&quot;, d&#39;identifier&nbsp;de mani&egrave;re continue&nbsp;toutes les sources de risque li&eacute; aux TIC et d&#39;&eacute;valuer&nbsp;les cybermenaces et les vuln&eacute;rabilit&eacute;s des TIC qui concernent leurs fonctions &quot;m&eacute;tiers&quot;&nbsp;s&rsquo;appuyant sur les TIC, leurs actifs informationnels et leurs actifs de TIC\ud83d\udcce<sup class=\"mafr-note\" data-note=\"78\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-78\">78<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-78\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 8, 2. : &quot;2. Les entit&eacute;s financi&egrave;res identifient, de mani&egrave;re continue, toutes les sources de risque li&eacute; aux TIC, en particulier l&rsquo;exposition au risque vis-&agrave;-vis d&rsquo;autres entit&eacute;s financi&egrave;res et &eacute;manant de celles-ci, et &eacute;valuent les cybermenaces et les vuln&eacute;rabilit&eacute;s des TIC qui concernent leurs fonctions &laquo;m&eacute;tiers&raquo; s&rsquo;appuyant sur les TIC, leurs actifs informationnels et leurs actifs de TIC. Les entit&eacute;s financi&egrave;res examinent r&eacute;guli&egrave;rement, et au moins une fois par an, les sc&eacute;narios de risque qui ont des incidences sur elles.&quot;.<\/span>. Enfin, la directive<strong>&nbsp;NIS 2&nbsp;<\/strong>impose aux entit&eacute;s essentielles et importantes de prendre des mesures de gestion des risques de cybers&eacute;curit&eacute;, ce qui se traduit notamment par des politiques&nbsp;d&#39;analyse et des &eacute;valuations&nbsp;des risques, sans qu&#39;une cartographie&nbsp;<em>stricto sensu<\/em>&nbsp;ne soit exig&eacute;e\ud83d\udcce<sup class=\"mafr-note\" data-note=\"79\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-79\">79<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-79\" role=\"tooltip\" tabindex=\"-1\">Directive NIS 2, art. 21 : &quot;2.&nbsp;&nbsp;&nbsp;Les mesures vis&eacute;es au paragraphe 1 sont fond&eacute;es sur une approche &laquo;tous risques&raquo; qui vise &agrave; prot&eacute;ger les r&eacute;seaux et les syst&egrave;mes d&rsquo;information ainsi que leur environnement physique contre les incidents, et elles comprennent au moins: a)les politiques relatives &agrave; l&rsquo;analyse des risques et &agrave; la s&eacute;curit&eacute; des syst&egrave;mes d&rsquo;information; b)la gestion des incidents; c)la continuit&eacute; des activit&eacute;s, par exemple la gestion des sauvegardes et la reprise des activit&eacute;s, et la gestion des crises;&nbsp;d)la s&eacute;curit&eacute; de la cha&icirc;ne d&rsquo;approvisionnement, y compris les aspects li&eacute;s &agrave; la s&eacute;curit&eacute; concernant les relations entre chaque entit&eacute; et ses fournisseurs ou prestataires de services directs;&nbsp;e)la s&eacute;curit&eacute; de l&rsquo;acquisition, du d&eacute;veloppement et de la maintenance des r&eacute;seaux et des syst&egrave;mes d&rsquo;information, y compris le traitement et la divulgation des vuln&eacute;rabilit&eacute;s;&nbsp;f)des politiques et des proc&eacute;dures pour &eacute;valuer l&rsquo;efficacit&eacute; des mesures de gestion des risques en mati&egrave;re de cybers&eacute;curit&eacute;; g)les pratiques de base en mati&egrave;re de cyberhygi&egrave;ne et la formation &agrave; la cybers&eacute;curit&eacute;;&nbsp;h)des politiques et des proc&eacute;dures relatives &agrave; l&rsquo;utilisation de la cryptographie et, le cas &eacute;ch&eacute;ant, du chiffrement; i)la s&eacute;curit&eacute; des ressources humaines, des politiques de contr&ocirc;le d&rsquo;acc&egrave;s et la gestion des actifs; j)l&rsquo;utilisation de solutions d&rsquo;authentification &agrave; plusieurs facteurs ou d&rsquo;authentification continue, de communications vocales, vid&eacute;o et textuelles s&eacute;curis&eacute;es et de syst&egrave;mes s&eacute;curis&eacute;s de communication d&rsquo;urgence au sein de l&rsquo;entit&eacute;, selon les besoins.<br \/><br \/>\r\n\r\n3.&nbsp;&nbsp;&nbsp;Les &Eacute;tats membres veillent &agrave; ce que, lorsqu&rsquo;elles examinent lesquelles des mesures vis&eacute;es au paragraphe 2, point d), du pr&eacute;sent article sont appropri&eacute;es, les entit&eacute;s tiennent compte des vuln&eacute;rabilit&eacute;s propres &agrave; chaque fournisseur et prestataire de services direct et de la qualit&eacute; globale des produits et des pratiques de cybers&eacute;curit&eacute; de leurs fournisseurs et prestataires de services, y compris de leurs proc&eacute;dures de d&eacute;veloppement s&eacute;curis&eacute;. Les &Eacute;tats membres veillent &eacute;galement &agrave; ce que, lorsqu&rsquo;elles examinent lesquelles des mesures vis&eacute;es audit point sont appropri&eacute;es, les entit&eacute;s soient tenues de prendre en compte les r&eacute;sultats des &eacute;valuations coordonn&eacute;es des risques pour la s&eacute;curit&eacute; des cha&icirc;nes d&rsquo;approvisionnement critiques, effectu&eacute;es conform&eacute;ment &agrave; l&rsquo;article&nbsp;22, paragraphe&nbsp;1.&quot;.<\/span>. L&agrave; encore, c&#39;est l&#39;existence d&#39;un telle politique qui constitue une obligation de r&eacute;sultat, non sa production d&#39;effets. En&nbsp;dernier lieu, l&agrave; encore sans aller jusqu&#39;&agrave; exiger express&eacute;ment une cartographie des risques, le&nbsp;<strong>r&egrave;glement d&eacute;forestation<\/strong>&nbsp;impose aux entreprises assujetties de r&eacute;colter de l&#39;information quant au respect des exigences du texte&nbsp;par les produits vis&eacute;s et d&#39;&eacute;valuer le risque de non-conformit&eacute; de ceux-ci, ce qui revient&nbsp;<em>in fine<\/em>&nbsp;&agrave; exiger des op&eacute;rateurs une forme de cartographie des risques\ud83d\udcce<sup class=\"mafr-note\" data-note=\"80\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-80\">80<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-80\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement d&eacute;forestation, art. 9 sur la collecte d&#39;information et art. 10 sur l&#39;&eacute;valuation des risques : &quot;1.&nbsp;&nbsp;&nbsp;Les op&eacute;rateurs v&eacute;rifient et analysent les informations recueillies conform&eacute;ment &agrave; l&rsquo;article&nbsp;9 ainsi que tout autre document pertinent. Sur la base de ces informations et de cette documentation, les op&eacute;rateurs proc&egrave;dent &agrave; une &eacute;valuation du risque visant &agrave; d&eacute;terminer s&rsquo;il existe un risque que les produits en cause destin&eacute;s &agrave; &ecirc;tre mis sur le march&eacute; ou export&eacute;s ne soient pas conformes. Les op&eacute;rateurs ne mettent pas les produits en cause sur le march&eacute; ni ne les exportent, sauf si l&rsquo;&eacute;valuation du risque r&eacute;v&egrave;le l&rsquo;existence d&rsquo;un risque nul ou seulement n&eacute;gligeable que les produits en cause soient non conformes.&quot;.<\/span>.<\/span><\/p>\n<div>\n<p style=\"margin-left:40px; text-align:justify\"><span style=\"color:rgb(0, 0, 255)\">&nbsp;<\/span><\/p>\n<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>29.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;d&#39;une&nbsp;proc&eacute;dure de connaissance du client (LCB-FT)&nbsp;<\/strong><\/em>\ud83c\udfaf<strong><em>&nbsp;<\/em><\/strong><span style=\"color:rgb(0, 0, 205)\">En mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme, le r&egrave;glement anti-blanchiment impose &agrave; l&#39;entreprise assujettie&nbsp;d&#39;adopter des politiques et proc&eacute;dures internes qui lui permet&nbsp;notamment d&#39;&ecirc;tre vigilante &agrave; l&#39;&eacute;gard de ses clients<\/span><sup class=\"mafr-note\" data-note=\"81\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-81\">81<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-81\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 9, 2., a), iii) : &quot;2.&nbsp;&nbsp;&nbsp;Les politiques, proc&eacute;dures et contr&ocirc;les vis&eacute;s au paragraphe&nbsp;1 comprennent: [...] iii) la vigilance &agrave;&nbsp;l&rsquo;&eacute;gard de la client&egrave;le aux fins de la mise en &oelig;uvre du chapitre&nbsp;III du pr&eacute;sent r&egrave;glement, y compris des proc&eacute;dures pour d&eacute;terminer si le client, le b&eacute;n&eacute;ficiaire effectif, ou la personne pour le compte ou au profit de laquelle une transaction ou une activit&eacute; est men&eacute;e est une personne politiquement expos&eacute;e ou un membre de la famille ou une personne connue pour &ecirc;tre &eacute;troitement associ&eacute;e;&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Le droit interne pr&eacute;voit que l&#39;entreprise assujettie est tenue d&#39;appliquer des &quot;mesures de vigilance&quot; &agrave; l&#39;&eacute;gard de ses clients, au titre desquelles elle a notamment l&#39;obligation de r&eacute;sultat de mettre en place des&nbsp;&quot;dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme&quot; ainsi qu&#39;une &quot;politique adapt&eacute;e &agrave; ces risques&quot;\ud83d\udcce<\/span><sup class=\"mafr-note\" data-note=\"82\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-82\">82<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-82\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-4-1, al. 1 et 2 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 appliquent les mesures de vigilance destin&eacute;es &agrave; mettre en &oelig;uvre les obligations qu&#39;elles tiennent du pr&eacute;sent chapitre en fonction de l&#39;&eacute;valuation des risques pr&eacute;sent&eacute;s par leurs activit&eacute;s en mati&egrave;re de blanchiment de capitaux et de financement du terrorisme.<br \/><br \/>\r\n\r\nA cette fin, elles d&eacute;finissent et mettent en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es ainsi qu&#39;une politique adapt&eacute;e &agrave; ces risques. Elles &eacute;laborent en particulier une classification des risques en question en fonction de la nature des produits ou services offerts, des conditions de transaction propos&eacute;es, des canaux de distribution utilis&eacute;s, des caract&eacute;ristiques des clients, ainsi que du pays ou du territoire d&#39;origine ou de destination des fonds.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">De m&ecirc;me,&nbsp;les organismes financiers ont l&#39;obligation&nbsp;de mettre en place des dispositifs adapt&eacute;s&nbsp;permettant de d&eacute;tecter toute op&eacute;ration au b&eacute;n&eacute;fice d&rsquo;une personne ou d&rsquo;une entit&eacute; faisant l&rsquo;objet d&rsquo;une mesure de gel des avoirs&nbsp;constitue une obligation de r&eacute;sultat\ud83d\udcce<\/span><sup class=\"mafr-note\" data-note=\"83\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-83\">83<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-83\" role=\"tooltip\" tabindex=\"-1\">ACPR, Commission des sanctions, 27 nov. 2012,&nbsp;n&deg; 2011-03 : &quot;Consid&eacute;rant que, selon le paragraphe 2.2 de l&rsquo;article 11-7 du r&egrave;glement n&deg; 97-02 du CRBF susvis&eacute;, les banques doivent se doter de dispositifs adapt&eacute;s &agrave; leurs activit&eacute;s permettant de d&eacute;tecter toute op&eacute;ration au b&eacute;n&eacute;fice d&rsquo;une personne ou d&rsquo;une entit&eacute; faisant l&rsquo;objet d&rsquo;une mesure de gel des fonds, instruments financiers et ressources &eacute;conomiques ; que les mesures de gel ainsi vis&eacute;es sont aussi bien celles prises dans le cadre communautaire d&eacute;j&agrave; mentionn&eacute; que celles que peut prendre en compl&eacute;ment le ministre charg&eacute; de l&rsquo;&eacute;conomie en vertu de l&rsquo;article L. 562-1 du COMOFI ; que l&rsquo;aptitude des dispositifs (dont elles doivent se doter) &agrave; la d&eacute;tection des op&eacute;rations litigieuses met &agrave; la charge des banques une obligation de r&eacute;sultat ;&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">. Enfin, au titre de la loi &quot;Sapin 2&quot;, l&#39;entreprise assujettie doit &eacute;tablir une proc&eacute;dure d&#39;&eacute;valuation des tiers, notamment de ses clients\ud83d\udcce<sup class=\"mafr-note\" data-note=\"84\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-84\">84<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-84\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, II., 4&deg;&nbsp;: &quot;II.-Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes : [...]&nbsp;4&deg; Des proc&eacute;dures d&#39;&eacute;valuation de la situation des clients, fournisseurs de premier rang et interm&eacute;diaires au regard de la cartographie des risques ;&quot;.<\/span>.<\/span><\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>30.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;d&#39;une&nbsp;proc&eacute;dure d&#39;&eacute;valuation r&eacute;guli&egrave;re&nbsp;des tiers&nbsp;<\/strong><\/em>\ud83c\udfafLa proc&eacute;dure d&#39;&eacute;valuation des tiers est une obligation issue des lois de Compliance, qu&#39;il s&#39;agisse de la&nbsp;<strong>loi dite &quot;Vigilance&quot;<\/strong>, qui exige l&#39;&eacute;tablissement d&#39;une proc&eacute;dure d&#39;&eacute;valuation des&nbsp;filiales, des sous-traitants ou fournisseurs avec lesquels est entretenue une relation commerciale &eacute;tablie\ud83d\udcce<sup class=\"mafr-note\" data-note=\"85\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-85\">85<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-85\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">C. com., art. L.225-102-1 : &quot;[Le plan de vigilance] <\/span>comprend les mesures suivantes&nbsp;: [...]&nbsp;<span style=\"color:rgb(85, 85, 85)\">2&deg; Des proc&eacute;dures d&#39;&eacute;valuation r&eacute;guli&egrave;re de la situation des filiales, des sous-traitants ou fournisseurs avec lesquels est entretenue une relation commerciale &eacute;tablie, au regard de la cartographie des risques&quot;.<\/span><\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">ou<\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">de la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>, qui pr&eacute;voit &eacute;galement une&nbsp;telle proc&eacute;dure &agrave; son article 17, visant quant &agrave; elle&nbsp;les &quot;clients, fournisseurs de premier rang et interm&eacute;diaires au regard de la cartographie des risques&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"86\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-86\">86<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-86\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, II. : &quot;II. - Les personnes mentionn&eacute;es au I mettent en oeuvre les mesures et proc&eacute;dures suivantes : [...] 4&deg; Des proc&eacute;dures d&#39;&eacute;valuation de la situation des clients, fournisseurs de premier rang et interm&eacute;diaires au regard de la cartographie des risques&quot;.<\/span>. C&#39;est &eacute;galement le cas en mati&egrave;re d&#39;anti-blanchiment, le r&egrave;glement anti-blanchiment qui pr&eacute;voiyant&nbsp;des obligations d&#39;&eacute;valuation des clients au titre de des mesures de vigilance que l&#39;op&eacute;rateur assujetti doit d&eacute;ployer &agrave; l&#39;&eacute;gard de sa client&egrave;le<\/span>\ud83d\udcce<span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"87\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-87\">87<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-87\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 20.<\/span>, tout comme les dispositions de droit national<sup class=\"mafr-note\" data-note=\"88\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-88\">88<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-88\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-4-1 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 appliquent les mesures de vigilance destin&eacute;es &agrave; mettre en &oelig;uvre les obligations qu&#39;elles tiennent du pr&eacute;sent chapitre en fonction de l&#39;&eacute;valuation des risques pr&eacute;sent&eacute;s par leurs activit&eacute;s en mati&egrave;re de blanchiment de capitaux et de financement du terrorisme.<br \/><br \/>\r\n\r\nA cette fin, elles d&eacute;finissent et mettent en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es ainsi qu&#39;une politique adapt&eacute;e &agrave; ces risques. Elles &eacute;laborent en particulier une classification des risques en question en fonction de la nature des produits ou services offerts, des conditions de transaction propos&eacute;es, des canaux de distribution utilis&eacute;s, des caract&eacute;ristiques des clients, ainsi que du pays ou du territoire d&#39;origine ou de destination des fonds.&quot;.<\/span>.&nbsp;Enfin la CS3D pose l&#39;obligation pour les entreprises assujetties de proc&eacute;der &agrave; des&nbsp;&quot;&eacute;valuations p&eacute;riodiques&quot; de leurs propres activit&eacute;s et mesures, de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave;&nbsp;la cha&icirc;ne d&rsquo;activit&eacute;s de l&rsquo;entreprise, de celles de leurs partenaires commerciaux<\/span>\ud83d\udcce<span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"89\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-89\">89<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-89\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 15 : &quot;Les &Eacute;tats membres veillent &agrave;&nbsp;ce que les entreprises proc&egrave;dent &agrave;&nbsp;des &eacute;valuations p&eacute;riodiques de leurs propres activit&eacute;s et mesures, de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave;&nbsp;la cha&icirc;ne d&rsquo;activit&eacute;s de l&rsquo;entreprise, de celles de leurs partenaires commerciaux, afin d&rsquo;&eacute;valuer la mise en &oelig;uvre et de contr&ocirc;ler l&rsquo;ad&eacute;quation et l&rsquo;efficacit&eacute; du recensement, de la pr&eacute;vention, de l&rsquo;att&eacute;nuation, de la suppression et de la r&eacute;duction au minimum des incidences n&eacute;gatives Ces &eacute;valuations sont fond&eacute;es, le cas &eacute;ch&eacute;ant, sur des indicateurs qualitatifs et quantitatifs et sont r&eacute;alis&eacute;es sans retard injustifi&eacute; apr&egrave;s qu&rsquo;un changement important est intervenu, mais au moins tous les 12 mois et chaque fois qu&rsquo;il existe des motifs raisonnables de croire que de nouveaux risques li&eacute;s &agrave;&nbsp;ces incidences n&eacute;gatives peuvent survenir. Lorsqu&rsquo;il y a&nbsp;lieu, la politique en mati&egrave;re de devoir de vigilance, les incidences n&eacute;gatives recens&eacute;es et les mesures appropri&eacute;es qui en d&eacute;coulent sont mises &agrave;&nbsp;jour en fonction des r&eacute;sultats de ces &eacute;valuations et compte d&ucirc;ment tenu des informations pertinentes communiqu&eacute;es par les parties prenantes.&quot;.<\/span>.<\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">En outre, la directive oblige les entreprises assujetties &agrave; recenser les incidences n&eacute;gatives r&eacute;elles et potentielles non seulement de son activit&eacute; mais encore de celle de ses filiales et partenaires commerciaux s&#39;ins&eacute;rant dans leur cha&icirc;ne d&#39;activit&eacute;, ce qui les conduit &agrave; mettre en place de telles proc&eacute;dures<\/span>\ud83d\udcce<span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"90\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-90\">90<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-90\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 8.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\"><strong>31.&nbsp;<\/strong><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;de mettre en place une formation&nbsp;<\/strong><\/em>\ud83c\udfaf La formation est un outil central en mati&egrave;re de Compliance\ud83d\udcce<sup class=\"mafr-note\" data-note=\"91\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-91\">91<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-91\" role=\"tooltip\" tabindex=\"-1\">\ud83d\udd74\ud83c\udffbM.-A. Frison-Roche,&nbsp;\ud83d\udcddLa formation : contenu et contenant&nbsp;de la Compliance,&nbsp;<em>in<\/em>&nbsp;\ud83d\udd74\ud83c\udffbM.-A. Frison-Roche&nbsp;(dir.), \ud83d\udcd5<em>Les outils de la Compliance<\/em>, 2021.<\/span>, pr&eacute;sent dans de nombreux textes de Compliance. Tel est le cas de la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"92\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-92\">92<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-92\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, II. &quot;II. - Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes : [...] 6&deg; Un dispositif de formation destin&eacute; aux cadres et aux personnels les plus expos&eacute;s aux risques de corruption et de trafic d&#39;influence&quot;.<\/span>, du&nbsp;<strong>r&egrave;glement anti-blanchiment&nbsp;<\/strong>du 31 mai 2024\ud83d\udcce<sup class=\"mafr-note\" data-note=\"93\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-93\">93<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-93\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement antiblanchiment, art. 12 : &quot;Les entit&eacute;s assujetties prennent des mesures pour veiller &agrave;&nbsp;ce que les membres de leur personnel ou les personnes se trouvant dans une situation comparable dont la fonction l&rsquo;exige, y compris leurs agents et distributeurs, aient connaissance des exigences d&eacute;coulant du pr&eacute;sent r&egrave;glement, du r&egrave;glement (UE) 2023\/1113 et de tout acte administratif &eacute;mis par tout superviseur, et de l&rsquo;&eacute;valuation des risques &agrave;&nbsp;l&rsquo;&eacute;chelle de l&rsquo;entit&eacute;, ainsi que des politiques, proc&eacute;dures et contr&ocirc;les internes en place dans l&rsquo;entit&eacute; assujettie, y compris en ce qui concerne le traitement des donn&eacute;es &agrave;&nbsp;caract&egrave;re personnel aux fins du pr&eacute;sent r&egrave;glement.<br \/><br \/>\r\n\r\nLes mesures vis&eacute;es au premier alin&eacute;a comprennent la participation des membres du personnel ou des personnes se trouvant dans une situation comparable, y compris des agents et distributeurs, &agrave;&nbsp;des programmes sp&eacute;cifiques de formation continue visant &agrave;&nbsp;les aider &agrave;&nbsp;reconna&icirc;tre les op&eacute;rations susceptibles d&rsquo;&ecirc;tre li&eacute;es au blanchiment de capitaux ou au financement du terrorisme et &agrave;&nbsp;les instruire sur la mani&egrave;re de proc&eacute;der en pareil cas. Ces programmes de formation sont adapt&eacute;s &agrave;&nbsp;leurs fonctions ou activit&eacute;s et aux risques de blanchiment de capitaux et de financement du terrorisme auxquels l&rsquo;entit&eacute; assujettie est expos&eacute;e, et sont d&ucirc;ment document&eacute;s.&quot;.<\/span>, ou bien encore des r&egrave;gles de&nbsp;<strong>droit national en mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"94\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-94\">94<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-94\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-34, al. 2 : &quot;Dans le m&ecirc;me but, elles mettent en place toute action de formation utile.&quot; et art.&nbsp;R.561-38-1 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 s&#39;assurent que les personnes participant &agrave; la mise en &oelig;uvre des obligations pr&eacute;vues au pr&eacute;sent chapitre disposent d&#39;une exp&eacute;rience, d&#39;une qualification et d&#39;une position hi&eacute;rarchique ad&eacute;quates pour exercer leurs missions. En outre, elles veillent &agrave; ce que ces personnes b&eacute;n&eacute;ficient de formations adapt&eacute;es &agrave; leurs fonctions ou activit&eacute;s, &agrave; leur position hi&eacute;rarchique ainsi qu&#39;aux risques identifi&eacute;s par la classification des risques mentionn&eacute;e &agrave; l&#39;article L. 561-4-1 et &agrave; ce qu&#39;elles aient acc&egrave;s aux informations n&eacute;cessaires &agrave; l&#39;exercice de leurs fonctions ou activit&eacute;s. &quot;.<\/span>&nbsp;et de gel des avoirs\ud83d\udcce<sup class=\"mafr-note\" data-note=\"95\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-95\">95<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-95\" role=\"tooltip\" tabindex=\"-1\">CMF, art. R. 562-1 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 veillent &agrave; ce que les personnels qui participent &agrave; la mise en &oelig;uvre des mesures mentionn&eacute;es au premier alin&eacute;a b&eacute;n&eacute;ficient de formations appropri&eacute;es et aient acc&egrave;s aux informations n&eacute;cessaires &agrave; l&#39;exercice de leurs fonctions ou activit&eacute;s. Les agents mentionn&eacute;s &agrave; l&#39;article L. 523-1 et les personnes auxquelles les &eacute;tablissements de monnaie &eacute;lectronique ont recours en vue de distribuer de la monnaie &eacute;lectronique au sens de l&#39;article L. 525-8 sont assimil&eacute;s aux personnels des personnes mentionn&eacute;es &agrave; l&#39;article L. 521-1 pour l&#39;application de ces dispositions.&quot;<\/span><\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">La&nbsp;<strong>CS3D<\/strong>&nbsp;mentionne les formations au titre des mesures de soutien qu&#39;un op&eacute;rateur assujetti doit fournir &agrave; un partenaire contractuel qui serait une PME, l&#39;op&eacute;rateur pouvant ainsi donner acc&egrave;s &agrave; des possibilit&eacute;s de&nbsp;formation\ud83d\udcce<sup class=\"mafr-note\" data-note=\"96\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-96\">96<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-96\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 10 et 11, r&eacute;dig&eacute;s en termes identiques sur ce point, v. pour l&#39;article 10&nbsp;: &quot;2. Les entreprises sont tenues de prendre les mesures appropri&eacute;es suivantes, selon les besoins: [...] e)&nbsp;fournir un soutien cibl&eacute; et proportionn&eacute; &agrave; une PME qui est un partenaire commercial de l&rsquo;entreprise, si cela est n&eacute;cessaire &agrave; la lumi&egrave;re des ressources, des connaissances et des contraintes de la PME, y compris en lui donnant acc&egrave;s &agrave; des possibilit&eacute;s de renforcement des capacit&eacute;s, de formation ou de mise &agrave; niveau des syst&egrave;mes de gestion ou en facilitant un tel acc&egrave;s et, lorsque le respect du code de conduite ou du plan d&rsquo;action en mati&egrave;re de pr&eacute;vention compromettrait la viabilit&eacute; de la PME, en lui fournissant un soutien financier cibl&eacute; et proportionn&eacute;, par exemple un financement direct, des pr&ecirc;ts &agrave; taux d&rsquo;int&eacute;r&ecirc;t r&eacute;duit, des garanties quant au maintien de l&rsquo;approvisionnement ou une aide &agrave; l&rsquo;obtention d&rsquo;un financement&quot;.<\/span>. Au titre du&nbsp;<strong>RGPD<\/strong>, les r&egrave;gles d&#39;entreprise contraignantes doivent notamment comprendre une formation en mati&egrave;re de protection des donn&eacute;es personnelles pour les employ&eacute;s ayant un acc&egrave;s permanent ou r&eacute;gulier &agrave; de telles donn&eacute;es\ud83d\udcce<sup class=\"mafr-note\" data-note=\"97\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-97\">97<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-97\" role=\"tooltip\" tabindex=\"-1\">RGPD, art. 47, 2. n) : &quot;2.&nbsp;&nbsp;Les r&egrave;gles d&#39;entreprise contraignantes vis&eacute;es au paragraphe&nbsp;1 pr&eacute;cisent au moins: [...] n) la formation appropri&eacute;e en mati&egrave;re de protection des donn&eacute;es pour le personnel ayant un acc&egrave;s permanent ou r&eacute;gulier aux donn&eacute;es &agrave; caract&egrave;re personnel.&quot;.<\/span>. Le&nbsp;<strong>RIA<\/strong>&nbsp;impose quant &agrave; lui une obligation g&eacute;n&eacute;rale de ma&icirc;trise de l&#39;IA, qui se traduit notamment par l&#39;obligation pour les fournisseurs et d&eacute;ployeurs de prendre des mesures pour&nbsp;garantir, &quot;dans toute la mesure du possible&quot;, &quot;un niveau suffisant de ma&icirc;trise de l&rsquo;IA pour leur personnel et les autres personnes s&rsquo;occupant du fonctionnement et de l&rsquo;utilisation des syst&egrave;mes d&rsquo;IA pour leur compte&quot;<strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"98\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-98\">98<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-98\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 4 : &quot;Les fournisseurs et les d&eacute;ployeurs de syst&egrave;mes d&rsquo;IA prennent des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de ma&icirc;trise de l&rsquo;IA pour leur personnel et les autres personnes s&rsquo;occupant du fonctionnement et de l&rsquo;utilisation des syst&egrave;mes d&rsquo;IA pour leur compte, en prenant en consid&eacute;ration leurs connaissances techniques, leur exp&eacute;rience, leur &eacute;ducation et leur formation, ainsi que le contexte dans lequel les syst&egrave;mes d&rsquo;IA sont destin&eacute;s &agrave;&nbsp;&ecirc;tre utilis&eacute;s, et en tenant compte des personnes ou des groupes de personnes &agrave;&nbsp;l&rsquo;&eacute;gard desquels les syst&egrave;mes d&rsquo;IA sont destin&eacute;s &agrave;&nbsp;&ecirc;tre utilis&eacute;s.&quot;.<\/span>&nbsp;<\/strong>et des obligations de formation, par exemple du fournisseurs &agrave; l&#39;&eacute;gard du d&eacute;ployeur d&#39;un SIA &agrave; haut risque\ud83d\udcce<sup class=\"mafr-note\" data-note=\"99\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-99\">99<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-99\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 9, 5., c) : &quot;5.&nbsp;&nbsp;&nbsp;Les mesures de gestion des risques vis&eacute;es au paragraphe&nbsp;2, point&nbsp;d), sont telles que le risque r&eacute;siduel pertinent associ&eacute; &agrave;&nbsp;chaque danger ainsi que le risque r&eacute;siduel global li&eacute; aux syst&egrave;mes d&rsquo;IA &agrave;&nbsp;haut risque sont jug&eacute;s acceptables. Pour d&eacute;terminer les mesures de gestion des risques les plus adapt&eacute;es, il convient de veiller &agrave;: [...] c)&nbsp;fournir aux d&eacute;ployeurs les informations requises conform&eacute;ment &agrave;&nbsp;l&rsquo;article&nbsp;13 et, &eacute;ventuellement, une formation. &quot;.<\/span>.<em>&nbsp;<\/em>Comme le montre l&#39;expression &quot;dans [&#8230;] la mesure du possible&quot;, l&#39;atteinte du r&eacute;sultat vis&eacute;, c&#39;est &agrave; dire que la formation permette d&#39;augmenter les connaissances et comp&eacute;tences des participants afin d&#39;engendrer, dans un second temps, des comportements qui auront un effet positif sur le syst&egrave;me, constitue une obligation de moyens. Seule la mise en place d&#39;une formation&nbsp;constitue une obligation de r&eacute;sultat.<\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">Enfin, en mati&egrave;re de cybers&eacute;curit&eacute;, le r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;impose quant &agrave; lui aux entit&eacute;s financi&egrave;res assujetties d&#39;&eacute;laborer des &quot;programmes de sensibilisation &agrave; la s&eacute;curit&eacute; des TIC&quot; ainsi que des &quot;formations &agrave; la r&eacute;silience op&eacute;rationnelle num&eacute;rique&quot; et de les int&eacute;grer &agrave; leurs programmes de formation du personnel sous forme de modules obligatoires<sup class=\"mafr-note\" data-note=\"100\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-100\">100<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-100\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 13, 6. : &quot;6.&nbsp;Les entit&eacute;s financi&egrave;res &eacute;laborent des programmes de sensibilisation &agrave; la s&eacute;curit&eacute; des TIC et des formations &agrave; la r&eacute;silience op&eacute;rationnelle num&eacute;rique qu&rsquo;elles int&egrave;grent &agrave; leurs programmes de formation du personnel sous forme de modules obligatoires. Ces programmes et formations sont destin&eacute;s &agrave; tous les employ&eacute;s et aux membres de la direction et pr&eacute;sentent un niveau de complexit&eacute; proportionn&eacute; &agrave; leurs fonctions. Le cas &eacute;ch&eacute;ant, les entit&eacute;s financi&egrave;res incluent &eacute;galement les prestataires tiers de services TIC dans leurs programmes de formation pertinents conform&eacute;ment &agrave; l&rsquo;article&nbsp;30, paragraphe&nbsp;2, point&nbsp;i).&quot;.<\/span>.&nbsp;<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Ainsi, si l&#39;existence de la formation (effectivit&eacute;) constitue une obligation de r&eacute;sultat, la propension de celle-ci &agrave; atteindre le but fix&eacute; (efficacit&eacute;) &#8211; en l&#39;occurrence l&#39;acquisition de connaissances par les participants &#8211; et &agrave; produire dans un second temps des effets sur le syst&egrave;me (efficience) rel&egrave;vent quant &agrave; elles d&#39;obligations de moyens.<\/span><\/p>\n<div>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\"><strong>32.&nbsp;<\/strong><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;de mettre en place un dispositif de contr&ocirc;le interne, ou de&nbsp;suivi des mesures&nbsp;<\/strong><\/em>\ud83c\udfafLes entreprises ne doivent pas seulement adopter des &quot;mesures&quot; permettant de d&eacute;tecter, pr&eacute;venir et le cas &eacute;ch&eacute;ant rem&eacute;dier&nbsp;aux&nbsp;risques vis&eacute;s par&nbsp;les diff&eacute;rents textes de Compliance, elles ont en outre l&#39;obligation de contr&ocirc;ler la production d&#39;effets par celles-ci, afin le cas &eacute;ch&eacute;ant d&#39;adapter lesdites mesures, les changer ou en adopter de nouvelles. C&#39;est pourquoi les diff&eacute;rents textes de Compliance obligent les entreprises &agrave; mettre en place des dispositif de suivi des mesures prises. Tel est le cas de la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"101\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-101\">101<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-101\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">Loi Sapin 2, art. 17, II. &quot;II. - Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes : [...] 8&deg; Un dispositif de contr&ocirc;le et d&#39;&eacute;valuation interne des mesures mises en &oelig;uvre.&quot;<\/span><\/span>, de la&nbsp;<strong>loi &quot;Vigilance&quot;<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"102\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-102\">102<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-102\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">C. com., art. L.225-102-1 : &quot;[Le plan de vigilance]&nbsp;<\/span><span style=\"color:rgb(85, 85, 85)\">comprend les mesures suivantes&nbsp;: [...]&nbsp;<\/span>5&deg; Un dispositif de suivi des mesures mises en &oelig;uvre et d&#39;&eacute;valuation de leur efficacit&eacute;&quot;<\/span>&nbsp;ou bien encore de la&nbsp;<strong>CS3D<sup class=\"mafr-note\" data-note=\"103\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-103\">103<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-103\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 15 : &quot;Les &Eacute;tats membres veillent &agrave;&nbsp;ce que les entreprises proc&egrave;dent &agrave;&nbsp;des &eacute;valuations p&eacute;riodiques de leurs propres activit&eacute;s et mesures, de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave;&nbsp;la cha&icirc;ne d&rsquo;activit&eacute;s de l&rsquo;entreprise, de celles de leurs partenaires commerciaux, afin d&rsquo;&eacute;valuer la mise en &oelig;uvre et de contr&ocirc;ler l&rsquo;ad&eacute;quation et l&rsquo;efficacit&eacute; du recensement, de la pr&eacute;vention, de l&rsquo;att&eacute;nuation, de la suppression et de la r&eacute;duction au minimum des incidences n&eacute;gatives Ces &eacute;valuations sont fond&eacute;es, le cas &eacute;ch&eacute;ant, sur des indicateurs qualitatifs et quantitatifs et sont r&eacute;alis&eacute;es sans retard injustifi&eacute; apr&egrave;s qu&rsquo;un changement important est intervenu, mais au moins tous les 12 mois et chaque fois qu&rsquo;il existe des motifs raisonnables de croire que de nouveaux risques li&eacute;s &agrave;&nbsp;ces incidences n&eacute;gatives peuvent survenir. Lorsqu&rsquo;il y a&nbsp;lieu, la politique en mati&egrave;re de devoir de vigilance, les incidences n&eacute;gatives recens&eacute;es et les mesures appropri&eacute;es qui en d&eacute;coulent sont mises &agrave;&nbsp;jour en fonction des r&eacute;sultats de ces &eacute;valuations et compte d&ucirc;ment tenu des informations pertinentes communiqu&eacute;es par les parties prenantes.&quot;.<\/span>. L&#39;<strong>IA Act<\/strong>&nbsp;pr&eacute;voit quant &agrave; lui une proc&eacute;dure d&#39;&eacute;valuation de la conformit&eacute; fond&eacute;e sur le contr&ocirc;le interne, &agrave; laquelle doivent recourir certains fournisseurs de SIA &agrave; haut risque pour &eacute;valuer la conformit&eacute; de celui-ci\ud83d\udcce<sup class=\"mafr-note\" data-note=\"104\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-104\">104<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-104\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 43, qui renvoie &agrave; l&#39;annexe VI : &quot;1. La proc&eacute;dure d&#39;&eacute;valuation de la conformit&eacute; fond&eacute;e sur le contr&ocirc;le interne est la proc&eacute;dure d&#39;&eacute;valuation de la conformit&eacute; d&eacute;crite aux points 2, 3 et 4.<br \/><br \/>\r\n\r\n2. Le fournisseur v&eacute;rifie que le syst&egrave;me de gestion de la qualit&eacute; &eacute;tabli est conforme aux exigences de l&#39;article&nbsp;17.<br \/><br \/>\r\n\r\n3.&nbsp;Le fournisseur examine les informations contenues dans la documentation technique afin d&#39;&eacute;valuer la conformit&eacute; du syst&egrave;me d&#39;IA aux exigences essentielles pertinentes &eacute;nonc&eacute;es au chapitre&nbsp;III, section&nbsp;2.<br \/><br \/>\r\n\r\n4.&nbsp;Le fournisseur v&eacute;rifie &eacute;galement que le processus de conception et de d&eacute;veloppement du syst&egrave;me d&#39;IA et son syst&egrave;me de surveillance apr&egrave;s commercialisation pr&eacute;vu &agrave;&nbsp;l&#39;article&nbsp;72 sont coh&eacute;rents avec la documentation technique.&quot;.<\/span>. Il en va de m&ecirc;me pour le fabricant qui aurait &agrave; d&eacute;montrer la conformit&eacute; d&#39;un produit comportant des &eacute;l&eacute;ments num&eacute;rique au&nbsp;<strong>r&egrave;glement cyberr&eacute;silience<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"105\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-105\">105<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-105\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement cyberr&eacute;silience, art. 32.<\/span>.&nbsp;Le r&egrave;glement DORA impose quant &agrave; lui aux entitt&eacute;s financi&egrave;res assujetties de disposer d&#39;un cadre de contr&ocirc;le interne\ud83d\udcce<sup class=\"mafr-note\" data-note=\"106\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-106\">106<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-106\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 5, 1. : &quot;1.&nbsp;&nbsp;Les entit&eacute;s financi&egrave;res disposent d&rsquo;un cadre de gouvernance et de contr&ocirc;le interne qui garantit une gestion efficace et prudente du risque li&eacute; aux TIC, conform&eacute;ment &agrave; l&rsquo;article&nbsp;6, paragraphe&nbsp;4, en vue d&rsquo;atteindre un niveau &eacute;lev&eacute; de r&eacute;silience op&eacute;rationnelle num&eacute;rique.&quot;.<\/span>. En mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme, le&nbsp;<strong>r&egrave;glement europ&eacute;en du 31&nbsp;mai 2024<\/strong>&nbsp;pr&eacute;voit que les entreprises assujetties doivent mettre en place des mesures de contr&ocirc;le interne\ud83d\udcce<sup class=\"mafr-note\" data-note=\"107\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-107\">107<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-107\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 9 : &quot;1.&nbsp;&nbsp;&nbsp;Les entit&eacute;s assujetties disposent de politiques, de proc&eacute;dures et de contr&ocirc;les internes visant &agrave;&nbsp;garantir la conformit&eacute; au pr&eacute;sent r&egrave;glement, au r&egrave;glement (UE) 2023\/1113 et &agrave;&nbsp;tout acte administratif &eacute;mis par tout superviseur&nbsp;[...]&quot;.<\/span>, tout comme le&nbsp;<strong>droit national<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"108\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-108\">108<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-108\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-2, I.&nbsp; : &quot;I. &ndash; Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 mettent en place une organisation et des proc&eacute;dures internes pour lutter contre le blanchiment des capitaux et le financement du terrorisme, tenant compte de l&#39;&eacute;valuation des risques pr&eacute;vue &agrave; l&#39;article L. 561-4-1. En tenant compte du volume et de la nature de leur activit&eacute; ainsi que des risques pr&eacute;sent&eacute;s par les relations d&#39;affaires qu&#39;elles &eacute;tablissent, elles d&eacute;terminent un profil de la relation d&#39;affaires permettant d&#39;exercer la vigilance constante pr&eacute;vue &agrave; l&#39;article L. 561-6.&quot;.<\/span>, y compris en mati&egrave;re de gel des avoirs\ud83d\udcce<sup class=\"mafr-note\" data-note=\"109\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-109\">109<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-109\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 562-4-1, I. : &quot;I.-Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 mettent en place une organisation et des proc&eacute;dures internes pour la mise en &oelig;uvre des mesures de gel des avoirs et d&#39;interdiction de mise &agrave; disposition ou d&#39;utilisation des fonds ou ressources &eacute;conomiques pr&eacute;vues au pr&eacute;sent chapitre, aux articles L. 712-4 et L. 712-10 et par les r&egrave;glements europ&eacute;ens portant mesures restrictives pris en application des articles 75 ou 215 du trait&eacute; sur le fonctionnement de l&#39;Union europ&eacute;enne, ainsi que l&#39;interdiction de contournement de ces mesures. Elles veillent &agrave; l&#39;application de ces dispositions dans leurs succursales &eacute;tablies en dehors du territoire national.&quot;.<\/span>. Le&nbsp;<strong>DSA<\/strong>&nbsp;comme le&nbsp;<strong>DMA<\/strong>&nbsp;obligent les entreprises assujetties&nbsp;&agrave; mettre en place une fonction de v&eacute;rification de la conformit&eacute;, charg&eacute; d&#39;op&eacute;rer un contr&ocirc;le du respect du r&egrave;glement\ud83d\udcce<\/span><sup class=\"mafr-note\" data-note=\"110\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-110\">110<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-110\" role=\"tooltip\" tabindex=\"-1\">DMA, art. 28.<\/span><span style=\"color:rgb(0, 0, 205)\">. Enfin, le&nbsp;<strong>r&egrave;glement d&eacute;forestation<\/strong>&nbsp;pr&eacute;voit &eacute;galement la mise en place de mesures de contr&ocirc;le interne, afin de d&eacute;tecter et pr&eacute;venir le risque de non-conformit&eacute; au r&egrave;glement des produits en cause\ud83d\udcce<sup class=\"mafr-note\" data-note=\"111\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-111\">111<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-111\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement d&eacute;forestation, art. 11, 2.&nbsp;: &quot;2.&nbsp;&nbsp;&nbsp;Les op&eacute;rateurs mettent en place des strat&eacute;gies, des contr&ocirc;les et des proc&eacute;dures suffisants et proportionn&eacute;s pour att&eacute;nuer et g&eacute;rer efficacement les risques d&eacute;tect&eacute;s de non-conformit&eacute; des produits en cause. Ces politiques, contr&ocirc;les et proc&eacute;dures comprennent notamment:<br \/><br \/>\r\n\r\na)les pratiques en mati&egrave;re de gestion des risques de mod&egrave;les, la production de rapports, la tenue de registres, le contr&ocirc;le interne et la gestion de la conformit&eacute;, y compris la d&eacute;signation d&rsquo;un responsable de la conformit&eacute; au niveau de l&rsquo;encadrement pour les op&eacute;rateurs qui ne sont pas des&nbsp;PME;<br \/><br \/>\r\n\r\nb)une fonction d&rsquo;audit ind&eacute;pendante charg&eacute;e de v&eacute;rifier les strat&eacute;gies, contr&ocirc;les et proc&eacute;dures internes vis&eacute;s au point&nbsp;a) pour tous les op&eacute;rateurs qui ne sont pas des&nbsp;PME.&quot;.<\/span>.&nbsp;<\/span><\/p>\n<div style=\"margin-left:40px\">&nbsp;<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>2. Obligations de r&eacute;sultat secondaires dans la construction et le fonctionnement des structures de Compliance<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>33.&nbsp;<\/strong><\/span><em><strong>Obligation de concertation avec les parties prenantes : exigence de la loi Vigilance et de la&nbsp;CS3D ; absence d&#39;exigence de la CSRD&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf<span style=\"color:rgb(0, 0, 255)\">Afin de satisfaire son Obligation de Compliance, l&#39;entreprise a besoin d&#39;information. C&#39;est &agrave; ce titre qu&#39;il est courant de retrouver dans les textes des incitations, voire des obligations, de dialogue avec les parties prenantes. Ainsi, en mati&egrave;re de vigilance, si en application de la&nbsp;<strong>loi fran&ccedil;aise dite &quot;Vigilance&quot;<\/strong>&nbsp;le plan de vigilance &quot;a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 255)\"><sup class=\"mafr-note\" data-note=\"112\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-112\">112<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-112\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">C. com., art. L.225-102-1 :&nbsp;<\/span>&quot;Le plan a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes de la soci&eacute;t&eacute;, le cas &eacute;ch&eacute;ant dans le cadre d&#39;initiatives pluripartites au sein de fili&egrave;res ou &agrave; l&#39;&eacute;chelle territoriale&quot;.<\/span>&nbsp;&#8211; ce qui ne signifie pas co-construit &#8211; le m&eacute;canisme d&#39;alerte qu&#39;il comprend doit quant &agrave; lui &ecirc;tre &eacute;labor&eacute; &quot;en concertation avec les organisations syndicales repr&eacute;sentatives&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<sup class=\"mafr-note\" data-note=\"113\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-113\">113<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-113\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L.225-102-1 :&nbsp;&quot;4&deg; Un m&eacute;canisme d&#39;alerte et de recueil des signalements relatifs &agrave; l&#39;existence ou &agrave; la r&eacute;alisation des risques, &eacute;tabli en concertation avec les organisations syndicales repr&eacute;sentatives dans ladite soci&eacute;t&eacute;&quot;.<\/span><\/span><span style=\"color:rgb(0, 0, 255)\">, ce qui va plus loin que la simple association et &quot;suppose une transmission d&#39;&eacute;l&eacute;ments d&#39;information et un &eacute;change de points de vue et de propositions sur la r&eacute;daction du contenu et la mise en oeuvre du m&eacute;canisme &agrave; &eacute;tablir, en vue, et donc en amont, de son &eacute;laboration&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<sup class=\"mafr-note\" data-note=\"114\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-114\">114<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-114\" role=\"tooltip\" tabindex=\"-1\">CA Paris, La Poste.<\/span>. Dans le m&ecirc;me sens, la&nbsp;<strong>CS3D<\/strong>&nbsp;impose une association des parties prenantes aux diff&eacute;rents&nbsp;stades du devoir de vigilance,&nbsp;de la collecte des informations&nbsp;&agrave;&nbsp;l&#39;&eacute;laboration d&rsquo;indicateurs qualitatifs et quantitatifs de suivi\ud83d\udcce<sup class=\"mafr-note\" data-note=\"115\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-115\">115<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-115\" role=\"tooltip\" tabindex=\"-1\">La proposition de directive dite &quot;content&quot; du &quot;Package Omnibus I&quot; r&eacute;duirait les &eacute;tapes concern&eacute;es par cette obligation, en n&#39;imposant d&eacute;sormais plus d&#39;association&nbsp;pour la&nbsp;d&eacute;cision de suspension ou de rupture d&#39;une relation commerciale et pour&nbsp;l&quot;&eacute;laboration d&rsquo;indicateurs qualitatifs et quantitatifs de suivi.<\/span>.&nbsp;L&#39;entreprise a ainsi l&#39;obligation de&nbsp;&quot;mener des&nbsp;&eacute;changes constructifs avec les parties prenantes&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"116\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-116\">116<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-116\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 5, 1., e) : &quot;mener des &eacute;changes constructifs avec les parties prenantes conform&eacute;ment &agrave;&nbsp;l&rsquo;article&nbsp;13&quot;<\/span>&nbsp;et de prendre des&nbsp;&quot;mesures appropri&eacute;es pour mettre en place des &eacute;changes efficaces avec les parties prenantes&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"117\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-117\">117<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-117\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 13, 1 : &quot;Les &Eacute;tats membres veillent &agrave;&nbsp;ce que les entreprises prennent des mesures appropri&eacute;es pour mettre en place des &eacute;changes efficaces avec les parties prenantes, conform&eacute;ment au pr&eacute;sent article.&quot;<\/span>. De mani&egrave;re plus sp&eacute;cifique, le texte pr&eacute;voit que&nbsp;la &quot;politique en mati&egrave;re de devoir de vigilance&quot;&nbsp;est &quot;&eacute;labor&eacute;e apr&egrave;s concertation avec les salari&eacute;s de l&rsquo;entreprise et leurs repr&eacute;sentants&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"118\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-118\">118<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-118\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 7, 2. : &quot;2.&nbsp;La politique en mati&egrave;re de devoir de vigilance vis&eacute;e au paragraphe&nbsp;1 est &eacute;labor&eacute;e apr&egrave;s concertation avec les salari&eacute;s de l&rsquo;entreprise et leurs repr&eacute;sentants [...]&quot;.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Il convient toutefois de souligner que ces diverses obligations de prise en compte,&nbsp;d&#39;association des parties prenantes ne vont pas jusqu&#39;&agrave; permettre &agrave; celles-ci&nbsp;de d&eacute;cider de la strat&eacute;gie et de la&nbsp;gestion de l&#39;entreprise, ni m&ecirc;me de &quot;co-d&eacute;cider&quot;. La distinction entre les&nbsp;<em>shareholders<\/em>&nbsp;et les&nbsp;<em>stakeholders<\/em>&nbsp;demeure. Les parties prenantes sont consult&eacute;es parce qu&#39;elles mat&eacute;rialisent une partie des int&eacute;r&ecirc;ts qui sont&nbsp;ext&eacute;rieurs &agrave; l&#39;entreprise et qu&#39;on lui demande de conna&icirc;tre et de &quot;prendre en consid&eacute;ration&quot;.<\/span><\/p>\n<div style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Au contraire, une telle exigence ne figure pas dans la CSRD. Il est en effet essentiel de distinguer l&#39;obligation de faire, de l&#39;obligation de dire, de l&#39;incitation &agrave; consulter les parties prenantes. Dans<\/span><span style=\"color:rgb(0, 0, 255)\">&nbsp;la CSRD, il ne s&#39;agit aucunement d&#39;une obligation de faire qui consisterait &agrave; consulter les parties prenantes dans l&#39;&eacute;laboration du rapport de durabilit&eacute;, mais simplement, d&#39;une part d&#39;une recommandation d&#39;associer celles-ci dans l&#39;&eacute;laboration du rapport<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 255)\"><sup class=\"mafr-note\" data-note=\"119\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-119\">119<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-119\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement d&eacute;l&eacute;gu&eacute;&nbsp;ESRS, ESRS 1, 3.1 : &quot;24.&nbsp;Le dialogue avec les parties prenantes affect&eacute;es est un &eacute;l&eacute;ment essentiel pour le processus permanent de vigilance raisonnable de l&rsquo;entreprise (voir chapitre&nbsp;4 Vigilance raisonnable) et pour l&rsquo;&eacute;valuation de la mat&eacute;rialit&eacute; en mati&egrave;re de durabilit&eacute;. Il est &eacute;galement crucial pour les processus d&rsquo;identification et d&rsquo;&eacute;valuation des impacts n&eacute;gatifs, r&eacute;els et potentiels, qui contribuent &agrave; leur tour au processus d&rsquo;&eacute;valuation visant &agrave; identifier les impacts mat&eacute;riels aux fins de l&rsquo;information en mati&egrave;re de durabilit&eacute; (voir section&nbsp;3.4 de la pr&eacute;sente norme).&quot;.<\/span>, et d&#39;autre part d&#39;une obligation de dire, qui consiste pour l&#39;entreprise &agrave;&nbsp;<em>reporter&nbsp;<\/em>sur la mani&egrave;re dont les int&eacute;r&ecirc;ts et points de vue des parties prenantes sont &quot;pris en consid&eacute;ration par l&rsquo;entreprise dans sa strat&eacute;gie et son mod&egrave;le &eacute;conomique&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 255)\"><sup class=\"mafr-note\" data-note=\"120\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-120\">120<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-120\" role=\"tooltip\" tabindex=\"-1\">V. not. r&egrave;glement d&eacute;l&eacute;gu&eacute; ESRS, &quot;Exigence de publication SBM-2&nbsp;&mdash; Int&eacute;r&ecirc;ts et points de vue des parties prenantes&quot;<\/span><\/span>. En revanche, si les entreprises organisent une telle concertation, ce que de fait elles font, c&#39;est parce qu&#39;elles font usage de leur volont&eacute; et non pas pour ob&eacute;ir &agrave; la loi<sup class=\"mafr-note\" data-note=\"121\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-121\">121<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-121\" role=\"tooltip\" tabindex=\"-1\">Pour plus de d&eacute;veloppements, v. Obligation sur Obligation vaut et A quoi engagent les engagements.<\/span>.<\/div>\n<div style=\"text-align:justify\">&nbsp;<\/div>\n<div style=\"text-align:justify\">D&#39;une fa&ccedil;on plus g&eacute;n&eacute;rale, les diverses r&eacute;glementations ne posent pas une consultation des parties prenantes<sup class=\"mafr-note\" data-note=\"122\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-122\">122<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-122\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(0, 0, 205)\">RGPD - consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques (et moins pr&eacute;sent)<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">IA Act - consultation<\/span><span style=\"color:rgb(0, 0, 205)\">&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">Data Act - consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">DGA - consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">R LCBFT - non (1 occurrence dans un consid&eacute;rant)<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">D LCBFT&nbsp; - consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 255)\">Cyberr&eacute;silience&nbsp;- consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\nDORA - communication aux parties prenantes, donc pas concertation<br \/><br \/>\r\n\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">NIS 2 - concerne les autorit&eacute;s publiques : information des parties prenantes et inclusion de celles-ci dans le plan national&nbsp;<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">DSA -&nbsp;concerne les autorit&eacute;s publiques et pas une concertation<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">DMA - non<\/span><\/span>. La tendance de certains auteurs &agrave; d&eacute;signer la consultation des parties prenantes comme &eacute;tant une sorte de r&egrave;gle g&eacute;n&eacute;rale n&#39;est donc pas exacte. Il s&#39;agit davantage d&#39;une pratique mise en place par les organes de direction.<\/div>\n<div>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>34.&nbsp;<\/strong><\/span><em><strong>Obligation de publicit&eacute; des structures de Compliance&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;<span style=\"color:rgb(0, 0, 205)\">Plusieurs&nbsp;textes de Compliance obligent les entreprises non seulement &agrave; adopter des structures de Compliance, mais encore &agrave; rendre compte de celles-ci en les exposant dans un document rendu public. Tel est le cas de la loi &quot;Vigilance&quot;, qui oblige l&#39;entreprise &agrave; publier son plan de vigilance et le compte-rendu effectif de la mise en oeuvre de celui-ci&nbsp;dans son rapport de gestion\ud83d\udcce<sup class=\"mafr-note\" data-note=\"123\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-123\">123<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-123\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L. 225-102-1 : &quot;Le plan de vigilance et le compte rendu de sa mise en &oelig;uvre effective sont rendus publics et inclus dans le rapport de gestion mentionn&eacute; au deuxi&egrave;me alin&eacute;a de l&#39;article L. 225-100.&quot;.<\/span>. La CS3D impose quant &agrave; elle &agrave; l&#39;entreprise assujettie de &quot;communiquer publiquement sur le devoir de vigilance&quot;, en publiant sur leur site internet une &quot;d&eacute;claration annuelle&quot; qui correspond &agrave; un &quot;rapport sur les questions couvertes par la [&#8230;] directive&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"124\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-124\">124<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-124\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 5, 1., h) et art. 16.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\">La CSRD impose quant &agrave; elle aux entreprises assujetties de publier des informations en mati&egrave;re de durabilit&eacute; &#8211;&nbsp;plus connues sous l&#39;appellation &quot;rapport de durabilit&eacute;&quot; -,&nbsp;au sein d&#39;une section de leur rapport de gestion<sup class=\"mafr-note\" data-note=\"125\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-125\">125<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-125\" role=\"tooltip\" tabindex=\"-1\">CSRD, art. 1er.<\/span>.&nbsp;<\/p>\n<p style=\"text-align:justify\">On mesure en pratique que les entreprises publient davantage que la loi ne les y contraint, soit qu&#39;elles rendent spontan&eacute;ment disponible des informations qui ne sont que qu&eacute;rables &agrave; l&#39;initiative des personnes int&eacute;ress&eacute;es, soit qu&#39;elles publient des informations qui pourraient demeurer purement et simplement internes. Il s&#39;agit alors d&#39;une politique volontaire qui leur est propre.&nbsp;<\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>35.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat d&#39;organiser un syst&egrave;me interne de sanctions disciplinaires :&nbsp;<span style=\"color:rgb(0, 0, 205)\">exigence de la loi &quot;Sapin 2&quot;&nbsp;<\/span>&nbsp;<\/strong><\/em>\ud83c\udfaf<span style=\"color:rgb(0, 0, 205)\">L&#39;article 17 de la loi dite &quot;Sapin 2&quot;<\/span><sup class=\"mafr-note\" data-note=\"126\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-126\">126<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-126\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">ins&eacute;rer la disposition de l&#39;article 17 de la loi Sapin 2 sur l&#39;obligation de mettre en place un syst&egrave;me de sanction disciplinaire.&nbsp;<\/span><\/span><span style=\"color:rgb(0, 0, 205)\">&nbsp;impose &agrave; l&#39;entreprise la mise en place d&#39;un &quot;r&eacute;gime disciplinaire permettant de sanctionner les salari&eacute;s de la soci&eacute;t&eacute; en cas de violation du code de conduite de la soci&eacute;t&eacute;&quot;.<\/span>&nbsp;Il n&#39;y a que la loi &quot;Sapin 2&quot; qui oblige les entreprises &agrave; l&#39;adoption d&#39;un tel syst&egrave;me de sanction disciplinaire. On observe en pratique que des entreprises ont choisi d&#39;organiser spontan&eacute;ment un tel syst&egrave;me pour accroitre l&#39;efficacit&eacute; d&#39;autres corpus r&eacute;glementaires.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>3. Obligations de r&eacute;sultat conditionn&eacute;e &agrave; l&#39;apparition d&#39;une situation particuli&egrave;re&nbsp;<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>36.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat conditionn&eacute;e de mettre en place des actions adapt&eacute;es et suivies d&#39;att&eacute;nuation&nbsp;des atteintes ou des risques d&#39;atteinte&nbsp;: apparition de cette obligation s&#39;il appara&icirc;t une perspective d&#39;atteintes graves ou de risques av&eacute;r&eacute;s&nbsp;<\/strong><\/em><span style=\"color:rgb(0, 0, 205)\"><em><strong>&nbsp;<\/strong><\/em>\ud83c\udfafLes textes de Compliance sont fond&eacute;s sur une approche par les risques. Ainsi, une fois que l&#39;entreprise a identifi&eacute; les risques que le texte en cause cherche &agrave; pr&eacute;venir, notamment via une cartographie de ceux-ci, elle doit agir en consid&eacute;ration de ceux-ci. Les textes obligent ainsi les&nbsp;entreprises &agrave;&nbsp;adopter des &quot;mesures adapt&eacute;es&quot;, des &quot;mesures appropri&eacute;es&quot;, etc., c&#39;est-&agrave;-dire des mesures ad&eacute;quates et proportionn&eacute;es au regard des risques qu&#39;elles ont identifi&eacute;s, afin de pr&eacute;venir la r&eacute;alisation de ceux-ci et le cas &eacute;ch&eacute;ant d&#39;y rem&eacute;dier voire de r&eacute;parer. C&#39;est donc cette identification premi&egrave;re d&#39;un risque, qui d&eacute;clenche l&#39;obligation d&#39;adoption par l&#39;entreprise assujettie de telles mesures. En outre, si l&#39;adoption et la mise en place&nbsp;de la mesure, le fait qu&#39;elle existe (effectivit&eacute;), constitue une obligation de r&eacute;sultat, le caract&egrave;re &quot;adapt&eacute;&quot; ou &quot;appropri&eacute;&quot; de celle-ci, c&#39;est &agrave; dire sa capacit&eacute; &agrave; atteindre le but fix&eacute; (efficacit&eacute;) et &agrave; produire des effets syst&eacute;miques (efficience), constitue n&eacute;cessairement une obligation de moyens.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">La&nbsp;<strong>loi dite &quot;Sapin 2&quot;&nbsp;<\/strong>impose aux entreprises de mettre en place un &quot;dispositif de contr&ocirc;le et d&#39;&eacute;valuation interne des mesures mises en &oelig;uvre&quot;<\/span><sup class=\"mafr-note\" data-note=\"127\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-127\">127<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-127\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, I. : &quot;I.-Les pr&eacute;sidents, les directeurs g&eacute;n&eacute;raux et les g&eacute;rants d&#39;une soci&eacute;t&eacute; employant au moins cinq cents salari&eacute;s, ou appartenant &agrave; un groupe de soci&eacute;t&eacute;s dont la soci&eacute;t&eacute; m&egrave;re a son si&egrave;ge social en France et dont l&#39;effectif comprend au moins cinq cents salari&eacute;s, et dont le chiffre d&#39;affaires ou le chiffre d&#39;affaires consolid&eacute; est sup&eacute;rieur &agrave; 100 millions d&#39;euros sont tenus de prendre les mesures destin&eacute;es &agrave; pr&eacute;venir et &agrave; d&eacute;tecter la commission, en France ou &agrave; l&#39;&eacute;tranger, de faits de corruption ou de trafic d&#39;influence selon les modalit&eacute;s pr&eacute;vues au II.&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">.&nbsp;La&nbsp;<strong>loi &quot;Vigilance&quot;<\/strong>&nbsp;<\/span>pose&nbsp;que l&#39;entreprise doit prendre des &quot;actions adapt&eacute;es d&#39;att&eacute;nuation des risques et de pr&eacute;vention des atteintes graves&quot; et doit organiser le suivi de ces actions<sup class=\"mafr-note\" data-note=\"128\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-128\">128<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-128\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L. 225-102-1 : &quot;Le plan a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes de la soci&eacute;t&eacute;, le cas &eacute;ch&eacute;ant dans le cadre d&#39;initiatives pluripartites au sein de fili&egrave;res ou &agrave; l&#39;&eacute;chelle territoriale. Il comprend les mesures suivantes : [...] 3&deg; Des actions adapt&eacute;es d&#39;att&eacute;nuation des risques ou de pr&eacute;vention des atteintes graves ; [...] 5&deg; Un dispositif de suivi des mesures mises en &oelig;uvre et d&#39;&eacute;valuation de leur efficacit&eacute;.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">De nombreux textes europ&eacute;ens obligent l&#39;entreprise &agrave; prendre des &quot;mesures appropri&eacute;es&quot; afin de pr&eacute;venir les risques identifi&eacute;s. Tel est le cas du&nbsp;<strong>r&egrave;glement d&eacute;forestation<sup class=\"mafr-note\" data-note=\"129\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-129\">129<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-129\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement d&eacute;forestation, art. 11 : &quot;1.&nbsp;&nbsp;&Agrave; l&rsquo;exception des cas o&ugrave; une &eacute;valuation du risque effectu&eacute;e conform&eacute;ment &agrave; l&rsquo;article&nbsp;10 r&eacute;v&egrave;le qu&rsquo;il existe un risque nul ou seulement n&eacute;gligeable que les produits en cause soient non conformes, l&rsquo;op&eacute;rateur, avant de mettre les produits en cause sur le march&eacute; ou de les exporter, adopte des proc&eacute;dures et mesures d&rsquo;att&eacute;nuation du risque appropri&eacute;es pour parvenir &agrave; un risque nul ou seulement n&eacute;gligeable. Ces proc&eacute;dures et mesures peuvent inclure l&rsquo;un ou l&rsquo;autre des &eacute;l&eacute;ments suivants:<br \/><br \/>\r\n\r\na)&nbsp;une demande d&rsquo;informations, de donn&eacute;es ou de documents suppl&eacute;mentaires;<br \/><br \/>\r\n\r\nb)&nbsp;la r&eacute;alisation d&rsquo;enqu&ecirc;tes ou d&rsquo;audits ind&eacute;pendants;<br \/><br \/>\r\n\r\nc)&nbsp;l&rsquo;adoption d&rsquo;autres mesures ayant trait aux exigences en mati&egrave;re d&rsquo;informations &eacute;nonc&eacute;es &agrave; l&rsquo;article&nbsp;9.&quot;.<\/span>, de la&nbsp;<strong>CS3D<\/strong>, qui oblige &agrave; prendre des &quot;mesures appropri&eacute;es&quot;&nbsp;notamment afin de pr&eacute;venir les &quot;incidences n&eacute;gatives&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"130\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-130\">130<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-130\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 10, 2. : &quot;2.&nbsp;&nbsp;Les entreprises sont tenues de prendre les mesures appropri&eacute;es suivantes, selon les besoins:<br \/><br \/>\r\n\r\na)&nbsp;si n&eacute;cessaire, en raison de la nature ou de la complexit&eacute; des mesures requises pour la pr&eacute;vention, &eacute;laborer et mettre en &oelig;uvre sans retard injustifi&eacute; un plan d&rsquo;action en mati&egrave;re de pr&eacute;vention, assorti de calendriers raisonnables et clairement d&eacute;finis pour la mise en &oelig;uvre des mesures appropri&eacute;es et d&rsquo;indicateurs qualitatifs et quantitatifs permettant de mesurer les am&eacute;liorations; les entreprises peuvent &eacute;laborer leurs plans d&rsquo;action en coop&eacute;ration avec les initiatives sectorielles ou multipartites; le plan d&rsquo;action en mati&egrave;re de pr&eacute;vention est adapt&eacute; aux activit&eacute;s et &agrave;&nbsp;la cha&icirc;ne d&rsquo;activit&eacute;s des entreprises;<br \/><br \/>\r\n\r\nb)&nbsp;s&rsquo;efforcer d&rsquo;obtenir de la part d&rsquo;un partenaire commercial direct des garanties contractuelles par lesquelles ce dernier s&rsquo;engage &agrave;&nbsp;respecter le code de conduite de l&rsquo;entreprise et, en tant que de besoin, un plan d&rsquo;action en mati&egrave;re de pr&eacute;vention, notamment en instaurant des garanties contractuelles correspondantes de la part de ses partenaires, dans la mesure o&ugrave; leurs activit&eacute;s font partie de la cha&icirc;ne d&rsquo;activit&eacute;s de l&rsquo;entreprise. Lorsque de telles garanties contractuelles sont obtenues, le paragraphe&nbsp;5 s&rsquo;applique;<br \/><br \/>\r\n\r\nc)&nbsp;r&eacute;aliser les investissements financiers ou non financiers, les ajustements ou les am&eacute;liorations n&eacute;cessaires, par exemple dans les installations, les processus et infrastructures de production ou d&rsquo;autres processus et infrastructures op&eacute;rationnels;<br \/><br \/>\r\n\r\nd)&nbsp;apporter les modifications ou am&eacute;liorations n&eacute;cessaires au plan d&rsquo;entreprise, aux strat&eacute;gies globales et aux activit&eacute;s de l&rsquo;entreprise, y compris les pratiques en mati&egrave;re d&rsquo;achat, de conception et de distribution;<br \/><br \/>\r\n\r\ne)&nbsp;fournir un soutien cibl&eacute; et proportionn&eacute; &agrave;&nbsp;une PME qui est un partenaire commercial de l&rsquo;entreprise, si cela est n&eacute;cessaire &agrave;&nbsp;la lumi&egrave;re des ressources, des connaissances et des contraintes de la PME, y compris en lui donnant acc&egrave;s &agrave;&nbsp;des possibilit&eacute;s de renforcement des capacit&eacute;s, de formation ou de mise &agrave;&nbsp;niveau des syst&egrave;mes de gestion ou en facilitant un tel acc&egrave;s et, lorsque le respect du code de conduite ou du plan d&rsquo;action en mati&egrave;re de pr&eacute;vention compromettrait la viabilit&eacute; de la PME, en lui fournissant un soutien financier cibl&eacute; et proportionn&eacute;, par exemple un financement direct, des pr&ecirc;ts &agrave;&nbsp;taux d&rsquo;int&eacute;r&ecirc;t r&eacute;duit, des garanties quant au maintien de l&rsquo;approvisionnement ou une aide &agrave;&nbsp;l&rsquo;obtention d&rsquo;un financement;<br \/><br \/>\r\n\r\nf)&nbsp;dans le respect du droit de l&rsquo;Union, y compris du droit de la concurrence, collaborer avec d&rsquo;autres entit&eacute;s, y compris, le cas &eacute;ch&eacute;ant, pour renforcer la capacit&eacute; de l&rsquo;entreprise &agrave;&nbsp;pr&eacute;venir ou &agrave;&nbsp;att&eacute;nuer l&rsquo;incidence n&eacute;gative, en particulier lorsque aucune autre mesure n&rsquo;est appropri&eacute;e ou efficace.&quot;.<\/span>,&nbsp;ou bien encore le&nbsp;<strong>RIA<\/strong>, qui au titre du syst&egrave;me de gestion des risques mis en place en cas de syst&egrave;me d&#39;IA &agrave; haut risque impose&nbsp;&quot;l&rsquo;adoption de mesures appropri&eacute;es et cibl&eacute;es de gestion des risques, con&ccedil;ues pour r&eacute;pondre aux risques identifi&eacute;s&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"131\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-131\">131<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-131\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 9, 2. : &quot;2.&nbsp;&nbsp;&nbsp;Ce syst&egrave;me de gestion des risques s&rsquo;entend comme &eacute;tant un processus it&eacute;ratif continu qui est planifi&eacute; et se d&eacute;roule sur l&rsquo;ensemble du cycle de vie d&rsquo;un syst&egrave;me d&rsquo;IA &agrave;&nbsp;haut risque et qui doit p&eacute;riodiquement faire l&rsquo;objet d&rsquo;un examen et d&rsquo;une mise &agrave;&nbsp;jour m&eacute;thodiques. Il comprend les &eacute;tapes suivantes:<br \/><br \/>\r\n\r\na)l&rsquo;identification et l&rsquo;analyse des risques connus et raisonnablement pr&eacute;visibles que le syst&egrave;me d&rsquo;IA &agrave;&nbsp;haut risque peut poser pour la sant&eacute;, la s&eacute;curit&eacute; ou les droits fondamentaux lorsque le syst&egrave;me d&rsquo;IA &agrave;&nbsp;haut risque est utilis&eacute; conform&eacute;ment &agrave;&nbsp;sa destination;<br \/><br \/>\r\n\r\nb)l&rsquo;estimation et l&rsquo;&eacute;valuation des risques susceptibles d&rsquo;appara&icirc;tre lorsque le syst&egrave;me d&rsquo;IA &agrave;&nbsp;haut risque est utilis&eacute; conform&eacute;ment &agrave;&nbsp;sa destination et dans des conditions de mauvaise utilisation raisonnablement pr&eacute;visible;<br \/><br \/>\r\n\r\nc)l&rsquo;&eacute;valuation d&rsquo;autres risques susceptibles d&rsquo;appara&icirc;tre, sur la base de l&rsquo;analyse des donn&eacute;es recueillies au moyen du syst&egrave;me de surveillance apr&egrave;s commercialisation vis&eacute; &agrave;&nbsp;l&rsquo;article&nbsp;72;<br \/><br \/>\r\n\r\nd)l&rsquo;adoption de mesures appropri&eacute;es et cibl&eacute;es de gestion des risques, con&ccedil;ues pour r&eacute;pondre aux risques identifi&eacute;s en vertu du point&nbsp;a).&quot;.<\/span>.&nbsp;Toujours au regard des risques identifi&eacute;s et de mani&egrave;re proportionn&eacute;e, le&nbsp;<strong>RGPD<\/strong>&nbsp;exige du responsable de traitement et de son &eacute;ventuel sous-traitant de mettre en oeuvre&nbsp;des &quot;techniques et organisationnelles appropri&eacute;es&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"132\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-132\">132<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-132\" role=\"tooltip\" tabindex=\"-1\">RGPD, art. 32, 1. : &quot;1.&nbsp;&nbsp;Compte tenu de l&#39;&eacute;tat des connaissances, des co&ucirc;ts de mise en &oelig;uvre et de la nature, de la port&eacute;e, du contexte et des finalit&eacute;s du traitement ainsi que des risques, dont le degr&eacute; de probabilit&eacute; et de gravit&eacute; varie, pour les droits et libert&eacute;s des personnes physiques, le responsable du traitement et le sous-traitant mettent en &oelig;uvre les mesures techniques et organisationnelles appropri&eacute;es afin de garantir un niveau de s&eacute;curit&eacute; adapt&eacute; au risque, y compris entre autres, selon les besoins:<br \/><br \/>\r\n\r\na)&nbsp;la pseudonymisation et le chiffrement des donn&eacute;es &agrave; caract&egrave;re personnel;<br \/><br \/>\r\n\r\nb)&nbsp;des moyens permettant de garantir la confidentialit&eacute;, l&#39;int&eacute;grit&eacute;, la disponibilit&eacute; et la r&eacute;silience constantes des syst&egrave;mes et des services de traitement;<br \/><br \/>\r\n\r\nc)&nbsp;des moyens permettant de r&eacute;tablir la disponibilit&eacute; des donn&eacute;es &agrave; caract&egrave;re personnel et l&#39;acc&egrave;s &agrave; celles-ci dans des d&eacute;lais appropri&eacute;s en cas d&#39;incident physique ou technique;<br \/><br \/>\r\n\r\nd)&nbsp;une proc&eacute;dure visant &agrave; tester, &agrave; analyser et &agrave; &eacute;valuer r&eacute;guli&egrave;rement l&#39;efficacit&eacute; des mesures techniques et organisationnelles pour assurer la s&eacute;curit&eacute; du traitement.&quot;.<\/span>. Le&nbsp;<strong>DSA<\/strong>&nbsp;oblige les fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne&nbsp;&agrave; mettre en place des mesures d&#39;att&eacute;nuation des risques, d&eacute;sign&eacute;es comme&nbsp;&quot;mesures d&rsquo;att&eacute;nuation raisonnables, proportionn&eacute;es et efficaces, adapt&eacute;es aux risques syst&eacute;miques sp&eacute;cifiques recens&eacute;s&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"133\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-133\">133<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-133\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 35 : &quot;1.&nbsp;&nbsp;Les fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne mettent en place des mesures d&rsquo;att&eacute;nuation raisonnables, proportionn&eacute;es et efficaces, adapt&eacute;es aux risques syst&eacute;miques sp&eacute;cifiques recens&eacute;s conform&eacute;ment &agrave; l&rsquo;article&nbsp;34, en tenant compte en particulier de l&rsquo;incidence de ces mesures sur les droits fondamentaux. Ces mesures peuvent inclure, le cas &eacute;ch&eacute;ant&quot;.<\/span>. L&#39;on retrouve l&agrave; encore l&#39;adoption de telles mesures au regard des risques identifi&eacute;s&nbsp;et la proportionnalit&eacute;. Tel est &eacute;galement le cas en mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme, le&nbsp;<strong>r&egrave;glement europ&eacute;en du 31 mai 2024<\/strong>, qui exige l&#39;adoption de &quot;mesures appropri&eacute;es&quot; de gestion des risques<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"134\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-134\">134<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-134\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 10 : &quot;Avant le lancement de nouveaux produits, services ou pratiques commerciales, y compris l&rsquo;utilisation de nouveaux canaux de distribution et de technologies nouvelles ou en cours de d&eacute;veloppement, en liaison avec des produits et services nouveaux ou pr&eacute;existants, ou avant de commencer &agrave;&nbsp;fournir un service ou produit existant &agrave;&nbsp;un nouveau segment de client&egrave;le ou dans une nouvelle zone g&eacute;ographique, les entit&eacute;s assujetties recensent et &eacute;valuent, en particulier, les risques de blanchiment de capitaux et de financement du terrorisme qui y sont li&eacute;s et prennent des mesures appropri&eacute;es afin de g&eacute;rer et d&rsquo;att&eacute;nuer ces risques.&quot; et art. 20.<\/span>, ou du&nbsp;<strong>droit national<\/strong>&nbsp;qui, au titre des obligations de vigilance &agrave; l&#39;&eacute;gard de la client&egrave;le,&nbsp;exigent la mise en place d&#39;une &quot;politique adapt&eacute;e&quot; aux risques identifi&eacute;s<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"135\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-135\">135<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-135\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-4-1, al. 2 : &quot;A cette fin, elles d&eacute;finissent et mettent en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es ainsi qu&#39;une politique adapt&eacute;e &agrave; ces risques. Elles &eacute;laborent en particulier une classification des risques en question en fonction de la nature des produits ou services offerts, des conditions de transaction propos&eacute;es, des canaux de distribution utilis&eacute;s, des caract&eacute;ristiques des clients, ainsi que du pays ou du territoire d&#39;origine ou de destination des fonds.&quot;.<\/span>. Enfin, en mati&egrave;re de cybers&eacute;curit&eacute;, les fabricants de produits comportant des &eacute;l&eacute;ments num&eacute;rique doivent disposer de &quot;politiques et proc&eacute;dures appropri&eacute;es&quot; en application du&nbsp;<strong>r&egrave;glement cyberr&eacute;silience<\/strong><\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"136\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-136\">136<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-136\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement cyberr&eacute;silience, art. 13, 8.&nbsp;: &quot;[...] Les fabricants disposent de politiques et de proc&eacute;dures appropri&eacute;es, notamment les politiques de divulgation coordonn&eacute;e des vuln&eacute;rabilit&eacute;s mentionn&eacute;es &agrave; l&rsquo;annexe I, partie II, point 5), pour traiter et corriger les vuln&eacute;rabilit&eacute;s potentielles du produit comportant des &eacute;l&eacute;ments num&eacute;riques signal&eacute;es par des sources internes ou externes.&quot;.<\/span>, les entit&eacute;s financi&egrave;res doivent d&eacute;ployer des &quot;outils,&nbsp;&nbsp;[&#8230;]&nbsp;strat&eacute;gies et [&#8230;] proc&eacute;dures appropri&eacute;s en mati&egrave;re de s&eacute;curit&eacute; des&nbsp;TIC aux termes du r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;et, enfin, en application de la&nbsp;<strong>directive NIS 2<\/strong>, les entit&eacute;s essentielles et importantes doivent adopter des &quot;mesures techniques, op&eacute;rationnelles et organisationnelles appropri&eacute;es et proportionn&eacute;es pour g&eacute;rer les risques qui menacent la s&eacute;curit&eacute; des r&eacute;seaux et des syst&egrave;mes d&rsquo;information&quot; auxquels elles ont recours<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"137\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-137\">137<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-137\" role=\"tooltip\" tabindex=\"-1\">Directive NIS 2, art. 21&nbsp;: &quot;1.&nbsp;&nbsp;&nbsp;Les &Eacute;tats membres veillent &agrave; ce que les entit&eacute;s essentielles et importantes prennent les mesures techniques, op&eacute;rationnelles et organisationnelles appropri&eacute;es et proportionn&eacute;es pour g&eacute;rer les risques qui menacent la s&eacute;curit&eacute; des r&eacute;seaux et des syst&egrave;mes d&rsquo;information que ces entit&eacute;s utilisent dans le cadre de leurs activit&eacute;s ou de la fourniture de leurs services, ainsi que pour &eacute;liminer ou r&eacute;duire les cons&eacute;quences que les incidents ont sur les destinataires de leurs services et sur d&rsquo;autres services.<br \/><br \/>\r\n\r\nLes mesures vis&eacute;es au premier alin&eacute;a garantissent, pour les r&eacute;seaux et les syst&egrave;mes d&rsquo;information, un niveau de s&eacute;curit&eacute; adapt&eacute; au risque existant, en tenant compte de l&rsquo;&eacute;tat des connaissances et, s&rsquo;il y a lieu, des normes europ&eacute;ennes et internationales applicables, ainsi que du co&ucirc;t de mise en &oelig;uvre. Lors de l&rsquo;&eacute;valuation de la proportionnalit&eacute; de ces mesures, il convient de tenir d&ucirc;ment compte du degr&eacute; d&rsquo;exposition de l&rsquo;entit&eacute; aux risques, de la taille de l&rsquo;entit&eacute; et de la probabilit&eacute; de survenance d&rsquo;incidents et de leur gravit&eacute;, y compris leurs cons&eacute;quences soci&eacute;tales et &eacute;conomiques.&quot;.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">La mise en place de telles mesures &quot;adapt&eacute;es&quot; ou &quot;appropri&eacute;es&quot;, le fait qu&#39;elles existent (effectivit&eacute;), constitue une obligation de r&eacute;sultat. En revanche, la production d&#39;effets par celles-ci qui sont de nature &agrave; atteindre les objectifs fix&eacute;s par la r&egrave;gle (efficacit&eacute;) et ainsi &agrave; affecter le syst&egrave;me (efficience), rel&egrave;ve&nbsp;quant &agrave; elle d&#39;une obligation de moyens.&nbsp;<\/span><\/p>\n<div style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">En outre, d&egrave;s l&#39;instant que la mesure &eacute;labor&eacute;e par l&#39;entreprise assujettie porte effectivement sur la difficult&eacute; ou la d&eacute;faillance identifi&eacute;e, elle est pr&eacute;sum&eacute;e adapt&eacute;e. C&#39;est donc &agrave; celui qui se pr&eacute;vaudrait de la mesure effectivement adopt&eacute;e, en all&eacute;guant qu&#39;elle est n&eacute;anmoins inadapt&eacute;e, de d&eacute;montrer son inadaptation.<\/span><\/div>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>37.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat conditionn&eacute;e de transmission ou de non-transmission d&#39;information &agrave; des tiers : apparition de cette obligation&nbsp;si l&#39;on est d&eacute;tenteur de l&#39;information&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;<span style=\"color:rgb(0, 0, 205)\">En mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme, les professionnels assujettis ont l&#39;obligation de d&eacute;clarer &agrave; Tracfin les sommes ou op&eacute;rations portant sur des sommes &quot;dont elles savent, soup&ccedil;onnent ou ont de bonnes raisons de soup&ccedil;onner qu&#39;elles proviennent d&#39;une infraction passible d&#39;une peine privative de libert&eacute; sup&eacute;rieure &agrave; un an ou sont li&eacute;es au financement du terrorisme&quot;<\/span><sup class=\"mafr-note\" data-note=\"138\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-138\">138<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-138\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-15 : &quot;&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">. Les personnes qui n&#39;entreraient pas dans la liste des professionnels assujettis (, etc.) et qui &quot;<\/span><span style=\"color:rgb(0, 0, 205)\">dans l&#39;exercice de leur profession, r&eacute;alisent, contr&ocirc;lent ou conseillent des op&eacute;rations entra&icirc;nant des mouvements de capitaux<\/span><span style=\"color:rgb(0, 0, 205)\">&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">&nbsp;ont quant &agrave; elle l&#39;obligation d&#39;effectuer une d&eacute;claration au procu<\/span><span style=\"color:rgb(0, 0, 205)\">reur&nbsp;pour des op&eacute;rations dont elles ont connaissance et dont elles savent que les sommes en cause proviennent d&#39;une infraction vis&eacute;e &agrave; l&#39;article L. 561-15 du CMF<\/span><sup class=\"mafr-note\" data-note=\"139\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-139\">139<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-139\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-1 : &quot;Les personnes autres que celles mentionn&eacute;es &agrave; l&#39;article L. 561-2 qui, dans l&#39;exercice de leur profession, r&eacute;alisent, contr&ocirc;lent ou conseillent des op&eacute;rations entra&icirc;nant des mouvements de capitaux, sont tenues de d&eacute;clarer au procureur de la R&eacute;publique les op&eacute;rations dont elles ont connaissance et qui portent sur des sommes qu&#39;elles savent provenir de l&#39;une des infractions mentionn&eacute;es &agrave; l&#39;article L. 561-15.&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Ces obligations de d&eacute;claration se d&eacute;clenchent en raison de la connaissance de la provenance ill&eacute;gale des sommes pour la seconde et de la connaissance, du soup&ccedil;on ou de l&#39;existence d&#39;indices permettant de soup&ccedil;onner cette origine ill&eacute;gale pour la premi&egrave;re. Dans les deux cas ces obligations n&#39;imposent pas &agrave; l&#39;op&eacute;rateur de rechercher des informations quant &agrave; l&#39;origine des fonds. D&#39;autres obligations, notamment de vigilance, l&#39;am&egrave;neront pour partie &agrave; le faire. Mais ici il n&#39;a pas &agrave; chercher &agrave; collecter des informations, il n&#39;a pas une obligation de savoir. En revanche, s&#39;il acquiert cette connaissance, ou s&#39;il soup&ccedil;onne ou devrait soup&ccedil;onner, en raison des &eacute;l&eacute;ments de faits entourant les sommes ou l&#39;op&eacute;ration, que celles-ci pr&eacute;sentant un caract&egrave;re ill&eacute;gal, alors son obligation de d&eacute;claration se d&eacute;clenche.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Toutefois, il se peut que cette obligation de d&eacute;claration soit bloqu&eacute;e, en ce qu&#39;elle se heurterait &agrave; un secret. Ainsi et par exemple, les avocats qui interviennent dans une activit&eacute; juridictionnelle ou donnent une consultation juridique (&agrave; condition que celle-ci ne soit pas fournies &agrave; des fins de blanchiment de capitaux ou de financement du terrorisme et\/ou que l&#39;avocat ne sache pas que c&#39;est &agrave; cette fin que le client le demande) n&#39;ont pas&nbsp;&agrave; effectuer de d&eacute;claration<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"140\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-140\">140<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-140\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-3, II. : &quot;II. &ndash; Les avocats au Conseil d&#39;Etat et &agrave; la Cour de cassation, les avocats et les personnes mentionn&eacute;es au 18&deg; de l&#39;article L. 561-2 dans l&#39;exercice d&#39;une activit&eacute; mentionn&eacute;e au I ne sont pas soumis aux dispositions de la section 4 du pr&eacute;sent chapitre et de l&#39;article L. 561-25 lorsque l&#39;activit&eacute; se rattache &agrave; une proc&eacute;dure juridictionnelle, que les informations dont ils disposent soient re&ccedil;ues ou obtenues avant, pendant ou apr&egrave;s cette proc&eacute;dure, y compris dans le cadre de conseils relatifs &agrave; la mani&egrave;re d&#39;engager ou d&#39;&eacute;viter une telle proc&eacute;dure, non plus que lorsqu&#39;ils donnent des consultations juridiques, &agrave; moins qu&#39;elles n&#39;aient &eacute;t&eacute; fournies &agrave; des fins de blanchiment de capitaux ou de financement du terrorisme ou en sachant que le client les demande aux fins de blanchiment de capitaux ou de financement du terrorisme.&quot;.<\/span>. Le secret, qui constitue une obligation de non-transmission d&#39;information,&nbsp;fait ainsi, par exception, &eacute;chec &agrave; leur obligation de d&eacute;claration, c&#39;est &agrave; dire de transmission d&#39;information. En outre, ce m&ecirc;me secret justifie que, lorsqu&#39;ils interviennent au titre de&nbsp;leur activit&eacute; de conseil et hors consultation juridique, leur obligation de d&eacute;claration soit am&eacute;nag&eacute;e : il existe un filtre du b&acirc;tonnier, de sorte qu&#39;ils ne transmettent pas l&#39;information directement &agrave; Tracfin&nbsp;mais &agrave; leur b&acirc;tonnier, qui &agrave; son tour communiquera l&#39;information &agrave; Tracfin s&#39;il estime que les conditions sont r&eacute;unies<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"141\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-141\">141<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-141\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-17, al. 1er&nbsp;: &quot;Par d&eacute;rogation aux articles L. 561-15 et L. 561-16, l&#39;avocat au Conseil d&#39;Etat et &agrave; la Cour de cassation ou l&#39;avocat ou la caisse des r&egrave;glements p&eacute;cuniaires des avocats communique la d&eacute;claration, selon le cas, au pr&eacute;sident de l&#39;ordre des avocats au Conseil d&#39;Etat et &agrave; la Cour de cassation ou au b&acirc;tonnier de l&#39;ordre aupr&egrave;s duquel l&#39;avocat est inscrit ou au b&acirc;tonnier de l&#39;ordre aupr&egrave;s duquel est inscrit l&#39;avocat ayant d&eacute;pos&eacute; les fonds, effets ou valeurs faisant l&#39;objet de cette d&eacute;claration. D&egrave;s lors que les conditions fix&eacute;es &agrave; l&#39;article L. 561-3 sont remplies, ces autorit&eacute;s transmettent la d&eacute;claration au service mentionn&eacute; &agrave; l&#39;article L. 561-23, dans les d&eacute;lais et selon les modalit&eacute;s d&eacute;finis par d&eacute;cret en Conseil d&#39;Etat.&quot;.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\"><strong>38.&nbsp;<\/strong><em><strong>L&#39;obligation de r&eacute;sultat conditionn&eacute;e d&#39;action sur un contenu illicite&nbsp;: apparition de cette obligation&nbsp;si l&#39;on est d&eacute;tenteur de l&#39;information &#8211; le DSA&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf Le DSA commence par poser que les fournisseurs de service de la soci&eacute;t&eacute; de l&#39;information ne sont en principe pas &quot;responsables&quot;&nbsp;du simple transport, de la mise en cache ou de l&#39;h&eacute;bergement de contenus illicites<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"142\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-142\">142<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-142\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 4, 5 et 6.<\/span>. L&#39;on retrouve ici la traditionnelle distinction entre l&#39;&eacute;diteur et l&#39;h&eacute;bergeur d&#39;un contenu, le second n&#39;&eacute;tant en principe pas responsable en raison de celui-ci<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"143\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-143\">143<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-143\" role=\"tooltip\" tabindex=\"-1\">Pour une pr&eacute;sentation des obligations de vigilance des op&eacute;rateurs assujettis au DSA, v. G. Loiseau, in cet ouvrage.<\/span>.&nbsp;Ces m&ecirc;mes op&eacute;rateurs&nbsp;n&#39;ont en outre aucune obligation g&eacute;n&eacute;rale de &quot;surveillance ou de recherche active de faits&quot; illicites<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"144\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-144\">144<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-144\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 8 : &quot;Les fournisseurs de services interm&eacute;diaires ne sont soumis &agrave; aucune obligation g&eacute;n&eacute;rale de surveiller les informations qu&rsquo;ils transmettent ou stockent ou de rechercher activement des faits ou des circonstances r&eacute;v&eacute;lant des activit&eacute;s ill&eacute;gales.&quot;.<\/span>.&nbsp;<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Toutefois, &agrave; partir du moment o&ugrave; l&#39;op&eacute;rateur assujetti acquiert la connaissance de l&#39;existence&nbsp;d&#39;un contenu illicite, par une injonction d&#39;agir&nbsp;&eacute;manant des autorit&eacute;s publiques<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"145\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-145\">145<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-145\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 9.<\/span>&nbsp;ou par une notification &eacute;manant de toute personne<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"146\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-146\">146<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-146\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 16.<\/span>&nbsp;ou d&#39;un signaleur de confiance<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"147\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-147\">147<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-147\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 22.<\/span>, il perd le b&eacute;n&eacute;fice de cette exemption de responsabilit&eacute; et a l&#39;obligation d&#39;agir sur le contenu en cause<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"148\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-148\">148<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-148\" role=\"tooltip\" tabindex=\"-1\">Pour une pr&eacute;sentation compl&egrave;te et d&eacute;taill&eacute;e des obligations des op&eacute;rateurs num&eacute;riques en lien avec le DSA, v. G. Loiseau, in cet ouvrage.<\/span>. Le d&eacute;clenchement de son obligation d&#39;agir est ainsi conditionn&eacute;e &agrave; son information pr&eacute;alable, par un tiers, de l&#39;existence d&#39;un contenu illicite. En revanche, le fait pour l&#39;op&eacute;rateur de proc&eacute;der &quot;de [sa] propre initiative,&nbsp;de bonne foi et avec diligence, &agrave;&nbsp;des enqu&ecirc;tes volontaires&quot; ou de prendre &quot;d&rsquo;autres mesures destin&eacute;es &agrave;&nbsp;d&eacute;tecter, &agrave;&nbsp;identifier et &agrave;&nbsp;retirer des contenus illicites, ou &agrave;&nbsp;rendre l&rsquo;acc&egrave;s &agrave;&nbsp;ces contenus impossible&quot; ne lui fait pas perdre le b&eacute;n&eacute;fice des exemptions pr&eacute;cit&eacute;es et ne d&eacute;clenche pas d&#39;obligation d&#39;action<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"149\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-149\">149<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-149\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 7 : &quot;Les fournisseurs de services interm&eacute;diaires ne doivent pas &ecirc;tre r&eacute;put&eacute;s in&eacute;ligibles aux exemptions de responsabilit&eacute; pr&eacute;vues aux articles&nbsp;4, 5 et 6 du simple fait qu&rsquo;ils proc&egrave;dent de leur propre initiative, de bonne foi et avec diligence, &agrave;&nbsp;des enqu&ecirc;tes volontaires ou prennent d&rsquo;autres mesures destin&eacute;es &agrave;&nbsp;d&eacute;tecter, &agrave;&nbsp;identifier et &agrave;&nbsp;retirer des contenus illicites, ou &agrave;&nbsp;rendre l&rsquo;acc&egrave;s &agrave;&nbsp;ces contenus impossible, ou qu&rsquo;ils prennent les mesures n&eacute;cessaires pour se conformer aux exigences du droit de l&rsquo;Union et du droit national conforme au droit de l&rsquo;Union, y compris les exigences &eacute;nonc&eacute;es dans le pr&eacute;sent r&egrave;glement.&quot;.<\/span>.&nbsp;<\/span><\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>39.&nbsp;<\/strong><\/span><em><strong>L&#39;enjeu majeur de la charge de prouver l&#39;existence de la situation d&eacute;clenchant&nbsp;l&#39;obligation de r&eacute;sultat&nbsp;<\/strong><\/em>\ud83c\udfafLorsque la situation est constitu&eacute;e, par exemple lorsque l&#39;information est connue, lorsque la sanction est prononc&eacute;e, l&#39;obligation de compliance est de r&eacute;sultat : l&#39;entreprise doit transmettre l&#39;information ou au contraire ne pas la communiquer, l&#39;&eacute;tablissement doit geler les avoirs. Mais la question est de savoir qui doit prouver l&#39;existence m&ecirc;me de cette situation qui d&eacute;clenche l&#39;obligation de r&eacute;sultat : est-ce celui qui doit agir (transmettre l&#39;information, rendre indisponible l&#39;information, rendre l&#39;indisponible l&#39;avoir, etc.) ou est-ce celui qui veut b&eacute;n&eacute;ficier de l&#39;ex&eacute;cution de l&#39;obligation de r&eacute;sultat ? Par exemple l&#39;Autorit&eacute; de r&eacute;gulation, ou une partie prenante ? Est-ce &agrave; eux de d&eacute;montrer que celui qu&#39;ils d&eacute;signent comme assujetti &agrave; cette obligation &eacute;tait bien dans la situation qui le contraignait ? Ou doit-on consid&eacute;rer que c&#39;est encore &agrave; l&#39;entreprise de d&eacute;montrer qu&#39;elle &eacute;tait dans la situation requise pour agir (et geler par exemple un avoir) ou pour ne pas agir (et par exemple ne transmettre une information car les &eacute;l&eacute;ments constituant un soup&ccedil;on n&#39;&eacute;taient pas r&eacute;unis) ?.<\/p>\n<p style=\"text-align:justify\">Parce que nous sommes dans un syst&egrave;me lib&eacute;ral, c&#39;est &agrave; celui qui pr&eacute;tend que l&#39;entreprise aurait d&ucirc; agir ou aurait d&ucirc; ne pas agir de d&eacute;montrer qu&#39;elle &eacute;tait dans une situation qui avait engendr&eacute; son obligation (par exemple un fonctionnement objectivement anormal d&#39;un compte bancaire, obligeant l&#39;&eacute;tablissement &agrave; op&eacute;rer des contr&ocirc;les et &agrave; transmettre des informations sur les personnes).<\/p>\n<p style=\"text-align:justify\">Parce que les charges de preuve ne sont pas si tranch&eacute;es en pratique, les entreprises doivent toujours pr&eacute;constituer la preuve de leurs diligences dans le contr&ocirc;le des situations dans lesquelles elles sont impliqu&eacute;es (flux d&#39;argent, gestion d&#39;infrastructure impliquant les personnes et la nature) m&ecirc;me si la charge de preuve ne leur incombe pas car dans un d&eacute;bat autour d&#39;une Obligation de&nbsp; Compliance qui se traduit par une action en continu la passivit&eacute; probatoire n&#39;est pas pour autant ad&eacute;quate.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>B. LES EFFETS ATTENDUS DU FONCTIONNEMENT DE&nbsp;LA STRUCTURE DE COMPLIANCE, CONSTITUTIFS&nbsp;D&#39;OBLIGATIONS DE MOYENS&nbsp;<\/strong><\/span><\/p>\n<p style=\"text-align:justify\"><strong><span style=\"color:rgb(178, 34, 34)\">40.&nbsp;<\/span><em>De Droit, tout ce qui n&#39;est pas une obligation de r&eacute;sultat doit recevoir le statut d&#39;une&nbsp;obligation de moyens&nbsp;<\/em><\/strong>\ud83c\udfafDans un Etat de Droit fond&eacute; sur la libert&eacute; des personnes, tout ce qui n&#39;est pas une action pr&eacute;cise express&eacute;ment exig&eacute;e par la loi &agrave; la charge des personnes assujetties mais rel&egrave;ve d&#39;une mission g&eacute;n&eacute;rale doit &ecirc;tre qualifi&eacute;e d&#39;une obligation de moyens. Cela implique que le fait de ne pas atteindre le r&eacute;sultat imm&eacute;diatement ne constitue pas un manquement av&eacute;r&eacute; &agrave; la prescription l&eacute;gale, la responsabilit&eacute; de l&#39;assujetti &agrave; la loi supposant la d&eacute;monstration d&#39;une faute ou d&#39;une n&eacute;gligence.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>41.&nbsp;<\/strong><\/span><em><strong>La notion de &quot;diligence raisonnable&quot;, expression m&ecirc;me de l&#39;obligation de moyens : la CS3D, pointe avanc&eacute;e de l&#39;Obligation de Compliance&nbsp;<\/strong><\/em>\ud83c\udfafLa directive du 13 juin 2024 sur le devoir de vigilance demande aux entreprises assujetties de faire preuve de &quot;diligences raisonnables&quot;. Cela suppose qu&#39;au-del&agrave; de la mise en place des structures m&ecirc;mes de compliance, par exemple un plan ou un syst&egrave;me d&#39;alerte, et de certaines fa&ccedil;ons de faire express&eacute;ment vis&eacute;es, comme la concertation ou la formation, elles doivent agir pour viser &agrave; obtenir les effets attendus par le l&eacute;gislateur.&nbsp; Ce dispositif qui consiste &agrave; attendre des entreprises des actions qui engendrent des effets orient&eacute;s vers les buts vis&eacute;s par le l&eacute;gislateur lui-m&ecirc;me, qui est la&nbsp;<em>ratio legis&nbsp;<\/em>du devoir de vigilance et en fait la &quot;pointe avanc&eacute;e&quot; du Droit de la compliance<sup class=\"mafr-note\" data-note=\"150\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-150\">150<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-150\" role=\"tooltip\" tabindex=\"-1\">sur le fait que le devoir de vigilance est la &quot;pointe avanc&eacute;e&quot; du Droit de la Compliance, v. mafr....<\/span>, peut donc &ecirc;tre g&eacute;n&eacute;ralis&eacute; &agrave; toutes les obligations de compliance qui ne rel&egrave;vent pas des 3 cat&eacute;gories d&#39;obligations de r&eacute;sultat pr&eacute;c&eacute;demment d&eacute;crites<sup class=\"mafr-note\" data-note=\"151\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-151\">151<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-151\" role=\"tooltip\" tabindex=\"-1\">Les obligations de r&eacute;sultat&nbsp;<em>de plano&nbsp;<\/em>visant &agrave; mettre en place la structure de compliance (n&deg;00), les obligations de r&eacute;sultat secondaire visant &agrave; organiser la construction ou le fonctionnement de cette structure (n&deg;00), les obligations de r&eacute;sultat conditionn&eacute;es qui ne se d&eacute;clenchent que lorsqu&#39;une situation particuli&egrave;re appara&icirc;t (n&deg;00).<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>42.&nbsp;<\/strong><\/span><em><strong>L&#39;exemple de l&#39;obligation de formation&nbsp;<\/strong><\/em>\ud83c\udfafLa formation est une obligation essentielle engendr&eacute;e par le Droit de la Compliance<sup class=\"mafr-note\" data-note=\"152\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-152\">152<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-152\" role=\"tooltip\" tabindex=\"-1\">mafr, La formation, contenant et contenu...., in ....<\/span>. Dans sa part de structure, c&#39;est-&agrave;-dire son organisation mat&eacute;rielle, la pr&eacute;sence d&#39;enseignants, la tenue des cours, le nombre d&#39;heures, la sollicitation d&#39;apprenants vis&eacute;s, l&#39;existence de contr&ocirc;les, etc., il s&#39;agit d&#39;une obligation de r&eacute;sultat. Mais quant &agrave; savoir si ceux-ci ont compris ce qui leur a inculqu&eacute;, ce qui rel&egrave;ve de l&#39;efficacit&eacute;, cela ne peut plus qu&#39;&ecirc;tre une obligation de moyens. Quant au b&eacute;n&eacute;fice sur l&#39;ensemble du syst&egrave;me, pour accro&icirc;tre la probit&eacute; g&eacute;n&eacute;rale ou la protection de l&#39;&eacute;cosyst&egrave;me sur lequel chacun doit veiller, cela rel&egrave;ve plus encore de l&#39;obligation de moyens. Cette articulation a des effets sur l&#39;organisation probatoire car les moyens de preuve sont ici plus ais&eacute;s pour satisfaire l&#39;obligation de r&eacute;sultat que pour satisfaire l&#39;obligation de moyens<sup class=\"mafr-note\" data-note=\"153\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-153\">153<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-153\" role=\"tooltip\" tabindex=\"-1\">pour plus de d&eacute;veloppement, mafr, l&#39;entreprise, la preuve, ....<\/span>. Elle en a aussi sur la sanction d&#39;une inex&eacute;cution car la responsabilit&eacute; de l&#39;entreprise est engag&eacute;e si elle n&#39;a pas mis en place les formations mais elle ne l&#39;est pas&nbsp;si les personnes pr&eacute;sentes n&#39;ont pas compris.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>43.&nbsp;<\/strong><\/span><em><strong>L&#39;organisation libre des outils essentiels pour remplir son Obligation de Compliance: exemples de l&#39;enqu&ecirc;tes interne&nbsp;<\/strong><\/em>\ud83c\udfafParce que les obligations ne r&eacute;sultat ne concernent que la mise en place des structures de compliance, les obligations secondaires de leur fonctionnaire et les cons&eacute;quences m&eacute;caniques de l&#39;apparition de certaines situations<sup class=\"mafr-note\" data-note=\"154\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-154\">154<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-154\" role=\"tooltip\" tabindex=\"-1\">Sur ces trois sortes d&#39;obligations de r&eacute;sultat, v.<em>supra&nbsp;<\/em>n&deg;00 et s., n&deg;00 et s. et n&deg;00 et s.<\/span>, les entreprises choisissent la fa&ccedil;on dont ces plans, programmes, audit, formations, &eacute;valuations, etc., doivent &ecirc;tre organis&eacute;s. Cette libert&eacute; est la corr&eacute;lation de l&#39;obligation de moyens qu&#39;est la leur. Est exemplaire de cela la technique de l&#39;enqu&ecirc;te interne<sup class=\"mafr-note\" data-note=\"155\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-155\">155<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-155\" role=\"tooltip\" tabindex=\"-1\">Ainsi l&#39;enqu&ecirc;te interne n&#39;est pas l&#39;objet d&#39;une obligation de compliance &agrave; proprement parler. C&#39;est un moyen spontan&eacute;ment mis en place par les entreprises pour satisfaire son obligation de compliance, par exemple de lutte contre la corruption. Pour une description de son usage dans un groupe international, v. par ex. O. ...,&nbsp;<em>in&nbsp;<\/em>mafr,&nbsp;<em>Compliance et droit de la d&eacute;fense...,&nbsp;<\/em>2024.<\/span>.&nbsp; Celle-ci est organis&eacute;e librement par les entreprises et si celles-ci doivent &ecirc;tre am&eacute;lior&eacute;es, comme les informations qui en r&eacute;sultent doivent &ecirc;tre mieux prot&eacute;g&eacute;es<sup class=\"mafr-note\" data-note=\"156\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-156\">156<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-156\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;ensemble de ces questions qui sont avant tout des questions probatoires, impliquant directement les droits de la d&eacute;fense, v.&nbsp;<\/span>,<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>44.&nbsp;<\/strong><\/span><em><strong>La r&eacute;f&eacute;rence majeure au droit commun de la responsabilit&eacute;&nbsp;<\/strong><\/em>\ud83c\udfafAinsi, d&egrave;s l&#39;instant qu&#39;on ne se trouve pas dans une obligation structurelle vis&eacute;e par la loi (&eacute;tablissement d&#39;un plan, d&#39;un syst&egrave;me d&#39;alerte, etc.), comme le dit express&eacute;ment la loi du 23 mars 2017sur le devoir de vigilance et comme cela doit s&#39;appliquer pour toutes les manifestations techniques de l&#39;Obligations de Compliance,&nbsp;les conditions du droit commun de la responsabilit&eacute; s&#39;appliquent : une faute ou une n&eacute;gligence doit &ecirc;tre relev&eacute;e pour que la responsabilit&eacute; soit engag&eacute;e. Une fois la structure de compliance est mise en place, l&#39;on ne peut demander qu&#39;ici et maintenant le but soit atteint. L&#39;on peut demander que des diligences raisonnables soient accomplies, cela et pas plus que cela.&nbsp;<strong>Comme la structure de compliance et son fonctionnement&nbsp;ne prennent&nbsp;sens qu&#39;au regard des Buts Monumentaux pour la concr&eacute;tisation desquels tous ces dispositifs syst&eacute;miques ont &eacute;t&eacute; mis en place, il faut que ces diligences produisent des effets qui concr&eacute;tisent au fur et &agrave; mesure du temps des effets qui donnent une cr&eacute;dibilit&eacute; &agrave; une trajectoire qui relie en probabilit&eacute; la structure mise en place et l&#39;ambition exprim&eacute;e<\/strong>&nbsp;(probit&eacute; ancr&eacute;e ; &eacute;quilibre climatique assur&eacute;, &eacute;galit&eacute; atteinte,&nbsp; etc.).&nbsp; Ce point sera d&eacute;velopp&eacute; par la suite<sup class=\"mafr-note\" data-note=\"157\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-157\">157<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-157\" role=\"tooltip\" tabindex=\"-1\">III. B. (mettre le titre) ; n&deg;00 et s.<\/span>.<\/p>\n<p style=\"text-align:justify\">Il r&eacute;sulte de ce syst&egrave;me de compliance que l&#39;obligation premi&egrave;re des entreprises est donc de nature probatoire et tient dans le dessin qui se trace au jour le jour de cette trajectoire entre la structure mise en place et ces Buts Monumentaux. Si les entreprises ma&icirc;trisent les contours de cette obligatoire probatoire, elles ma&icirc;triseront mieux en cons&eacute;quence la responsabilit&eacute; Ex Ante qui leur incombe en &eacute;vitant la responsabilit&eacute; Ex Post d&eacute;mesur&eacute;e que certains voudront voir fondre sur elles.<\/p>\n<p style=\"text-align:justify\">5<span style=\"color:rgb(178, 34, 34)\"><u><strong>III.L&#39;APPR&Eacute;CIATION DU COMPORTEMENT DES ENTREPRISES ASSUJETTIES DANS L&#39;EX&Eacute;CUTION DE LEUR OBLIGATION DE COMPLIANCE<\/strong><\/u><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>45. (annonce de plan)<\/strong><\/span><em><strong>&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;<span style=\"color:rgb(0, 0, 205)\">L&rsquo;&eacute;tude des multiples obligations de compliance expos&eacute;e ci-avant permet de faire ressortir des traits communs &agrave; celles-ci, permettant de cerner l&rsquo;Obligation de Compliance. Il en r&eacute;sulte que celle-ci est en premier lieu une obligation probatoire mise &agrave; la charge des entreprises assujetties (<strong>A<\/strong>). Cela ne signifie pas qu&rsquo;elle serait purement &laquo;&nbsp;formelle&nbsp;&raquo;. Cela signifie qu&rsquo;elle impose &agrave; l&rsquo;entreprise d&rsquo;&ecirc;tre en mesure de prouver qu&rsquo;elle a mis en place les structures de Compliance exig&eacute;es par la Loi et qu&rsquo;elle a fait ses meilleurs efforts pour obtenir les comportements recherch&eacute;s. Cela a des cons&eacute;quences directes sur la responsabilit&eacute; des entreprises assujetties (<strong>B<\/strong>).<\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>46.&nbsp;<\/strong><\/span><em><strong>Le plus important : les obligations de moyens et non les obligations de r&eacute;sultat&nbsp; &nbsp;<\/strong><\/em>\ud83c\udfafLes multiples obligations de r&eacute;sultat qui sont impos&eacute;es par les textes pour mettre en place les structures de compliance et les faires fonctionner n&#39;ont de sens que pour obtenir des effets, et notamment des comportements, qui soient efficaces et efficients au regard des Buts Monumentaux de la Compliance : &eacute;radiquer le blanchiment, r&eacute;&eacute;quilibrer le climat, instaurer l&#39;&eacute;galit&eacute; entre les &ecirc;tres humains, etc. Ce chemin, cette trajectoire, entre les structures mises en place (plan, programme, alerte, &eacute;valuation, etc.) et ces ambitions, est jalonn&eacute;s d&#39;obligations qui ne peuvent &ecirc;tre que des obligations de moyens mais ce sont ces obligations de moyens qui sont les plus importantes puisque ce sont elles qui portent les changement (la baisse de la criminalit&eacute; syst&eacute;mique sous-jacente au blanchiment, la fin des harc&egrave;lements, le respect de la v&eacute;rit&eacute; et des &ecirc;tres humains, la reconnaissance de ce que la nature nous apporte).&nbsp; C&#39;est donc ces obligations-la, obligations de moyens, qui sont les plus importantes. Les obligations de r&eacute;sultat n&#39;existent que pour que les obligations de moyens puissent exister &agrave; leur tour.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><strong><span style=\"color:rgb(178, 34, 34)\">A. L&#39;OBLIGATION DE COMPLIANCE, AVANT TOUT UNE OBLIGATION PROBATOIRE &Agrave; LA CHARGE DES ENTREPRISES ASSUJETTIES PAR LA LOI<\/span><\/strong><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>47.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de compliance : essentiellement une obligation probatoire&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafL&#39;Obligation de Compliance est donc avant tout une obligation probatoire. Quelque soit sa place processuelle, l&#39;entreprise doit montrer qu&#39;elle a mis en place&nbsp;<em>de plano&nbsp;<\/em>la structure de compliance que lui impose les lois et r&eacute;glementation ainsi que les m&eacute;canismes qu&#39;au sein de celle-ci ces m&ecirc;mes sources pr&eacute;voient. De la m&ecirc;me fa&ccedil;on, parce que l&#39;entreprise est assujettie &agrave; l&#39;Obligation de Compliance, qui s&#39;illustre ensuite dans une multitude d&#39;obligations techniques, de diverses natures (l&eacute;gales, contractuelles, &eacute;thiques, etc.) l&#39;entreprise doit montrer qu&#39;elle existent l&#39;obligation de moyens qui lui fait aller de cette obligation de r&eacute;sultat de mise en place de la structure de compliance &agrave; l&#39;accomplissement des buts monumentaux fix&eacute;s par le l&eacute;gislateur (au sens formel).<\/p>\n<p style=\"text-align:justify\">Mais la difficult&eacute; en est grave car l&#39;essentiel est bien la r&eacute;alisation des Buts Monumentaux, c&#39;est-&agrave;-dire le futur, ce qui constitue un objet probatoire &agrave; premi&egrave;re vue inaccessible (<span style=\"color:rgb(178, 34, 34)\"><strong>1<\/strong><\/span>) ; c&#39;est pourquoi l&#39;objet de preuve ne peut &ecirc;tre la concr&eacute;tisation des Buts Monumentaux mais la cr&eacute;dibilit&eacute; de leur atteindre (<span style=\"color:rgb(178, 34, 34)\"><strong>2<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>1. Une obligation probatoire e difficile &agrave; satisfaire&nbsp;<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>48.&nbsp;<\/strong><\/span><em><strong>Une obligation&nbsp;probatoire d&eacute;licate : comment prouver l&#39;efficacit&eacute; d&#39;une structure ?&nbsp; &nbsp;<\/strong><\/em>\ud83c\udfafCela est assez ais&eacute;&nbsp;pour l&#39;entreprise lorsqu&#39;il s&#39;agit d&#39;une obligation de r&eacute;sultat. Par exemple, elle produira le plan publi&eacute;, la cartographie des risques &eacute;tablie, les &eacute;valuations men&eacute;es. Mais cela est beaucoup plus difficile pour les obligations de moyens. Tout d&#39;abord, l&#39;entreprise doit prouver que par la structure mise en place elle a obtenu des effets, c&#39;est-&agrave;-dire prouver l&#39;efficacit&eacute; des structures. L&#39;exemple a &eacute;t&eacute; pris de la formation qui non seulement doit se tenir (r&eacute;sultat) mais encore doit apprendre aux personnes &agrave; avoir un comportement ad&eacute;quat. C&#39;est au sein m&ecirc;me des entreprises que l&#39;apprentissage probatoire doit se faire car c&#39;est ensuite &agrave; travers ceux qui ont appris ceux qui ont mis en place la structure d&#39;apprentissage que l&#39;on juge.<\/p>\n<p style=\"text-align:justify\">Cela est d&#39;autant plus difficile qu&#39;une partie ne pouvant se pr&eacute;valoir de preuves qu&#39;elle s&#39;est fabriqu&eacute;e seule &agrave; son b&eacute;n&eacute;fice<sup class=\"mafr-note\" data-note=\"158\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-158\">158<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-158\" role=\"tooltip\" tabindex=\"-1\">Sur cette difficult&eacute; probatoire pour l&#39;entreprise de ne pouvoir se fabriquer des preuves alors que l&#39;objet de preuve qui lui est impos&eacute; est l&#39;efficacit&eacute; de son propre comportement, v. Thibaud Goujon-B&eacute;than (on va voir quel article mettre....).<\/span>, l&#39;entreprise doit toujours proc&eacute;duraliser l&#39;&eacute;tablissement de ses preuves, recourant notamment &agrave; des tiers de confiance, ce qui contribue &agrave; la constitution d&#39;un &quot;march&eacute;&quot; florissant de la compliance et &agrave; la multiplication de ces obligations.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>49.&nbsp;<\/strong><\/span><em><strong>Un objet probatoire inatteignable : comment prouver&nbsp;demain ? Les engagements comme solution proc&eacute;durale alternative&nbsp; &nbsp;<\/strong><\/em>\ud83c\udfafL&#39;obligation probatoire para&icirc;t insupportable lorsqu&#39;on pr&eacute;tend exiger de l&#39;entreprise qu&#39;elle ait l&#39;obligation de prouver ici et maintenant que demain elle aura atteint les Buts Monumentaux pour la r&eacute;alisation desquels on lui impose ce carrousel d&#39;obligations de compliance. Car l&#39;on ne peut pas conna&icirc;tre demain et l&#39;on ne peut pas apporter une telle preuve. L&#39;on ne peut qu&#39;affirmer qu&#39;on fera tout pour : cela existe qu&#39;actuellement&nbsp;les &quot;engagements&quot; tendent &agrave; remplacer les preuves parce qu&#39;un engagement peut porter sur le futur, ce que ne peut faire une preuve.&nbsp;<\/p>\n<p style=\"text-align:justify\">Mais l&#39;engagement comporte lui-m&ecirc;me ses limites, notamment en ce qu&#39;il est distinct du contrat<sup class=\"mafr-note\" data-note=\"159\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-159\">159<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-159\" role=\"tooltip\" tabindex=\"-1\">mafr, Engagement, ..., in L&#39;obligation de compliance<\/span>. C&#39;est pourquoi il n&#39;est ins&eacute;r&eacute; comme rem&egrave;de qu&#39;&agrave; travers un autre outil, soit un contrat en bonne et due forme<sup class=\"mafr-note\" data-note=\"160\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-160\">160<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-160\" role=\"tooltip\" tabindex=\"-1\">mafr (dir.),&nbsp;<em>Compliance et contrat<\/em>, 2025.<\/span>, soit comme mode alternative des poursuites, la CJIP ou la CRPC &eacute;tant un engagement de compliance qui remplace alors la preuve et prend directement prise sur le futur.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>50.&nbsp;<\/strong><\/span><em><strong>Le d&eacute;placement d&#39;objet de preuve : prouver que l&#39;entreprise&nbsp;fera effectivement demain ce que ses repr&eacute;sentants&nbsp;disent aujourd&#39;hui &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafCela produit alors un d&eacute;placement d&#39;objet de preuve : l&#39;entreprise doit prouver qu&#39;elle fera bien demain ce qu&#39;elle dit qu&#39;elle fera. Il y a de multiples moyens pour satisfaire une telle charge de preuve. L&#39;on peut se suffire de l&#39;&eacute;thique. Ou de la pression des march&eacute;s, si l&#39;entreprise y est expos&eacute;e, ou des investisseurs et pr&ecirc;teurs, si l&#39;entreprise y est expos&eacute;e, ou de l&#39;opinion publique, si l&#39;entreprise y est expos&eacute;e et sensible.&nbsp;<\/p>\n<p style=\"text-align:justify\">Si l&#39;on ne s&#39;en contente pas, il faudra que les engagements prennent une forme plus juridique, c&#39;est-&agrave;-dire celle du contrat, l&#39;arbitrage international pouvant ici prendre une place essentielle<sup class=\"mafr-note\" data-note=\"161\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-161\">161<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-161\" role=\"tooltip\" tabindex=\"-1\">E. Silva-Romero, article &agrave; venir, in L&#39;obligation de compliance.<\/span>. L&#39;insertion de tiers de confiance, de moniteurs notamment, va &eacute;galement dans ce sens. L&#39;externalisation d&#39;un budget&nbsp;<em>ad hoc&nbsp;<\/em>est aussi un moyen de prouver que cela sera fait. Le croisement des deux, c&#39;est-&agrave;-dire un budget par avance &agrave; un tiers peut relever d&#39;une technique probante.<\/p>\n<p style=\"text-align:justify\">Si les tiers qui sont donc pr&eacute;sents en permanence dans le futur sont d&eacute;sign&eacute;s par un juge, cela mettra en continuum l&#39;obligation probatoire, reflet de l&#39;Obligation de Compliance qui elle-m&ecirc;me est en continuum&nbsp; puisqu&#39;elle a pour objet&nbsp;: cela est logique, puisque la premi&egrave;re est au c&oelig;ur de la seconde. Cela conforte l&#39;obligation manag&eacute;riale pour les entreprises de constituer en continu le dossier probatoire de leurs diligences, les mises en cause judiciaire n&#39;&eacute;tant pas des &agrave;-coup mais une pointe dans cette culture probatoire usuelle &agrave; d&eacute;velopper<sup class=\"mafr-note\" data-note=\"162\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-162\">162<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-162\" role=\"tooltip\" tabindex=\"-1\">dans ce sens, mafr, preuve..., in La juridictionnalisation....<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>2. La constitution d&#39;une preuve d&#39;une trajectoire cr&eacute;dible dans les effets produits par la structure de compliance au regard des buts poursuivis par le L&eacute;gislateur<\/strong><\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>51.&nbsp;<\/strong><\/span><em><strong>La trajectoire, objet central de l&#39;obligation probatoire&nbsp; &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafComme l&#39;a affirm&eacute; le Conseil d&#39;\u00c9tat dans ses arr&ecirc;ts&nbsp;<em>Grande-Synthe&nbsp;<\/em>et le Tribunal administratif de Paris dans son jugement &#8230;, l&#39;assujetti doit montrer que la structure et les comportements pass&eacute;s et pr&eacute;sents attestent d&#39;une &quot;trajectoire&quot; qui permet de penser que, sauf &eacute;v&eacute;nement contraire que nul ne peut &eacute;voquer sans preuve (par exemple la faillite de l&#39;entreprise), le d&eacute;roulement du temps futur am&egrave;nera aux finalit&eacute;s vis&eacute;es au d&eacute;part. La trajectoire, indissociable de la technique du plan, replace le juge dans une position&nbsp;<em>Ex Ante ;&nbsp;<\/em>cela explique notamment pourquoi le juge des proc&eacute;dures collectives est par nature familier du Droit de la Compliance, puisqu&#39;il manie les plans, les engagements et les trajectoires dans la perspective d&#39;un objectif de redressement<sup class=\"mafr-note\" data-note=\"163\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-163\">163<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-163\" role=\"tooltip\" tabindex=\"-1\">V. dans ce sens J.-B. Barbieri, .., in L&#39;obligation de compliance<\/span>.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>52.&nbsp;<\/strong><\/span><em><strong>La cr&eacute;dibilit&eacute; de la trajectoire, objet d&#39;un faisceau d&#39;indices&nbsp; &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafC&#39;est &agrave; l&#39;entreprise de montrer qu&#39;elle suit une trajectoire qui &agrave; partir de la structure de compliance qu&#39;elle a mise en place produit des effets qui, par le d&eacute;veloppements du temps et parce que l&#39;entreprise ne changera pas sa strat&eacute;gie, permet d&#39;atteindre les objectifs. Cette cr&eacute;dibilit&eacute; doit &ecirc;tre produite par tous les &eacute;l&eacute;ments probants que l&#39;entreprise doit ou peut constituer (elle peut en effet &ecirc;tre emp&ecirc;cher de les constituer, notamment parce que des informations sont interdites &agrave; l&#39;acc&egrave;s ou &agrave; la production). A cela s&#39;ajoute le pouvoir d&#39;instruction des juges, qui peuvent nommer des experts ou recourir &agrave; des&nbsp;<em>amici curiae.<\/em><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>53.&nbsp;<\/strong><\/span><em><strong>Le &quot;raisonnable&quot;, pendant du &quot;cr&eacute;dible&quot;&nbsp; &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafL&#39;appr&eacute;ciation qui est faite de cette cr&eacute;dibilit&eacute; par les parties prenantes et&nbsp;<em>in fine&nbsp;<\/em>par le juge doit &ecirc;tre raisonnable. Par exemple il est raisonnable de penser que l&#39;entreprise ne changera pas sa strat&eacute;gie. La notion de &quot;raisonnable&quot;&nbsp;<sup class=\"mafr-note\" data-note=\"164\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-164\">164<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-164\" role=\"tooltip\" tabindex=\"-1\">Perelman, <em>Le raisonnable ....&nbsp;<\/em>Sur la notion de &quot;raisonnable&quot; et de &quot;d&eacute;raisonnable&quot;, voir &agrave; la suite de travaux de Perelman les travaux du centre de logique de Bruxelles....<br \/><br \/>\r\n\r\nV. aussi sous l&#39;angle plus particuli&egrave;rement probatoire, du m&ecirc;me centre,&nbsp;<em>La preuve....<\/em><\/span>&nbsp;<\/strong>est centrale dans la conception que Perelman a de l&#39;office du juge qui statue selon des standards et &eacute;prouve les affirmations d&#39;une fa&ccedil;on raisonnable en pr&eacute;sence de divers cercles d&#39;auditoires, ce qui correspond ici aux diff&eacute;rents cercles de parties prenantes auxquelles l&#39;entreprise rend des comptes<sup class=\"mafr-note\" data-note=\"165\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-165\">165<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-165\" role=\"tooltip\" tabindex=\"-1\">mafr, L&#39;obligation processuelle, prototype de l&#39;obligation de compliance, in L&#39;obligation de compliance.<\/span>..&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>54.&nbsp;<\/strong><\/span><em><strong>Renversement possible de la preuve, si la preuve est apport&eacute;e du caract&egrave;re non-cr&eacute;dible de la trajectoire&nbsp; &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafUne fois cela &eacute;tabli, et &eacute;tabli en continu, l&#39;entreprise donnant &agrave; savoir sa structure de compliance et la trajectoire concr&eacute;tis&eacute;e par les effets produits par celle-ci, notamment dans les comportements engendr&eacute;s,&nbsp;doit montrer qu&#39;elle suit une trajectoire qui &agrave; partir de la structure de compliance qu&#39;elle a mise en place produit des effets, elle a satisfait sa charge de preuve.<\/p>\n<p style=\"text-align:justify\">C&#39;est alors aux personnes qui n&#39;en sont pas satisfait d&#39;all&eacute;guer que l&#39;Obligation de Compliance n&#39;a pas &eacute;t&eacute; ex&eacute;cut&eacute;e. Par exemple qu&#39;un plan n&#39;a pas &eacute;t&eacute; adopt&eacute;. Ou qu&#39;une trajectoire n&#39;est pas cr&eacute;dible. La charge de prouver cela repose que la personne qui formule une telle all&eacute;gation. Si des faits alimentent une telle all&eacute;gation, alors la responsabilit&eacute; de l&#39;entreprise pourra &ecirc;tre engag&eacute;e.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>B. LA RESPONSABILIT&Eacute;&nbsp;DES ENTREPRISES ENGENDR&Eacute;E PAR L&#39;OBLIGATION DE COMPLIANCE<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>55.&nbsp;<\/strong><\/span><em><strong>Une responsabilit&eacute; ex ante, comme charge d&#39;une ambition politique pour le futur&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf Les entreprises sont aujourd&#39;hui, de force ou de gr&eacute; en charge des grandes missions soci&eacute;tales face &agrave; un avenir incertain. C&#39;est &agrave; ce titre qu&#39;on a pu compara&icirc;tre l&#39;Obligation de Compliance et la puissance qui en r&eacute;sulte<sup class=\"mafr-note\" data-note=\"166\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-166\">166<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-166\" role=\"tooltip\" tabindex=\"-1\">mafr, Concevoir le pouvoir, 2021 ; L&#39;usage de la puissance priv&eacute;e pour mieux servir.., 2024.<\/span>&nbsp;&agrave; une d&eacute;l&eacute;gation de la puissance publique<sup class=\"mafr-note\" data-note=\"167\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-167\">167<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-167\" role=\"tooltip\" tabindex=\"-1\">A. Rouy&egrave;re, Compliance, d&eacute;l&eacute;gation de puissance publique, 2024.<\/span>. La responsabilit&eacute; est alors synonyme de pouvoir l&eacute;gitime<span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span>&nbsp;<sup class=\"mafr-note\" data-note=\"168\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-168\">168<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-168\" role=\"tooltip\" tabindex=\"-1\">Notamment illustr&eacute;e par la Compliance environnementale, mafr, La Compliance environnementale...; la responsabilit&eacute; li&eacute;e &agrave; la compliance environnementale....<\/span>&nbsp;attach&eacute;e &agrave; une situation particuli&egrave;re impliquant une action,&nbsp;et en rien &agrave; une sanction, qui interviendra au regard du pass&eacute;, alors qu&#39;il s&#39;agissait de prendre en charge une fa&ccedil;on d&#39;agir pour faire en sorte que l&#39;avenir, qui est l&#39;objet du Droit de la Compliance, soit selon une volont&eacute; pr&eacute;c&eacute;demment exprim&eacute;e<sup class=\"mafr-note\" data-note=\"169\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-169\">169<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-169\" role=\"tooltip\" tabindex=\"-1\">sur cette id&eacute;e m&ecirc;me de responsabilit&eacute; ex ante, mafr, La responsabilit&eacute; ex ante, pilier du Droit de la Compliance, 2022 ; sur la place des volont&eacute;s dans l&#39;&eacute;laboration de l&#39;Obligation de Compliance, mafr, Le calcul, le coeur, ... ; Volont&eacute; sur volont&eacute; vaut ..., in&nbsp;<em>L&#39;obligation de compliance&nbsp;<\/em>, 2024.<\/span>. Mais lorsqu&#39;une personne demande l&#39;engagement de la responsabilit&eacute; d&#39;une entreprise devant un juge<sup class=\"mafr-note\" data-note=\"170\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-170\">170<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-170\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;aptitude &agrave; demander l&#39;engagement d&#39;une telle responsabilit&eacute;, v. mafr, Obligation processuelle.....<\/span>, il faut qu&#39;elle apporte la preuve d&#39;une violation d&#39;une obligation de compliance.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>1. La responsabilit&eacute; civile&nbsp;engag&eacute;e en cas de l&#39;absence de structures mises en place ou de structures inaptes &agrave; engendrer tout effet cr&eacute;dible au regard des buts monumentaux vis&eacute;s par la loi<\/strong><\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>56.&nbsp;<\/strong><\/span><em><strong>Avant tout comportement, une responsabilit&eacute; retenue&nbsp; ex ante en l&#39;absence de structure de compliance cr&eacute;dible&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf S&#39;il appara&icirc;t que l&#39;entreprise n&#39;a pas mis en place l&#39;un des &eacute;l&eacute;ments structurels de l&#39;obligation de compliance, qui sont pourtant autant pour elle autant d&#39;obligations de r&eacute;sultat auxquelles les textes l&#39;assujettissent, sa responsabilit&eacute; sera engag&eacute;e. Cela sera d&#39;autant plus ais&eacute;e que les textes pr&eacute;voient souvent pr&eacute;cis&eacute;ment les modalit&eacute;s, notamment les d&eacute;lais (par exemple concernant le&nbsp;plan&nbsp;de vigilance), la cr&eacute;dibilit&eacute; et le caract&egrave;re raisonnable des diligences dans cette mise en place &eacute;tant appr&eacute;ci&eacute;s selon les standards usuels.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>2.&nbsp;<\/strong><em><strong>La d&eacute;monstration n&eacute;cessaire d&#39;une&nbsp;faute ou la n&eacute;gligence&nbsp;pour engager la responsabilit&eacute; de l&#39;assujetti &agrave; une obligation qui demeure par principe une obligation de moyens<\/strong><\/em><\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>57.&nbsp;<\/strong><\/span><em><strong>La n&eacute;cessit&eacute; d&#39;un fait g&eacute;n&eacute;rateur&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;Si la structure de compliance&nbsp;a &eacute;t&eacute; mise en place, et les obligations de r&eacute;sultat qui l&#39;entourent accomplies<sup class=\"mafr-note\" data-note=\"171\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-171\">171<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-171\" role=\"tooltip\" tabindex=\"-1\">V.&nbsp;<em>supra&nbsp;<\/em>n&deg;00 et s.<\/span>, et qu&#39;une trajectoire cr&eacute;dible se d&eacute;ploie au regard des Buts Monumentaux de la Compliance (la cr&eacute;dibilit&eacute; &eacute;tant une forme de preuve<sup class=\"mafr-note\" data-note=\"172\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-172\">172<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-172\" role=\"tooltip\" tabindex=\"-1\">V.<em>supra&nbsp;<\/em>n&deg;00&nbsp; et s.<\/span>) alors la responsabilit&eacute; de l&#39;entreprise ne peut pas &ecirc;tre engag&eacute;e faute de fait g&eacute;n&eacute;rateur. Pour qu&#39;elle ne soit, il faut que celui qui l&#39;all&egrave;gue apporte la preuve d&#39;une faute ou d&#39;une n&eacute;gligence.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>58.&nbsp;<\/strong><\/span><em><strong>L&#39;absence de responsabilit&eacute; sp&eacute;ciale&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;En cela, et comme le rappelle express&eacute;ment la loi de 2017 sur le devoir de vigilance, ce &agrave; quoi la Directive du 13 juin 2024 ne d&eacute;roge pas, la responsabilit&eacute; qui peut frapper l&#39;assujetti rel&egrave;ve du droit commun de la responsabilit&eacute;. Il ne suffit pas qu&#39;existe une obligation sp&eacute;ciale de compliance, qui consiste donc pour certaines personnes juridiques<sup class=\"mafr-note\" data-note=\"173\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-173\">173<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-173\" role=\"tooltip\" tabindex=\"-1\">par exemple les entreprises bancaires, financi&egrave;res, &eacute;nerg&eacute;tiques, num&eacute;riques, etc. Voir &agrave; ce propos (mettre les contributions sur les op&eacute;rateurs sectoriels), in&nbsp;<em>L&#39;obligation de compliance.<\/em><\/span>, que cela engendre pour autant une responsabilit&eacute; sp&eacute;ciale. Une responsabilit&eacute; sp&eacute;ciale se caract&eacute;rise par un r&eacute;gime sp&eacute;ciale. S&#39;il fallait qu&#39;&agrave; chaque obligation sp&eacute;ciale (il y a des centaines) soit attach&eacute;e une responsabilit&eacute; sp&eacute;ciale, le droit commun de la responsabilit&eacute; n&#39;existerait plus<sup class=\"mafr-note\" data-note=\"174\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-174\">174<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-174\" role=\"tooltip\" tabindex=\"-1\">Sur la d&eacute;fense de l&#39;id&eacute;e m&ecirc;me d&#39;un &quot;principe g&eacute;n&eacute;ral&quot;, v; G. Viney (in M&eacute;langes Catala)<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>59.&nbsp;<\/strong><\/span><strong>Conclusion<\/strong><em><strong>. L&#39;Obligation de Compliance, obligation unifi&eacute;e et sp&eacute;ciale&nbsp;<\/strong><\/em>\ud83c\udfaf Il apparait ainsi que certains sujets sont, de par leur position, c&#39;est-&agrave;-dire leur puissance, leurs informations, leurs technologies, leur implantation, soumis &agrave; une Obligation de Compliance qui consiste toujours &agrave; construire une structure&nbsp;de compliance produisant des effets cr&eacute;dibles au regard des buts monumentaux vis&eacute;s par le L&eacute;gislateur.<\/p>\n<p style=\"text-align:center\">________Cet article dit ce qu&#39;est l&#39;Obligation de Compliance des entreprises. Plongeant dans la masse des tr&egrave;s obligations de compliance, il prend comme m&eacute;thode de classement celles qui rel&egrave;vent d&#39;une obligation de r&eacute;sultat et celles qui rel&egrave;vent d&#39;une obligation de moyen. Il justifie le choix de ce crit&egrave;re essentiel, qui change les objets et la&nbsp;charge de preuve&nbsp;des entreprises qui sont assujetties &agrave; une obligation de r&eacute;sultat lorsqu&#39;il s&#39;agit de mettre en place des &quot;structures de compliance&quot; et sont assujetties &agrave; une obligations de moyens quant au effets produits par ces structures de compliance. Puis dans un deuxi&egrave;me temps l&#39;article analyse une &agrave; une les corpus (&quot;Sapins 2&quot;, &quot;Vigilance&quot;, CSRD, DSA, NIS2, DMA, DORA,AML-FT, Avoir des avoirs,&#8230;.)&nbsp;et les obligations techniques de compliance qu&#39;elles imposent pour les r&eacute;partir selon les textes en obligations de r&eacute;sultat ou en obligation de moyens<sup class=\"mafr-note\" data-note=\"1\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-1\">1<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-1\" role=\"tooltip\" tabindex=\"-1\">Le pr&eacute;sent document de travail reproduit d&#39;une fa&ccedil;on exhaustive les dispositions des r&egrave;glements, directives, r&egrave;glements et autres corpus contraignants, ce qui permet au lecteur d&#39;avoir &agrave; sa disposition les textes pr&eacute;cis vis&eacute;s. Ces textes ainsi reproduits ne figureront pas dans l&#39;article publi&eacute; dans l&#39;ouvrage&nbsp;<em>L&#39;obligation de compliance.<\/em><br \/><br \/>\r\n\r\n&nbsp;<\/span>.&nbsp;Ce&nbsp; tableau du droit positif ainsi dress&eacute;,&nbsp;renvoi &eacute;tant fait &agrave; tous les articles des&nbsp;textes<sup class=\"mafr-note\" data-note=\"2\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-2\">2<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-2\" role=\"tooltip\" tabindex=\"-1\">Ce travail tr&egrave;s important et tr&egrave;s pr&eacute;cieux pour toutes les personnes impliqu&eacute;es dans l&#39;&eacute;laboration et&nbsp;la mise en oeuvre des Outils de compliance, ainsi que les contentieux syst&eacute;miques qui en naissent, n&#39;a &eacute;t&eacute; possible que gr&acirc;ce au travail d&#39;Alex Nicollet,&nbsp;<em>junior editor&nbsp;<\/em>du <em>Journal of Regulation &amp; Compliance (JoRC)<\/em>&nbsp;qui a proc&eacute;d&eacute; &agrave; la recherche syst&eacute;matique dans tous les corpus de Compliance et &agrave; leur classement au regard des diff&eacute;rents types d&#39;obligations de compliance requises. Qu&#39;il en soit ici vivement remerci&eacute;.<\/span>&nbsp;permet de montrer qu&#39;en droit positif l&#39;Obligation de Compliance a avant tout une dimension probatoire, ce qui est d&eacute;velopp&eacute;e dans le troisi&egrave;me temps de l&#39;article&nbsp;: l&#39;entreprise doit montrer qu&#39;elle a mis en place les structures de compliance (obligations de r&eacute;sultat)&nbsp;requises par les textes et c&#39;est aux tiers qui lui reprochent les effets insatisfaisants que ces structures auraient selon elles produits) de d&eacute;montrer qu&#39;il y a de la part de l&#39;entreprise une faute ou une n&eacute;gligence (obligation de moyen).&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>1.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Besoin de clart&eacute; et simplicit&eacute; de l&#39;Obligation de Compliance<\/strong><\/span><\/em>&nbsp;\ud83c\udfaf Des entreprises sont assujetties &agrave; une Obligation de Compliance. L&#39;on peut se demander pourquoi celles-ci (les grandes) et non pas une autre cat&eacute;gorie, voire pourquoi pas&nbsp;toutes les entreprises, voire pourquoi pas tout le monde. L&#39;on peut se demander&nbsp;pourquoi&nbsp;les entreprises qui ne sont pas sujets du syst&egrave;me juridique dans lequel l&#39;obligation a &eacute;t&eacute; &eacute;mise y sont pourtant astreintes. L&#39;on peut se demander&nbsp;pourquoi on les oblige &agrave; faire ceci ou &agrave; faire cela, et pas on ne les oblige pas &agrave; d&#39;autres choses, puisqu&#39;il est d&#39;une fa&ccedil;on g&eacute;n&eacute;rale important que les r&egrave;gles soient effectives. Parce qu&#39;on ne comprend pas les contours de cette Obligation de compliance, l&#39;observateur&nbsp;soup&ccedil;onne l&#39;arbitraire, la prise de pouvoir, une sorte de guerre, d&#39;affrontement&nbsp;qui parait d&#39;autant plus sans &quot;foi ni loi&quot;. Cela serait d&#39;autant plus inadmissible d&#39;y &ecirc;tre &quot;oblig&eacute;&quot; que cette contrainte confuse prend forme juridique. De tout cela, on discute, souvent avec v&eacute;h&eacute;mence, dans un sens ou dans un autre,&nbsp; le spectre des positions &eacute;tant tr&egrave;s large : certains &nbsp;affirment qu&#39;il&nbsp;devrait y avoir une Obligation de Compliance plus imp&eacute;rieuse, avec des sanctions colossales et des obligations de faire sur les Etats eux-m&ecirc;mes, d&#39;autres soutenant qu&#39;il ne&nbsp;faudrait aucune obligation, seule l&#39;&eacute;thique pouvant &ecirc;tre admise.<\/p>\n<p style=\"text-align:justify\">Il apparait que toutes ces discussions n&#39;ont le pied s&ucirc;r&nbsp;&nbsp;que si l&#39;Obligation de Compliance est d&eacute;finie.<\/p>\n<p style=\"text-align:justify\">De l&#39;examen de tout le droit positif qui s&#39;applique &agrave; tant d&#39;obligations &eacute;parpill&eacute;es qui sont&nbsp;reconnues comme &eacute;tant des &quot;obligations de compliance&quot;, nomm&eacute;es express&eacute;ment ainsi, et dont la nomenclature sera dress&eacute;e plus loin<sup class=\"mafr-note\" data-note=\"3\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-3\">3<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-3\" role=\"tooltip\" tabindex=\"-1\">d&#39;une fa&ccedil;on analytique, I. ... ; d&#39;une fa&ccedil;on synth&eacute;tique, II .....<\/span>,<\/strong>&nbsp;il se d&eacute;gage ceci :&nbsp;<strong>l&#39;Obligation de Compliance confie aux assujettis la construction de&nbsp;structures de compliance produisant des effets cr&eacute;dibles&nbsp;au regard des buts monumentaux vis&eacute;s par le l&eacute;gislateur.<\/strong><\/p>\n<p style=\"text-align:justify\">La pr&eacute;sente &eacute;tude a pour objet d&#39;asseoir cette d&eacute;finition en la tirant directement du droit positif.<\/p>\n<p style=\"text-align:justify\">En effet, cette d&eacute;finition&nbsp;rend compte de l&#39;ensemble du droit positif. Elle permet &agrave; la fois de d&eacute;signer dans une m&ecirc;me unit&eacute; tous les divers m&eacute;canismes qui sont identifi&eacute;s techniquement comme relevant du Droit de la Compliance et d&#39;exclure des obligations qui n&#39;en&nbsp;rel&egrave;vent pas<sup class=\"mafr-note\" data-note=\"4\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-4\">4<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-4\" role=\"tooltip\" tabindex=\"-1\">et qui rel&egrave;vent simplement du fait d&#39;ob&eacute;ir &agrave; la loi, d&#39;ex&eacute;cuter ses engagements contractuels. Car sinon tout devient obligation de compliance, le Droit de la Compliance n&#39;&eacute;tant alors lui-m&ecirc;me que le Droit lui-m&ecirc;me en ce qu&#39;il se caract&eacute;rise par le fait qu&#39;il contraint. Sur ce point de base, mafr, Le Droit de la Compliance, 2016.<\/span>.<\/p>\n<p style=\"text-align:justify\">Par la suite, d&#39;une fa&ccedil;on secondaire donc, des disputes peuvent clairement se construire, pour&nbsp;contester ou approuver l&#39;existence d&#39;une telle Obligation, pour proposer&nbsp; d&#39;en infl&eacute;chir la force ou d&#39;en accro&icirc;tre la contrainte, pour proposer d&#39;en multiplier les modalit&eacute;s, pour proposer d&#39;en laisser plus ou moins la disposition aux acteurs, pour proposer d&#39;en d&eacute;signer de nouveaux sujets ou d&#39;en soustraire des assujettis, pour proposer d&#39;en modifier la port&eacute;e, pour proposer d&#39;en&nbsp;hi&eacute;rarchiser ou articuler les sources, pour proposer de restreindre le nombre de celles-ci,&nbsp;etc.<\/p>\n<p style=\"text-align:justify\">Pour proposer tout cela et ne pas s&#39;y perdre, il faut partir d&#39;une d&eacute;finition simple et nette. Or le droit positif nous la donne. La d&eacute;finition qui ressort du droit positif en est toujours la m&ecirc;me :&nbsp;<strong>le l&eacute;gislateur (au sens formel) requiert d&#39;un sujet de droit&nbsp;qu&#39;il mette en place ou contribue au fonctionnement d&#39;une structure pour produire des effets, notamment des comportements, qui vont converger vers la r&eacute;alisation des Buts Monumentaux que ce l&eacute;gislateur a l&#39;ambition d&#39;atteindre dans des syst&egrave;mes cruciaux pour le futur.&nbsp;<\/strong><\/p>\n<p style=\"text-align:justify\">Mais, alors m&ecirc;me que l&#39;examen de l&#39;ensemble du droit positif la fournit, cette d&eacute;finition de l&#39;Obligation de Compliance n&#39;est pas clairement exprim&eacute;e, ni par les textes, toujours ponctuels, ni par les auteurs, souvent attach&eacute;s &agrave; une obligation particuli&egrave;re dont ils tireront une d&eacute;finition g&eacute;n&eacute;rale, face &agrave; laquelle des obligations particuli&egrave;res diff&eacute;rentes apporteront une dissonance, voire une contradiction, discr&eacute;ditant la d&eacute;finition g&eacute;n&eacute;rale propos&eacute;e.<\/p>\n<p style=\"text-align:justify\">Ainsi, partant d&#39;un exemple particulier &agrave; une g&eacute;n&eacute;ralit&eacute; affirm&eacute;e, chacun ayant la sienne et ne se pr&eacute;valant que d&#39;une obligation particuli&egrave;re de compliance,&nbsp;suivant que l&#39;on&nbsp;lit&nbsp;les uns ou les autres, il s&#39;agirait pour les entreprises d&#39;&ecirc;tre oblig&eacute;es de donner &agrave; voir qu&#39;elles respectent activement toutes les r&eacute;glementations applicables ou bien, &agrave; l&#39;autre bout du spectre,&nbsp;il s&#39;agirait pour elles d&#39;exercer un immense pouvoir, celui de se fixer d&#39;une fa&ccedil;on autonome des r&egrave;gles, dont elles fixeraient la teneur, la port&eacute;e et les assujettis, &agrave; savoir elles-m&ecirc;mes mais aussi les autres.&nbsp; Ou il s&#39;agirait de les soumettre &agrave; une obligation adoss&eacute;e &agrave; la force du droit p&eacute;nal, ou il s&#39;agirait de concr&eacute;tiser le d&eacute;sir de bien faire dans un &eacute;lan &eacute;thique dont elles&nbsp;ne r&eacute;pondraient qu&#39;&agrave; l&#39;&eacute;gard de la conscience des personnes&nbsp;et de l&#39;effet de r&eacute;putation.<\/p>\n<p style=\"text-align:justify\">Faute de pouvoir s&#39;entendre,&nbsp;l&#39;on finit par dire qu&#39;il y aurait autant de d&eacute;finitions que de cas,&nbsp;qu&#39;il faudrait&nbsp;&ecirc;tre &quot;pragmatique&quot;, que tout cela est tr&egrave;s &quot;complexe&quot; et que sans d&eacute;finition unifi&eacute;e, l&#39;on verra bien ce que le prochain juge, fran&ccedil;ais, europ&eacute;en, am&eacute;ricain ou autre, dira suivant le cas et son humeur. La crainte du juge en est accrue.<\/p>\n<p style=\"text-align:justify\">L&#39;espoir se tourne alors vers les algorithmes car en fournissant &agrave; la puissance algorithmiques tous les cas d&eacute;j&agrave; pass&eacute;s et tous les jugements d&eacute;j&agrave; &eacute;mis par les uns et les autres, l&#39;on pourrait par probabilit&eacute; ainsi conna&icirc;tre la d&eacute;cision future. Faute de comprendre et de ma&icirc;triser l&#39;Obligation de Compliance. Les algorithmes apparaissent alors&nbsp;comme seul espoir de la Compliance&#8230;, dont on aurait d&eacute;sesp&eacute;r&eacute; de comprendre quoi que ce soit.<\/p>\n<p style=\"text-align:justify\">L&#39;objet de cette &eacute;tude, et de cet ouvrage, est inverse.<\/p>\n<p style=\"text-align:justify\">Le Droit devant rester affaire humaine et les situations pr&eacute;sentes et prochaines ne devant pas &ecirc;tre produites ni seulement par les solutions pass&eacute;es, peut-&ecirc;tre inad&eacute;quates, ni seulement&nbsp;par des projections vers le futur par le calcul probabiliste, il s&#39;agit de clarifier et d&#39;unifier&nbsp;<em>L&#39;Obligation de Compliance.<\/em><\/p>\n<p style=\"text-align:justify\">Cela est possible.&nbsp;<\/p>\n<p style=\"text-align:justify\">L&#39;&eacute;tat actuel de confusion&nbsp;tient &agrave; des obstacles qui doivent tout d&#39;abord &ecirc;tre identifi&eacute;s en prol&eacute;gom&egrave;nes, identification n&eacute;cessaire pour d&eacute;passer ces obstacles.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>PROL&Eacute;GOM&Egrave;NES : LES OBSTACLES &Agrave; UNE D&Eacute;FINITION CLAIRE ET UNIFI&Eacute;E&nbsp;DE L&#39;OBLIGATION DE COMPLIANCE<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>2.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Premi&egrave;re raison pour laquelle la clart&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance n&#39;est pas per&ccedil;ue :<\/strong><\/span><\/em><em><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;l&#39;&eacute;tat naissant du Droit de la Compliance<\/strong><\/span><\/em>&nbsp;\ud83c\udfaf Pour cerner, concr&eacute;tiser et faire respecter l&#39;Obligation de Compliance pesant sur les entreprises, pour maintenir l&#39;ambition de pouvoir s&#39;appuyer sur l&#39;unicit&eacute; de cette Obligation de Compliance afin de pouvoir&nbsp; ais&eacute;ment&nbsp;en d&eacute;duire son r&eacute;gime, il faudrait disposer d&#39;une notion d&eacute;j&agrave; solidement construite&nbsp;par le Droit. Mais concernant l&#39;Obligation de Compliance, l&#39;on ne b&eacute;n&eacute;ficie pas d&#39;un tel luxe :&nbsp;parce que&nbsp;le Droit de la Compliance est encore lui-m&ecirc;me une branche du Droit en &eacute;mergence, sur la d&eacute;finition de laquelle les disputes se poursuivent, donnant lieu &agrave; un contentieux d&#39;un type nouveau lui-m&ecirc;me &eacute;mergeant<sup class=\"mafr-note\" data-note=\"5\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-5\">5<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-5\" role=\"tooltip\" tabindex=\"-1\">mafr, Le contentieux syst&eacute;mique &eacute;mergeant, 2024.<\/span>,&nbsp;&nbsp;l&#39;on pourrait donc qu&#39;h&eacute;siter sur&nbsp; ce qu&#39;est l&#39;obligation de compliance qui en d&eacute;coule.&nbsp;<\/p>\n<p style=\"text-align:justify\">Or, en pratique, cela est dramatique parce que les cons&eacute;quences de l&#39;inex&eacute;cution de l&#39;Obligation de Compliance sont s&eacute;v&egrave;res,&nbsp;les entreprises assujetties protestant souvent contre le fait qu&#39;elles ne savent pas les contours de ce &agrave; quoi elles sont oblig&eacute;es.&nbsp;Cette incertitude quant &agrave; savoir ce qu&#39;est l&#39;Obligation de Compliance, constat&eacute;e par tous<sup class=\"mafr-note\" data-note=\"6\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-6\">6<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-6\" role=\"tooltip\" tabindex=\"-1\">Cambridge, Cambridge handbook, (citation &agrave; compl&eacute;ter)<\/span>, est pourtant in&eacute;vitable. Elle n&#39;est pas m&ecirc;me un d&eacute;faut, lequel serait une preuve d&#39;une sorte de malformation : ce temps d&#39;incertitude constitue un moment de la naissance d&#39;une branche du Droit<sup class=\"mafr-note\" data-note=\"7\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-7\">7<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-7\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udea7<\/span><a href=\"\/publications\/documents-de-travail\/naissance-dune-branche-du-droit-le-droit-de-la-com\/\">Births of a branch of Law: Compliance Law<\/a><em>,<\/em>&nbsp;2023.<\/span>&nbsp;: parce que le Droit de la Compliance est en train d&#39;&eacute;merger, l&#39;Obligation qu&#39;il engendre pour les acteurs est encore incertaine. Mais plus la construction de la branche du Droit va se consolider et plus ces incertitudes vont s&#39;estomper. Il faut&nbsp;un peu de patience pour que Rome se construise<sup class=\"mafr-note\" data-note=\"8\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-8\">8<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-8\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;id&eacute;e que l&#39;&eacute;coulement du temps, notamment n&eacute;cessaire &agrave; la construction de la jurisprudence, est n&eacute;cessaire, est en lui-m&ecirc;me un facteur de progr&egrave;s, v. mafr, &quot;Le devoir de vigilance : progresser&quot;, 2024.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>3.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Deuxi&egrave;me &nbsp;raison pour laquelle la clart&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance n&#39;est pas per&ccedil;ue :<\/strong><\/span><\/em><em><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;les tr&egrave;s nombreuses obligations de compliance log&eacute;es dans des branches elles-m&ecirc;mes&nbsp;tr&egrave;s diff&eacute;rentes&nbsp;<\/strong><\/span><\/em>&nbsp;\ud83c\udfaf C&#39;est par le crit&egrave;re de l&#39;assujettissement que l&#39;on a tendance &agrave; identifier une obligation de compliance :&nbsp;plus la force de la contrainte est &eacute;lev&eacute;e et plus l&#39;on rep&egrave;re un m&eacute;canisme de &quot;compliance&quot;. C&#39;est donc &agrave; l&#39;imp&eacute;rieux Droit p&eacute;nal qu&#39;il est encore usuel de rattacher la Compliance<sup class=\"mafr-note\" data-note=\"9\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-9\">9<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-9\" role=\"tooltip\" tabindex=\"-1\">m&ecirc;me si c&#39;est pour s&#39;&eacute;mouvoir que ce Droit p&eacute;nal qui ordonne et oblige se m&acirc;tine, voire se d&eacute;nature, lorsqu&#39;il incorpore des outils de compliance qui rel&egrave;vent davantage de l&#39;accord. Sur cette question, v.G. Boissonnie, ..., in&nbsp;<em>Les buts monumentaux.... ;&nbsp;<\/em>La CJIP est ainsi l&#39;objet de nombreuses interrogations,&nbsp; . par ex., S. -P. Cabon, ..., in&nbsp;<em>Compliance et droits de la d&eacute;fense,&nbsp;<\/em><\/span>. Mais il est aujourd&#39;hui acquis que les obligations s&#39;ancrent dans toutes les branches du Droit. Cela rend difficile la perspective de son unicit&eacute;, d&egrave;s l&#39;instant qu&#39;elle n&#39;est pas enferm&eacute;e dans une branche du Droit, pouvant en pratique relevant d&#39;une juridiction pr&eacute;cise (le juge p&eacute;nal, les structures administratives r&eacute;pressives)&nbsp;et un savoir universitaire aux contours &eacute;tablis (notamment le droit p&eacute;nal et le droit administratif, la compliance &eacute;tant pr&eacute;sent&eacute;e comme une&nbsp; sorte de compl&eacute;ment qui les moderniserait).<\/p>\n<p style=\"text-align:justify\">En outre, &agrave; l&#39;int&eacute;rieure de toutes les branches du droit, ce sont de multiples obligations de compliance qui sont rep&eacute;rables et qu&#39;il est difficile de classer<sup class=\"mafr-note\" data-note=\"10\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-10\">10<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-10\" role=\"tooltip\" tabindex=\"-1\">C&#39;est l&#39;objet m&ecirc;me de la premi&egrave;re partie de cette &eacute;tude que de les classer, afin de les ma&icirc;triser. v. n&deg;00 et s.<\/span>. Pour prendre l&#39;exemple d&#39;une chaine &eacute;conomique d&#39;activit&eacute;s, le Droit international, le Droit des contrats, le Droit des soci&eacute;t&eacute;s, le Droit de la concurrence et le Droit de la distribution, le Droit du travail, ont des points de contact avec les obligations de compliance qui sont engendr&eacute;es, notamment par la fa&ccedil;on dont l&#39;entreprise donneuse d&#39;ordre doit avoir soin de la fa&ccedil;on dont&nbsp; les personnes qui s&#39;activent , salari&eacute;s, collaborateurs, collaborateurs, fournisseurs,&nbsp; etc., sont trait&eacute;es tout &agrave; long de la cha&icirc;ne. Cette Obligation innerve la &quot;cha&icirc;ne de valeur&quot; (notion manag&eacute;riale)<sup class=\"mafr-note\" data-note=\"11\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-11\">11<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-11\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;articulation entre les notions manag&eacute;riales et les notions juridiques, v. J.-Ph. Denis et N. ..., ..., et E. Maclouf, ...,&nbsp;<em>in ....L&#39;obligation de compliance,&nbsp;<\/em><\/span>&nbsp;mais les branches du Droit segmentent l&#39;unicit&eacute; &agrave; laquelle le souci de la personne exprim&eacute; par le l&eacute;gislateur renvoie. Cela peut &ecirc;tre certes d&eacute;pass&eacute; puisque le Droit &eacute;tant lui-m&ecirc;me un syst&egrave;me fonctionne en articulant les diverses branches<sup class=\"mafr-note\" data-note=\"12\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-12\">12<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-12\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;articulation que l&#39;Obligation de Compliance requiert avec les diverses branches du Droit, v. (citer les contributions de la partie de l&#39;ouvrage &agrave; ce propos)<\/span>, mais cela constitue n&eacute;anmoins un obstacle pour parvenir &agrave; une d&eacute;finition unique de l&#39;Obligation de Compliance surplombant les branches du Droit<sup class=\"mafr-note\" data-note=\"13\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-13\">13<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-13\" role=\"tooltip\" tabindex=\"-1\">Comme le contrat, la propri&eacute;t&eacute; ou la famille y sont parvenus, ce pourquoi Carbonnier les d&eacute;signa oomme les &quot;piliers&quot; du Droit.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>4.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Troisi&egrave;me raison pour laquelle la clart&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance n&#39;est pas per&ccedil;ue :<\/strong><\/span><\/em><em><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;les tr&egrave;s nombreuses obligations de compliance log&eacute;es dans des secteurs tr&egrave;s divers&nbsp;<\/strong><\/span><\/em>\ud83c\udfaf En outre, l&#39;Obligation de Compliance s&#39;adressant naturellement aux op&eacute;rateurs cruciaux des secteurs r&eacute;gul&eacute;s&nbsp;concerne de multiples secteurs, allant du secteur bancaire et financi&egrave;re o&ugrave; elle a pris son origine en r&eacute;action &agrave; la crise de 1929<sup class=\"mafr-note\" data-note=\"14\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-14\">14<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-14\" role=\"tooltip\" tabindex=\"-1\">mafr, Compliance : hier, aujourd&#39;hui, demain....<\/span>,&nbsp;&nbsp;au secteur &eacute;nerg&eacute;tique particuli&egrave;rement impliqu&eacute; dans le syst&egrave;me climatique, &agrave; l&#39;espace num&eacute;rique, &agrave; l&#39;espace spatial, etc. Or, la sp&eacute;cificit&eacute; de chacun se traduit par des obligations qui lui&nbsp;sont&nbsp;propres et sont rappel&eacute;s par chaque r&eacute;gulateur, par chaque&nbsp;sp&eacute;cialiste&nbsp;de chaque espace, de chaque organisation professionnelle. C&quot;est sans doute l&#39;&eacute;mergence d&#39;un &quot;Contentieux Syst&eacute;mique&quot; devant le juge de droit commun<sup class=\"mafr-note\" data-note=\"15\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-15\">15<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-15\" role=\"tooltip\" tabindex=\"-1\">mafr, Le contentieux syst&eacute;mique, 2024.<\/span>, qui va rapprocher tous ces secteurs en ramenant ce qui leur est commun, par exemple le souci syst&eacute;mique de durabilit&eacute; &agrave; laquelle les entreprises ont l&#39;obligation de moyens de contribuer<sup class=\"mafr-note\" data-note=\"16\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-16\">16<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-16\" role=\"tooltip\" tabindex=\"-1\">V. les articles&nbsp;pr&eacute;curseurs de Fran&ccedil;ois Ancel : ..., in <em>La juridictionnalisation de la compliance,<\/em>2023<em> ; ...,<\/em>in <em>De la r&eacute;gulation &agrave; la compliance: quel r&ocirc;le pour le juge ?<\/em>&nbsp;2024.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>5.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Quatri&egrave;me raison pour laquelle la clart&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance n&#39;est pas per&ccedil;ue :<\/strong><\/span><\/em><em><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;les tr&egrave;s nombreuses obligations de compliance log&eacute;es dans des r&eacute;glementations qui s&#39;&eacute;loignent les unes des autres&nbsp;<\/strong><\/span><\/em>\ud83c\udfaf Li&eacute;e aux 3&nbsp;ph&eacute;nom&egrave;nes pr&eacute;c&eacute;dents, sont apparus des sp&eacute;cialistes, des articles, des ouvrages et des manifestations, li&eacute;s &agrave; une seule r&eacute;glementation, d&eacute;taillant celle-ci et n&#39;&eacute;voquant pas les autres. Cela est logique en ce que chaque r&eacute;glementation, terme qui embrasse toute une vari&eacute;t&eacute; de textes de diff&eacute;rentes port&eacute;e, contient &agrave; elle-seule de nombreuses obligations de compliance, d&eacute;j&agrave; difficiles &agrave; m&eacute;moriser, &agrave; comprendre et &agrave; articuler entre elles. La finesse des descriptions et des analyses des solutions, souvent men&eacute;es dans l&#39;ignorance des analyses des solutions retenues pour les obligations, pourtant analogues, contenues dans d&#39;autres r&eacute;glementations, rend ainsi paradoxalement de plus en plus difficile &agrave; ma&icirc;triser un ensemble de r&eacute;glementations qui deviennent de plus en plus autonomes les unes des autres. Ainsi plus on devient savant et plus on devient ignorant, paradoxe de la sp&eacute;cialisation.<\/p>\n<p style=\"text-align:justify\">L&#39;expertise croissante d&eacute;velopp&eacute;e &agrave; propos de chaque r&eacute;glementation rend donc de plus en plus difficile l&#39;&eacute;mission d&#39;une Obligation de Compliance. L&#39;&eacute;rudition sur les obligations de compliance, grandement facilit&eacute;e par les recherches par algorithmes, est une force centrifuge&nbsp;qui rend l&#39;Obligation de Compliance&nbsp;de plus en plus difficile &agrave; ma&icirc;triser. Sauf &agrave; tout abandonner aux algorithmes.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>6.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Cinqui&egrave;me raison pour laquelle la clart&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance n&#39;est pas per&ccedil;ue :<\/strong><\/span><\/em><em><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;l&#39;absence de distinction premi&egrave;re entre les obligations qui sont sanctionn&eacute;es par le seul fait que l&#39;assujetti n&#39;a pas atteint le r&eacute;sultat et les obligations qui ne contraignent qu&#39;&agrave; un effort accompli au regard d&#39;un but fix&eacute;&nbsp;&nbsp;<\/strong><\/span><\/em>\ud83c\udfaf Mais la cinqui&egrave;me raison constitue le plus grand obstacle.&nbsp; En effet, lorsqu&#39;on passe d&#39;une obligation de compliance &agrave; une autre, on a l&#39;impression qu&#39;elles n&#39;ont rien en commun. Parfois, certaines expriment une exigence telle que le seul fait pour l&#39;assujetti de n&#39;avoir pas obtenu le r&eacute;sultat demand&eacute; entraine sa condamnation. Parfois, d&#39;autres obligations&nbsp;se contentent de requ&eacute;rir de&nbsp;l&#39;assujetti de faire au mieux. Comment d&egrave;s lors trouver une unicit&eacute; dans cela ? Comment trouver un terrain d&#39;entente entre ceux qui, voulant soumettre les entreprises auxquelles&nbsp; confiance n&#39;est pas donn&eacute;e, se pr&eacute;valent toujours des exemples du premier type d&#39;obligations, et ceux qui, rappelant que les entreprises ne peuvent pas tout, s&#39;appuient sur les textes qui n&#39;obligent celles-ci qu&#39;&agrave; des diligences ?&nbsp;<\/p>\n<p style=\"text-align:justify\">L&#39;on finit par se dire que le droit positif est bien mal fait&#8230; et que demain il aura, par la sagesse du temps, r&eacute;solu tout seul tous ces obstacles<sup class=\"mafr-note\" data-note=\"17\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-17\">17<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-17\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;id&eacute;e comme quoi il y aurait une &quot;immaturit&eacute;&quot; (et qu&#39;il faut donc attendre), v. Ch. Maubernard, .<em>Le devoir de vigilance...,&nbsp;<\/em>2024.<\/span>. Mais pr&eacute;cis&eacute;ment c&#39;est ici et maintenant que nous avons besoin d&#39;une d&eacute;finition claire et unifi&eacute;e de l&#39;Obligation de Compliance.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>7.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>N&eacute;cessit&eacute; pratique de surmonter ici et maintenant ces obstacles pour d&eacute;finir&nbsp;l&#39;Obligation de Compliance&nbsp;<\/em><\/strong><\/span>\ud83c\udfaf En pratique, l&#39;on ne peut pourtant&nbsp;se contenter d&#39;attendre ces lendemains meilleurs o&ugrave; l&#39;on se sera accord&eacute; sur les&nbsp;d&eacute;finitions de base. Justement parce que la Compliance oblige, et consid&eacute;rablement, les entreprise. Or,&nbsp;&ecirc;tre oblig&eacute; mais ne pas savoir exactement &agrave; quoi, n&#39;est-ce pas dramatique ?&nbsp;<\/p>\n<p style=\"text-align:justify\">Parce qu&#39;on ne peut donc en pratique attendre que la branche du Droit ait trouv&eacute; sa maturit&eacute;, m&ecirc;me si l&#39;on doit tout faire pour aider &agrave; cela en produire en pratique la s&eacute;curit&eacute; requise<sup class=\"mafr-note\" data-note=\"18\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-18\">18<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-18\" role=\"tooltip\" tabindex=\"-1\">Voir par exemple &agrave; propos de la Vigilance, pointe avanc&eacute;e de la Compliance, mafr, &quot;Vigilance : progresser&quot;, 2024.<\/span>, il faut s&#39;efforcer de passer ces&nbsp;obstacles qui peuvent certes &ecirc;tre le r&eacute;sultat de strat&eacute;gies dolosives des divers acteurs concern&eacute;s (les &Eacute;tats, les entreprises, les parties prenantes, etc.) mais qui tiennent le plus souvent &agrave; la nature des choses (temps, structures &eacute;conomiques et juridiques),&nbsp;Il faut plut&ocirc;t faire confiance au droit positif, d&eacute;j&agrave; si fourni qu&#39;on le pr&eacute;sente sous l&#39;expression p&eacute;jorative de &quot;masse r&eacute;glementaire&quot; mais qui rec&egrave;le des lignes de force, pour d&eacute;gager l&#39;esprit qui l&#39;anime. Car un Droit sans &acirc;me, cela n&#39;existe pas tant que ce sont des &ecirc;tres humains qui l&#39;&eacute;criront<sup class=\"mafr-note\" data-note=\"19\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-19\">19<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-19\" role=\"tooltip\" tabindex=\"-1\">J.-L. Halperin,&nbsp;<em>Une histoire des droits dans le monde&nbsp;<\/em>, 2024, notamment l&#39;introduction qui d&eacute;veloppe&nbsp;<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>8.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>Partir des r&eacute;gimes d&eacute;j&agrave; d&eacute;velopp&eacute;s pour d&eacute;gager l&#39;unicit&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance,&nbsp;obligation d&#39;un nouveau type<\/em>. Plan.<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Pour cela il est ici propos&eacute; de partir des r&eacute;gimes que l&#39;on peut observer en droit positif, en se penchant plus particuli&egrave;rement&nbsp; sur le couple familier du Droit des obligations : &quot;obligation de moyens \/ obligation de r&eacute;sultat&quot;, appliqu&eacute; ici &agrave; l&#39;obligation l&eacute;gale et parfois &agrave; l&#39;obligation contractuelle&nbsp;(<span style=\"color:rgb(178, 34, 34)\"><strong>I<\/strong><\/span>). Si l&#39;on scrute les textes et les jurisprudences, il appara&icirc;t que les diverses obligations sont tant&ocirc;t de moyens et tant&ocirc;t de r&eacute;sultat, suivant qu&#39;elles sont comportementales ou structurelles, ne pouvant qu&#39;&ecirc;tre de moyens d&egrave;s l&#39;instant qu&#39;il s&#39;agit pour l&#39;assujetti de tendre vers la r&eacute;alisation des buts monumentaux pour lesquels l&#39;obligation a &eacute;t&eacute; &eacute;dict&eacute;e, l&#39;obligation probatoire d&#39;une trajectoire cr&eacute;dible &eacute;tant l&#39;obligation centrale (<span style=\"color:rgb(178, 34, 34)\"><strong>II<\/strong><\/span>). Ainsi &eacute;clair&eacute;e, l&#39;Obligation de Compliance trouve son unicit&eacute;, sa force et sa simplicit&eacute;, &eacute;tant supportable par l&#39;entreprise qui doit la concr&eacute;tiser parce qu&#39;elle est en position de tendre avec effectivit&eacute;, efficacit&eacute; et efficience vers les buts monumentaux en vue desquels cette Obligation d&#39;un nouveau type est g&eacute;n&eacute;r&eacute;e&nbsp; (<span style=\"color:rgb(178, 34, 34)\"><strong>III<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>I.&nbsp; LE COUPLE &quot;OBLIGATION DE MOYENS \/ OBLIGATION DE R&Eacute;SULTAT&quot;,&nbsp;VOIE POUR APPR&Eacute;HENDER PAR LE DROIT POSITIF L&#39;OBLIGATION DE COMPLIANCE<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>9.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>Partir du droit positif des obligations techniques de compliance, tant&ocirc;t de moyens, tant&ocirc;t de r&eacute;sultat<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Pour ne pas continuer &agrave; plonger dans les disputes de d&eacute;finition sans jamais en sortir, inversons la m&eacute;thode en partant des oppositions constat&eacute;es dans l&#39;intensit&eacute;&nbsp;des contraintes issues des textes. &Eacute;tudions le r&eacute;gime juridiques lui-m&ecirc;me, appliqu&eacute;&nbsp;&agrave; de multiples&nbsp;obligations que tous s&#39;accordent&nbsp;&agrave; qualifier d&#39;obligations de compliance, si diverses et si nombreuses, et trouvons&nbsp;&nbsp;&agrave; travers cela une voie permettant&nbsp; d&#39;induire l&#39;unicit&eacute; de l&#39;Obligation de Compliance.&nbsp;<\/p>\n<p style=\"text-align:justify\">En partant du droit positif<sup class=\"mafr-note\" data-note=\"20\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-20\">20<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-20\" role=\"tooltip\" tabindex=\"-1\">Using the same method, we will start from the diversity of sources to nevertheless find the unicity&nbsp;of the Compliance Obligation:&nbsp;<\/span>, on&nbsp;op&egrave;re&nbsp;le constat suivant : parfois les entreprises assujetties sont sanctionn&eacute;es du seul fait qu&#39;elles n&#39;ont pas atteint le r&eacute;sultat&nbsp; que le texte a vis&eacute;, ce qui renvoie donc &agrave; ce que l&#39;on appelle souvent en droit des contrats<strong>&nbsp;<\/strong>une obligation de r&eacute;sultat ; en effet les entreprises sont sanctionn&eacute;es uniquement si un fait g&eacute;n&eacute;rateur est constitu&eacute; par une faute ou une n&eacute;gligence et que la survenance de ce fait g&eacute;n&eacute;rateur est prouv&eacute;e par celui qui demande la condamnation de l&#39;entreprise, ce qui atteste d&#39;une obligation de moyens. L&#39;enjeu est avant tout probatoire<sup class=\"mafr-note\" data-note=\"21\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-21\">21<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-21\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/publications\/articles\/articles-jorc\/the-judge-the-compliance-obligation-and-the-compan\/\">The Judge, the Compliance Obligation and the Company. The Compliance Evidence System<\/a>,&nbsp;<em>in&nbsp;<\/em><span style=\"font-size:16px\"><span style=\"color:rgb(50, 50, 50)\">\ud83d\udd74\ufe0f<\/span><\/span>M.-A. Frison-Roche&nbsp;(ed.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd8<\/span><em><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-compliance-regulation-jorc-et-bruylant\/parution-compliance-jurisdictionalisation\/\">Compliance Jurisdictionalisation<\/a>,&nbsp;<\/em>2024.<\/span>&nbsp;. Cette dimension probatoire, qui fait que l&#39;entreprise sera condamn&eacute;e ou non montre que la qualification de r&eacute;sultat ou de moyen est essentielle : si l&#39;obligation est de moyens, la faute ou la n&eacute;gligence est un objet de preuve dont la d&eacute;monstration doit &ecirc;tre apport&eacute;e par celui qui se plaint, tandis que si l&#39;obligation est de r&eacute;sultat, il suffit pour celui qui se plaint de montrer que le r&eacute;sultat n&#39;est pas atteint pour que celui auquel le reproche est fait soit condamn&eacute;. Tout est l&agrave;<sup class=\"mafr-note\" data-note=\"22\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-22\">22<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-22\" role=\"tooltip\" tabindex=\"-1\">Il en r&eacute;sultera que l&#39;Obligation de Compliance est avant l&#39;obligation probatoire. Sur cela, v.&nbsp;<em>infra&nbsp;<\/em>n&deg;00 et s.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>10.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>Les vertus du classement<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Bien qu&#39;il paraisse hasardeux de transposer &agrave; des obligations l&eacute;gales l&#39;expression et le&nbsp;r&eacute;gime des obligations contractuelles<sup class=\"mafr-note\" data-note=\"23\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-23\">23<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-23\" role=\"tooltip\" tabindex=\"-1\">It may, however, be dangerous to apply to a legal obligation a distinction which is usual only in Contract Law. On the one hand, a person obeys the law without his consent being required (the social contract is sufficient to give rise to the principle of obedience); on the other hand, his subjection to the law undoubtedly benefits all the other subjects of law, who may rely on a breach but do not, for all that, become &lsquo;creditors&rsquo; of the legal obligation in relation to the subject: they must demonstrate a triggering event constituted by a fault or negligence. The fact that some authors systematically describe&nbsp;firms as &lsquo;debtors&rsquo; of the Compliance Obligation, leading to confusion between a legal obligation and a contractual obligation, then allows them to argue that third parties could benefit from compensation without having to prove damage, a triggering event and a causal link, since they would be like creditors. See on this point,&nbsp;<span style=\"font-size:16px\"><span style=\"color:rgb(50, 50, 50)\">\ud83d\udd74\ufe0f<\/span><\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/?p=113152\">The Compliance Obligation, between Will and Consent: obligation on obligation works<\/a>,&nbsp;<em>in&nbsp;<\/em><span style=\"color:rgb(50, 50, 50); font-size:18.6667px\">\ud83d\udd74\ufe0f<\/span>M.-A. Frison-Roche&nbsp;(ed.),<em>&nbsp;<\/em><span style=\"font-size:16px\">\ud83d\udcd8<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-compliance-regulation-jorc-et-bruylant\/parution-compliance-obligation\/\"><em>Compliance Obligation<\/em><\/a>, 2024.<\/span>,&nbsp;partons donc de ce constat&nbsp;d&#39;une pluralit&eacute; d&#39;obligations techniques, qui sont pour certaines des obligations de&nbsp;de moyens et pour d&#39;autres des obligations de r&eacute;sultat (<span style=\"color:rgb(178, 34, 34)\"><strong>A<\/strong><\/span>). Cette pluralit&eacute;&nbsp;ne constitue&nbsp;pas un obstacle d&eacute;finitif &agrave; la constitution d&#39;une d&eacute;finition unique de ce qu&#39;est l&#39;Obligation de Compliance. Cela permet au contraire de l&#39;&eacute;claircir, de tracer les all&eacute;es dans ce qui est si souvent qualifi&eacute; de fatras juridique, de &quot;masse r&eacute;glementaire&quot; immaitrisable<sup class=\"mafr-note\" data-note=\"24\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-24\">24<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-24\" role=\"tooltip\" tabindex=\"-1\">A quoi s&#39;ajoute la grande diversit&eacute; des sources. Mais cela aussi est ma&icirc;trisable. mafr, La volont&eacute;, le coeur, le calcul. Cerner l&#39;Obligation de compliance<\/span>.&nbsp;Un tel r&eacute;pertoire permet aussi de classer dans trois cat&eacute;gories qui s&#39;articulent la multitude des obligations de r&eacute;sultat qui sont engendr&eacute;es par l&#39;Obligation de Compliance et de mesurer qu&#39;il faut exclure&nbsp;de poser celle-ci comme &eacute;tant elle-m&ecirc;me globalement une obligation de r&eacute;sultat (<span style=\"color:rgb(178, 34, 34)\"><strong>B<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>A. LA DISTRIBUTION DES OBLIGATIONS TECHNIQUES DE COMPLIANCE EN OBLIGATIONS DE R&Eacute;SULTAT ET EN OBLIGATIONS DE MOYENS<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>11.&nbsp;<\/strong><\/span><strong><em>Pr&eacute;server et am&eacute;liorer&nbsp;les comportements en continu en perspective des buts vis&eacute;s par les textes&nbsp;= obligation de moyens&nbsp;;&nbsp;mettre en place en amont les&nbsp;<\/em><em>structures vis&eacute;s par les textes<\/em>&nbsp;=&nbsp;<\/strong><em><strong>obligation de r&eacute;sultat&nbsp;<\/strong><\/em>\ud83c\udfaf En effet, cette diff&eacute;rence essentielle entre la masse des obligations de compliance qui sont des obligations de r&eacute;sultat et la masse des obligations de compliance qui sont des obligations de moyens, qui impr&egrave;gne tout le syst&egrave;me probatoire du Droit de la Compliance, n&#39;entame pourtant pas cette unicit&eacute; de l&#39;Obligation de Compliance qui permet la d&eacute;finition de celle-ci.<\/p>\n<p style=\"text-align:justify\">En tant que l&#39;entreprise oblig&eacute;e au titre du Droit de la Compliance participe &agrave; la r&eacute;alisation des Buts Monumentaux qui fondent normativement celui-ci<sup class=\"mafr-note\" data-note=\"25\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-25\">25<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-25\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>&nbsp;(ed.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd8<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-compliance-regulation-jorc-et-bruylant\/parution-compliance-monumental-goals\/\"><em>Compliance&nbsp;Monumental Goals<\/em><\/a>, 2023.<\/span>, obligation l&eacute;gale &eacute;ventuellement relay&eacute;e par le contrat<sup class=\"mafr-note\" data-note=\"26\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-26\">26<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-26\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udea7<\/span><a href=\"\/publications\/documents-de-travail\/contrat-de-compliance-clauses-de-compliance\/\">Compliance contract, compliance clauses<\/a>, 2022<\/span>, voire par l&#39;&eacute;thique<sup class=\"mafr-note\" data-note=\"27\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-27\">27<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-27\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">&nbsp;v.&nbsp;<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a><span style=\"color:rgb(85, 85, 85)\">&nbsp;,&nbsp;<\/span><span style=\"color:rgb(85, 85, 85); font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/publications\/articles\/articles-jorc\/le-cur-et-le-calcul-in-m-a-frison-roche-dir-loblig\/\">La volont&eacute;, le c&oelig;ur et le calcul, les trois traits cernant l&#39;Obligation de Compliance<\/a><span style=\"color:rgb(85, 85, 85)\">,&nbsp;&nbsp;<\/span><em>in<\/em><span style=\"color:rgb(85, 85, 85)\">&nbsp;<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a><span style=\"color:rgb(85, 85, 85)\">&nbsp;(dir.),&nbsp;<\/span><span style=\"color:rgb(85, 85, 85); font-size:16px\">\ud83d\udcd5<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-regulations-compliance-jorc-dalloz\/parution-buts-monumentaux-de-la-compliance-2022\/\"><em>Les Buts Monumentaux de la Compliance<\/em><\/a><span style=\"color:rgb(85, 85, 85)\">, 2024.<\/span><\/span>, l&#39;obligation&nbsp;ne peut &ecirc;tre qu&#39;une obligation de moyens, en raison m&ecirc;me de cette nature t&eacute;l&eacute;ologique et de l&#39;ampleur des buts vis&eacute;s, par exemple&nbsp;l&#39;heureux d&eacute;nouement de la crise climatique&nbsp;ou l&#39;&eacute;galit&eacute; effective&nbsp; souhait&eacute;e entre les &ecirc;tres humains. Le r&eacute;sultat vis&eacute; est &agrave; la fois si ambitieux et si lointain que&nbsp;retenir autre chose qu&#39;une obligation de moyens alors que le r&eacute;sultat envisag&eacute;&nbsp;est de cette ampleur et &agrave; cette distance revient &agrave;&nbsp;condamner d&#39;avance toutes les entreprises, ce qui n&#39;est pas admissible. Il est pourtant et n&eacute;anmoins porteur de multiples obligations de r&eacute;sultat, dont le r&ocirc;le est essentiel et qu&#39;il faut d&eacute;gager.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>12.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>Articuler les obligations de r&eacute;sultat et de moyens avec les exigences d&#39;effectivit&eacute;, d&#39;efficacit&eacute; et d&#39;efficience<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;En effet, ce principe acquis laisse place au fait que ces comportements demand&eacute;s et les effets &eacute;valu&eacute;s sont jalonn&eacute;s par des&nbsp;<em>process&nbsp;<\/em>mis en place par des outils structurels, le plus souvent l&eacute;galement d&eacute;crits, par exemple l&#39;&eacute;tablissement d&#39;un plan de vigilance&nbsp;ou des formations r&eacute;guli&egrave;rement organis&eacute;es, ce qui rel&egrave;ve du crit&egrave;re de l&#39;<strong><em>effectivit&eacute;&nbsp;<\/em><\/strong>de la Compliance&nbsp;: il s&#39;agit alors d&#39;obligations de r&eacute;sultat. &Agrave; ce titre, il faut adopter un plan, un programme, il faut organiser des formations, il faut mettre en place un syst&egrave;me d&#39;alerte, etc. Si ce r&eacute;sultat n&#39;est pas atteint, l&#39;obligation n&#39;est pas remplie. Tandis que les effets heureux produits par ces outils structurels (que sont ces plans, programmes, cartographie, evaluation, formations, etc.), effets heureux qui renvoient non pas &agrave; l&#39;effectivit&eacute; mais &agrave; l&#39;<em><strong>efficacit&eacute;<\/strong><\/em>&nbsp; il s&#39;agit d&#39;&nbsp;obligations de moyens.&nbsp; Par exemple, l&#39;on peut contr&ocirc;ler la pr&eacute;sence des apprenants dans la formation donn&eacute;e, mais l&#39;on ne peut qu&#39;exiger l&#39;effort de transmission d&#39;une comp&eacute;tence, c&#39;est-&agrave;-dire l&#39;efficacit&eacute; de cette formation. C&#39;est encore plus le cas lorsqu&#39;il s&#39;agit d&#39;obtenir la transformation de l&#39;ensemble du syst&egrave;me, c&#39;est-&agrave;-dire une solidit&eacute; acquise du syst&egrave;me (bancaire, financier, climatique, etc.), une culture d&#39;&eacute;galit&eacute; (entre les &ecirc;tres humains), un respect de chacun &agrave; l&#39;&eacute;gard de tous (pr&eacute;servation du pacte social)&nbsp;: il s&#39;agit alors de pr&eacute;server, voire de transformer les syst&egrave;mes eux-m&ecirc;mes, ce qui rel&egrave;ve de l&#39;<em><strong>efficience,<\/strong><\/em>&nbsp;ce pour quoi le bon sens conduit &agrave; exclure plus encore une obligation de r&eacute;sultat et &agrave; retenir une obligation de moyens. L&#39;effet heureux sur l&#39;ensemble du syst&egrave;me est &agrave; la fois ce qui fonde toute la compliance mais ne peut engendre qu&#39;une obligation de moyens.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>13.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>L&#39;ench&acirc;ssement des obligations de moyens dans les obligations de r&eacute;sultat : la cr&eacute;dibilit&eacute; des structures et process&nbsp;(obligations de r&eacute;sultat) &agrave; engendrer les comportements et effets attendus au regard des buts vis&eacute;s (obligations de moyens) : la cr&eacute;dibilit&eacute;&nbsp;<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Les deux masses d&#39;obligations de r&eacute;sultat et d&#39;obligations de moyens ne sont pas pour autant &eacute;tanches&nbsp;: il existe au contraire une communication.&nbsp;&nbsp;En effet, c&#39;est bien pour aboutir &agrave; cette transformation des syst&egrave;mes (un num&eacute;rique s&ucirc;r, une durabilit&eacute; des cha&icirc;nes d&#39;activit&eacute;s, une d&eacute;gradation climatique enray&eacute;e, une souverainet&eacute; &eacute;nerg&eacute;tique pr&eacute;serv&eacute;e, une culture de respect entre les &ecirc;tres humains, etc.) qu&#39;au d&eacute;part les r&eacute;glementations ont impos&eacute; aux entreprises par des obligations de r&eacute;sultats l&#39;adoption des structures et des process&nbsp;: ont &eacute;t&eacute; ainsi construites&nbsp;les conditions &quot;effectives&quot; pour qu&#39;apparaissent les comportements &quot;efficaces&quot; afin que les syst&egrave;mes soient pr&eacute;serv&eacute;s dans la dur&eacute;e des risques et s&#39;am&eacute;liorent d&#39;une fa&ccedil;on &quot;efficiente&quot;<sup class=\"mafr-note\" data-note=\"28\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-28\">28<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-28\" role=\"tooltip\" tabindex=\"-1\">Sur le caract&egrave;re central de la cr&eacute;dibilit&eacute;, v.&nbsp;<em>infra&nbsp;<\/em>n&deg;00 ; v. aussi mafr, ... (conf. d&#39;octobre 2024)<\/span>.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>14.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>L&#39;unicit&eacute; de l&#39;Obligation de Compliance par le continuum entre les structures et process (obligation de r&eacute;sultat), d&#39;une part, les comportements et les cultures (obligations de moyens), continuum prenant son sens par les Buts Monumentaux de la Compliance<\/strong><\/span>&nbsp;\ud83c\udfafL&#39;Obligation de Compliance appara&icirc;t ainsi unifi&eacute;e parce que graduellement, et quelles que soient les diverses obligations de compliance dont il s&#39;agit, leur intensit&eacute; ou leur secteur, les&nbsp;pr&eacute;alables structurels de process<sup class=\"mafr-note\" data-note=\"29\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-29\">29<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-29\" role=\"tooltip\" tabindex=\"-1\">Ch. Lapp, in Les buts monumentaux de la compliance<\/span>&nbsp;de l&#39;Obligation de Compliance sont des techniques de r&eacute;sultat auxquelles le Droit, &agrave; travers notamment le Juge<sup class=\"mafr-note\" data-note=\"30\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-30\">30<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-30\" role=\"tooltip\" tabindex=\"-1\">mafr (dir.),&nbsp;<em>La juridictionnalisation de la compliance<\/em><\/span>, demandera qu&#39;ils soient faits mais ne demandera pas plus, tandis que tendre vers la r&eacute;alisation des Buts monumentaux pr&eacute;cit&eacute;s sera une obligation de moyens, ce qui peut para&icirc;tre plus l&eacute;ger, mais correspond &agrave; une ambition incommensurable, en ce qu&#39;elle se situe &agrave; la hauteur de ces Buts<sup class=\"mafr-note\" data-note=\"31\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-31\">31<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-31\" role=\"tooltip\" tabindex=\"-1\">mafr, Les buts monumentaux, coeur battant du droit de la compliance....<\/span>&nbsp;:&nbsp;l&#39;entreprise devra s&#39;appuyer sur ses structures, par exemple une structure de formation, pour aller au-del&agrave;, par exemple que les personnes dont elle a la charge, comprennent ce qui leur a &eacute;t&eacute; enseign&eacute;,&nbsp;visant&nbsp;<em>in fine&nbsp;<\/em>&agrave; une efficience des syst&egrave;mes, par exemple que les personnes ainsi &eacute;duqu&eacute;es diffusent une culture de respect d&#39;autrui, renvoyant&nbsp;en Europe &agrave; une ambition de civilisation des syst&egrave;mes<sup class=\"mafr-note\" data-note=\"32\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-32\">32<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-32\" role=\"tooltip\" tabindex=\"-1\">mafr (dir.),&nbsp;<em>L&#39;europe de la compliance...<\/em><\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>15.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>Ce que les entreprises, les autorit&eacute;s et les parties prenantes doivent prouver<\/strong><\/span>\ud83c\udfaf&nbsp;De cette articulation il r&eacute;sulte que les entreprises doivent montrer non pas tant ou seulement qu&#39;elles ont bien suivi les process (r&eacute;sultat) mais que cela a produit des effets heureux et attendus<sup class=\"mafr-note\" data-note=\"33\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-33\">33<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-33\" role=\"tooltip\" tabindex=\"-1\">mafr, .... prol&eacute;gom&egrave;nes du syst&egrave;me probatoire de la compliance, ...<\/span>&nbsp;qui convergent avec les buts recherch&eacute;s par le L&eacute;gislateur<sup class=\"mafr-note\" data-note=\"34\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-34\">34<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-34\" role=\"tooltip\" tabindex=\"-1\">mafr, obligation sur obligation vaut<\/span>. Elles doivent aussi montrer&nbsp;que les structures mises en place &eacute;taient et sont en mesure de produire ces effets pr&eacute;vus et requis au regard des Buts Monumentaux : cette exigence de cr&eacute;dibilit&eacute; ram&egrave;ne toujours &agrave; la dimension probatoire de l&#39;Obligation de Compliance.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>B. L&#39;INAD&Eacute;QUATION D&#39;UNE OBLIGATION DE COMPLIANCE PENS&Eacute;E COMME OBLIGATION GLOBALE DE R&Eacute;SULTAT<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>16.&nbsp;<\/strong><\/span><em><strong>Le risque de rendre l&#39;Obligation de Compliance &quot;insupportable&quot; par son&nbsp;&nbsp;unification&nbsp;comme obligation globale de r&eacute;sultat<\/strong><\/em>&nbsp;\ud83c\udfaf M&eacute;conna&icirc;tre&nbsp;ces distinctions, cette gradation et cette articulation&nbsp;aurait des cons&eacute;quences pratiques tr&egrave;s graves. En effet, transformer l&#39;Obligation de Compliance en son principe et toutes ses modalit&eacute;s en obligation de r&eacute;sultat alors que le Droit de la Compliance prend sa normativit&eacute; dans les Buts Monumentaux vis&eacute;s, ce qui lui attache une tr&egrave;s grande ambition<sup class=\"mafr-note\" data-note=\"35\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-35\">35<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-35\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/publications\/articles\/articles-jorc\/compliance-monumental-goals-beating-heart-of-compl\/\">Compliance Monumental Goals, beating heart of Compliance Law<\/a>,&nbsp;<em>in<\/em>&nbsp;M.-A. Frison-Roche (ed.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd8<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-compliance-regulation-jorc-et-bruylant\/parution-compliance-monumental-goals\/\"><em>Compliance Monumental Goals<\/em><\/a>, 2022.<\/span>, &agrave; savoir la sauvegarde des syst&egrave;mes &agrave; l&#39;avenir<sup class=\"mafr-note\" data-note=\"36\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-36\">36<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-36\" role=\"tooltip\" tabindex=\"-1\">Donnant corr&eacute;lativement une grande unit&eacute; au &quot;Contentieux syst&eacute;mique&quot; qui en r&eacute;sulte. Pour la d&eacute;monstration de cela, mafr, Le contentieux syst&eacute;mique, 2024.<\/span>,&nbsp;n&#39;aurait pas de sens&nbsp;car aucune entit&eacute; n&#39;a&nbsp;la puissance d&#39;atteindre ici et maintenant un tel but. L&#39;on ne doit demander &agrave; l&#39;entreprise qui a mis en place les structures requises (plans, formations, &eacute;valuations, etc.)&nbsp;que des diligences raisonnables.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>17.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>L&#39;illustration par la Vigilance d&#39;une articulation entre des structures impos&eacute;es par une obligation de r&eacute;sultat (le plan) et des efforts demand&eacute;s par une obligation de moyens (diligences)&nbsp;<\/em><\/strong><\/span>\ud83c\udfaf&nbsp;C&#39;est d&#39;ailleurs express&eacute;ment ce que fait la Directive du 13 juin 2024 sur le devoir de vigilance<sup class=\"mafr-note\" data-note=\"37\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-37\">37<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-37\" role=\"tooltip\" tabindex=\"-1\">dans cette note attach&eacute;e au paragraphe 17 de l&#39;&eacute;tude noter quelques exemple des diligences raisonnables que la directive CS2D du 13 juin 2024 exige des entreprises, merci.<\/span>. L&#39;entreprise doit montrer qu&#39;elle fait&nbsp;des efforts cr&eacute;dibles en s&#39;appuyant sur les diff&eacute;rentes structures qu&#39;elle a mis en place&nbsp;(plan, programme, formation, &eacute;valuation, etc.). Dans ce qui est l&#39;essentiel, c&#39;est-&agrave;-dire non pas les process, qui ne sont qu&#39;une condition (certes n&eacute;cessaire), mais dans les comportements et les effets obtenus en continu&nbsp;ce sont des obligations de moyens que les textes engendrent &agrave; la charge de l&#39;entreprise.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>18.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>L&#39;on ne peut demander aux entreprises de sauver imm&eacute;diatement&nbsp;le monde en transformant&nbsp;l&#39;effort requis en&nbsp;obligation de r&eacute;sultat :&nbsp;on peut leur demander de&nbsp;contribuer &agrave;&nbsp; concr&eacute;tiser cette ambition : c&#39;est une obligation de moyens<\/em><\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Pour qualifier en bloc l&#39;Obligation de Compliance de l&#39;entreprise en Obligation de r&eacute;sultat, il Il&nbsp;faudrait&nbsp;soutenir qu&#39;il ne s&#39;agit de demander aux grandes entreprises non pas de participer &agrave; la concr&eacute;tisation de ces buts d&#39;int&eacute;r&ecirc;t g&eacute;n&eacute;ral global, mais d&#39;exiger d&#39;elles qu&#39;elles transforment, et imm&eacute;diatement,&nbsp;le monde en jardin d&#39;Eden o&ugrave; la fraternit&eacute; est acquise et o&ugrave; aucune pollution n&#39;advient, tout risque &eacute;tant jugul&eacute;. Cela n&#39;est ni raisonnable ni rationnel de faire cela. C&#39;est les condamner par avance car le manquement, ainsi con&ccedil;u, serait par avance acquis.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>19.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>L&#39;on ne doit pas , pour limiter la contrainte pesant sur les entreprises, r&eacute;duire la Compliance &agrave; des process m&eacute;caniques<\/em><\/strong><\/span>&nbsp;\ud83c\udfaf Pour &eacute;chapper &agrave; cela, une solution imagin&eacute;e serait tout autant dommageable. En effet, l&#39;id&eacute;e&nbsp;pourrait&nbsp;d&#39;abandonner cette d&eacute;finition du Droit de la compliance par les Buts Monumentaux, parce que d&eacute;finition trop ambitieuse, trop politique, trop id&eacute;aliste, pour exiger simplement des entreprises qu&#39;elles ob&eacute;issent aux ordres donn&eacute;s par le L&eacute;gislateur, qu&#39;elles&nbsp;montrer leur ob&eacute;issance en tous points &agrave; toutes les r&eacute;glementations applicables et peuvent offrir aux autorit&eacute;s politiques et &agrave; toutes parties prenantes une imm&eacute;diate satisfaction, sauf &agrave; &ecirc;tre sanctionn&eacute;es. Qu&#39;elles &quot;cochent les cases&quot; et qu&#39;elles retournent &agrave; leur affaire, qui est de faire des affaires.<\/p>\n<p style=\"text-align:justify\">C&#39;est alors r&eacute;duire le Droit de la Compliance &agrave; la conformit&eacute;. Ce&nbsp;syst&egrave;me d&#39;ob&eacute;issance est peu lib&eacute;ral et les personnes soucieuses des libert&eacute;s r&eacute;cusent cette conception qui se referme sur les &Eacute;tats, les entreprises et les personnes qui y travaillent comme un &eacute;tau<sup class=\"mafr-note\" data-note=\"38\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-38\">38<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-38\" role=\"tooltip\" tabindex=\"-1\">See for instance&nbsp;<span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/publications\/articles\/articles-publication-collective-juridique\/les-entreprises-cruciales-et-leur-regulation-in-le\/\"><em>Les entreprises &quot;cruciales&quot; et leur r&eacute;gulation<\/em>&nbsp;(&quot;Crucial&quot; companies and their regulation)<\/a>,&nbsp;<em>in<\/em>&nbsp;<span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span>A. Supiot (ed.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd7<\/span><a href=\"\/ressources\/thesaurus\/doctrine\/lentreprise-dans-un-monde-sans-frontieres-perspect\/\"><em>L&#39;entreprise dans un monde sans fronti&egrave;res. Perspectives &eacute;conomiques et juridiques<\/em><\/a>, 2015.<\/span>. Mais il ne faut r&eacute;duire le Droit de la compliance &agrave; la conformit&eacute;, qui n&#39;est qu&#39;un outil de celui-ci. Nous renvoyons ici &agrave; des travaux de d&eacute;finitions compar&eacute;es entre les deux pour soutenir cela<sup class=\"mafr-note\" data-note=\"39\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-39\">39<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-39\" role=\"tooltip\" tabindex=\"-1\">notamment mafr (dir.),&nbsp;<em>Les buts monumentaux de la compliance,&nbsp;<\/em>2022 ; Compliance et conformit&eacute; : les distinguer pour mieux les articuler, 2024.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>20.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>L&#39;on ne doit pas, pour autant, croire sur parole les entreprises dans leur affirmations d&#39;obtenir demain les r&eacute;sultats voulus par d&#39;autres ou par elles-m&ecirc;mes<\/em><\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Mais autant l&#39;on ne peut asservir les entreprises par une obligation d&#39;ob&eacute;ir, totale et aveugle, l&#39;on ne peut se contenter d&#39;affirmations vertueuses des personnes qui, au nom des entreprises et &agrave; travers diverses d&eacute;clarations, disent que demain le r&eacute;sultat sera obtenu, que plus tard l&#39;&eacute;galit&eacute; entre les &ecirc;tres humains sera atteinte, qu&#39;&agrave; terme l&#39;&eacute;quilibre climatique sera restaur&eacute;, etc., et qu&#39;on ne peut leur demander davantage parce qu&#39;on ne peut r&eacute;pondre du futur et qu&#39;on n&#39;est responsable que des choses pass&eacute;es et non des choses futures<sup class=\"mafr-note\" data-note=\"40\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-40\">40<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-40\" role=\"tooltip\" tabindex=\"-1\">Sur la difficult&eacute; des engagements, v. mafr, in&nbsp;<em>L&#39;obligation de compliance&nbsp;<\/em>; sur l&#39;engagement comme proc&eacute;d&eacute; ayant tendance &agrave; remplacer &agrave; tort l&#39;obligation probatoire, v.&nbsp;<em>infra&nbsp;<\/em>n&deg;00.<\/span>.&nbsp;<\/p>\n<p style=\"text-align:justify\">Il est effectivement tr&egrave;s difficile d&#39;engager la responsabilit&eacute; pour inex&eacute;cution d&#39;une obligation lorsque celle-ci porte sur le futur, car constitue un oxymore le fait de n&#39;avoir pas atteint des buts qui se situent dans l&#39;avenir. C&#39;est l&agrave; encore la sp&eacute;cificit&eacute; de la responsabilit&eacute; Ex Ante engendr&eacute;e par la Compliance<sup class=\"mafr-note\" data-note=\"41\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-41\">41<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-41\" role=\"tooltip\" tabindex=\"-1\">mafr, La Responsabilit&eacute; Ex Ante, pilier du Droit de la Compliance, 2021.<\/span>. Mais l&#39;on peut encore surmonter cet obstacle.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>21.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>Obliger &agrave; produire des effets cr&eacute;dibles au regard des Buts Monumentaux de la Compliance<\/em><\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;En effet, il convient d&#39;obliger les entreprises &agrave; montrer les effets que les structures de compliance, qu&#39;elles ont b&acirc;ties&nbsp;parce qu&#39;elles y sont oblig&eacute;es ou parce qu&#39;elles l&#39;on voulu<sup class=\"mafr-note\" data-note=\"42\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-42\">42<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-42\" role=\"tooltip\" tabindex=\"-1\">mafr, Obligation sur obligation vaut...<\/span>, ont engendr&eacute;, ces effets assurant la cr&eacute;dibilit&eacute; des effets futurs annonc&eacute;s. En cela, la notion de trajectoire est essentielle et constitue le c&oelig;ur de l&#39;obligation de compliance. Pour r&eacute;sumer,&nbsp;<strong>L&#39;entreprise a une obligation de r&eacute;sultat dans la mise en place de la structure de compliance, une obligation de moyens dans l&#39;usage de cette structure pour atteindre les buts monumentaux et une obligation probatoire de montrer qu&#39;au regard des effets d&eacute;j&agrave; produits il est cr&eacute;dible que la trajectoire permettra sa contribution effective &agrave; cette ambition qui pourra dans le futur &ecirc;tre concr&eacute;tis&eacute;e.<\/strong>&nbsp;Cette obligation probatoire sera d&eacute;velopp&eacute;e dans la suite de cette &eacute;tude<sup class=\"mafr-note\" data-note=\"43\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-43\">43<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-43\" role=\"tooltip\" tabindex=\"-1\">III. A, .... (mettre le titre) ; n&deg;00&nbsp; &nbsp;et s.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><u><strong>II. LE CONSTAT D&#39;UNE PLURALIT&Eacute; D&#39;OBLIGATIONS DE R&Eacute;SULTAT ET D&#39;OBLIGATIONS DE MOYENS, PI&Egrave;CES D&#39;UNE OBLIGATION UNIQUE DE COMPLIANCE<\/strong><\/u><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>22.&nbsp;<\/strong><\/span><em><strong>Les obligations structurelles comme obligations de r&eacute;sultats ; les obligations comportementales&nbsp;comme obligations de moyens&nbsp;<\/strong><\/em>\ud83c\udfafSi l&#39;on r&eacute;pertorie les diff&eacute;rentes r&eacute;glementations, il appara&icirc;t le L&eacute;gislateur donne parfois des ordres aux entreprises en leur imposant de mettre en place des structures : il s&#39;agit alors d&#39;obligations de r&eacute;sultat (<span style=\"color:rgb(178, 34, 34)\"><strong>A<\/strong><\/span>). Mais les effets produits sur les comportements des personnes ou les obligations comportementales elles-m&ecirc;mes constituent des obligations de moyens (<span style=\"color:rgb(178, 34, 34)\"><strong>B<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>A. LA MISE EN PLACE PAR L&#39;ENTREPRISE&nbsp;DES STRUCTURES REQUISES&nbsp; PAR LES&nbsp; LOIS ET R&Eacute;GLEMENTATIONS : OBLIGATIONS DE R&Eacute;SULTAT&nbsp;<\/strong><\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>23.<em>&nbsp;<\/em><\/strong><\/span><strong><em>Les 3 types d&#39;obligations de r&eacute;sultats : les obligations&nbsp;<\/em>de plano<em>&nbsp;pour que l&#39;entreprise construise la structure de compliance, les obligations secondaires dans la fa&ccedil;on de la construire, les obligations conditionn&eacute;es &agrave; l&#39;apparition d&#39;une situation<\/em>&nbsp;<\/strong>\ud83c\udfafL&#39;examen de toutes les obligations auxquelles les lois de compliance assujettissent les entreprises&nbsp;<span style=\"color:rgb(0, 0, 205)\">am&egrave;ne a distinguer trois cat&eacute;gories d&#39;obligations de r&eacute;sultat : des obligations consistant pour l&#39;entreprise,&nbsp;<em>de plano<\/em>, &agrave; construire une structure de Compliance<\/span>&nbsp;(<span style=\"color:rgb(178, 34, 34)\"><strong>1<\/strong><\/span>), d<span style=\"color:rgb(0, 0, 205)\">es obligations de r&eacute;sultat secondaires li&eacute;es &agrave; la construction et au fonctionnement de ces structures<\/span>&nbsp;(<span style=\"color:rgb(178, 34, 34)\"><strong>2<\/strong><\/span>)&nbsp;<span style=\"color:rgb(0, 0, 205)\">et enfin des obligations de r&eacute;sultat dont&nbsp; le d&eacute;clenchement est conditionn&eacute; &agrave; l&#39;apparition d&#39;une situation particuli&egrave;re<\/span>&nbsp;(<span style=\"color:rgb(178, 34, 34)\"><strong>3<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>1. Obligations de r&eacute;sultat&nbsp;<em>de plano&nbsp;<\/em>pour que l&#39;entreprise construise la structure de Compliance<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>24.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat de constituer, conserver&nbsp;et tenir&nbsp;un&nbsp;registre de donn&eacute;es &agrave; caract&egrave;re personnel&nbsp;<\/strong><\/em>\ud83c\udfafL&#39;article 6 du R&egrave;glement sur la protection des donn&eacute;es &agrave; caract&egrave;re personnel, dit &quot;<strong>RGPD<\/strong>&quot;<sup class=\"mafr-note\" data-note=\"44\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-44\">44<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-44\" role=\"tooltip\" tabindex=\"-1\">mettre l&#39;article 6 RGPD ... ; mettre une ou deux doctrines....<\/span>, oblige l&#39;entreprise assujettie&nbsp;&agrave; assurer ses&nbsp;fonctions de constitution, de conservation et de tenue du registre de donn&eacute;es personnelles, &agrave; en d&eacute;signer un &quot;responsable&quot;<sup class=\"mafr-note\" data-note=\"45\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-45\">45<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-45\" role=\"tooltip\" tabindex=\"-1\">c&#39;est-&agrave;-dire une personne ayant la charge et le pouvoir : mafr, concevoir le pouvoir, 2021 ; ..... in <em>Les puissances priv&eacute;es.<\/em>.., 2024.<\/span>&nbsp;et&nbsp;&agrave; recueillir le consentement des personnes pour en faire usage. L&#39;obtention de ce consentement, la r&eacute;alit&eacute; de celui-ci en ce qu&#39;il traduit la libre volont&eacute; de la personne concern&eacute;e &agrave; laisser l&#39;entreprise disposer de cette information, ainsi que la transmission de ces informations ont donn&eacute; lieu &agrave; un corps si important qu&#39;on consid&egrave;re souvent qu&#39;il constitue un Droit &agrave; part enti&egrave;re : le Droit des donn&eacute;es personnelles<sup class=\"mafr-note\" data-note=\"46\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-46\">46<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-46\" role=\"tooltip\" tabindex=\"-1\">Sur la constitution du Droit des donn&eacute;es personnelles, v. par ex. ....<\/span>.<\/p>\n<p style=\"text-align:justify\">En Droit europ&eacute;en le consentement est con&ccedil;u comme l&#39;expression de la libre volont&eacute; et doit porter &eacute;galement sur&nbsp;l&#39;usage pour lequel la donn&eacute;e est trait&eacute;e. En outre, le traitement de certaines donn&eacute;es personnelles est interdit. En ce qui concerne plus particuli&egrave;rement l&#39;obligation de s&eacute;curit&eacute; que les lois font peser sur l&#39;entreprise assujettie, il appara&icirc;t que la mise en place d&#39;une structure assurant la s&eacute;curit&eacute; du registre est requise, mais la CNIL par sa d&eacute;cision du 7 ao&ucirc;t 2014<sup class=\"mafr-note\" data-note=\"47\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-47\">47<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-47\" role=\"tooltip\" tabindex=\"-1\">CNIL, sanct., 24 ao&ucirc;t 2014,<\/span>&nbsp;pose que l&#39;effet attendu ne peut &ecirc;tre une s&eacute;curit&eacute; absolue : il est attendu de l&#39;entreprise qu&#39;elle ait pris un niveau de s&eacute;curit&eacute; satisfaisant, le constat d&#39;un faille ne suffisant pas &agrave; engager sa responsabilit&eacute;. L&#39;on appr&eacute;hende &agrave;&nbsp;travers cette d&eacute;cision&nbsp;la distinction qui va appara&icirc;tre dans tous les textes entre la mise en place de ce que l&#39;on pourrait appeler des &quot;structures cr&eacute;dibles&quot;<sup class=\"mafr-note\" data-note=\"48\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-48\">48<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-48\" role=\"tooltip\" tabindex=\"-1\">The ability of these structures to produce the desired effect, for example the targeted security, is an evidential issue: who must prove the sufficiency of these structures? At first sight, because it is a legal requirement under the Compliance Obligation to which the firm&nbsp;is legally subject, it is up to the&nbsp;firm to prove the credibility of the structures it has put in place to produce the desired effect. But once proven, that is enough. The fact that there has been contrary behaviour, for example someone taking advantage of a security flaw, does not in itself incur liability.<\/span><span style=\"color:rgb(0, 0, 205)\">, obligation de r&eacute;sultat, et la production d&#39;effets par ces structures, obligation de moyens.<\/span>&nbsp;Il appara&icirc;t ainsi que la mise en place de la structure des registres et de leur garde est une obligation de r&eacute;sultat, la protection des personnes concern&eacute;es contre l&#39;usage sans leur volont&eacute; des informations est une obligation de moyens, mais il&nbsp;faut que d&egrave;s le d&eacute;part l&#39;entreprise montre que la structure qu&#39;elle a mis en place soit &quot;cr&eacute;dible&quot;, c&#39;est-&agrave;-dire soit suffisamment robuste et efficace pour produire raisonnablement cet effet-l&agrave;, ce pour quoi l&#39;entreprise fera par ailleurs diligence (obligations de moyens).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\"><strong>25.&nbsp;<\/strong><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;de mettre en place une politique, un dispositif, des proc&eacute;dures internes,&nbsp;de gestion des risques, comprenant les diff&eacute;rents Outils de Compliance vis&eacute;s par les lois&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf De nombreux textes de Compliance contiennent une obligation premi&egrave;re&nbsp;consistant &agrave;&nbsp;imposer&nbsp;aux entreprises de mettre en place des dispositifs, politiques, proc&eacute;dures internes de gestion des risques syst&eacute;miques que ceux-ci&nbsp;cherchent &agrave; pr&eacute;venir. Les textes d&eacute;taillent ensuite le contenu de cette obligation, qui correspond &agrave; l&#39;adoption et la mise en oeuvre de divers Outils de Compliance : cartographie des risques, dispositif d&#39;alerte, formation, etc. Ainsi, la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>&nbsp;oblige les entreprises assujetties &agrave; prendre des &quot;mesures destin&eacute;es &agrave; pr&eacute;venir et &agrave; d&eacute;tecter la commission&nbsp;[&#8230;] de faits de corruption ou de trafic d&#39;influence&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"49\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-49\">49<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-49\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17 : &quot;I.-Les pr&eacute;sidents, les directeurs g&eacute;n&eacute;raux et les g&eacute;rants d&#39;une soci&eacute;t&eacute; employant au moins cinq cents salari&eacute;s, ou appartenant &agrave; un groupe de soci&eacute;t&eacute;s dont la soci&eacute;t&eacute; m&egrave;re a son si&egrave;ge social en France et dont l&#39;effectif comprend au moins cinq cents salari&eacute;s, et dont le chiffre d&#39;affaires ou le chiffre d&#39;affaires consolid&eacute; est sup&eacute;rieur &agrave; 100 millions d&#39;euros sont tenus de prendre les mesures destin&eacute;es &agrave; pr&eacute;venir et &agrave; d&eacute;tecter la commission, en France ou &agrave; l&#39;&eacute;tranger, de faits de corruption ou de trafic d&#39;influence selon les modalit&eacute;s pr&eacute;vues au II. [...]&nbsp;II.-Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes :&quot; le texte visant ensuite un code de conduite, une cartographie des risques, un dispositif de formation, etc.<\/span>. En mati&egrave;re financi&egrave;re, le r&egrave;glement<strong>&nbsp;anti-blanchiment<\/strong>&nbsp;exige que les entreprises assujetties&nbsp;&quot;disposent de politiques, de proc&eacute;dures et de contr&ocirc;les internes visant &agrave;&nbsp;garantir la conformit&eacute;&quot; aux r&egrave;gles&nbsp;anti-blanchiment et de gel des avoirs<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"50\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-50\">50<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-50\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 9, 1. : &quot;1.&nbsp;&nbsp;&nbsp;Les entit&eacute;s assujetties disposent de politiques, de proc&eacute;dures et de contr&ocirc;les internes visant &agrave;&nbsp;garantir la conformit&eacute; au pr&eacute;sent r&egrave;glement, au r&egrave;glement (UE) 2023\/1113 et &agrave;&nbsp;tout acte administratif &eacute;mis par tout superviseur, et, en particulier: a) &agrave; att&eacute;nuer et g&eacute;rer efficacement les risques de blanchiment de capitaux et de financement du terrorisme identifi&eacute;s au niveau de l&rsquo;Union, de l&rsquo;&Eacute;tat membre et de l&rsquo;entit&eacute; assujettie; b) outre l&rsquo;obligation d&rsquo;appliquer des sanctions financi&egrave;res cibl&eacute;es, &agrave;&nbsp;att&eacute;nuer et g&eacute;rer les risques d&rsquo;absence de mise en &oelig;uvre et de contournement de sanctions financi&egrave;res cibl&eacute;es.&quot;.<\/span>, le droit national imposant quant &agrave; lui la mise en place d&#39;une &quot;organisation&quot; et de &quot;proc&eacute;dures internes&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"51\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-51\">51<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-51\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-32 pour la lutte contre le blanchiment d&#39;argent et le financement du terrorisme : &quot;I. &ndash; Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 mettent en place une organisation et des proc&eacute;dures internes pour lutter contre le blanchiment des capitaux et le financement du terrorisme, tenant compte de l&#39;&eacute;valuation des risques pr&eacute;vue &agrave; l&#39;article L. 561-4-1. En tenant compte du volume et de la nature de leur activit&eacute; ainsi que des risques pr&eacute;sent&eacute;s par les relations d&#39;affaires qu&#39;elles &eacute;tablissent, elles d&eacute;terminent un profil de la relation d&#39;affaires permettant d&#39;exercer la vigilance constante pr&eacute;vue &agrave; l&#39;article L. 561-6.&quot;, et L. 562-4-1 pour le gel des avoirs : &quot;I.-Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 mettent en place une organisation et des proc&eacute;dures internes pour la mise en &oelig;uvre des mesures de gel des avoirs et d&#39;interdiction de mise &agrave; disposition ou d&#39;utilisation des fonds ou ressources &eacute;conomiques pr&eacute;vues au pr&eacute;sent chapitre, aux articles L. 712-4 et L. 712-10 et par les r&egrave;glements europ&eacute;ens portant mesures restrictives pris en application des articles 75 ou 215 du trait&eacute; sur le fonctionnement de l&#39;Union europ&eacute;enne, ainsi que l&#39;interdiction de contournement de ces mesures. Elles veillent &agrave; l&#39;application de ces dispositions dans leurs succursales &eacute;tablies en dehors du territoire national. &quot;.<\/span>.&nbsp;<\/span><span style=\"color:rgb(0, 0, 205)\">Le&nbsp;<strong>RIA<\/strong>&nbsp;impose notamment aux fournisseurs de SIA &agrave; haut risque de mettre en place un &quot;syst&egrave;me de gestion de la qualit&eacute;&quot;, lequel comprend&nbsp;un &quot;syst&egrave;me de gestion des risques&quot;, qui implique une identification et &eacute;valuation des risques, l&#39;adoption de mesures appropri&eacute;es, etc.<\/span><sup class=\"mafr-note\" data-note=\"52\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-52\">52<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-52\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 16 et 17, renvoyant au syst&egrave;me de gestion des risques de l&#39;art. 9, 1. : &quot;1.&nbsp;&nbsp;&nbsp;Un syst&egrave;me de gestion des risques est &eacute;tabli, mis en &oelig;uvre, document&eacute; et tenu &agrave;&nbsp;jour en ce qui concerne les syst&egrave;mes d&rsquo;IA &agrave;&nbsp;haut risque.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">En mati&egrave;re de cybers&eacute;curit&eacute;, le r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;impose aux entit&eacute;s financi&egrave;res assujetties de disposer d&#39;un &quot;cadre de gestion du risque&nbsp;li&eacute; aux TIC&quot;, qui comprend notamment leurs strat&eacute;gies, politiques et proc&eacute;dures pour &quot;parer au risque li&eacute; aux TIC&quot;<\/span><sup class=\"mafr-note\" data-note=\"53\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-53\">53<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-53\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 6 : &quot;1.&nbsp;&nbsp;Les entit&eacute;s financi&egrave;res disposent d&rsquo;un cadre de gestion du risque li&eacute; aux TIC solide, complet et bien document&eacute;, faisant partie de leur syst&egrave;me global de gestion des risques, qui leur permet de parer au risque li&eacute; aux TIC de mani&egrave;re rapide, efficiente et exhaustive et de garantir un niveau &eacute;lev&eacute; de r&eacute;silience op&eacute;rationnelle num&eacute;rique.<br \/>\r\n2.&nbsp;&nbsp;Le cadre de gestion du risque li&eacute; aux TIC englobe au moins les strat&eacute;gies, les politiques, les proc&eacute;dures, les protocoles et les outils de TIC qui sont n&eacute;cessaires pour prot&eacute;ger d&ucirc;ment et de mani&egrave;re appropri&eacute;e tous les actifs informationnels et les actifs de TIC, y compris les logiciels, le mat&eacute;riel informatique, les serveurs, ainsi que toutes les composantes et infrastructures physiques pertinentes, telles que les locaux, centres de donn&eacute;es et zones sensibles d&eacute;sign&eacute;es, afin de garantir que tous les actifs informationnels et actifs de TIC sont correctement prot&eacute;g&eacute;s contre les risques, y compris les dommages et les acc&egrave;s ou utilisations non autoris&eacute;s.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Elles doivent &eacute;galement adopter des&nbsp;politiques et proc&eacute;dures de sauvegarde et des&nbsp;proc&eacute;dures et m&eacute;thodes de restauration et de r&eacute;tablissement<\/span><sup class=\"mafr-note\" data-note=\"54\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-54\">54<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-54\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 12, 1. : &quot;1.&nbsp;&nbsp;Dans le but de veiller &agrave; la restauration des syst&egrave;mes et des donn&eacute;es des TIC en limitant au maximum la dur&eacute;e d&rsquo;indisponibilit&eacute;, les perturbations et les pertes, aux fins de leur cadre de gestion du risque li&eacute; aux TIC, les entit&eacute;s financi&egrave;res d&eacute;finissent et documentent: a)&nbsp;des politiques et proc&eacute;dures de sauvegarde qui pr&eacute;cisent la port&eacute;e des donn&eacute;es concern&eacute;es par la sauvegarde et la fr&eacute;quence minimale de celle-ci, en fonction de la criticit&eacute; des informations ou du niveau de confidentialit&eacute; des donn&eacute;es; b)&nbsp;des proc&eacute;dures et m&eacute;thodes de restauration et de r&eacute;tablissement.&quot;.<\/span>.<span style=\"color:rgb(0, 0, 205)\">&nbsp;La directive<strong>&nbsp;NIS 2<\/strong>&nbsp;pr&eacute;voit quant &agrave; elle que les entit&eacute;s essentielles doivent prendre des&nbsp;&nbsp;&quot;mesures techniques, op&eacute;rationnelles et organisationnelles appropri&eacute;es et proportionn&eacute;es pour g&eacute;rer les risques qui menacent la s&eacute;curit&eacute; des r&eacute;seaux et des syst&egrave;mes d&rsquo;information&quot; auxquelles elles ont recours, puis l&agrave; encore d&eacute;taille par la suite le contenu de celles-ci<\/span><sup class=\"mafr-note\" data-note=\"55\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-55\">55<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-55\" role=\"tooltip\" tabindex=\"-1\">Directive NIS 2, art. 21, 1.&nbsp;&quot;1.&nbsp;&nbsp;&nbsp;Les &Eacute;tats membres veillent &agrave; ce que les entit&eacute;s essentielles et importantes prennent les mesures techniques, op&eacute;rationnelles et organisationnelles appropri&eacute;es et proportionn&eacute;es pour g&eacute;rer les risques qui menacent la s&eacute;curit&eacute; des r&eacute;seaux et des syst&egrave;mes d&rsquo;information que ces entit&eacute;s utilisent dans le cadre de leurs activit&eacute;s ou de la fourniture de leurs services, ainsi que pour &eacute;liminer ou r&eacute;duire les cons&eacute;quences que les incidents ont sur les destinataires de leurs services et sur d&rsquo;autres services.&quot;.<\/span>.<\/p>\n<p style=\"text-align:justify\">Enfin,&nbsp;<span style=\"color:rgb(0, 0, 205)\">la&nbsp;<strong>loi &quot;Vigilance&quot;<\/strong>&nbsp;engendre&nbsp;d&#39;une fa&ccedil;on semblable&nbsp;une obligation de r&eacute;sultat contraignant l&#39;entreprise &agrave; adopter formellement un plan comprenant express&eacute;ment des Outils de Compliance que le l&eacute;gislateur a list&eacute;. Les effets produits par ces outils rel&egrave;vent quant &agrave; eux d&#39;une obligation de moyens, comme cela sera d&eacute;velopp&eacute; plus loin, mais l&#39;adoption m&ecirc;me de ce plan et la pr&eacute;sence de tel ou tel m&eacute;canisme de Compliance vis&eacute; par la loi sont quant &agrave; eux, pour l&#39;entreprise assujettie, une obligation de r&eacute;sultat<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"56\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-56\">56<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-56\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L. 225-102-1 : &quot;Le plan comporte les mesures de vigilance raisonnable propres &agrave; identifier les risques et &agrave; pr&eacute;venir les atteintes graves envers les droits humains et les libert&eacute;s fondamentales, la sant&eacute; et la s&eacute;curit&eacute; des personnes ainsi que l&#39;environnement, r&eacute;sultant des activit&eacute;s de la soci&eacute;t&eacute; et de celles des soci&eacute;t&eacute;s qu&#39;elle contr&ocirc;le au sens du II de l&#39;article L. 233-16, directement ou indirectement, ainsi que des activit&eacute;s des sous-traitants ou fournisseurs avec lesquels est entretenue une relation commerciale &eacute;tablie, lorsque ces activit&eacute;s sont rattach&eacute;es &agrave; cette relation.&quot; ; v. infra n&deg; 00 et n&deg; 00.<\/span>.&nbsp;<\/span><\/p>\n<p style=\"text-align:justify\">De la m&ecirc;me fa&ccedil;on, la&nbsp;<strong>CS3D<\/strong>, m&ecirc;me si elle n&#39;impose pas l&#39;adoption d&#39;un plan formel de vigilance, impose aux entreprises assujetties l&#39;int&eacute;gration explicite du devoir de vigilance&nbsp;<span style=\"color:rgb(0, 0, 205)\">dans leurs politiques et leurs syst&egrave;mes de gestion des risques, ce qui correspond donc &agrave; une obligation de r&eacute;sultat. Les autres textes europ&eacute;ens qui se r&eacute;f&egrave;rent &agrave; des m&eacute;canismes de vigilance n&#39;exigent pas cette pr&eacute;sence explicite des outils de vigilance au sein de la politique g&eacute;n&eacute;rale de l&#39;entreprise ni dans leur syst&egrave;me de gestion des risques. Ce formalisme peut &eacute;ventuellement para&icirc;tre excessif si l&#39;entreprise parvient &agrave; produire par ailleurs les effets attendus par le L&eacute;gislateur.&nbsp;<\/span><\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>26.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat d&#39;adopter un programme, un plan, ou un code de conduite Ex Ante vis&eacute; par la loi&nbsp;<\/strong><\/em>\ud83c\udfafPlusieurs lois exigent express&eacute;ment des entreprises qu&#39;elles adoptent&nbsp;<em>de plano&nbsp;<\/em>un plan ou un programme. C&#39;est le cas de la&nbsp;<strong>loi&nbsp;&quot;Sapin 2&quot;<\/strong>&nbsp;qui, dans son article 17<sup class=\"mafr-note\" data-note=\"57\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-57\">57<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-57\" role=\"tooltip\" tabindex=\"-1\">mettre le titre exact de la loi Sapin 2 et recopier (au moins en partie) son article 17 qui d&eacute;crit l&#39;adoption de la cartographie, du syst&egrave;me d&#39;alerte, etc.<\/span>&nbsp; pose l&#39;obligation pour l&#39;entreprise d&#39;adopter un &quot;<span style=\"color:rgb(0, 0, 205)\">code de conduite<\/span>&quot;<span style=\"color:rgb(0, 0, 205)\">&nbsp;puis d&eacute;taille un ensemble de&nbsp;mesures et proc&eacute;dures&nbsp;&agrave; mettre en oeuvre<\/span>. Recopiant quasiment le m&eacute;canisme, la&nbsp;<strong>loi de 2017 dite &quot;Vigilance&quot;<\/strong><sup class=\"mafr-note\" data-note=\"58\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-58\">58<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-58\" role=\"tooltip\" tabindex=\"-1\">donner le titre exact de la loi Vigilance ; mafr, ... in&nbsp;<em>La soci&eacute;t&eacute; vigilante<\/em>, 2023.<\/span>,&nbsp;<span style=\"color:rgb(0, 0, 205)\">impose &agrave; l&#39;entreprise d&#39;<\/span>adopter un plan de vigilance, listant les dispositifs qu&#39;il doit comprendre ou auxquels il doit se r&eacute;f&eacute;rer. Ainsi l&#39;entreprise qui n&#39;en adopte pas alors qu&#39;elle est assujettie &agrave; ces lois doit justifier l&#39;inex&eacute;cution de son obligation l&eacute;gale.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Dans le m&ecirc;me sens, la directive&nbsp;<strong>CS3D<\/strong>, si elle n&#39;impose pas &agrave; l&#39;entreprise d&#39;&eacute;tablir un plan de vigilance semblable &agrave; celui de la loi fran&ccedil;aise de 2017, l&#39;oblige a int&eacute;grer le devoir de vigilance dans ses politiques et syst&egrave;mes de gestion des risques, et pr&eacute;cise que cela doit se mat&eacute;rialiser notamment&nbsp;par un code de conduite\ud83d\udcce<sup class=\"mafr-note\" data-note=\"59\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-59\">59<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-59\" role=\"tooltip\" tabindex=\"-1\">CS3D, art.&nbsp;art. 7&nbsp;:&nbsp;&quot;[&hellip;] 2. La politique en mati&egrave;re de devoir de vigilance vis&eacute;e au paragraphe 1 est &eacute;labor&eacute;e apr&egrave;s concertation avec les salari&eacute;s de l&rsquo;entreprise et leurs repr&eacute;sentants, et contient l&rsquo;ensemble des &eacute;l&eacute;ments suivants : [&hellip;] b) un code de conduite d&eacute;crivant les r&egrave;gles et principes &agrave; suivre dans l&rsquo;ensemble de l&rsquo;entreprise et de ses filiales, et par les partenaires commerciaux directs ou indirects de l&rsquo;entreprise conform&eacute;ment &agrave; l&rsquo;article 10, paragraphe 2, point b), &agrave; l&rsquo;article 10, paragraphe 4, &agrave; l&rsquo;article 11, paragraphe 3, point c), ou &agrave; l&rsquo;article 11, paragraphe 5&quot;.<\/span>.<\/span><\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>27.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat de&nbsp;mise en place d&#39;un syst&egrave;me d&#39;alerte&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;<span style=\"color:rgb(0, 0, 205)\">Sous diverses appellations, de nombreux textes imposent &agrave; l&#39;entreprise de mettre en place un syst&egrave;me&nbsp;d&#39;alerte, permettant &agrave; des personnes &eacute;voluant en son sein ou &agrave; des tiers de lui signaler de potentiels manquements, avec pour objectif que l&#39;entreprise ainsi inform&eacute;e puisse dans un second temps agir. Tel est en premier lieu le cas de la loi&nbsp;<strong>&quot;Sapin 2&quot;<\/strong>, laquelle contient les r&egrave;gles d&#39;une sorte de droit commun de l&#39;alerte&nbsp;et impose par ailleurs &agrave; l&#39;entreprise de mettre en oeuvre un dispositif d&#39;alerte interne &agrave; destination de ses employ&eacute;s<\/span><sup class=\"mafr-note\" data-note=\"60\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-60\">60<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-60\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, II., 2&deg; : &quot;Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes : [...] 2&deg; Un dispositif d&#39;alerte interne destin&eacute; &agrave; permettre le recueil des signalements &eacute;manant d&#39;employ&eacute;s et relatifs &agrave; l&#39;existence de conduites ou de situations contraires au code de conduite de la soci&eacute;t&eacute;&quot;.<\/span>.<span style=\"color:rgb(0, 0, 205)\">&nbsp;Le m&eacute;canisme d&#39;alerte est &eacute;galement une des mesures &agrave; inclure dans le plan de vigilance et &agrave; mettre en oeuvre au titre de la<strong>&nbsp;loi de 2017<\/strong><span style=\"font-size:16px\">\ud83d\udcce<\/span><\/span><sup class=\"mafr-note\" data-note=\"61\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-61\">61<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-61\" role=\"tooltip\" tabindex=\"-1\">Loi vigilance \/ C. Com., art. L.225-102-1 : &quot;Le plan a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes de la soci&eacute;t&eacute;, le cas &eacute;ch&eacute;ant dans le cadre d&#39;initiatives pluripartites au sein de fili&egrave;res ou &agrave; l&#39;&eacute;chelle territoriale. Il comprend les mesures suivantes : [...] 4&deg; Un m&eacute;canisme d&#39;alerte et de recueil des signalements relatifs &agrave; l&#39;existence ou &agrave; la r&eacute;alisation des risques, &eacute;tabli en concertation avec les organisations syndicales repr&eacute;sentatives dans ladite soci&eacute;t&eacute;&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">. Il fait &eacute;galement partie des &eacute;l&eacute;ments composant le devoir de vigilance europ&eacute;en, les entreprises assujetties devant mettre en place&nbsp;un &quot;m&eacute;canisme de notification et une proc&eacute;dure relative aux plaintes&quot;<\/span><span style=\"color:rgb(0, 0, 205); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"62\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-62\">62<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-62\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 5, f) : &quot;&eacute;tablir et maintenir un m&eacute;canisme de notification et une proc&eacute;dure relative aux plaintes conform&eacute;ment &agrave; l&rsquo;article 14&quot; et art. 14, &quot;Les &Eacute;tats membres veillent &agrave; ce que les entreprises permettent aux personnes et aux entit&eacute;s &eacute;num&eacute;r&eacute;es au paragraphe 2 de d&eacute;poser des plaintes aupr&egrave;s d&rsquo;elles lorsque ces personnes ou entit&eacute;s ont des pr&eacute;occupations l&eacute;gitimes quant aux incidences n&eacute;gatives r&eacute;elles ou potentielles en ce qui concerne les activit&eacute;s des entreprises en question, les activit&eacute;s de leurs filiales ou les activit&eacute;s de leurs partenaires commerciaux dans les cha&icirc;nes d&rsquo;activit&eacute;s des entreprises.&quot;.<\/span>.&nbsp;Le&nbsp;<strong>DSA<\/strong>&nbsp;pr&eacute;voit quant &agrave; lui l&#39;obligation pour les fournisseurs de services d&rsquo;h&eacute;bergement de mettre&nbsp;en place des m&eacute;canismes de notification,&nbsp;permettant &agrave; toute personne de leur&nbsp;signaler un contenu illicite<\/span><sup class=\"mafr-note\" data-note=\"63\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-63\">63<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-63\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 16 : &quot;Les fournisseurs de services d&rsquo;h&eacute;bergement mettent en place des m&eacute;canismes permettant &agrave; tout particulier ou &agrave; toute entit&eacute; de leur signaler la pr&eacute;sence au sein de leur service d&rsquo;&eacute;l&eacute;ments d&rsquo;information sp&eacute;cifiques que le particulier ou l&rsquo;entit&eacute; consid&egrave;re comme du contenu illicite. Ces m&eacute;canismes sont faciles d&rsquo;acc&egrave;s et d&rsquo;utilisation et permettent la soumission de notifications exclusivement par voie &eacute;lectronique.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Sans pr&eacute;voir directement l&#39;obligation pour l&#39;entreprise de mettre en place un dispositif d&#39;alerte ou de signalement sp&eacute;cifique, le&nbsp;<strong>DMA<\/strong>&nbsp;pr&eacute;voit que les signalement de ses violations rel&egrave;vent de la directive sur le lancement d&#39;alerte, de sorte que le dispositif d&#39;alerte &eacute;tabli par les entreprises en application de ce texte et de ses dispositions nationales de transposition (en France la loi &quot;Sapin 2&quot;) permet de lancer l&#39;alerte sur les manquements &agrave; ses dispositions.&nbsp;<\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">En mati&egrave;re de lutte contre le blanchiment d&#39;argent,&nbsp;le&nbsp;<strong>r&egrave;glement europ&eacute;en relatif &agrave; la LCB-FT<\/strong>&nbsp;pr&eacute;voit que les entreprises assujetties doivent &eacute;tablir&nbsp;des canaux de signalement interne<span style=\"font-size:16px\">\ud83d\udcce<\/span><\/span><sup class=\"mafr-note\" data-note=\"64\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-64\">64<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-64\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 14, 2. : &quot;Les entit&eacute;s assujetties &eacute;tablissent des canaux de signalement interne qui satisfont aux exigences &eacute;nonc&eacute;es dans la directive (UE) 2019\/1937.&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">.<\/span><span style=\"color:rgb(0, 0, 205)\">&nbsp;<\/span><span style=\"color:rgb(0, 0, 255)\">Quant &agrave; la cybers&eacute;curit&eacute;, les entit&eacute;s financi&egrave;res assujetties au r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;ont l&#39;obligation d&#39;&eacute;tablir et mettre en oeuvre un&nbsp;processus de gestion des incidents li&eacute;s aux TIC, lequel comprend notamment les proc&eacute;dures internes de remont&eacute;e des informations, y compris les plaintes des clients li&eacute;es aux TIC<\/span><sup class=\"mafr-note\" data-note=\"65\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-65\">65<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-65\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 17, 3., d) : &quot;3.&nbsp;&nbsp;Le processus de gestion des incidents li&eacute;s aux TIC vis&eacute; au paragraphe&nbsp;1: [...] d)&nbsp;&eacute;tablit des plans pour la communication &agrave; l&rsquo;intention du personnel, des parties prenantes externes et des m&eacute;dias, conform&eacute;ment &agrave; l&rsquo;article&nbsp;14, et pour la notification aux clients, les proc&eacute;dures internes de remont&eacute;e des informations, y compris les plaintes des clients li&eacute;es aux TIC, ainsi que pour la fourniture d&rsquo;informations aux entit&eacute;s financi&egrave;res qui agissent en tant que contreparties, le cas &eacute;ch&eacute;ant;&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">.&nbsp;<\/span><\/p>\n<div>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>28.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;<span style=\"color:rgb(0, 0, 205)\">d&#39;&eacute;tablissement&nbsp;<\/span>d&#39;une cartographie des risques&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf<span style=\"color:rgb(0, 0, 205)\">La cartographie des risques est un outil central en Droit de la Compliance<\/span><sup class=\"mafr-note\" data-note=\"66\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-66\">66<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-66\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\"><span style=\"color:rgb(50, 50, 50)\">\ud83d\udd74\ufe0f<\/span><\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>, \ud83d\udcdd<a href=\"\/publications\/articles\/articles-jorc\/dresser-des-cartographie-des-risques-comme-obligat-2\/\">Dresser des cartographies des risques comme obligation et le paradoxe des &quot;risques de conformit&eacute;&quot;<\/a>,&nbsp;<em>in<\/em>&nbsp;<span style=\"font-size:16px\"><span style=\"color:rgb(50, 50, 50)\">\ud83d\udd74\ufe0f<\/span><\/span>M.-A. Frison-Roche&nbsp;(dir.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd5<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-regulations-compliance-jorc-dalloz\/parution-outils-de-la-compliance-2021\/\"><em>Les outils de la Compliance<\/em><\/a><em>,&nbsp;<\/em>2021.<\/span><span style=\"color:rgb(0, 0, 205)\">, permettant &agrave; l&#39;entreprise d&#39;identifier les risques g&eacute;n&eacute;r&eacute;s par son activit&eacute; afin&nbsp;dans un second temps d&#39;agir sur ceux-ci. Il est ainsi logique de retrouver l&#39;obligation d&#39;&eacute;tablir une cartographie des risques dans de nombreux textes de Compliance. Tel est le cas de la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>, dont l&#39;article 17 vise la cartographie des risques&nbsp;au titre des mesures et proc&eacute;dures que l&#39;entreprise a l&#39;obligation de mettre en place<\/span><span style=\"color:rgb(0, 0, 205); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"67\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-67\">67<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-67\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">Loi Sapin 2, art. 17, II., 2&deg; : &quot;II. - Les personnes mentionn&eacute;es au I mettent en oeuvre les mesures et proc&eacute;dures suivantes : [...]&nbsp;3&deg; Une cartographie des risques prenant la forme d&#39;une documentation r&eacute;guli&egrave;rement actualis&eacute;e et destin&eacute;e &agrave; identifier, analyser et hi&eacute;rarchiser les risques d&#39;exposition de la soci&eacute;t&eacute; &agrave; des sollicitations externes aux fins de corruption, en fonction notamment des secteurs d&#39;activit&eacute;s et des zones g&eacute;ographiques dans lesquels la soci&eacute;t&eacute; exerce son activit&eacute;&quot;.<\/span><\/span>. C&#39;est &eacute;galement le cas en mati&egrave;re de vigilance,&nbsp;la&nbsp;<strong>loi de 2017&nbsp;<\/strong>pr&eacute;voyant&nbsp;que la cartographie des risques est l&#39;un des &eacute;l&eacute;ments que doit comprendre le plan de vigilance<\/span><sup class=\"mafr-note\" data-note=\"68\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-68\">68<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-68\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L.225-102-1 : &quot;Le plan a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes de la soci&eacute;t&eacute;, le cas &eacute;ch&eacute;ant dans le cadre d&#39;initiatives pluripartites au sein de fili&egrave;res ou &agrave; l&#39;&eacute;chelle territoriale. Il comprend les mesures suivantes :&nbsp;1&deg; Une cartographie des risques destin&eacute;e &agrave; leur identification, leur analyse et leur hi&eacute;rarchisation&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">,&nbsp;et la&nbsp;<strong>CS3D<\/strong>&nbsp;disposant&nbsp;qu&#39;au titre de leur devoir de vigilance les entreprises assujetties ont l&#39;obligation de recenser et &eacute;valuer les incidences n&eacute;gatives r&eacute;elles ou potentielles, notamment en r&eacute;alisant une cartographie<\/span><span style=\"color:rgb(0, 0, 205); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"69\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-69\">69<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-69\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 5 : &quot;1. Les &Eacute;tats membres veillent &agrave; ce que les entreprises fassent preuve d&rsquo;un devoir de vigilance en mati&egrave;re de droits de l&rsquo;homme et d&rsquo;environnement fond&eacute; sur les risques tel que d&eacute;fini aux articles 7 &agrave; 16 (&laquo;devoir de vigilance&raquo;) en prenant les mesures suivantes: [...] recenser et &eacute;valuer les incidences n&eacute;gatives r&eacute;elles ou potentielles conform&eacute;ment &agrave; l&rsquo;article 8 et, si n&eacute;cessaire, hi&eacute;rarchiser les incidences n&eacute;gatives r&eacute;elles et potentielles conform&eacute;ment &agrave; l&rsquo;article 9&quot; et art. 8 : &quot;1. Les &Eacute;tats membres veillent &agrave; ce que les entreprises prennent des mesures appropri&eacute;es pour recenser et &eacute;valuer les incidences n&eacute;gatives r&eacute;elles et potentielles d&eacute;coulant de leurs propres activit&eacute;s ou de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave; leurs cha&icirc;nes d&rsquo;activit&eacute;s, de celles de leurs partenaires commerciaux, conform&eacute;ment au pr&eacute;sent article. 2.Dans le cadre de l&rsquo;obligation d&eacute;finie au paragraphe 1, compte tenu des facteurs de risque pertinents, les entreprises prennent des mesures appropri&eacute;es pour: cartographier leurs propres activit&eacute;s, celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave; leurs cha&icirc;nes d&rsquo;activit&eacute;s, celles de leurs partenaires commerciaux, afin de recenser les domaines g&eacute;n&eacute;raux dans lesquels les incidences n&eacute;gatives sont les plus susceptibles de se produire et d&rsquo;&ecirc;tre les plus graves; proc&eacute;der, sur la base des r&eacute;sultats de la cartographie vis&eacute;e au point a), &agrave; une &eacute;valuation approfondie de leurs propres activit&eacute;s, de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave; leurs cha&icirc;nes d&rsquo;activit&eacute;s, de celles de leurs partenaires commerciaux, dans les domaines dans lesquels les incidences n&eacute;gatives ont &eacute;t&eacute; recens&eacute;es comme &eacute;tant les plus susceptibles de se produire et les plus graves.&quot;.<\/span>.&nbsp;<\/span><span style=\"color:rgb(0, 0, 205)\">Quant &agrave; la&nbsp;<strong>CSRD<\/strong>, elle ne contient pas d&#39;obligation expresse et directe pour l&#39;entreprise d&#39;&eacute;tablir une cartographie des risques. Toutefois, en obligeant l&#39;entreprise &agrave; &eacute;tablir et publier un &quot;rapport de durabilit&eacute;&quot; selon un principe de double mat&eacute;rialit&eacute;, elle conduit l&#39;entreprise &agrave;&nbsp;identifier et&nbsp;&eacute;valuer non seulement ses impacts sur les enjeux de durabilit&eacute; (mat&eacute;rialit&eacute; d&#39;impact) mais encore les risques et opportunit&eacute;s en lien avec ces enjeux (mat&eacute;rialit&eacute; financi&egrave;re). Ce faisant, le processus mis en oeuvre se rapproche d&#39;une cartographie, si ce n&#39;est des risques, plus largement des impacts, risques et opportunit&eacute;s.&nbsp;Par ailleurs,&nbsp;<\/span><span style=\"color:rgb(0, 0, 205)\">s&#39;il n&#39;impose pas express&eacute;ment l&#39;&eacute;tablissement d&#39;une cartographie des risques, le&nbsp;<strong>corpus de r&egrave;gles relatif &agrave; la lutte contre le blanchiment d&#39;argent et le financement du terrorisme<\/strong>&nbsp;oblige&nbsp;l&#39;entreprise assujettie &agrave; mettre en place des politiques et proc&eacute;dures internes devant comprendre&nbsp;une &quot;r&eacute;alisation et [une] actualisation de l&rsquo;&eacute;valuation des risques &agrave; l&rsquo;&eacute;chelle de l&rsquo;entit&eacute;&quot;<\/span><span style=\"color:rgb(0, 0, 205); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"70\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-70\">70<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-70\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 9 : &quot;1. Les entit&eacute;s assujetties disposent de politiques, de proc&eacute;dures et de contr&ocirc;les internes visant &agrave; garantir la conformit&eacute; au pr&eacute;sent r&egrave;glement, au r&egrave;glement (UE) 2023\/1113 et &agrave; tout acte administratif &eacute;mis par tout superviseur [...] 2. Les politiques, proc&eacute;dures et contr&ocirc;les vis&eacute;s au paragraphe 1 comprennent : a) les politiques et proc&eacute;dures internes, y compris en particulier : i) la r&eacute;alisation et l&rsquo;actualisation de l&rsquo;&eacute;valuation des risques &agrave; l&rsquo;&eacute;chelle de l&rsquo;entit&eacute;&quot;.<\/span><\/span>,<span style=\"color:rgb(0, 0, 205)\">&nbsp;ce qui en droit fran&ccedil;ais se traduit par une obligation de d&eacute;finir et mettre en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es<\/span><sup class=\"mafr-note\" data-note=\"71\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-71\">71<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-71\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-4-1 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 appliquent les mesures de vigilance destin&eacute;es &agrave; mettre en &oelig;uvre les obligations qu&#39;elles tiennent du pr&eacute;sent chapitre en fonction de l&#39;&eacute;valuation des risques pr&eacute;sent&eacute;s par leurs activit&eacute;s en mati&egrave;re de blanchiment de capitaux et de financement du terrorisme.<br \/><br \/>\r\n\r\nA cette fin, elles d&eacute;finissent et mettent en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es ainsi qu&#39;une politique adapt&eacute;e &agrave; ces risques. Elles &eacute;laborent en particulier une classification des risques en question en fonction de la nature des produits ou services offerts, des conditions de transaction propos&eacute;es, des canaux de distribution utilis&eacute;s, des caract&eacute;ristiques des clients, ainsi que du pays ou du territoire d&#39;origine ou de destination des fonds.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Le&nbsp;<strong>RGPD<\/strong>, quant &agrave; lui, ne pose pas d&#39;obligation g&eacute;n&eacute;rale d&#39;&eacute;tablissement d&#39;une cartographie des risques. Toutefois, il pr&eacute;voit que lorsque le traitement &quot;est susceptible d&#39;engendrer un risque &eacute;lev&eacute; pour les droits et libert&eacute;s des personnes physiques&quot;, alors le responsable de traitement doit pr&eacute;alablement effectuer une &quot;analyse&nbsp;de l&#39;impact des op&eacute;rations de traitement envisag&eacute;es sur la protection des donn&eacute;es &agrave; caract&egrave;re personnel&quot;, cette&nbsp;analyse comprenant notamment&nbsp;une &eacute;valuation des risques pour les droits et libert&eacute;s des personnes concern&eacute;es<\/span>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"72\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-72\">72<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-72\" role=\"tooltip\" tabindex=\"-1\">RGPD, art. 35, 1. et 7&nbsp;: &quot;1. Lorsqu&#39;un type de traitement, en particulier par le recours &agrave; de nouvelles technologies, et compte tenu de la nature, de la port&eacute;e, du contexte et des finalit&eacute;s du traitement, est susceptible d&#39;engendrer un risque &eacute;lev&eacute; pour les droits et libert&eacute;s des personnes physiques, le responsable du traitement effectue, avant le traitement, une analyse de l&#39;impact des op&eacute;rations de traitement envisag&eacute;es sur la protection des donn&eacute;es &agrave; caract&egrave;re personnel. Une seule et m&ecirc;me analyse peut porter sur un ensemble d&#39;op&eacute;rations de traitement similaires qui pr&eacute;sentent des risques &eacute;lev&eacute;s similaires.&nbsp;<br \/><br \/>\r\n\r\n[&hellip;]<br \/><br \/>\r\n\r\n7. L&#39;analyse contient au moins: [&hellip;]<br \/><br \/>\r\n\r\nc) une &eacute;valuation des risques pour les droits et libert&eacute;s des personnes concern&eacute;es conform&eacute;ment au paragraphe 1&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Le&nbsp;<strong>DSA<\/strong>&nbsp;impose aux&nbsp;fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne de recenser, analyser et &eacute;valuer tout risque syst&eacute;mique g&eacute;n&eacute;r&eacute;&nbsp;par la conception ou le fonctionnement de leurs services et syst&egrave;mes connexes ou de l&#39;utilisation de leurs services\ud83d\udcce<sup class=\"mafr-note\" data-note=\"73\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-73\">73<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-73\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 34&nbsp;: &quot;1. Les fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne recensent, analysent et &eacute;valuent de mani&egrave;re diligente tout risque syst&eacute;mique au sein de l&rsquo;Union d&eacute;coulant de la conception ou du fonctionnement de leurs services et de leurs syst&egrave;mes connexes, y compris des syst&egrave;mes algorithmiques, ou de l&rsquo;utilisation faite de leurs services.&quot;.<\/span>. Cela revient &agrave; leur imposer d&#39;&eacute;tablir une cartographie des risques, laquelle n&#39;a pas &agrave; &ecirc;tre publi&eacute;e mais doit &ecirc;tre conserv&eacute;e en vue d&#39;un &eacute;ventuel contr&ocirc;le par la Commission ou les autorit&eacute;s nationales\ud83d\udcce<sup class=\"mafr-note\" data-note=\"74\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-74\">74<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-74\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">DSA, art. 34, 3. : &quot;3. Les fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne conservent les documents justificatifs des &eacute;valuations des risques pendant au moins trois ans apr&egrave;s la r&eacute;alisation de ces &eacute;valuations, et les communiquent &agrave; la Commission et au coordinateur pour les services num&eacute;riques de l&rsquo;&Eacute;tat membre d&rsquo;&eacute;tablissement, &agrave; leur demande.&quot;.<\/span><\/span>.&nbsp;<em>L&#39;<strong>IA Act<\/strong>&nbsp;appr&eacute;hende les diff&eacute;rents syst&egrave;mes d&#39;intelligence artificielle &agrave; travers les risques qu&#39;ils g&eacute;n&egrave;rent et adopte une approche fond&eacute;e sur les risques g&eacute;n&eacute;r&eacute;s.<\/em>&nbsp;Ainsi, pour les syst&egrave;mes d&#39;IA &agrave; haut risque, il est n&eacute;cessaire d&#39;&eacute;tablir un syst&egrave;me de gestion des risques devant comprendre une identification et une analyse des risques que le syst&egrave;me d&#39;IA peut ou pourrait engendrer pour la sant&eacute; la s&eacute;curit&eacute; ou les droits fondamentaux\ud83d\udcce<sup class=\"mafr-note\" data-note=\"75\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-75\">75<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-75\" role=\"tooltip\" tabindex=\"-1\">IA Act, art. 9 : &quot;1. Un syst&egrave;me de gestion des risques est &eacute;tabli, mis en &oelig;uvre, document&eacute; et tenu &agrave; jour en ce qui concerne les syst&egrave;mes d&rsquo;IA &agrave; haut risque.<br \/><br \/>\r\n\r\n2. Ce syst&egrave;me de gestion des risques s&rsquo;entend comme &eacute;tant un processus it&eacute;ratif continu qui est planifi&eacute; et se d&eacute;roule sur l&rsquo;ensemble du cycle de vie d&rsquo;un syst&egrave;me d&rsquo;IA &agrave; haut risque et qui doit p&eacute;riodiquement faire l&rsquo;objet d&rsquo;un examen et d&rsquo;une mise &agrave; jour m&eacute;thodiques. Il comprend les &eacute;tapes suivantes:<br \/><br \/>\r\n\r\na) l&rsquo;identification et l&rsquo;analyse des risques connus et raisonnablement pr&eacute;visibles que le syst&egrave;me d&rsquo;IA &agrave; haut risque peut poser pour la sant&eacute;, la s&eacute;curit&eacute; ou les droits fondamentaux lorsque le syst&egrave;me d&rsquo;IA &agrave; haut risque est utilis&eacute; conform&eacute;ment &agrave; sa destination&quot;.<\/span>. De m&ecirc;me, pour les mod&egrave;les d&#39;IA &agrave; usage g&eacute;n&eacute;ral il convient d&#39;identifier les risques syst&eacute;miques qu&#39;ils g&eacute;n&egrave;rent\ud83d\udcce<sup class=\"mafr-note\" data-note=\"76\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-76\">76<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-76\" role=\"tooltip\" tabindex=\"-1\">IA Act, art. 65 : &quot;1. Outre les obligations &eacute;num&eacute;r&eacute;es aux articles 53 et 54, les fournisseurs de mod&egrave;les d&rsquo;IA &agrave; usage g&eacute;n&eacute;ral pr&eacute;sentant un risque syst&eacute;mique:<br \/><br \/>\r\n\r\na) effectuent une &eacute;valuation des mod&egrave;les sur la base de protocoles et d&rsquo;outils normalis&eacute;s refl&eacute;tant l&rsquo;&eacute;tat de la technique, y compris en r&eacute;alisant et en documentant des essais contradictoires des mod&egrave;les en vue d&rsquo;identifier et d&rsquo;att&eacute;nuer les risques syst&eacute;miques;<br \/><br \/>\r\n\r\nb) &eacute;valuent et att&eacute;nuent les risques syst&eacute;miques &eacute;ventuels au niveau de l&rsquo;Union, y compris leurs origines, qui peuvent d&eacute;couler du d&eacute;veloppement, de la mise sur le march&eacute; ou de l&rsquo;utilisation de mod&egrave;les d&rsquo;IA &agrave; usage g&eacute;n&eacute;ral pr&eacute;sentant un risque syst&eacute;mique&quot;.<\/span>. En mati&egrave;re de cybers&eacute;curit&eacute;, les fabricants de produits comportant des &eacute;l&eacute;ments num&eacute;riques ont l&#39;obligation&nbsp;d&#39;entreprendre une &eacute;valuation des risques de cybers&eacute;curit&eacute; associ&eacute;s &agrave; leur produit,&nbsp;afin de recenser les risques et exigences essentielles de cybers&eacute;curit&eacute; pertinents\ud83d\udcce<sup class=\"mafr-note\" data-note=\"77\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-77\">77<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-77\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement cyberr&eacute;silience, dont l&#39;article 13&nbsp;impose notamment&nbsp;une &eacute;valuation des risques de cybers&eacute;curit&eacute; li&eacute;s &agrave; un produit comportant des &eacute;l&eacute;ments num&eacute;riques.<\/span>. Sp&eacute;cifiquement p<\/span>our les entit&eacute;s financi&egrave;res,&nbsp;l<span style=\"color:rgb(0, 0, 205)\">e r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;impose quant &agrave; lui, sans mentionner express&eacute;ment le terme &quot;cartographie&quot;, d&#39;identifier&nbsp;de mani&egrave;re continue&nbsp;toutes les sources de risque li&eacute; aux TIC et d&#39;&eacute;valuer&nbsp;les cybermenaces et les vuln&eacute;rabilit&eacute;s des TIC qui concernent leurs fonctions &quot;m&eacute;tiers&quot;&nbsp;s&rsquo;appuyant sur les TIC, leurs actifs informationnels et leurs actifs de TIC\ud83d\udcce<sup class=\"mafr-note\" data-note=\"78\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-78\">78<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-78\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 8, 2. : &quot;2. Les entit&eacute;s financi&egrave;res identifient, de mani&egrave;re continue, toutes les sources de risque li&eacute; aux TIC, en particulier l&rsquo;exposition au risque vis-&agrave;-vis d&rsquo;autres entit&eacute;s financi&egrave;res et &eacute;manant de celles-ci, et &eacute;valuent les cybermenaces et les vuln&eacute;rabilit&eacute;s des TIC qui concernent leurs fonctions &laquo;m&eacute;tiers&raquo; s&rsquo;appuyant sur les TIC, leurs actifs informationnels et leurs actifs de TIC. Les entit&eacute;s financi&egrave;res examinent r&eacute;guli&egrave;rement, et au moins une fois par an, les sc&eacute;narios de risque qui ont des incidences sur elles.&quot;.<\/span>. Enfin, la directive<strong>&nbsp;NIS 2&nbsp;<\/strong>impose aux entit&eacute;s essentielles et importantes de prendre des mesures de gestion des risques de cybers&eacute;curit&eacute;, ce qui se traduit notamment par des politiques&nbsp;d&#39;analyse et des &eacute;valuations&nbsp;des risques, sans qu&#39;une cartographie&nbsp;<em>stricto sensu<\/em>&nbsp;ne soit exig&eacute;e\ud83d\udcce<sup class=\"mafr-note\" data-note=\"79\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-79\">79<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-79\" role=\"tooltip\" tabindex=\"-1\">Directive NIS 2, art. 21 : &quot;2.&nbsp;&nbsp;&nbsp;Les mesures vis&eacute;es au paragraphe 1 sont fond&eacute;es sur une approche &laquo;tous risques&raquo; qui vise &agrave; prot&eacute;ger les r&eacute;seaux et les syst&egrave;mes d&rsquo;information ainsi que leur environnement physique contre les incidents, et elles comprennent au moins: a)les politiques relatives &agrave; l&rsquo;analyse des risques et &agrave; la s&eacute;curit&eacute; des syst&egrave;mes d&rsquo;information; b)la gestion des incidents; c)la continuit&eacute; des activit&eacute;s, par exemple la gestion des sauvegardes et la reprise des activit&eacute;s, et la gestion des crises;&nbsp;d)la s&eacute;curit&eacute; de la cha&icirc;ne d&rsquo;approvisionnement, y compris les aspects li&eacute;s &agrave; la s&eacute;curit&eacute; concernant les relations entre chaque entit&eacute; et ses fournisseurs ou prestataires de services directs;&nbsp;e)la s&eacute;curit&eacute; de l&rsquo;acquisition, du d&eacute;veloppement et de la maintenance des r&eacute;seaux et des syst&egrave;mes d&rsquo;information, y compris le traitement et la divulgation des vuln&eacute;rabilit&eacute;s;&nbsp;f)des politiques et des proc&eacute;dures pour &eacute;valuer l&rsquo;efficacit&eacute; des mesures de gestion des risques en mati&egrave;re de cybers&eacute;curit&eacute;; g)les pratiques de base en mati&egrave;re de cyberhygi&egrave;ne et la formation &agrave; la cybers&eacute;curit&eacute;;&nbsp;h)des politiques et des proc&eacute;dures relatives &agrave; l&rsquo;utilisation de la cryptographie et, le cas &eacute;ch&eacute;ant, du chiffrement; i)la s&eacute;curit&eacute; des ressources humaines, des politiques de contr&ocirc;le d&rsquo;acc&egrave;s et la gestion des actifs; j)l&rsquo;utilisation de solutions d&rsquo;authentification &agrave; plusieurs facteurs ou d&rsquo;authentification continue, de communications vocales, vid&eacute;o et textuelles s&eacute;curis&eacute;es et de syst&egrave;mes s&eacute;curis&eacute;s de communication d&rsquo;urgence au sein de l&rsquo;entit&eacute;, selon les besoins.<br \/><br \/>\r\n\r\n3.&nbsp;&nbsp;&nbsp;Les &Eacute;tats membres veillent &agrave; ce que, lorsqu&rsquo;elles examinent lesquelles des mesures vis&eacute;es au paragraphe 2, point d), du pr&eacute;sent article sont appropri&eacute;es, les entit&eacute;s tiennent compte des vuln&eacute;rabilit&eacute;s propres &agrave; chaque fournisseur et prestataire de services direct et de la qualit&eacute; globale des produits et des pratiques de cybers&eacute;curit&eacute; de leurs fournisseurs et prestataires de services, y compris de leurs proc&eacute;dures de d&eacute;veloppement s&eacute;curis&eacute;. Les &Eacute;tats membres veillent &eacute;galement &agrave; ce que, lorsqu&rsquo;elles examinent lesquelles des mesures vis&eacute;es audit point sont appropri&eacute;es, les entit&eacute;s soient tenues de prendre en compte les r&eacute;sultats des &eacute;valuations coordonn&eacute;es des risques pour la s&eacute;curit&eacute; des cha&icirc;nes d&rsquo;approvisionnement critiques, effectu&eacute;es conform&eacute;ment &agrave; l&rsquo;article&nbsp;22, paragraphe&nbsp;1.&quot;.<\/span>. L&agrave; encore, c&#39;est l&#39;existence d&#39;un telle politique qui constitue une obligation de r&eacute;sultat, non sa production d&#39;effets. En&nbsp;dernier lieu, l&agrave; encore sans aller jusqu&#39;&agrave; exiger express&eacute;ment une cartographie des risques, le&nbsp;<strong>r&egrave;glement d&eacute;forestation<\/strong>&nbsp;impose aux entreprises assujetties de r&eacute;colter de l&#39;information quant au respect des exigences du texte&nbsp;par les produits vis&eacute;s et d&#39;&eacute;valuer le risque de non-conformit&eacute; de ceux-ci, ce qui revient&nbsp;<em>in fine<\/em>&nbsp;&agrave; exiger des op&eacute;rateurs une forme de cartographie des risques\ud83d\udcce<sup class=\"mafr-note\" data-note=\"80\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-80\">80<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-80\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement d&eacute;forestation, art. 9 sur la collecte d&#39;information et art. 10 sur l&#39;&eacute;valuation des risques : &quot;1.&nbsp;&nbsp;&nbsp;Les op&eacute;rateurs v&eacute;rifient et analysent les informations recueillies conform&eacute;ment &agrave; l&rsquo;article&nbsp;9 ainsi que tout autre document pertinent. Sur la base de ces informations et de cette documentation, les op&eacute;rateurs proc&egrave;dent &agrave; une &eacute;valuation du risque visant &agrave; d&eacute;terminer s&rsquo;il existe un risque que les produits en cause destin&eacute;s &agrave; &ecirc;tre mis sur le march&eacute; ou export&eacute;s ne soient pas conformes. Les op&eacute;rateurs ne mettent pas les produits en cause sur le march&eacute; ni ne les exportent, sauf si l&rsquo;&eacute;valuation du risque r&eacute;v&egrave;le l&rsquo;existence d&rsquo;un risque nul ou seulement n&eacute;gligeable que les produits en cause soient non conformes.&quot;.<\/span>.<\/span><\/p>\n<div>\n<p style=\"margin-left:40px; text-align:justify\"><span style=\"color:rgb(0, 0, 255)\">&nbsp;<\/span><\/p>\n<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>29.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;d&#39;une&nbsp;proc&eacute;dure de connaissance du client (LCB-FT)&nbsp;<\/strong><\/em>\ud83c\udfaf<strong><em>&nbsp;<\/em><\/strong><span style=\"color:rgb(0, 0, 205)\">En mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme, le r&egrave;glement anti-blanchiment impose &agrave; l&#39;entreprise assujettie&nbsp;d&#39;adopter des politiques et proc&eacute;dures internes qui lui permet&nbsp;notamment d&#39;&ecirc;tre vigilante &agrave; l&#39;&eacute;gard de ses clients<\/span><sup class=\"mafr-note\" data-note=\"81\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-81\">81<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-81\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 9, 2., a), iii) : &quot;2.&nbsp;&nbsp;&nbsp;Les politiques, proc&eacute;dures et contr&ocirc;les vis&eacute;s au paragraphe&nbsp;1 comprennent: [...] iii) la vigilance &agrave;&nbsp;l&rsquo;&eacute;gard de la client&egrave;le aux fins de la mise en &oelig;uvre du chapitre&nbsp;III du pr&eacute;sent r&egrave;glement, y compris des proc&eacute;dures pour d&eacute;terminer si le client, le b&eacute;n&eacute;ficiaire effectif, ou la personne pour le compte ou au profit de laquelle une transaction ou une activit&eacute; est men&eacute;e est une personne politiquement expos&eacute;e ou un membre de la famille ou une personne connue pour &ecirc;tre &eacute;troitement associ&eacute;e;&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Le droit interne pr&eacute;voit que l&#39;entreprise assujettie est tenue d&#39;appliquer des &quot;mesures de vigilance&quot; &agrave; l&#39;&eacute;gard de ses clients, au titre desquelles elle a notamment l&#39;obligation de r&eacute;sultat de mettre en place des&nbsp;&quot;dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme&quot; ainsi qu&#39;une &quot;politique adapt&eacute;e &agrave; ces risques&quot;\ud83d\udcce<\/span><sup class=\"mafr-note\" data-note=\"82\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-82\">82<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-82\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-4-1, al. 1 et 2 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 appliquent les mesures de vigilance destin&eacute;es &agrave; mettre en &oelig;uvre les obligations qu&#39;elles tiennent du pr&eacute;sent chapitre en fonction de l&#39;&eacute;valuation des risques pr&eacute;sent&eacute;s par leurs activit&eacute;s en mati&egrave;re de blanchiment de capitaux et de financement du terrorisme.<br \/><br \/>\r\n\r\nA cette fin, elles d&eacute;finissent et mettent en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es ainsi qu&#39;une politique adapt&eacute;e &agrave; ces risques. Elles &eacute;laborent en particulier une classification des risques en question en fonction de la nature des produits ou services offerts, des conditions de transaction propos&eacute;es, des canaux de distribution utilis&eacute;s, des caract&eacute;ristiques des clients, ainsi que du pays ou du territoire d&#39;origine ou de destination des fonds.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">De m&ecirc;me,&nbsp;les organismes financiers ont l&#39;obligation&nbsp;de mettre en place des dispositifs adapt&eacute;s&nbsp;permettant de d&eacute;tecter toute op&eacute;ration au b&eacute;n&eacute;fice d&rsquo;une personne ou d&rsquo;une entit&eacute; faisant l&rsquo;objet d&rsquo;une mesure de gel des avoirs&nbsp;constitue une obligation de r&eacute;sultat\ud83d\udcce<\/span><sup class=\"mafr-note\" data-note=\"83\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-83\">83<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-83\" role=\"tooltip\" tabindex=\"-1\">ACPR, Commission des sanctions, 27 nov. 2012,&nbsp;n&deg; 2011-03 : &quot;Consid&eacute;rant que, selon le paragraphe 2.2 de l&rsquo;article 11-7 du r&egrave;glement n&deg; 97-02 du CRBF susvis&eacute;, les banques doivent se doter de dispositifs adapt&eacute;s &agrave; leurs activit&eacute;s permettant de d&eacute;tecter toute op&eacute;ration au b&eacute;n&eacute;fice d&rsquo;une personne ou d&rsquo;une entit&eacute; faisant l&rsquo;objet d&rsquo;une mesure de gel des fonds, instruments financiers et ressources &eacute;conomiques ; que les mesures de gel ainsi vis&eacute;es sont aussi bien celles prises dans le cadre communautaire d&eacute;j&agrave; mentionn&eacute; que celles que peut prendre en compl&eacute;ment le ministre charg&eacute; de l&rsquo;&eacute;conomie en vertu de l&rsquo;article L. 562-1 du COMOFI ; que l&rsquo;aptitude des dispositifs (dont elles doivent se doter) &agrave; la d&eacute;tection des op&eacute;rations litigieuses met &agrave; la charge des banques une obligation de r&eacute;sultat ;&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">. Enfin, au titre de la loi &quot;Sapin 2&quot;, l&#39;entreprise assujettie doit &eacute;tablir une proc&eacute;dure d&#39;&eacute;valuation des tiers, notamment de ses clients\ud83d\udcce<sup class=\"mafr-note\" data-note=\"84\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-84\">84<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-84\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, II., 4&deg;&nbsp;: &quot;II.-Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes : [...]&nbsp;4&deg; Des proc&eacute;dures d&#39;&eacute;valuation de la situation des clients, fournisseurs de premier rang et interm&eacute;diaires au regard de la cartographie des risques ;&quot;.<\/span>.<\/span><\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>30.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;d&#39;une&nbsp;proc&eacute;dure d&#39;&eacute;valuation r&eacute;guli&egrave;re&nbsp;des tiers&nbsp;<\/strong><\/em>\ud83c\udfafLa proc&eacute;dure d&#39;&eacute;valuation des tiers est une obligation issue des lois de Compliance, qu&#39;il s&#39;agisse de la&nbsp;<strong>loi dite &quot;Vigilance&quot;<\/strong>, qui exige l&#39;&eacute;tablissement d&#39;une proc&eacute;dure d&#39;&eacute;valuation des&nbsp;filiales, des sous-traitants ou fournisseurs avec lesquels est entretenue une relation commerciale &eacute;tablie\ud83d\udcce<sup class=\"mafr-note\" data-note=\"85\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-85\">85<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-85\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">C. com., art. L.225-102-1 : &quot;[Le plan de vigilance] <\/span>comprend les mesures suivantes&nbsp;: [...]&nbsp;<span style=\"color:rgb(85, 85, 85)\">2&deg; Des proc&eacute;dures d&#39;&eacute;valuation r&eacute;guli&egrave;re de la situation des filiales, des sous-traitants ou fournisseurs avec lesquels est entretenue une relation commerciale &eacute;tablie, au regard de la cartographie des risques&quot;.<\/span><\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">ou<\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">de la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>, qui pr&eacute;voit &eacute;galement une&nbsp;telle proc&eacute;dure &agrave; son article 17, visant quant &agrave; elle&nbsp;les &quot;clients, fournisseurs de premier rang et interm&eacute;diaires au regard de la cartographie des risques&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"86\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-86\">86<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-86\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, II. : &quot;II. - Les personnes mentionn&eacute;es au I mettent en oeuvre les mesures et proc&eacute;dures suivantes : [...] 4&deg; Des proc&eacute;dures d&#39;&eacute;valuation de la situation des clients, fournisseurs de premier rang et interm&eacute;diaires au regard de la cartographie des risques&quot;.<\/span>. C&#39;est &eacute;galement le cas en mati&egrave;re d&#39;anti-blanchiment, le r&egrave;glement anti-blanchiment qui pr&eacute;voiyant&nbsp;des obligations d&#39;&eacute;valuation des clients au titre de des mesures de vigilance que l&#39;op&eacute;rateur assujetti doit d&eacute;ployer &agrave; l&#39;&eacute;gard de sa client&egrave;le<\/span>\ud83d\udcce<span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"87\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-87\">87<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-87\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 20.<\/span>, tout comme les dispositions de droit national<sup class=\"mafr-note\" data-note=\"88\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-88\">88<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-88\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-4-1 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 appliquent les mesures de vigilance destin&eacute;es &agrave; mettre en &oelig;uvre les obligations qu&#39;elles tiennent du pr&eacute;sent chapitre en fonction de l&#39;&eacute;valuation des risques pr&eacute;sent&eacute;s par leurs activit&eacute;s en mati&egrave;re de blanchiment de capitaux et de financement du terrorisme.<br \/><br \/>\r\n\r\nA cette fin, elles d&eacute;finissent et mettent en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es ainsi qu&#39;une politique adapt&eacute;e &agrave; ces risques. Elles &eacute;laborent en particulier une classification des risques en question en fonction de la nature des produits ou services offerts, des conditions de transaction propos&eacute;es, des canaux de distribution utilis&eacute;s, des caract&eacute;ristiques des clients, ainsi que du pays ou du territoire d&#39;origine ou de destination des fonds.&quot;.<\/span>.&nbsp;Enfin la CS3D pose l&#39;obligation pour les entreprises assujetties de proc&eacute;der &agrave; des&nbsp;&quot;&eacute;valuations p&eacute;riodiques&quot; de leurs propres activit&eacute;s et mesures, de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave;&nbsp;la cha&icirc;ne d&rsquo;activit&eacute;s de l&rsquo;entreprise, de celles de leurs partenaires commerciaux<\/span>\ud83d\udcce<span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"89\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-89\">89<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-89\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 15 : &quot;Les &Eacute;tats membres veillent &agrave;&nbsp;ce que les entreprises proc&egrave;dent &agrave;&nbsp;des &eacute;valuations p&eacute;riodiques de leurs propres activit&eacute;s et mesures, de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave;&nbsp;la cha&icirc;ne d&rsquo;activit&eacute;s de l&rsquo;entreprise, de celles de leurs partenaires commerciaux, afin d&rsquo;&eacute;valuer la mise en &oelig;uvre et de contr&ocirc;ler l&rsquo;ad&eacute;quation et l&rsquo;efficacit&eacute; du recensement, de la pr&eacute;vention, de l&rsquo;att&eacute;nuation, de la suppression et de la r&eacute;duction au minimum des incidences n&eacute;gatives Ces &eacute;valuations sont fond&eacute;es, le cas &eacute;ch&eacute;ant, sur des indicateurs qualitatifs et quantitatifs et sont r&eacute;alis&eacute;es sans retard injustifi&eacute; apr&egrave;s qu&rsquo;un changement important est intervenu, mais au moins tous les 12 mois et chaque fois qu&rsquo;il existe des motifs raisonnables de croire que de nouveaux risques li&eacute;s &agrave;&nbsp;ces incidences n&eacute;gatives peuvent survenir. Lorsqu&rsquo;il y a&nbsp;lieu, la politique en mati&egrave;re de devoir de vigilance, les incidences n&eacute;gatives recens&eacute;es et les mesures appropri&eacute;es qui en d&eacute;coulent sont mises &agrave;&nbsp;jour en fonction des r&eacute;sultats de ces &eacute;valuations et compte d&ucirc;ment tenu des informations pertinentes communiqu&eacute;es par les parties prenantes.&quot;.<\/span>.<\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">En outre, la directive oblige les entreprises assujetties &agrave; recenser les incidences n&eacute;gatives r&eacute;elles et potentielles non seulement de son activit&eacute; mais encore de celle de ses filiales et partenaires commerciaux s&#39;ins&eacute;rant dans leur cha&icirc;ne d&#39;activit&eacute;, ce qui les conduit &agrave; mettre en place de telles proc&eacute;dures<\/span>\ud83d\udcce<span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"90\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-90\">90<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-90\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 8.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\"><strong>31.&nbsp;<\/strong><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;de mettre en place une formation&nbsp;<\/strong><\/em>\ud83c\udfaf La formation est un outil central en mati&egrave;re de Compliance\ud83d\udcce<sup class=\"mafr-note\" data-note=\"91\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-91\">91<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-91\" role=\"tooltip\" tabindex=\"-1\">\ud83d\udd74\ud83c\udffbM.-A. Frison-Roche,&nbsp;\ud83d\udcddLa formation : contenu et contenant&nbsp;de la Compliance,&nbsp;<em>in<\/em>&nbsp;\ud83d\udd74\ud83c\udffbM.-A. Frison-Roche&nbsp;(dir.), \ud83d\udcd5<em>Les outils de la Compliance<\/em>, 2021.<\/span>, pr&eacute;sent dans de nombreux textes de Compliance. Tel est le cas de la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"92\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-92\">92<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-92\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, II. &quot;II. - Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes : [...] 6&deg; Un dispositif de formation destin&eacute; aux cadres et aux personnels les plus expos&eacute;s aux risques de corruption et de trafic d&#39;influence&quot;.<\/span>, du&nbsp;<strong>r&egrave;glement anti-blanchiment&nbsp;<\/strong>du 31 mai 2024\ud83d\udcce<sup class=\"mafr-note\" data-note=\"93\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-93\">93<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-93\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement antiblanchiment, art. 12 : &quot;Les entit&eacute;s assujetties prennent des mesures pour veiller &agrave;&nbsp;ce que les membres de leur personnel ou les personnes se trouvant dans une situation comparable dont la fonction l&rsquo;exige, y compris leurs agents et distributeurs, aient connaissance des exigences d&eacute;coulant du pr&eacute;sent r&egrave;glement, du r&egrave;glement (UE) 2023\/1113 et de tout acte administratif &eacute;mis par tout superviseur, et de l&rsquo;&eacute;valuation des risques &agrave;&nbsp;l&rsquo;&eacute;chelle de l&rsquo;entit&eacute;, ainsi que des politiques, proc&eacute;dures et contr&ocirc;les internes en place dans l&rsquo;entit&eacute; assujettie, y compris en ce qui concerne le traitement des donn&eacute;es &agrave;&nbsp;caract&egrave;re personnel aux fins du pr&eacute;sent r&egrave;glement.<br \/><br \/>\r\n\r\nLes mesures vis&eacute;es au premier alin&eacute;a comprennent la participation des membres du personnel ou des personnes se trouvant dans une situation comparable, y compris des agents et distributeurs, &agrave;&nbsp;des programmes sp&eacute;cifiques de formation continue visant &agrave;&nbsp;les aider &agrave;&nbsp;reconna&icirc;tre les op&eacute;rations susceptibles d&rsquo;&ecirc;tre li&eacute;es au blanchiment de capitaux ou au financement du terrorisme et &agrave;&nbsp;les instruire sur la mani&egrave;re de proc&eacute;der en pareil cas. Ces programmes de formation sont adapt&eacute;s &agrave;&nbsp;leurs fonctions ou activit&eacute;s et aux risques de blanchiment de capitaux et de financement du terrorisme auxquels l&rsquo;entit&eacute; assujettie est expos&eacute;e, et sont d&ucirc;ment document&eacute;s.&quot;.<\/span>, ou bien encore des r&egrave;gles de&nbsp;<strong>droit national en mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"94\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-94\">94<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-94\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-34, al. 2 : &quot;Dans le m&ecirc;me but, elles mettent en place toute action de formation utile.&quot; et art.&nbsp;R.561-38-1 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 s&#39;assurent que les personnes participant &agrave; la mise en &oelig;uvre des obligations pr&eacute;vues au pr&eacute;sent chapitre disposent d&#39;une exp&eacute;rience, d&#39;une qualification et d&#39;une position hi&eacute;rarchique ad&eacute;quates pour exercer leurs missions. En outre, elles veillent &agrave; ce que ces personnes b&eacute;n&eacute;ficient de formations adapt&eacute;es &agrave; leurs fonctions ou activit&eacute;s, &agrave; leur position hi&eacute;rarchique ainsi qu&#39;aux risques identifi&eacute;s par la classification des risques mentionn&eacute;e &agrave; l&#39;article L. 561-4-1 et &agrave; ce qu&#39;elles aient acc&egrave;s aux informations n&eacute;cessaires &agrave; l&#39;exercice de leurs fonctions ou activit&eacute;s. &quot;.<\/span>&nbsp;et de gel des avoirs\ud83d\udcce<sup class=\"mafr-note\" data-note=\"95\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-95\">95<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-95\" role=\"tooltip\" tabindex=\"-1\">CMF, art. R. 562-1 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 veillent &agrave; ce que les personnels qui participent &agrave; la mise en &oelig;uvre des mesures mentionn&eacute;es au premier alin&eacute;a b&eacute;n&eacute;ficient de formations appropri&eacute;es et aient acc&egrave;s aux informations n&eacute;cessaires &agrave; l&#39;exercice de leurs fonctions ou activit&eacute;s. Les agents mentionn&eacute;s &agrave; l&#39;article L. 523-1 et les personnes auxquelles les &eacute;tablissements de monnaie &eacute;lectronique ont recours en vue de distribuer de la monnaie &eacute;lectronique au sens de l&#39;article L. 525-8 sont assimil&eacute;s aux personnels des personnes mentionn&eacute;es &agrave; l&#39;article L. 521-1 pour l&#39;application de ces dispositions.&quot;<\/span><\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">La&nbsp;<strong>CS3D<\/strong>&nbsp;mentionne les formations au titre des mesures de soutien qu&#39;un op&eacute;rateur assujetti doit fournir &agrave; un partenaire contractuel qui serait une PME, l&#39;op&eacute;rateur pouvant ainsi donner acc&egrave;s &agrave; des possibilit&eacute;s de&nbsp;formation\ud83d\udcce<sup class=\"mafr-note\" data-note=\"96\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-96\">96<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-96\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 10 et 11, r&eacute;dig&eacute;s en termes identiques sur ce point, v. pour l&#39;article 10&nbsp;: &quot;2. Les entreprises sont tenues de prendre les mesures appropri&eacute;es suivantes, selon les besoins: [...] e)&nbsp;fournir un soutien cibl&eacute; et proportionn&eacute; &agrave; une PME qui est un partenaire commercial de l&rsquo;entreprise, si cela est n&eacute;cessaire &agrave; la lumi&egrave;re des ressources, des connaissances et des contraintes de la PME, y compris en lui donnant acc&egrave;s &agrave; des possibilit&eacute;s de renforcement des capacit&eacute;s, de formation ou de mise &agrave; niveau des syst&egrave;mes de gestion ou en facilitant un tel acc&egrave;s et, lorsque le respect du code de conduite ou du plan d&rsquo;action en mati&egrave;re de pr&eacute;vention compromettrait la viabilit&eacute; de la PME, en lui fournissant un soutien financier cibl&eacute; et proportionn&eacute;, par exemple un financement direct, des pr&ecirc;ts &agrave; taux d&rsquo;int&eacute;r&ecirc;t r&eacute;duit, des garanties quant au maintien de l&rsquo;approvisionnement ou une aide &agrave; l&rsquo;obtention d&rsquo;un financement&quot;.<\/span>. Au titre du&nbsp;<strong>RGPD<\/strong>, les r&egrave;gles d&#39;entreprise contraignantes doivent notamment comprendre une formation en mati&egrave;re de protection des donn&eacute;es personnelles pour les employ&eacute;s ayant un acc&egrave;s permanent ou r&eacute;gulier &agrave; de telles donn&eacute;es\ud83d\udcce<sup class=\"mafr-note\" data-note=\"97\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-97\">97<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-97\" role=\"tooltip\" tabindex=\"-1\">RGPD, art. 47, 2. n) : &quot;2.&nbsp;&nbsp;Les r&egrave;gles d&#39;entreprise contraignantes vis&eacute;es au paragraphe&nbsp;1 pr&eacute;cisent au moins: [...] n) la formation appropri&eacute;e en mati&egrave;re de protection des donn&eacute;es pour le personnel ayant un acc&egrave;s permanent ou r&eacute;gulier aux donn&eacute;es &agrave; caract&egrave;re personnel.&quot;.<\/span>. Le&nbsp;<strong>RIA<\/strong>&nbsp;impose quant &agrave; lui une obligation g&eacute;n&eacute;rale de ma&icirc;trise de l&#39;IA, qui se traduit notamment par l&#39;obligation pour les fournisseurs et d&eacute;ployeurs de prendre des mesures pour&nbsp;garantir, &quot;dans toute la mesure du possible&quot;, &quot;un niveau suffisant de ma&icirc;trise de l&rsquo;IA pour leur personnel et les autres personnes s&rsquo;occupant du fonctionnement et de l&rsquo;utilisation des syst&egrave;mes d&rsquo;IA pour leur compte&quot;<strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"98\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-98\">98<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-98\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 4 : &quot;Les fournisseurs et les d&eacute;ployeurs de syst&egrave;mes d&rsquo;IA prennent des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de ma&icirc;trise de l&rsquo;IA pour leur personnel et les autres personnes s&rsquo;occupant du fonctionnement et de l&rsquo;utilisation des syst&egrave;mes d&rsquo;IA pour leur compte, en prenant en consid&eacute;ration leurs connaissances techniques, leur exp&eacute;rience, leur &eacute;ducation et leur formation, ainsi que le contexte dans lequel les syst&egrave;mes d&rsquo;IA sont destin&eacute;s &agrave;&nbsp;&ecirc;tre utilis&eacute;s, et en tenant compte des personnes ou des groupes de personnes &agrave;&nbsp;l&rsquo;&eacute;gard desquels les syst&egrave;mes d&rsquo;IA sont destin&eacute;s &agrave;&nbsp;&ecirc;tre utilis&eacute;s.&quot;.<\/span>&nbsp;<\/strong>et des obligations de formation, par exemple du fournisseurs &agrave; l&#39;&eacute;gard du d&eacute;ployeur d&#39;un SIA &agrave; haut risque\ud83d\udcce<sup class=\"mafr-note\" data-note=\"99\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-99\">99<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-99\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 9, 5., c) : &quot;5.&nbsp;&nbsp;&nbsp;Les mesures de gestion des risques vis&eacute;es au paragraphe&nbsp;2, point&nbsp;d), sont telles que le risque r&eacute;siduel pertinent associ&eacute; &agrave;&nbsp;chaque danger ainsi que le risque r&eacute;siduel global li&eacute; aux syst&egrave;mes d&rsquo;IA &agrave;&nbsp;haut risque sont jug&eacute;s acceptables. Pour d&eacute;terminer les mesures de gestion des risques les plus adapt&eacute;es, il convient de veiller &agrave;: [...] c)&nbsp;fournir aux d&eacute;ployeurs les informations requises conform&eacute;ment &agrave;&nbsp;l&rsquo;article&nbsp;13 et, &eacute;ventuellement, une formation. &quot;.<\/span>.<em>&nbsp;<\/em>Comme le montre l&#39;expression &quot;dans [&#8230;] la mesure du possible&quot;, l&#39;atteinte du r&eacute;sultat vis&eacute;, c&#39;est &agrave; dire que la formation permette d&#39;augmenter les connaissances et comp&eacute;tences des participants afin d&#39;engendrer, dans un second temps, des comportements qui auront un effet positif sur le syst&egrave;me, constitue une obligation de moyens. Seule la mise en place d&#39;une formation&nbsp;constitue une obligation de r&eacute;sultat.<\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">Enfin, en mati&egrave;re de cybers&eacute;curit&eacute;, le r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;impose quant &agrave; lui aux entit&eacute;s financi&egrave;res assujetties d&#39;&eacute;laborer des &quot;programmes de sensibilisation &agrave; la s&eacute;curit&eacute; des TIC&quot; ainsi que des &quot;formations &agrave; la r&eacute;silience op&eacute;rationnelle num&eacute;rique&quot; et de les int&eacute;grer &agrave; leurs programmes de formation du personnel sous forme de modules obligatoires<sup class=\"mafr-note\" data-note=\"100\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-100\">100<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-100\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 13, 6. : &quot;6.&nbsp;Les entit&eacute;s financi&egrave;res &eacute;laborent des programmes de sensibilisation &agrave; la s&eacute;curit&eacute; des TIC et des formations &agrave; la r&eacute;silience op&eacute;rationnelle num&eacute;rique qu&rsquo;elles int&egrave;grent &agrave; leurs programmes de formation du personnel sous forme de modules obligatoires. Ces programmes et formations sont destin&eacute;s &agrave; tous les employ&eacute;s et aux membres de la direction et pr&eacute;sentent un niveau de complexit&eacute; proportionn&eacute; &agrave; leurs fonctions. Le cas &eacute;ch&eacute;ant, les entit&eacute;s financi&egrave;res incluent &eacute;galement les prestataires tiers de services TIC dans leurs programmes de formation pertinents conform&eacute;ment &agrave; l&rsquo;article&nbsp;30, paragraphe&nbsp;2, point&nbsp;i).&quot;.<\/span>.&nbsp;<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Ainsi, si l&#39;existence de la formation (effectivit&eacute;) constitue une obligation de r&eacute;sultat, la propension de celle-ci &agrave; atteindre le but fix&eacute; (efficacit&eacute;) &#8211; en l&#39;occurrence l&#39;acquisition de connaissances par les participants &#8211; et &agrave; produire dans un second temps des effets sur le syst&egrave;me (efficience) rel&egrave;vent quant &agrave; elles d&#39;obligations de moyens.<\/span><\/p>\n<div>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\"><strong>32.&nbsp;<\/strong><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;de mettre en place un dispositif de contr&ocirc;le interne, ou de&nbsp;suivi des mesures&nbsp;<\/strong><\/em>\ud83c\udfafLes entreprises ne doivent pas seulement adopter des &quot;mesures&quot; permettant de d&eacute;tecter, pr&eacute;venir et le cas &eacute;ch&eacute;ant rem&eacute;dier&nbsp;aux&nbsp;risques vis&eacute;s par&nbsp;les diff&eacute;rents textes de Compliance, elles ont en outre l&#39;obligation de contr&ocirc;ler la production d&#39;effets par celles-ci, afin le cas &eacute;ch&eacute;ant d&#39;adapter lesdites mesures, les changer ou en adopter de nouvelles. C&#39;est pourquoi les diff&eacute;rents textes de Compliance obligent les entreprises &agrave; mettre en place des dispositif de suivi des mesures prises. Tel est le cas de la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"101\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-101\">101<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-101\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">Loi Sapin 2, art. 17, II. &quot;II. - Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes : [...] 8&deg; Un dispositif de contr&ocirc;le et d&#39;&eacute;valuation interne des mesures mises en &oelig;uvre.&quot;<\/span><\/span>, de la&nbsp;<strong>loi &quot;Vigilance&quot;<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"102\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-102\">102<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-102\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">C. com., art. L.225-102-1 : &quot;[Le plan de vigilance]&nbsp;<\/span><span style=\"color:rgb(85, 85, 85)\">comprend les mesures suivantes&nbsp;: [...]&nbsp;<\/span>5&deg; Un dispositif de suivi des mesures mises en &oelig;uvre et d&#39;&eacute;valuation de leur efficacit&eacute;&quot;<\/span>&nbsp;ou bien encore de la&nbsp;<strong>CS3D<sup class=\"mafr-note\" data-note=\"103\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-103\">103<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-103\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 15 : &quot;Les &Eacute;tats membres veillent &agrave;&nbsp;ce que les entreprises proc&egrave;dent &agrave;&nbsp;des &eacute;valuations p&eacute;riodiques de leurs propres activit&eacute;s et mesures, de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave;&nbsp;la cha&icirc;ne d&rsquo;activit&eacute;s de l&rsquo;entreprise, de celles de leurs partenaires commerciaux, afin d&rsquo;&eacute;valuer la mise en &oelig;uvre et de contr&ocirc;ler l&rsquo;ad&eacute;quation et l&rsquo;efficacit&eacute; du recensement, de la pr&eacute;vention, de l&rsquo;att&eacute;nuation, de la suppression et de la r&eacute;duction au minimum des incidences n&eacute;gatives Ces &eacute;valuations sont fond&eacute;es, le cas &eacute;ch&eacute;ant, sur des indicateurs qualitatifs et quantitatifs et sont r&eacute;alis&eacute;es sans retard injustifi&eacute; apr&egrave;s qu&rsquo;un changement important est intervenu, mais au moins tous les 12 mois et chaque fois qu&rsquo;il existe des motifs raisonnables de croire que de nouveaux risques li&eacute;s &agrave;&nbsp;ces incidences n&eacute;gatives peuvent survenir. Lorsqu&rsquo;il y a&nbsp;lieu, la politique en mati&egrave;re de devoir de vigilance, les incidences n&eacute;gatives recens&eacute;es et les mesures appropri&eacute;es qui en d&eacute;coulent sont mises &agrave;&nbsp;jour en fonction des r&eacute;sultats de ces &eacute;valuations et compte d&ucirc;ment tenu des informations pertinentes communiqu&eacute;es par les parties prenantes.&quot;.<\/span>. L&#39;<strong>IA Act<\/strong>&nbsp;pr&eacute;voit quant &agrave; lui une proc&eacute;dure d&#39;&eacute;valuation de la conformit&eacute; fond&eacute;e sur le contr&ocirc;le interne, &agrave; laquelle doivent recourir certains fournisseurs de SIA &agrave; haut risque pour &eacute;valuer la conformit&eacute; de celui-ci\ud83d\udcce<sup class=\"mafr-note\" data-note=\"104\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-104\">104<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-104\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 43, qui renvoie &agrave; l&#39;annexe VI : &quot;1. La proc&eacute;dure d&#39;&eacute;valuation de la conformit&eacute; fond&eacute;e sur le contr&ocirc;le interne est la proc&eacute;dure d&#39;&eacute;valuation de la conformit&eacute; d&eacute;crite aux points 2, 3 et 4.<br \/><br \/>\r\n\r\n2. Le fournisseur v&eacute;rifie que le syst&egrave;me de gestion de la qualit&eacute; &eacute;tabli est conforme aux exigences de l&#39;article&nbsp;17.<br \/><br \/>\r\n\r\n3.&nbsp;Le fournisseur examine les informations contenues dans la documentation technique afin d&#39;&eacute;valuer la conformit&eacute; du syst&egrave;me d&#39;IA aux exigences essentielles pertinentes &eacute;nonc&eacute;es au chapitre&nbsp;III, section&nbsp;2.<br \/><br \/>\r\n\r\n4.&nbsp;Le fournisseur v&eacute;rifie &eacute;galement que le processus de conception et de d&eacute;veloppement du syst&egrave;me d&#39;IA et son syst&egrave;me de surveillance apr&egrave;s commercialisation pr&eacute;vu &agrave;&nbsp;l&#39;article&nbsp;72 sont coh&eacute;rents avec la documentation technique.&quot;.<\/span>. Il en va de m&ecirc;me pour le fabricant qui aurait &agrave; d&eacute;montrer la conformit&eacute; d&#39;un produit comportant des &eacute;l&eacute;ments num&eacute;rique au&nbsp;<strong>r&egrave;glement cyberr&eacute;silience<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"105\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-105\">105<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-105\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement cyberr&eacute;silience, art. 32.<\/span>.&nbsp;Le r&egrave;glement DORA impose quant &agrave; lui aux entitt&eacute;s financi&egrave;res assujetties de disposer d&#39;un cadre de contr&ocirc;le interne\ud83d\udcce<sup class=\"mafr-note\" data-note=\"106\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-106\">106<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-106\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 5, 1. : &quot;1.&nbsp;&nbsp;Les entit&eacute;s financi&egrave;res disposent d&rsquo;un cadre de gouvernance et de contr&ocirc;le interne qui garantit une gestion efficace et prudente du risque li&eacute; aux TIC, conform&eacute;ment &agrave; l&rsquo;article&nbsp;6, paragraphe&nbsp;4, en vue d&rsquo;atteindre un niveau &eacute;lev&eacute; de r&eacute;silience op&eacute;rationnelle num&eacute;rique.&quot;.<\/span>. En mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme, le&nbsp;<strong>r&egrave;glement europ&eacute;en du 31&nbsp;mai 2024<\/strong>&nbsp;pr&eacute;voit que les entreprises assujetties doivent mettre en place des mesures de contr&ocirc;le interne\ud83d\udcce<sup class=\"mafr-note\" data-note=\"107\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-107\">107<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-107\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 9 : &quot;1.&nbsp;&nbsp;&nbsp;Les entit&eacute;s assujetties disposent de politiques, de proc&eacute;dures et de contr&ocirc;les internes visant &agrave;&nbsp;garantir la conformit&eacute; au pr&eacute;sent r&egrave;glement, au r&egrave;glement (UE) 2023\/1113 et &agrave;&nbsp;tout acte administratif &eacute;mis par tout superviseur&nbsp;[...]&quot;.<\/span>, tout comme le&nbsp;<strong>droit national<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"108\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-108\">108<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-108\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-2, I.&nbsp; : &quot;I. &ndash; Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 mettent en place une organisation et des proc&eacute;dures internes pour lutter contre le blanchiment des capitaux et le financement du terrorisme, tenant compte de l&#39;&eacute;valuation des risques pr&eacute;vue &agrave; l&#39;article L. 561-4-1. En tenant compte du volume et de la nature de leur activit&eacute; ainsi que des risques pr&eacute;sent&eacute;s par les relations d&#39;affaires qu&#39;elles &eacute;tablissent, elles d&eacute;terminent un profil de la relation d&#39;affaires permettant d&#39;exercer la vigilance constante pr&eacute;vue &agrave; l&#39;article L. 561-6.&quot;.<\/span>, y compris en mati&egrave;re de gel des avoirs\ud83d\udcce<sup class=\"mafr-note\" data-note=\"109\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-109\">109<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-109\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 562-4-1, I. : &quot;I.-Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 mettent en place une organisation et des proc&eacute;dures internes pour la mise en &oelig;uvre des mesures de gel des avoirs et d&#39;interdiction de mise &agrave; disposition ou d&#39;utilisation des fonds ou ressources &eacute;conomiques pr&eacute;vues au pr&eacute;sent chapitre, aux articles L. 712-4 et L. 712-10 et par les r&egrave;glements europ&eacute;ens portant mesures restrictives pris en application des articles 75 ou 215 du trait&eacute; sur le fonctionnement de l&#39;Union europ&eacute;enne, ainsi que l&#39;interdiction de contournement de ces mesures. Elles veillent &agrave; l&#39;application de ces dispositions dans leurs succursales &eacute;tablies en dehors du territoire national.&quot;.<\/span>. Le&nbsp;<strong>DSA<\/strong>&nbsp;comme le&nbsp;<strong>DMA<\/strong>&nbsp;obligent les entreprises assujetties&nbsp;&agrave; mettre en place une fonction de v&eacute;rification de la conformit&eacute;, charg&eacute; d&#39;op&eacute;rer un contr&ocirc;le du respect du r&egrave;glement\ud83d\udcce<\/span><sup class=\"mafr-note\" data-note=\"110\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-110\">110<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-110\" role=\"tooltip\" tabindex=\"-1\">DMA, art. 28.<\/span><span style=\"color:rgb(0, 0, 205)\">. Enfin, le&nbsp;<strong>r&egrave;glement d&eacute;forestation<\/strong>&nbsp;pr&eacute;voit &eacute;galement la mise en place de mesures de contr&ocirc;le interne, afin de d&eacute;tecter et pr&eacute;venir le risque de non-conformit&eacute; au r&egrave;glement des produits en cause\ud83d\udcce<sup class=\"mafr-note\" data-note=\"111\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-111\">111<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-111\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement d&eacute;forestation, art. 11, 2.&nbsp;: &quot;2.&nbsp;&nbsp;&nbsp;Les op&eacute;rateurs mettent en place des strat&eacute;gies, des contr&ocirc;les et des proc&eacute;dures suffisants et proportionn&eacute;s pour att&eacute;nuer et g&eacute;rer efficacement les risques d&eacute;tect&eacute;s de non-conformit&eacute; des produits en cause. Ces politiques, contr&ocirc;les et proc&eacute;dures comprennent notamment:<br \/><br \/>\r\n\r\na)les pratiques en mati&egrave;re de gestion des risques de mod&egrave;les, la production de rapports, la tenue de registres, le contr&ocirc;le interne et la gestion de la conformit&eacute;, y compris la d&eacute;signation d&rsquo;un responsable de la conformit&eacute; au niveau de l&rsquo;encadrement pour les op&eacute;rateurs qui ne sont pas des&nbsp;PME;<br \/><br \/>\r\n\r\nb)une fonction d&rsquo;audit ind&eacute;pendante charg&eacute;e de v&eacute;rifier les strat&eacute;gies, contr&ocirc;les et proc&eacute;dures internes vis&eacute;s au point&nbsp;a) pour tous les op&eacute;rateurs qui ne sont pas des&nbsp;PME.&quot;.<\/span>.&nbsp;<\/span><\/p>\n<div style=\"margin-left:40px\">&nbsp;<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>2. Obligations de r&eacute;sultat secondaires dans la construction et le fonctionnement des structures de Compliance<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>33.&nbsp;<\/strong><\/span><em><strong>Obligation de concertation avec les parties prenantes : exigence de la loi Vigilance et de la&nbsp;CS3D ; absence d&#39;exigence de la CSRD&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf<span style=\"color:rgb(0, 0, 255)\">Afin de satisfaire son Obligation de Compliance, l&#39;entreprise a besoin d&#39;information. C&#39;est &agrave; ce titre qu&#39;il est courant de retrouver dans les textes des incitations, voire des obligations, de dialogue avec les parties prenantes. Ainsi, en mati&egrave;re de vigilance, si en application de la&nbsp;<strong>loi fran&ccedil;aise dite &quot;Vigilance&quot;<\/strong>&nbsp;le plan de vigilance &quot;a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 255)\"><sup class=\"mafr-note\" data-note=\"112\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-112\">112<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-112\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">C. com., art. L.225-102-1 :&nbsp;<\/span>&quot;Le plan a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes de la soci&eacute;t&eacute;, le cas &eacute;ch&eacute;ant dans le cadre d&#39;initiatives pluripartites au sein de fili&egrave;res ou &agrave; l&#39;&eacute;chelle territoriale&quot;.<\/span>&nbsp;&#8211; ce qui ne signifie pas co-construit &#8211; le m&eacute;canisme d&#39;alerte qu&#39;il comprend doit quant &agrave; lui &ecirc;tre &eacute;labor&eacute; &quot;en concertation avec les organisations syndicales repr&eacute;sentatives&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<sup class=\"mafr-note\" data-note=\"113\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-113\">113<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-113\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L.225-102-1 :&nbsp;&quot;4&deg; Un m&eacute;canisme d&#39;alerte et de recueil des signalements relatifs &agrave; l&#39;existence ou &agrave; la r&eacute;alisation des risques, &eacute;tabli en concertation avec les organisations syndicales repr&eacute;sentatives dans ladite soci&eacute;t&eacute;&quot;.<\/span><\/span><span style=\"color:rgb(0, 0, 255)\">, ce qui va plus loin que la simple association et &quot;suppose une transmission d&#39;&eacute;l&eacute;ments d&#39;information et un &eacute;change de points de vue et de propositions sur la r&eacute;daction du contenu et la mise en oeuvre du m&eacute;canisme &agrave; &eacute;tablir, en vue, et donc en amont, de son &eacute;laboration&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<sup class=\"mafr-note\" data-note=\"114\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-114\">114<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-114\" role=\"tooltip\" tabindex=\"-1\">CA Paris, La Poste.<\/span>. Dans le m&ecirc;me sens, la&nbsp;<strong>CS3D<\/strong>&nbsp;impose une association des parties prenantes aux diff&eacute;rents&nbsp;stades du devoir de vigilance,&nbsp;de la collecte des informations&nbsp;&agrave;&nbsp;l&#39;&eacute;laboration d&rsquo;indicateurs qualitatifs et quantitatifs de suivi\ud83d\udcce<sup class=\"mafr-note\" data-note=\"115\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-115\">115<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-115\" role=\"tooltip\" tabindex=\"-1\">La proposition de directive dite &quot;content&quot; du &quot;Package Omnibus I&quot; r&eacute;duirait les &eacute;tapes concern&eacute;es par cette obligation, en n&#39;imposant d&eacute;sormais plus d&#39;association&nbsp;pour la&nbsp;d&eacute;cision de suspension ou de rupture d&#39;une relation commerciale et pour&nbsp;l&quot;&eacute;laboration d&rsquo;indicateurs qualitatifs et quantitatifs de suivi.<\/span>.&nbsp;L&#39;entreprise a ainsi l&#39;obligation de&nbsp;&quot;mener des&nbsp;&eacute;changes constructifs avec les parties prenantes&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"116\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-116\">116<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-116\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 5, 1., e) : &quot;mener des &eacute;changes constructifs avec les parties prenantes conform&eacute;ment &agrave;&nbsp;l&rsquo;article&nbsp;13&quot;<\/span>&nbsp;et de prendre des&nbsp;&quot;mesures appropri&eacute;es pour mettre en place des &eacute;changes efficaces avec les parties prenantes&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"117\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-117\">117<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-117\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 13, 1 : &quot;Les &Eacute;tats membres veillent &agrave;&nbsp;ce que les entreprises prennent des mesures appropri&eacute;es pour mettre en place des &eacute;changes efficaces avec les parties prenantes, conform&eacute;ment au pr&eacute;sent article.&quot;<\/span>. De mani&egrave;re plus sp&eacute;cifique, le texte pr&eacute;voit que&nbsp;la &quot;politique en mati&egrave;re de devoir de vigilance&quot;&nbsp;est &quot;&eacute;labor&eacute;e apr&egrave;s concertation avec les salari&eacute;s de l&rsquo;entreprise et leurs repr&eacute;sentants&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"118\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-118\">118<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-118\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 7, 2. : &quot;2.&nbsp;La politique en mati&egrave;re de devoir de vigilance vis&eacute;e au paragraphe&nbsp;1 est &eacute;labor&eacute;e apr&egrave;s concertation avec les salari&eacute;s de l&rsquo;entreprise et leurs repr&eacute;sentants [...]&quot;.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Il convient toutefois de souligner que ces diverses obligations de prise en compte,&nbsp;d&#39;association des parties prenantes ne vont pas jusqu&#39;&agrave; permettre &agrave; celles-ci&nbsp;de d&eacute;cider de la strat&eacute;gie et de la&nbsp;gestion de l&#39;entreprise, ni m&ecirc;me de &quot;co-d&eacute;cider&quot;. La distinction entre les&nbsp;<em>shareholders<\/em>&nbsp;et les&nbsp;<em>stakeholders<\/em>&nbsp;demeure. Les parties prenantes sont consult&eacute;es parce qu&#39;elles mat&eacute;rialisent une partie des int&eacute;r&ecirc;ts qui sont&nbsp;ext&eacute;rieurs &agrave; l&#39;entreprise et qu&#39;on lui demande de conna&icirc;tre et de &quot;prendre en consid&eacute;ration&quot;.<\/span><\/p>\n<div style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Au contraire, une telle exigence ne figure pas dans la CSRD. Il est en effet essentiel de distinguer l&#39;obligation de faire, de l&#39;obligation de dire, de l&#39;incitation &agrave; consulter les parties prenantes. Dans<\/span><span style=\"color:rgb(0, 0, 255)\">&nbsp;la CSRD, il ne s&#39;agit aucunement d&#39;une obligation de faire qui consisterait &agrave; consulter les parties prenantes dans l&#39;&eacute;laboration du rapport de durabilit&eacute;, mais simplement, d&#39;une part d&#39;une recommandation d&#39;associer celles-ci dans l&#39;&eacute;laboration du rapport<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 255)\"><sup class=\"mafr-note\" data-note=\"119\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-119\">119<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-119\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement d&eacute;l&eacute;gu&eacute;&nbsp;ESRS, ESRS 1, 3.1 : &quot;24.&nbsp;Le dialogue avec les parties prenantes affect&eacute;es est un &eacute;l&eacute;ment essentiel pour le processus permanent de vigilance raisonnable de l&rsquo;entreprise (voir chapitre&nbsp;4 Vigilance raisonnable) et pour l&rsquo;&eacute;valuation de la mat&eacute;rialit&eacute; en mati&egrave;re de durabilit&eacute;. Il est &eacute;galement crucial pour les processus d&rsquo;identification et d&rsquo;&eacute;valuation des impacts n&eacute;gatifs, r&eacute;els et potentiels, qui contribuent &agrave; leur tour au processus d&rsquo;&eacute;valuation visant &agrave; identifier les impacts mat&eacute;riels aux fins de l&rsquo;information en mati&egrave;re de durabilit&eacute; (voir section&nbsp;3.4 de la pr&eacute;sente norme).&quot;.<\/span>, et d&#39;autre part d&#39;une obligation de dire, qui consiste pour l&#39;entreprise &agrave;&nbsp;<em>reporter&nbsp;<\/em>sur la mani&egrave;re dont les int&eacute;r&ecirc;ts et points de vue des parties prenantes sont &quot;pris en consid&eacute;ration par l&rsquo;entreprise dans sa strat&eacute;gie et son mod&egrave;le &eacute;conomique&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 255)\"><sup class=\"mafr-note\" data-note=\"120\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-120\">120<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-120\" role=\"tooltip\" tabindex=\"-1\">V. not. r&egrave;glement d&eacute;l&eacute;gu&eacute; ESRS, &quot;Exigence de publication SBM-2&nbsp;&mdash; Int&eacute;r&ecirc;ts et points de vue des parties prenantes&quot;<\/span><\/span>. En revanche, si les entreprises organisent une telle concertation, ce que de fait elles font, c&#39;est parce qu&#39;elles font usage de leur volont&eacute; et non pas pour ob&eacute;ir &agrave; la loi<sup class=\"mafr-note\" data-note=\"121\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-121\">121<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-121\" role=\"tooltip\" tabindex=\"-1\">Pour plus de d&eacute;veloppements, v. Obligation sur Obligation vaut et A quoi engagent les engagements.<\/span>.<\/div>\n<div style=\"text-align:justify\">&nbsp;<\/div>\n<div style=\"text-align:justify\">D&#39;une fa&ccedil;on plus g&eacute;n&eacute;rale, les diverses r&eacute;glementations ne posent pas une consultation des parties prenantes<sup class=\"mafr-note\" data-note=\"122\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-122\">122<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-122\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(0, 0, 205)\">RGPD - consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques (et moins pr&eacute;sent)<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">IA Act - consultation<\/span><span style=\"color:rgb(0, 0, 205)\">&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">Data Act - consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">DGA - consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">R LCBFT - non (1 occurrence dans un consid&eacute;rant)<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">D LCBFT&nbsp; - consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 255)\">Cyberr&eacute;silience&nbsp;- consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\nDORA - communication aux parties prenantes, donc pas concertation<br \/><br \/>\r\n\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">NIS 2 - concerne les autorit&eacute;s publiques : information des parties prenantes et inclusion de celles-ci dans le plan national&nbsp;<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">DSA -&nbsp;concerne les autorit&eacute;s publiques et pas une concertation<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">DMA - non<\/span><\/span>. La tendance de certains auteurs &agrave; d&eacute;signer la consultation des parties prenantes comme &eacute;tant une sorte de r&egrave;gle g&eacute;n&eacute;rale n&#39;est donc pas exacte. Il s&#39;agit davantage d&#39;une pratique mise en place par les organes de direction.<\/div>\n<div>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>34.&nbsp;<\/strong><\/span><em><strong>Obligation de publicit&eacute; des structures de Compliance&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;<span style=\"color:rgb(0, 0, 205)\">Plusieurs&nbsp;textes de Compliance obligent les entreprises non seulement &agrave; adopter des structures de Compliance, mais encore &agrave; rendre compte de celles-ci en les exposant dans un document rendu public. Tel est le cas de la loi &quot;Vigilance&quot;, qui oblige l&#39;entreprise &agrave; publier son plan de vigilance et le compte-rendu effectif de la mise en oeuvre de celui-ci&nbsp;dans son rapport de gestion\ud83d\udcce<sup class=\"mafr-note\" data-note=\"123\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-123\">123<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-123\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L. 225-102-1 : &quot;Le plan de vigilance et le compte rendu de sa mise en &oelig;uvre effective sont rendus publics et inclus dans le rapport de gestion mentionn&eacute; au deuxi&egrave;me alin&eacute;a de l&#39;article L. 225-100.&quot;.<\/span>. La CS3D impose quant &agrave; elle &agrave; l&#39;entreprise assujettie de &quot;communiquer publiquement sur le devoir de vigilance&quot;, en publiant sur leur site internet une &quot;d&eacute;claration annuelle&quot; qui correspond &agrave; un &quot;rapport sur les questions couvertes par la [&#8230;] directive&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"124\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-124\">124<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-124\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 5, 1., h) et art. 16.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\">La CSRD impose quant &agrave; elle aux entreprises assujetties de publier des informations en mati&egrave;re de durabilit&eacute; &#8211;&nbsp;plus connues sous l&#39;appellation &quot;rapport de durabilit&eacute;&quot; -,&nbsp;au sein d&#39;une section de leur rapport de gestion<sup class=\"mafr-note\" data-note=\"125\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-125\">125<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-125\" role=\"tooltip\" tabindex=\"-1\">CSRD, art. 1er.<\/span>.&nbsp;<\/p>\n<p style=\"text-align:justify\">On mesure en pratique que les entreprises publient davantage que la loi ne les y contraint, soit qu&#39;elles rendent spontan&eacute;ment disponible des informations qui ne sont que qu&eacute;rables &agrave; l&#39;initiative des personnes int&eacute;ress&eacute;es, soit qu&#39;elles publient des informations qui pourraient demeurer purement et simplement internes. Il s&#39;agit alors d&#39;une politique volontaire qui leur est propre.&nbsp;<\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>35.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat d&#39;organiser un syst&egrave;me interne de sanctions disciplinaires :&nbsp;<span style=\"color:rgb(0, 0, 205)\">exigence de la loi &quot;Sapin 2&quot;&nbsp;<\/span>&nbsp;<\/strong><\/em>\ud83c\udfaf<span style=\"color:rgb(0, 0, 205)\">L&#39;article 17 de la loi dite &quot;Sapin 2&quot;<\/span><sup class=\"mafr-note\" data-note=\"126\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-126\">126<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-126\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">ins&eacute;rer la disposition de l&#39;article 17 de la loi Sapin 2 sur l&#39;obligation de mettre en place un syst&egrave;me de sanction disciplinaire.&nbsp;<\/span><\/span><span style=\"color:rgb(0, 0, 205)\">&nbsp;impose &agrave; l&#39;entreprise la mise en place d&#39;un &quot;r&eacute;gime disciplinaire permettant de sanctionner les salari&eacute;s de la soci&eacute;t&eacute; en cas de violation du code de conduite de la soci&eacute;t&eacute;&quot;.<\/span>&nbsp;Il n&#39;y a que la loi &quot;Sapin 2&quot; qui oblige les entreprises &agrave; l&#39;adoption d&#39;un tel syst&egrave;me de sanction disciplinaire. On observe en pratique que des entreprises ont choisi d&#39;organiser spontan&eacute;ment un tel syst&egrave;me pour accroitre l&#39;efficacit&eacute; d&#39;autres corpus r&eacute;glementaires.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>3. Obligations de r&eacute;sultat conditionn&eacute;e &agrave; l&#39;apparition d&#39;une situation particuli&egrave;re&nbsp;<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>36.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat conditionn&eacute;e de mettre en place des actions adapt&eacute;es et suivies d&#39;att&eacute;nuation&nbsp;des atteintes ou des risques d&#39;atteinte&nbsp;: apparition de cette obligation s&#39;il appara&icirc;t une perspective d&#39;atteintes graves ou de risques av&eacute;r&eacute;s&nbsp;<\/strong><\/em><span style=\"color:rgb(0, 0, 205)\"><em><strong>&nbsp;<\/strong><\/em>\ud83c\udfafLes textes de Compliance sont fond&eacute;s sur une approche par les risques. Ainsi, une fois que l&#39;entreprise a identifi&eacute; les risques que le texte en cause cherche &agrave; pr&eacute;venir, notamment via une cartographie de ceux-ci, elle doit agir en consid&eacute;ration de ceux-ci. Les textes obligent ainsi les&nbsp;entreprises &agrave;&nbsp;adopter des &quot;mesures adapt&eacute;es&quot;, des &quot;mesures appropri&eacute;es&quot;, etc., c&#39;est-&agrave;-dire des mesures ad&eacute;quates et proportionn&eacute;es au regard des risques qu&#39;elles ont identifi&eacute;s, afin de pr&eacute;venir la r&eacute;alisation de ceux-ci et le cas &eacute;ch&eacute;ant d&#39;y rem&eacute;dier voire de r&eacute;parer. C&#39;est donc cette identification premi&egrave;re d&#39;un risque, qui d&eacute;clenche l&#39;obligation d&#39;adoption par l&#39;entreprise assujettie de telles mesures. En outre, si l&#39;adoption et la mise en place&nbsp;de la mesure, le fait qu&#39;elle existe (effectivit&eacute;), constitue une obligation de r&eacute;sultat, le caract&egrave;re &quot;adapt&eacute;&quot; ou &quot;appropri&eacute;&quot; de celle-ci, c&#39;est &agrave; dire sa capacit&eacute; &agrave; atteindre le but fix&eacute; (efficacit&eacute;) et &agrave; produire des effets syst&eacute;miques (efficience), constitue n&eacute;cessairement une obligation de moyens.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">La&nbsp;<strong>loi dite &quot;Sapin 2&quot;&nbsp;<\/strong>impose aux entreprises de mettre en place un &quot;dispositif de contr&ocirc;le et d&#39;&eacute;valuation interne des mesures mises en &oelig;uvre&quot;<\/span><sup class=\"mafr-note\" data-note=\"127\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-127\">127<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-127\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, I. : &quot;I.-Les pr&eacute;sidents, les directeurs g&eacute;n&eacute;raux et les g&eacute;rants d&#39;une soci&eacute;t&eacute; employant au moins cinq cents salari&eacute;s, ou appartenant &agrave; un groupe de soci&eacute;t&eacute;s dont la soci&eacute;t&eacute; m&egrave;re a son si&egrave;ge social en France et dont l&#39;effectif comprend au moins cinq cents salari&eacute;s, et dont le chiffre d&#39;affaires ou le chiffre d&#39;affaires consolid&eacute; est sup&eacute;rieur &agrave; 100 millions d&#39;euros sont tenus de prendre les mesures destin&eacute;es &agrave; pr&eacute;venir et &agrave; d&eacute;tecter la commission, en France ou &agrave; l&#39;&eacute;tranger, de faits de corruption ou de trafic d&#39;influence selon les modalit&eacute;s pr&eacute;vues au II.&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">.&nbsp;La&nbsp;<strong>loi &quot;Vigilance&quot;<\/strong>&nbsp;<\/span>pose&nbsp;que l&#39;entreprise doit prendre des &quot;actions adapt&eacute;es d&#39;att&eacute;nuation des risques et de pr&eacute;vention des atteintes graves&quot; et doit organiser le suivi de ces actions<sup class=\"mafr-note\" data-note=\"128\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-128\">128<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-128\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L. 225-102-1 : &quot;Le plan a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes de la soci&eacute;t&eacute;, le cas &eacute;ch&eacute;ant dans le cadre d&#39;initiatives pluripartites au sein de fili&egrave;res ou &agrave; l&#39;&eacute;chelle territoriale. Il comprend les mesures suivantes : [...] 3&deg; Des actions adapt&eacute;es d&#39;att&eacute;nuation des risques ou de pr&eacute;vention des atteintes graves ; [...] 5&deg; Un dispositif de suivi des mesures mises en &oelig;uvre et d&#39;&eacute;valuation de leur efficacit&eacute;.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">De nombreux textes europ&eacute;ens obligent l&#39;entreprise &agrave; prendre des &quot;mesures appropri&eacute;es&quot; afin de pr&eacute;venir les risques identifi&eacute;s. Tel est le cas du&nbsp;<strong>r&egrave;glement d&eacute;forestation<sup class=\"mafr-note\" data-note=\"129\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-129\">129<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-129\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement d&eacute;forestation, art. 11 : &quot;1.&nbsp;&nbsp;&Agrave; l&rsquo;exception des cas o&ugrave; une &eacute;valuation du risque effectu&eacute;e conform&eacute;ment &agrave; l&rsquo;article&nbsp;10 r&eacute;v&egrave;le qu&rsquo;il existe un risque nul ou seulement n&eacute;gligeable que les produits en cause soient non conformes, l&rsquo;op&eacute;rateur, avant de mettre les produits en cause sur le march&eacute; ou de les exporter, adopte des proc&eacute;dures et mesures d&rsquo;att&eacute;nuation du risque appropri&eacute;es pour parvenir &agrave; un risque nul ou seulement n&eacute;gligeable. Ces proc&eacute;dures et mesures peuvent inclure l&rsquo;un ou l&rsquo;autre des &eacute;l&eacute;ments suivants:<br \/><br \/>\r\n\r\na)&nbsp;une demande d&rsquo;informations, de donn&eacute;es ou de documents suppl&eacute;mentaires;<br \/><br \/>\r\n\r\nb)&nbsp;la r&eacute;alisation d&rsquo;enqu&ecirc;tes ou d&rsquo;audits ind&eacute;pendants;<br \/><br \/>\r\n\r\nc)&nbsp;l&rsquo;adoption d&rsquo;autres mesures ayant trait aux exigences en mati&egrave;re d&rsquo;informations &eacute;nonc&eacute;es &agrave; l&rsquo;article&nbsp;9.&quot;.<\/span>, de la&nbsp;<strong>CS3D<\/strong>, qui oblige &agrave; prendre des &quot;mesures appropri&eacute;es&quot;&nbsp;notamment afin de pr&eacute;venir les &quot;incidences n&eacute;gatives&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"130\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-130\">130<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-130\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 10, 2. : &quot;2.&nbsp;&nbsp;Les entreprises sont tenues de prendre les mesures appropri&eacute;es suivantes, selon les besoins:<br \/><br \/>\r\n\r\na)&nbsp;si n&eacute;cessaire, en raison de la nature ou de la complexit&eacute; des mesures requises pour la pr&eacute;vention, &eacute;laborer et mettre en &oelig;uvre sans retard injustifi&eacute; un plan d&rsquo;action en mati&egrave;re de pr&eacute;vention, assorti de calendriers raisonnables et clairement d&eacute;finis pour la mise en &oelig;uvre des mesures appropri&eacute;es et d&rsquo;indicateurs qualitatifs et quantitatifs permettant de mesurer les am&eacute;liorations; les entreprises peuvent &eacute;laborer leurs plans d&rsquo;action en coop&eacute;ration avec les initiatives sectorielles ou multipartites; le plan d&rsquo;action en mati&egrave;re de pr&eacute;vention est adapt&eacute; aux activit&eacute;s et &agrave;&nbsp;la cha&icirc;ne d&rsquo;activit&eacute;s des entreprises;<br \/><br \/>\r\n\r\nb)&nbsp;s&rsquo;efforcer d&rsquo;obtenir de la part d&rsquo;un partenaire commercial direct des garanties contractuelles par lesquelles ce dernier s&rsquo;engage &agrave;&nbsp;respecter le code de conduite de l&rsquo;entreprise et, en tant que de besoin, un plan d&rsquo;action en mati&egrave;re de pr&eacute;vention, notamment en instaurant des garanties contractuelles correspondantes de la part de ses partenaires, dans la mesure o&ugrave; leurs activit&eacute;s font partie de la cha&icirc;ne d&rsquo;activit&eacute;s de l&rsquo;entreprise. Lorsque de telles garanties contractuelles sont obtenues, le paragraphe&nbsp;5 s&rsquo;applique;<br \/><br \/>\r\n\r\nc)&nbsp;r&eacute;aliser les investissements financiers ou non financiers, les ajustements ou les am&eacute;liorations n&eacute;cessaires, par exemple dans les installations, les processus et infrastructures de production ou d&rsquo;autres processus et infrastructures op&eacute;rationnels;<br \/><br \/>\r\n\r\nd)&nbsp;apporter les modifications ou am&eacute;liorations n&eacute;cessaires au plan d&rsquo;entreprise, aux strat&eacute;gies globales et aux activit&eacute;s de l&rsquo;entreprise, y compris les pratiques en mati&egrave;re d&rsquo;achat, de conception et de distribution;<br \/><br \/>\r\n\r\ne)&nbsp;fournir un soutien cibl&eacute; et proportionn&eacute; &agrave;&nbsp;une PME qui est un partenaire commercial de l&rsquo;entreprise, si cela est n&eacute;cessaire &agrave;&nbsp;la lumi&egrave;re des ressources, des connaissances et des contraintes de la PME, y compris en lui donnant acc&egrave;s &agrave;&nbsp;des possibilit&eacute;s de renforcement des capacit&eacute;s, de formation ou de mise &agrave;&nbsp;niveau des syst&egrave;mes de gestion ou en facilitant un tel acc&egrave;s et, lorsque le respect du code de conduite ou du plan d&rsquo;action en mati&egrave;re de pr&eacute;vention compromettrait la viabilit&eacute; de la PME, en lui fournissant un soutien financier cibl&eacute; et proportionn&eacute;, par exemple un financement direct, des pr&ecirc;ts &agrave;&nbsp;taux d&rsquo;int&eacute;r&ecirc;t r&eacute;duit, des garanties quant au maintien de l&rsquo;approvisionnement ou une aide &agrave;&nbsp;l&rsquo;obtention d&rsquo;un financement;<br \/><br \/>\r\n\r\nf)&nbsp;dans le respect du droit de l&rsquo;Union, y compris du droit de la concurrence, collaborer avec d&rsquo;autres entit&eacute;s, y compris, le cas &eacute;ch&eacute;ant, pour renforcer la capacit&eacute; de l&rsquo;entreprise &agrave;&nbsp;pr&eacute;venir ou &agrave;&nbsp;att&eacute;nuer l&rsquo;incidence n&eacute;gative, en particulier lorsque aucune autre mesure n&rsquo;est appropri&eacute;e ou efficace.&quot;.<\/span>,&nbsp;ou bien encore le&nbsp;<strong>RIA<\/strong>, qui au titre du syst&egrave;me de gestion des risques mis en place en cas de syst&egrave;me d&#39;IA &agrave; haut risque impose&nbsp;&quot;l&rsquo;adoption de mesures appropri&eacute;es et cibl&eacute;es de gestion des risques, con&ccedil;ues pour r&eacute;pondre aux risques identifi&eacute;s&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"131\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-131\">131<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-131\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 9, 2. : &quot;2.&nbsp;&nbsp;&nbsp;Ce syst&egrave;me de gestion des risques s&rsquo;entend comme &eacute;tant un processus it&eacute;ratif continu qui est planifi&eacute; et se d&eacute;roule sur l&rsquo;ensemble du cycle de vie d&rsquo;un syst&egrave;me d&rsquo;IA &agrave;&nbsp;haut risque et qui doit p&eacute;riodiquement faire l&rsquo;objet d&rsquo;un examen et d&rsquo;une mise &agrave;&nbsp;jour m&eacute;thodiques. Il comprend les &eacute;tapes suivantes:<br \/><br \/>\r\n\r\na)l&rsquo;identification et l&rsquo;analyse des risques connus et raisonnablement pr&eacute;visibles que le syst&egrave;me d&rsquo;IA &agrave;&nbsp;haut risque peut poser pour la sant&eacute;, la s&eacute;curit&eacute; ou les droits fondamentaux lorsque le syst&egrave;me d&rsquo;IA &agrave;&nbsp;haut risque est utilis&eacute; conform&eacute;ment &agrave;&nbsp;sa destination;<br \/><br \/>\r\n\r\nb)l&rsquo;estimation et l&rsquo;&eacute;valuation des risques susceptibles d&rsquo;appara&icirc;tre lorsque le syst&egrave;me d&rsquo;IA &agrave;&nbsp;haut risque est utilis&eacute; conform&eacute;ment &agrave;&nbsp;sa destination et dans des conditions de mauvaise utilisation raisonnablement pr&eacute;visible;<br \/><br \/>\r\n\r\nc)l&rsquo;&eacute;valuation d&rsquo;autres risques susceptibles d&rsquo;appara&icirc;tre, sur la base de l&rsquo;analyse des donn&eacute;es recueillies au moyen du syst&egrave;me de surveillance apr&egrave;s commercialisation vis&eacute; &agrave;&nbsp;l&rsquo;article&nbsp;72;<br \/><br \/>\r\n\r\nd)l&rsquo;adoption de mesures appropri&eacute;es et cibl&eacute;es de gestion des risques, con&ccedil;ues pour r&eacute;pondre aux risques identifi&eacute;s en vertu du point&nbsp;a).&quot;.<\/span>.&nbsp;Toujours au regard des risques identifi&eacute;s et de mani&egrave;re proportionn&eacute;e, le&nbsp;<strong>RGPD<\/strong>&nbsp;exige du responsable de traitement et de son &eacute;ventuel sous-traitant de mettre en oeuvre&nbsp;des &quot;techniques et organisationnelles appropri&eacute;es&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"132\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-132\">132<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-132\" role=\"tooltip\" tabindex=\"-1\">RGPD, art. 32, 1. : &quot;1.&nbsp;&nbsp;Compte tenu de l&#39;&eacute;tat des connaissances, des co&ucirc;ts de mise en &oelig;uvre et de la nature, de la port&eacute;e, du contexte et des finalit&eacute;s du traitement ainsi que des risques, dont le degr&eacute; de probabilit&eacute; et de gravit&eacute; varie, pour les droits et libert&eacute;s des personnes physiques, le responsable du traitement et le sous-traitant mettent en &oelig;uvre les mesures techniques et organisationnelles appropri&eacute;es afin de garantir un niveau de s&eacute;curit&eacute; adapt&eacute; au risque, y compris entre autres, selon les besoins:<br \/><br \/>\r\n\r\na)&nbsp;la pseudonymisation et le chiffrement des donn&eacute;es &agrave; caract&egrave;re personnel;<br \/><br \/>\r\n\r\nb)&nbsp;des moyens permettant de garantir la confidentialit&eacute;, l&#39;int&eacute;grit&eacute;, la disponibilit&eacute; et la r&eacute;silience constantes des syst&egrave;mes et des services de traitement;<br \/><br \/>\r\n\r\nc)&nbsp;des moyens permettant de r&eacute;tablir la disponibilit&eacute; des donn&eacute;es &agrave; caract&egrave;re personnel et l&#39;acc&egrave;s &agrave; celles-ci dans des d&eacute;lais appropri&eacute;s en cas d&#39;incident physique ou technique;<br \/><br \/>\r\n\r\nd)&nbsp;une proc&eacute;dure visant &agrave; tester, &agrave; analyser et &agrave; &eacute;valuer r&eacute;guli&egrave;rement l&#39;efficacit&eacute; des mesures techniques et organisationnelles pour assurer la s&eacute;curit&eacute; du traitement.&quot;.<\/span>. Le&nbsp;<strong>DSA<\/strong>&nbsp;oblige les fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne&nbsp;&agrave; mettre en place des mesures d&#39;att&eacute;nuation des risques, d&eacute;sign&eacute;es comme&nbsp;&quot;mesures d&rsquo;att&eacute;nuation raisonnables, proportionn&eacute;es et efficaces, adapt&eacute;es aux risques syst&eacute;miques sp&eacute;cifiques recens&eacute;s&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"133\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-133\">133<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-133\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 35 : &quot;1.&nbsp;&nbsp;Les fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne mettent en place des mesures d&rsquo;att&eacute;nuation raisonnables, proportionn&eacute;es et efficaces, adapt&eacute;es aux risques syst&eacute;miques sp&eacute;cifiques recens&eacute;s conform&eacute;ment &agrave; l&rsquo;article&nbsp;34, en tenant compte en particulier de l&rsquo;incidence de ces mesures sur les droits fondamentaux. Ces mesures peuvent inclure, le cas &eacute;ch&eacute;ant&quot;.<\/span>. L&#39;on retrouve l&agrave; encore l&#39;adoption de telles mesures au regard des risques identifi&eacute;s&nbsp;et la proportionnalit&eacute;. Tel est &eacute;galement le cas en mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme, le&nbsp;<strong>r&egrave;glement europ&eacute;en du 31 mai 2024<\/strong>, qui exige l&#39;adoption de &quot;mesures appropri&eacute;es&quot; de gestion des risques<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"134\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-134\">134<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-134\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 10 : &quot;Avant le lancement de nouveaux produits, services ou pratiques commerciales, y compris l&rsquo;utilisation de nouveaux canaux de distribution et de technologies nouvelles ou en cours de d&eacute;veloppement, en liaison avec des produits et services nouveaux ou pr&eacute;existants, ou avant de commencer &agrave;&nbsp;fournir un service ou produit existant &agrave;&nbsp;un nouveau segment de client&egrave;le ou dans une nouvelle zone g&eacute;ographique, les entit&eacute;s assujetties recensent et &eacute;valuent, en particulier, les risques de blanchiment de capitaux et de financement du terrorisme qui y sont li&eacute;s et prennent des mesures appropri&eacute;es afin de g&eacute;rer et d&rsquo;att&eacute;nuer ces risques.&quot; et art. 20.<\/span>, ou du&nbsp;<strong>droit national<\/strong>&nbsp;qui, au titre des obligations de vigilance &agrave; l&#39;&eacute;gard de la client&egrave;le,&nbsp;exigent la mise en place d&#39;une &quot;politique adapt&eacute;e&quot; aux risques identifi&eacute;s<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"135\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-135\">135<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-135\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-4-1, al. 2 : &quot;A cette fin, elles d&eacute;finissent et mettent en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es ainsi qu&#39;une politique adapt&eacute;e &agrave; ces risques. Elles &eacute;laborent en particulier une classification des risques en question en fonction de la nature des produits ou services offerts, des conditions de transaction propos&eacute;es, des canaux de distribution utilis&eacute;s, des caract&eacute;ristiques des clients, ainsi que du pays ou du territoire d&#39;origine ou de destination des fonds.&quot;.<\/span>. Enfin, en mati&egrave;re de cybers&eacute;curit&eacute;, les fabricants de produits comportant des &eacute;l&eacute;ments num&eacute;rique doivent disposer de &quot;politiques et proc&eacute;dures appropri&eacute;es&quot; en application du&nbsp;<strong>r&egrave;glement cyberr&eacute;silience<\/strong><\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"136\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-136\">136<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-136\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement cyberr&eacute;silience, art. 13, 8.&nbsp;: &quot;[...] Les fabricants disposent de politiques et de proc&eacute;dures appropri&eacute;es, notamment les politiques de divulgation coordonn&eacute;e des vuln&eacute;rabilit&eacute;s mentionn&eacute;es &agrave; l&rsquo;annexe I, partie II, point 5), pour traiter et corriger les vuln&eacute;rabilit&eacute;s potentielles du produit comportant des &eacute;l&eacute;ments num&eacute;riques signal&eacute;es par des sources internes ou externes.&quot;.<\/span>, les entit&eacute;s financi&egrave;res doivent d&eacute;ployer des &quot;outils,&nbsp;&nbsp;[&#8230;]&nbsp;strat&eacute;gies et [&#8230;] proc&eacute;dures appropri&eacute;s en mati&egrave;re de s&eacute;curit&eacute; des&nbsp;TIC aux termes du r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;et, enfin, en application de la&nbsp;<strong>directive NIS 2<\/strong>, les entit&eacute;s essentielles et importantes doivent adopter des &quot;mesures techniques, op&eacute;rationnelles et organisationnelles appropri&eacute;es et proportionn&eacute;es pour g&eacute;rer les risques qui menacent la s&eacute;curit&eacute; des r&eacute;seaux et des syst&egrave;mes d&rsquo;information&quot; auxquels elles ont recours<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"137\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-137\">137<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-137\" role=\"tooltip\" tabindex=\"-1\">Directive NIS 2, art. 21&nbsp;: &quot;1.&nbsp;&nbsp;&nbsp;Les &Eacute;tats membres veillent &agrave; ce que les entit&eacute;s essentielles et importantes prennent les mesures techniques, op&eacute;rationnelles et organisationnelles appropri&eacute;es et proportionn&eacute;es pour g&eacute;rer les risques qui menacent la s&eacute;curit&eacute; des r&eacute;seaux et des syst&egrave;mes d&rsquo;information que ces entit&eacute;s utilisent dans le cadre de leurs activit&eacute;s ou de la fourniture de leurs services, ainsi que pour &eacute;liminer ou r&eacute;duire les cons&eacute;quences que les incidents ont sur les destinataires de leurs services et sur d&rsquo;autres services.<br \/><br \/>\r\n\r\nLes mesures vis&eacute;es au premier alin&eacute;a garantissent, pour les r&eacute;seaux et les syst&egrave;mes d&rsquo;information, un niveau de s&eacute;curit&eacute; adapt&eacute; au risque existant, en tenant compte de l&rsquo;&eacute;tat des connaissances et, s&rsquo;il y a lieu, des normes europ&eacute;ennes et internationales applicables, ainsi que du co&ucirc;t de mise en &oelig;uvre. Lors de l&rsquo;&eacute;valuation de la proportionnalit&eacute; de ces mesures, il convient de tenir d&ucirc;ment compte du degr&eacute; d&rsquo;exposition de l&rsquo;entit&eacute; aux risques, de la taille de l&rsquo;entit&eacute; et de la probabilit&eacute; de survenance d&rsquo;incidents et de leur gravit&eacute;, y compris leurs cons&eacute;quences soci&eacute;tales et &eacute;conomiques.&quot;.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">La mise en place de telles mesures &quot;adapt&eacute;es&quot; ou &quot;appropri&eacute;es&quot;, le fait qu&#39;elles existent (effectivit&eacute;), constitue une obligation de r&eacute;sultat. En revanche, la production d&#39;effets par celles-ci qui sont de nature &agrave; atteindre les objectifs fix&eacute;s par la r&egrave;gle (efficacit&eacute;) et ainsi &agrave; affecter le syst&egrave;me (efficience), rel&egrave;ve&nbsp;quant &agrave; elle d&#39;une obligation de moyens.&nbsp;<\/span><\/p>\n<div style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">En outre, d&egrave;s l&#39;instant que la mesure &eacute;labor&eacute;e par l&#39;entreprise assujettie porte effectivement sur la difficult&eacute; ou la d&eacute;faillance identifi&eacute;e, elle est pr&eacute;sum&eacute;e adapt&eacute;e. C&#39;est donc &agrave; celui qui se pr&eacute;vaudrait de la mesure effectivement adopt&eacute;e, en all&eacute;guant qu&#39;elle est n&eacute;anmoins inadapt&eacute;e, de d&eacute;montrer son inadaptation.<\/span><\/div>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>37.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat conditionn&eacute;e de transmission ou de non-transmission d&#39;information &agrave; des tiers : apparition de cette obligation&nbsp;si l&#39;on est d&eacute;tenteur de l&#39;information&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;<span style=\"color:rgb(0, 0, 205)\">En mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme, les professionnels assujettis ont l&#39;obligation de d&eacute;clarer &agrave; Tracfin les sommes ou op&eacute;rations portant sur des sommes &quot;dont elles savent, soup&ccedil;onnent ou ont de bonnes raisons de soup&ccedil;onner qu&#39;elles proviennent d&#39;une infraction passible d&#39;une peine privative de libert&eacute; sup&eacute;rieure &agrave; un an ou sont li&eacute;es au financement du terrorisme&quot;<\/span><sup class=\"mafr-note\" data-note=\"138\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-138\">138<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-138\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-15 : &quot;&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">. Les personnes qui n&#39;entreraient pas dans la liste des professionnels assujettis (, etc.) et qui &quot;<\/span><span style=\"color:rgb(0, 0, 205)\">dans l&#39;exercice de leur profession, r&eacute;alisent, contr&ocirc;lent ou conseillent des op&eacute;rations entra&icirc;nant des mouvements de capitaux<\/span><span style=\"color:rgb(0, 0, 205)\">&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">&nbsp;ont quant &agrave; elle l&#39;obligation d&#39;effectuer une d&eacute;claration au procu<\/span><span style=\"color:rgb(0, 0, 205)\">reur&nbsp;pour des op&eacute;rations dont elles ont connaissance et dont elles savent que les sommes en cause proviennent d&#39;une infraction vis&eacute;e &agrave; l&#39;article L. 561-15 du CMF<\/span><sup class=\"mafr-note\" data-note=\"139\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-139\">139<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-139\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-1 : &quot;Les personnes autres que celles mentionn&eacute;es &agrave; l&#39;article L. 561-2 qui, dans l&#39;exercice de leur profession, r&eacute;alisent, contr&ocirc;lent ou conseillent des op&eacute;rations entra&icirc;nant des mouvements de capitaux, sont tenues de d&eacute;clarer au procureur de la R&eacute;publique les op&eacute;rations dont elles ont connaissance et qui portent sur des sommes qu&#39;elles savent provenir de l&#39;une des infractions mentionn&eacute;es &agrave; l&#39;article L. 561-15.&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Ces obligations de d&eacute;claration se d&eacute;clenchent en raison de la connaissance de la provenance ill&eacute;gale des sommes pour la seconde et de la connaissance, du soup&ccedil;on ou de l&#39;existence d&#39;indices permettant de soup&ccedil;onner cette origine ill&eacute;gale pour la premi&egrave;re. Dans les deux cas ces obligations n&#39;imposent pas &agrave; l&#39;op&eacute;rateur de rechercher des informations quant &agrave; l&#39;origine des fonds. D&#39;autres obligations, notamment de vigilance, l&#39;am&egrave;neront pour partie &agrave; le faire. Mais ici il n&#39;a pas &agrave; chercher &agrave; collecter des informations, il n&#39;a pas une obligation de savoir. En revanche, s&#39;il acquiert cette connaissance, ou s&#39;il soup&ccedil;onne ou devrait soup&ccedil;onner, en raison des &eacute;l&eacute;ments de faits entourant les sommes ou l&#39;op&eacute;ration, que celles-ci pr&eacute;sentant un caract&egrave;re ill&eacute;gal, alors son obligation de d&eacute;claration se d&eacute;clenche.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Toutefois, il se peut que cette obligation de d&eacute;claration soit bloqu&eacute;e, en ce qu&#39;elle se heurterait &agrave; un secret. Ainsi et par exemple, les avocats qui interviennent dans une activit&eacute; juridictionnelle ou donnent une consultation juridique (&agrave; condition que celle-ci ne soit pas fournies &agrave; des fins de blanchiment de capitaux ou de financement du terrorisme et\/ou que l&#39;avocat ne sache pas que c&#39;est &agrave; cette fin que le client le demande) n&#39;ont pas&nbsp;&agrave; effectuer de d&eacute;claration<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"140\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-140\">140<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-140\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-3, II. : &quot;II. &ndash; Les avocats au Conseil d&#39;Etat et &agrave; la Cour de cassation, les avocats et les personnes mentionn&eacute;es au 18&deg; de l&#39;article L. 561-2 dans l&#39;exercice d&#39;une activit&eacute; mentionn&eacute;e au I ne sont pas soumis aux dispositions de la section 4 du pr&eacute;sent chapitre et de l&#39;article L. 561-25 lorsque l&#39;activit&eacute; se rattache &agrave; une proc&eacute;dure juridictionnelle, que les informations dont ils disposent soient re&ccedil;ues ou obtenues avant, pendant ou apr&egrave;s cette proc&eacute;dure, y compris dans le cadre de conseils relatifs &agrave; la mani&egrave;re d&#39;engager ou d&#39;&eacute;viter une telle proc&eacute;dure, non plus que lorsqu&#39;ils donnent des consultations juridiques, &agrave; moins qu&#39;elles n&#39;aient &eacute;t&eacute; fournies &agrave; des fins de blanchiment de capitaux ou de financement du terrorisme ou en sachant que le client les demande aux fins de blanchiment de capitaux ou de financement du terrorisme.&quot;.<\/span>. Le secret, qui constitue une obligation de non-transmission d&#39;information,&nbsp;fait ainsi, par exception, &eacute;chec &agrave; leur obligation de d&eacute;claration, c&#39;est &agrave; dire de transmission d&#39;information. En outre, ce m&ecirc;me secret justifie que, lorsqu&#39;ils interviennent au titre de&nbsp;leur activit&eacute; de conseil et hors consultation juridique, leur obligation de d&eacute;claration soit am&eacute;nag&eacute;e : il existe un filtre du b&acirc;tonnier, de sorte qu&#39;ils ne transmettent pas l&#39;information directement &agrave; Tracfin&nbsp;mais &agrave; leur b&acirc;tonnier, qui &agrave; son tour communiquera l&#39;information &agrave; Tracfin s&#39;il estime que les conditions sont r&eacute;unies<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"141\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-141\">141<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-141\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-17, al. 1er&nbsp;: &quot;Par d&eacute;rogation aux articles L. 561-15 et L. 561-16, l&#39;avocat au Conseil d&#39;Etat et &agrave; la Cour de cassation ou l&#39;avocat ou la caisse des r&egrave;glements p&eacute;cuniaires des avocats communique la d&eacute;claration, selon le cas, au pr&eacute;sident de l&#39;ordre des avocats au Conseil d&#39;Etat et &agrave; la Cour de cassation ou au b&acirc;tonnier de l&#39;ordre aupr&egrave;s duquel l&#39;avocat est inscrit ou au b&acirc;tonnier de l&#39;ordre aupr&egrave;s duquel est inscrit l&#39;avocat ayant d&eacute;pos&eacute; les fonds, effets ou valeurs faisant l&#39;objet de cette d&eacute;claration. D&egrave;s lors que les conditions fix&eacute;es &agrave; l&#39;article L. 561-3 sont remplies, ces autorit&eacute;s transmettent la d&eacute;claration au service mentionn&eacute; &agrave; l&#39;article L. 561-23, dans les d&eacute;lais et selon les modalit&eacute;s d&eacute;finis par d&eacute;cret en Conseil d&#39;Etat.&quot;.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\"><strong>38.&nbsp;<\/strong><em><strong>L&#39;obligation de r&eacute;sultat conditionn&eacute;e d&#39;action sur un contenu illicite&nbsp;: apparition de cette obligation&nbsp;si l&#39;on est d&eacute;tenteur de l&#39;information &#8211; le DSA&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf Le DSA commence par poser que les fournisseurs de service de la soci&eacute;t&eacute; de l&#39;information ne sont en principe pas &quot;responsables&quot;&nbsp;du simple transport, de la mise en cache ou de l&#39;h&eacute;bergement de contenus illicites<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"142\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-142\">142<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-142\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 4, 5 et 6.<\/span>. L&#39;on retrouve ici la traditionnelle distinction entre l&#39;&eacute;diteur et l&#39;h&eacute;bergeur d&#39;un contenu, le second n&#39;&eacute;tant en principe pas responsable en raison de celui-ci<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"143\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-143\">143<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-143\" role=\"tooltip\" tabindex=\"-1\">Pour une pr&eacute;sentation des obligations de vigilance des op&eacute;rateurs assujettis au DSA, v. G. Loiseau, in cet ouvrage.<\/span>.&nbsp;Ces m&ecirc;mes op&eacute;rateurs&nbsp;n&#39;ont en outre aucune obligation g&eacute;n&eacute;rale de &quot;surveillance ou de recherche active de faits&quot; illicites<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"144\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-144\">144<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-144\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 8 : &quot;Les fournisseurs de services interm&eacute;diaires ne sont soumis &agrave; aucune obligation g&eacute;n&eacute;rale de surveiller les informations qu&rsquo;ils transmettent ou stockent ou de rechercher activement des faits ou des circonstances r&eacute;v&eacute;lant des activit&eacute;s ill&eacute;gales.&quot;.<\/span>.&nbsp;<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Toutefois, &agrave; partir du moment o&ugrave; l&#39;op&eacute;rateur assujetti acquiert la connaissance de l&#39;existence&nbsp;d&#39;un contenu illicite, par une injonction d&#39;agir&nbsp;&eacute;manant des autorit&eacute;s publiques<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"145\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-145\">145<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-145\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 9.<\/span>&nbsp;ou par une notification &eacute;manant de toute personne<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"146\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-146\">146<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-146\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 16.<\/span>&nbsp;ou d&#39;un signaleur de confiance<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"147\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-147\">147<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-147\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 22.<\/span>, il perd le b&eacute;n&eacute;fice de cette exemption de responsabilit&eacute; et a l&#39;obligation d&#39;agir sur le contenu en cause<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"148\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-148\">148<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-148\" role=\"tooltip\" tabindex=\"-1\">Pour une pr&eacute;sentation compl&egrave;te et d&eacute;taill&eacute;e des obligations des op&eacute;rateurs num&eacute;riques en lien avec le DSA, v. G. Loiseau, in cet ouvrage.<\/span>. Le d&eacute;clenchement de son obligation d&#39;agir est ainsi conditionn&eacute;e &agrave; son information pr&eacute;alable, par un tiers, de l&#39;existence d&#39;un contenu illicite. En revanche, le fait pour l&#39;op&eacute;rateur de proc&eacute;der &quot;de [sa] propre initiative,&nbsp;de bonne foi et avec diligence, &agrave;&nbsp;des enqu&ecirc;tes volontaires&quot; ou de prendre &quot;d&rsquo;autres mesures destin&eacute;es &agrave;&nbsp;d&eacute;tecter, &agrave;&nbsp;identifier et &agrave;&nbsp;retirer des contenus illicites, ou &agrave;&nbsp;rendre l&rsquo;acc&egrave;s &agrave;&nbsp;ces contenus impossible&quot; ne lui fait pas perdre le b&eacute;n&eacute;fice des exemptions pr&eacute;cit&eacute;es et ne d&eacute;clenche pas d&#39;obligation d&#39;action<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"149\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-149\">149<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-149\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 7 : &quot;Les fournisseurs de services interm&eacute;diaires ne doivent pas &ecirc;tre r&eacute;put&eacute;s in&eacute;ligibles aux exemptions de responsabilit&eacute; pr&eacute;vues aux articles&nbsp;4, 5 et 6 du simple fait qu&rsquo;ils proc&egrave;dent de leur propre initiative, de bonne foi et avec diligence, &agrave;&nbsp;des enqu&ecirc;tes volontaires ou prennent d&rsquo;autres mesures destin&eacute;es &agrave;&nbsp;d&eacute;tecter, &agrave;&nbsp;identifier et &agrave;&nbsp;retirer des contenus illicites, ou &agrave;&nbsp;rendre l&rsquo;acc&egrave;s &agrave;&nbsp;ces contenus impossible, ou qu&rsquo;ils prennent les mesures n&eacute;cessaires pour se conformer aux exigences du droit de l&rsquo;Union et du droit national conforme au droit de l&rsquo;Union, y compris les exigences &eacute;nonc&eacute;es dans le pr&eacute;sent r&egrave;glement.&quot;.<\/span>.&nbsp;<\/span><\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>39.&nbsp;<\/strong><\/span><em><strong>L&#39;enjeu majeur de la charge de prouver l&#39;existence de la situation d&eacute;clenchant&nbsp;l&#39;obligation de r&eacute;sultat&nbsp;<\/strong><\/em>\ud83c\udfafLorsque la situation est constitu&eacute;e, par exemple lorsque l&#39;information est connue, lorsque la sanction est prononc&eacute;e, l&#39;obligation de compliance est de r&eacute;sultat : l&#39;entreprise doit transmettre l&#39;information ou au contraire ne pas la communiquer, l&#39;&eacute;tablissement doit geler les avoirs. Mais la question est de savoir qui doit prouver l&#39;existence m&ecirc;me de cette situation qui d&eacute;clenche l&#39;obligation de r&eacute;sultat : est-ce celui qui doit agir (transmettre l&#39;information, rendre indisponible l&#39;information, rendre l&#39;indisponible l&#39;avoir, etc.) ou est-ce celui qui veut b&eacute;n&eacute;ficier de l&#39;ex&eacute;cution de l&#39;obligation de r&eacute;sultat ? Par exemple l&#39;Autorit&eacute; de r&eacute;gulation, ou une partie prenante ? Est-ce &agrave; eux de d&eacute;montrer que celui qu&#39;ils d&eacute;signent comme assujetti &agrave; cette obligation &eacute;tait bien dans la situation qui le contraignait ? Ou doit-on consid&eacute;rer que c&#39;est encore &agrave; l&#39;entreprise de d&eacute;montrer qu&#39;elle &eacute;tait dans la situation requise pour agir (et geler par exemple un avoir) ou pour ne pas agir (et par exemple ne transmettre une information car les &eacute;l&eacute;ments constituant un soup&ccedil;on n&#39;&eacute;taient pas r&eacute;unis) ?.<\/p>\n<p style=\"text-align:justify\">Parce que nous sommes dans un syst&egrave;me lib&eacute;ral, c&#39;est &agrave; celui qui pr&eacute;tend que l&#39;entreprise aurait d&ucirc; agir ou aurait d&ucirc; ne pas agir de d&eacute;montrer qu&#39;elle &eacute;tait dans une situation qui avait engendr&eacute; son obligation (par exemple un fonctionnement objectivement anormal d&#39;un compte bancaire, obligeant l&#39;&eacute;tablissement &agrave; op&eacute;rer des contr&ocirc;les et &agrave; transmettre des informations sur les personnes).<\/p>\n<p style=\"text-align:justify\">Parce que les charges de preuve ne sont pas si tranch&eacute;es en pratique, les entreprises doivent toujours pr&eacute;constituer la preuve de leurs diligences dans le contr&ocirc;le des situations dans lesquelles elles sont impliqu&eacute;es (flux d&#39;argent, gestion d&#39;infrastructure impliquant les personnes et la nature) m&ecirc;me si la charge de preuve ne leur incombe pas car dans un d&eacute;bat autour d&#39;une Obligation de&nbsp; Compliance qui se traduit par une action en continu la passivit&eacute; probatoire n&#39;est pas pour autant ad&eacute;quate.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>B. LES EFFETS ATTENDUS DU FONCTIONNEMENT DE&nbsp;LA STRUCTURE DE COMPLIANCE, CONSTITUTIFS&nbsp;D&#39;OBLIGATIONS DE MOYENS&nbsp;<\/strong><\/span><\/p>\n<p style=\"text-align:justify\"><strong><span style=\"color:rgb(178, 34, 34)\">40.&nbsp;<\/span><em>De Droit, tout ce qui n&#39;est pas une obligation de r&eacute;sultat doit recevoir le statut d&#39;une&nbsp;obligation de moyens&nbsp;<\/em><\/strong>\ud83c\udfafDans un Etat de Droit fond&eacute; sur la libert&eacute; des personnes, tout ce qui n&#39;est pas une action pr&eacute;cise express&eacute;ment exig&eacute;e par la loi &agrave; la charge des personnes assujetties mais rel&egrave;ve d&#39;une mission g&eacute;n&eacute;rale doit &ecirc;tre qualifi&eacute;e d&#39;une obligation de moyens. Cela implique que le fait de ne pas atteindre le r&eacute;sultat imm&eacute;diatement ne constitue pas un manquement av&eacute;r&eacute; &agrave; la prescription l&eacute;gale, la responsabilit&eacute; de l&#39;assujetti &agrave; la loi supposant la d&eacute;monstration d&#39;une faute ou d&#39;une n&eacute;gligence.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>41.&nbsp;<\/strong><\/span><em><strong>La notion de &quot;diligence raisonnable&quot;, expression m&ecirc;me de l&#39;obligation de moyens : la CS3D, pointe avanc&eacute;e de l&#39;Obligation de Compliance&nbsp;<\/strong><\/em>\ud83c\udfafLa directive du 13 juin 2024 sur le devoir de vigilance demande aux entreprises assujetties de faire preuve de &quot;diligences raisonnables&quot;. Cela suppose qu&#39;au-del&agrave; de la mise en place des structures m&ecirc;mes de compliance, par exemple un plan ou un syst&egrave;me d&#39;alerte, et de certaines fa&ccedil;ons de faire express&eacute;ment vis&eacute;es, comme la concertation ou la formation, elles doivent agir pour viser &agrave; obtenir les effets attendus par le l&eacute;gislateur.&nbsp; Ce dispositif qui consiste &agrave; attendre des entreprises des actions qui engendrent des effets orient&eacute;s vers les buts vis&eacute;s par le l&eacute;gislateur lui-m&ecirc;me, qui est la&nbsp;<em>ratio legis&nbsp;<\/em>du devoir de vigilance et en fait la &quot;pointe avanc&eacute;e&quot; du Droit de la compliance<sup class=\"mafr-note\" data-note=\"150\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-150\">150<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-150\" role=\"tooltip\" tabindex=\"-1\">sur le fait que le devoir de vigilance est la &quot;pointe avanc&eacute;e&quot; du Droit de la Compliance, v. mafr....<\/span>, peut donc &ecirc;tre g&eacute;n&eacute;ralis&eacute; &agrave; toutes les obligations de compliance qui ne rel&egrave;vent pas des 3 cat&eacute;gories d&#39;obligations de r&eacute;sultat pr&eacute;c&eacute;demment d&eacute;crites<sup class=\"mafr-note\" data-note=\"151\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-151\">151<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-151\" role=\"tooltip\" tabindex=\"-1\">Les obligations de r&eacute;sultat&nbsp;<em>de plano&nbsp;<\/em>visant &agrave; mettre en place la structure de compliance (n&deg;00), les obligations de r&eacute;sultat secondaire visant &agrave; organiser la construction ou le fonctionnement de cette structure (n&deg;00), les obligations de r&eacute;sultat conditionn&eacute;es qui ne se d&eacute;clenchent que lorsqu&#39;une situation particuli&egrave;re appara&icirc;t (n&deg;00).<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>42.&nbsp;<\/strong><\/span><em><strong>L&#39;exemple de l&#39;obligation de formation&nbsp;<\/strong><\/em>\ud83c\udfafLa formation est une obligation essentielle engendr&eacute;e par le Droit de la Compliance<sup class=\"mafr-note\" data-note=\"152\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-152\">152<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-152\" role=\"tooltip\" tabindex=\"-1\">mafr, La formation, contenant et contenu...., in ....<\/span>. Dans sa part de structure, c&#39;est-&agrave;-dire son organisation mat&eacute;rielle, la pr&eacute;sence d&#39;enseignants, la tenue des cours, le nombre d&#39;heures, la sollicitation d&#39;apprenants vis&eacute;s, l&#39;existence de contr&ocirc;les, etc., il s&#39;agit d&#39;une obligation de r&eacute;sultat. Mais quant &agrave; savoir si ceux-ci ont compris ce qui leur a inculqu&eacute;, ce qui rel&egrave;ve de l&#39;efficacit&eacute;, cela ne peut plus qu&#39;&ecirc;tre une obligation de moyens. Quant au b&eacute;n&eacute;fice sur l&#39;ensemble du syst&egrave;me, pour accro&icirc;tre la probit&eacute; g&eacute;n&eacute;rale ou la protection de l&#39;&eacute;cosyst&egrave;me sur lequel chacun doit veiller, cela rel&egrave;ve plus encore de l&#39;obligation de moyens. Cette articulation a des effets sur l&#39;organisation probatoire car les moyens de preuve sont ici plus ais&eacute;s pour satisfaire l&#39;obligation de r&eacute;sultat que pour satisfaire l&#39;obligation de moyens<sup class=\"mafr-note\" data-note=\"153\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-153\">153<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-153\" role=\"tooltip\" tabindex=\"-1\">pour plus de d&eacute;veloppement, mafr, l&#39;entreprise, la preuve, ....<\/span>. Elle en a aussi sur la sanction d&#39;une inex&eacute;cution car la responsabilit&eacute; de l&#39;entreprise est engag&eacute;e si elle n&#39;a pas mis en place les formations mais elle ne l&#39;est pas&nbsp;si les personnes pr&eacute;sentes n&#39;ont pas compris.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>43.&nbsp;<\/strong><\/span><em><strong>L&#39;organisation libre des outils essentiels pour remplir son Obligation de Compliance: exemples de l&#39;enqu&ecirc;tes interne&nbsp;<\/strong><\/em>\ud83c\udfafParce que les obligations ne r&eacute;sultat ne concernent que la mise en place des structures de compliance, les obligations secondaires de leur fonctionnaire et les cons&eacute;quences m&eacute;caniques de l&#39;apparition de certaines situations<sup class=\"mafr-note\" data-note=\"154\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-154\">154<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-154\" role=\"tooltip\" tabindex=\"-1\">Sur ces trois sortes d&#39;obligations de r&eacute;sultat, v.<em>supra&nbsp;<\/em>n&deg;00 et s., n&deg;00 et s. et n&deg;00 et s.<\/span>, les entreprises choisissent la fa&ccedil;on dont ces plans, programmes, audit, formations, &eacute;valuations, etc., doivent &ecirc;tre organis&eacute;s. Cette libert&eacute; est la corr&eacute;lation de l&#39;obligation de moyens qu&#39;est la leur. Est exemplaire de cela la technique de l&#39;enqu&ecirc;te interne<sup class=\"mafr-note\" data-note=\"155\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-155\">155<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-155\" role=\"tooltip\" tabindex=\"-1\">Ainsi l&#39;enqu&ecirc;te interne n&#39;est pas l&#39;objet d&#39;une obligation de compliance &agrave; proprement parler. C&#39;est un moyen spontan&eacute;ment mis en place par les entreprises pour satisfaire son obligation de compliance, par exemple de lutte contre la corruption. Pour une description de son usage dans un groupe international, v. par ex. O. ...,&nbsp;<em>in&nbsp;<\/em>mafr,&nbsp;<em>Compliance et droit de la d&eacute;fense...,&nbsp;<\/em>2024.<\/span>.&nbsp; Celle-ci est organis&eacute;e librement par les entreprises et si celles-ci doivent &ecirc;tre am&eacute;lior&eacute;es, comme les informations qui en r&eacute;sultent doivent &ecirc;tre mieux prot&eacute;g&eacute;es<sup class=\"mafr-note\" data-note=\"156\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-156\">156<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-156\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;ensemble de ces questions qui sont avant tout des questions probatoires, impliquant directement les droits de la d&eacute;fense, v.&nbsp;<\/span>,<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>44.&nbsp;<\/strong><\/span><em><strong>La r&eacute;f&eacute;rence majeure au droit commun de la responsabilit&eacute;&nbsp;<\/strong><\/em>\ud83c\udfafAinsi, d&egrave;s l&#39;instant qu&#39;on ne se trouve pas dans une obligation structurelle vis&eacute;e par la loi (&eacute;tablissement d&#39;un plan, d&#39;un syst&egrave;me d&#39;alerte, etc.), comme le dit express&eacute;ment la loi du 23 mars 2017sur le devoir de vigilance et comme cela doit s&#39;appliquer pour toutes les manifestations techniques de l&#39;Obligations de Compliance,&nbsp;les conditions du droit commun de la responsabilit&eacute; s&#39;appliquent : une faute ou une n&eacute;gligence doit &ecirc;tre relev&eacute;e pour que la responsabilit&eacute; soit engag&eacute;e. Une fois la structure de compliance est mise en place, l&#39;on ne peut demander qu&#39;ici et maintenant le but soit atteint. L&#39;on peut demander que des diligences raisonnables soient accomplies, cela et pas plus que cela.&nbsp;<strong>Comme la structure de compliance et son fonctionnement&nbsp;ne prennent&nbsp;sens qu&#39;au regard des Buts Monumentaux pour la concr&eacute;tisation desquels tous ces dispositifs syst&eacute;miques ont &eacute;t&eacute; mis en place, il faut que ces diligences produisent des effets qui concr&eacute;tisent au fur et &agrave; mesure du temps des effets qui donnent une cr&eacute;dibilit&eacute; &agrave; une trajectoire qui relie en probabilit&eacute; la structure mise en place et l&#39;ambition exprim&eacute;e<\/strong>&nbsp;(probit&eacute; ancr&eacute;e ; &eacute;quilibre climatique assur&eacute;, &eacute;galit&eacute; atteinte,&nbsp; etc.).&nbsp; Ce point sera d&eacute;velopp&eacute; par la suite<sup class=\"mafr-note\" data-note=\"157\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-157\">157<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-157\" role=\"tooltip\" tabindex=\"-1\">III. B. (mettre le titre) ; n&deg;00 et s.<\/span>.<\/p>\n<p style=\"text-align:justify\">Il r&eacute;sulte de ce syst&egrave;me de compliance que l&#39;obligation premi&egrave;re des entreprises est donc de nature probatoire et tient dans le dessin qui se trace au jour le jour de cette trajectoire entre la structure mise en place et ces Buts Monumentaux. Si les entreprises ma&icirc;trisent les contours de cette obligatoire probatoire, elles ma&icirc;triseront mieux en cons&eacute;quence la responsabilit&eacute; Ex Ante qui leur incombe en &eacute;vitant la responsabilit&eacute; Ex Post d&eacute;mesur&eacute;e que certains voudront voir fondre sur elles.<\/p>\n<p style=\"text-align:justify\">5<span style=\"color:rgb(178, 34, 34)\"><u><strong>III.L&#39;APPR&Eacute;CIATION DU COMPORTEMENT DES ENTREPRISES ASSUJETTIES DANS L&#39;EX&Eacute;CUTION DE LEUR OBLIGATION DE COMPLIANCE<\/strong><\/u><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>45. (annonce de plan)<\/strong><\/span><em><strong>&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;<span style=\"color:rgb(0, 0, 205)\">L&rsquo;&eacute;tude des multiples obligations de compliance expos&eacute;e ci-avant permet de faire ressortir des traits communs &agrave; celles-ci, permettant de cerner l&rsquo;Obligation de Compliance. Il en r&eacute;sulte que celle-ci est en premier lieu une obligation probatoire mise &agrave; la charge des entreprises assujetties (<strong>A<\/strong>). Cela ne signifie pas qu&rsquo;elle serait purement &laquo;&nbsp;formelle&nbsp;&raquo;. Cela signifie qu&rsquo;elle impose &agrave; l&rsquo;entreprise d&rsquo;&ecirc;tre en mesure de prouver qu&rsquo;elle a mis en place les structures de Compliance exig&eacute;es par la Loi et qu&rsquo;elle a fait ses meilleurs efforts pour obtenir les comportements recherch&eacute;s. Cela a des cons&eacute;quences directes sur la responsabilit&eacute; des entreprises assujetties (<strong>B<\/strong>).<\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>46.&nbsp;<\/strong><\/span><em><strong>Le plus important : les obligations de moyens et non les obligations de r&eacute;sultat&nbsp; &nbsp;<\/strong><\/em>\ud83c\udfafLes multiples obligations de r&eacute;sultat qui sont impos&eacute;es par les textes pour mettre en place les structures de compliance et les faires fonctionner n&#39;ont de sens que pour obtenir des effets, et notamment des comportements, qui soient efficaces et efficients au regard des Buts Monumentaux de la Compliance : &eacute;radiquer le blanchiment, r&eacute;&eacute;quilibrer le climat, instaurer l&#39;&eacute;galit&eacute; entre les &ecirc;tres humains, etc. Ce chemin, cette trajectoire, entre les structures mises en place (plan, programme, alerte, &eacute;valuation, etc.) et ces ambitions, est jalonn&eacute;s d&#39;obligations qui ne peuvent &ecirc;tre que des obligations de moyens mais ce sont ces obligations de moyens qui sont les plus importantes puisque ce sont elles qui portent les changement (la baisse de la criminalit&eacute; syst&eacute;mique sous-jacente au blanchiment, la fin des harc&egrave;lements, le respect de la v&eacute;rit&eacute; et des &ecirc;tres humains, la reconnaissance de ce que la nature nous apporte).&nbsp; C&#39;est donc ces obligations-la, obligations de moyens, qui sont les plus importantes. Les obligations de r&eacute;sultat n&#39;existent que pour que les obligations de moyens puissent exister &agrave; leur tour.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><strong><span style=\"color:rgb(178, 34, 34)\">A. L&#39;OBLIGATION DE COMPLIANCE, AVANT TOUT UNE OBLIGATION PROBATOIRE &Agrave; LA CHARGE DES ENTREPRISES ASSUJETTIES PAR LA LOI<\/span><\/strong><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>47.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de compliance : essentiellement une obligation probatoire&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafL&#39;Obligation de Compliance est donc avant tout une obligation probatoire. Quelque soit sa place processuelle, l&#39;entreprise doit montrer qu&#39;elle a mis en place&nbsp;<em>de plano&nbsp;<\/em>la structure de compliance que lui impose les lois et r&eacute;glementation ainsi que les m&eacute;canismes qu&#39;au sein de celle-ci ces m&ecirc;mes sources pr&eacute;voient. De la m&ecirc;me fa&ccedil;on, parce que l&#39;entreprise est assujettie &agrave; l&#39;Obligation de Compliance, qui s&#39;illustre ensuite dans une multitude d&#39;obligations techniques, de diverses natures (l&eacute;gales, contractuelles, &eacute;thiques, etc.) l&#39;entreprise doit montrer qu&#39;elle existent l&#39;obligation de moyens qui lui fait aller de cette obligation de r&eacute;sultat de mise en place de la structure de compliance &agrave; l&#39;accomplissement des buts monumentaux fix&eacute;s par le l&eacute;gislateur (au sens formel).<\/p>\n<p style=\"text-align:justify\">Mais la difficult&eacute; en est grave car l&#39;essentiel est bien la r&eacute;alisation des Buts Monumentaux, c&#39;est-&agrave;-dire le futur, ce qui constitue un objet probatoire &agrave; premi&egrave;re vue inaccessible (<span style=\"color:rgb(178, 34, 34)\"><strong>1<\/strong><\/span>) ; c&#39;est pourquoi l&#39;objet de preuve ne peut &ecirc;tre la concr&eacute;tisation des Buts Monumentaux mais la cr&eacute;dibilit&eacute; de leur atteindre (<span style=\"color:rgb(178, 34, 34)\"><strong>2<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>1. Une obligation probatoire e difficile &agrave; satisfaire&nbsp;<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>48.&nbsp;<\/strong><\/span><em><strong>Une obligation&nbsp;probatoire d&eacute;licate : comment prouver l&#39;efficacit&eacute; d&#39;une structure ?&nbsp; &nbsp;<\/strong><\/em>\ud83c\udfafCela est assez ais&eacute;&nbsp;pour l&#39;entreprise lorsqu&#39;il s&#39;agit d&#39;une obligation de r&eacute;sultat. Par exemple, elle produira le plan publi&eacute;, la cartographie des risques &eacute;tablie, les &eacute;valuations men&eacute;es. Mais cela est beaucoup plus difficile pour les obligations de moyens. Tout d&#39;abord, l&#39;entreprise doit prouver que par la structure mise en place elle a obtenu des effets, c&#39;est-&agrave;-dire prouver l&#39;efficacit&eacute; des structures. L&#39;exemple a &eacute;t&eacute; pris de la formation qui non seulement doit se tenir (r&eacute;sultat) mais encore doit apprendre aux personnes &agrave; avoir un comportement ad&eacute;quat. C&#39;est au sein m&ecirc;me des entreprises que l&#39;apprentissage probatoire doit se faire car c&#39;est ensuite &agrave; travers ceux qui ont appris ceux qui ont mis en place la structure d&#39;apprentissage que l&#39;on juge.<\/p>\n<p style=\"text-align:justify\">Cela est d&#39;autant plus difficile qu&#39;une partie ne pouvant se pr&eacute;valoir de preuves qu&#39;elle s&#39;est fabriqu&eacute;e seule &agrave; son b&eacute;n&eacute;fice<sup class=\"mafr-note\" data-note=\"158\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-158\">158<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-158\" role=\"tooltip\" tabindex=\"-1\">Sur cette difficult&eacute; probatoire pour l&#39;entreprise de ne pouvoir se fabriquer des preuves alors que l&#39;objet de preuve qui lui est impos&eacute; est l&#39;efficacit&eacute; de son propre comportement, v. Thibaud Goujon-B&eacute;than (on va voir quel article mettre....).<\/span>, l&#39;entreprise doit toujours proc&eacute;duraliser l&#39;&eacute;tablissement de ses preuves, recourant notamment &agrave; des tiers de confiance, ce qui contribue &agrave; la constitution d&#39;un &quot;march&eacute;&quot; florissant de la compliance et &agrave; la multiplication de ces obligations.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>49.&nbsp;<\/strong><\/span><em><strong>Un objet probatoire inatteignable : comment prouver&nbsp;demain ? Les engagements comme solution proc&eacute;durale alternative&nbsp; &nbsp;<\/strong><\/em>\ud83c\udfafL&#39;obligation probatoire para&icirc;t insupportable lorsqu&#39;on pr&eacute;tend exiger de l&#39;entreprise qu&#39;elle ait l&#39;obligation de prouver ici et maintenant que demain elle aura atteint les Buts Monumentaux pour la r&eacute;alisation desquels on lui impose ce carrousel d&#39;obligations de compliance. Car l&#39;on ne peut pas conna&icirc;tre demain et l&#39;on ne peut pas apporter une telle preuve. L&#39;on ne peut qu&#39;affirmer qu&#39;on fera tout pour : cela existe qu&#39;actuellement&nbsp;les &quot;engagements&quot; tendent &agrave; remplacer les preuves parce qu&#39;un engagement peut porter sur le futur, ce que ne peut faire une preuve.&nbsp;<\/p>\n<p style=\"text-align:justify\">Mais l&#39;engagement comporte lui-m&ecirc;me ses limites, notamment en ce qu&#39;il est distinct du contrat<sup class=\"mafr-note\" data-note=\"159\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-159\">159<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-159\" role=\"tooltip\" tabindex=\"-1\">mafr, Engagement, ..., in L&#39;obligation de compliance<\/span>. C&#39;est pourquoi il n&#39;est ins&eacute;r&eacute; comme rem&egrave;de qu&#39;&agrave; travers un autre outil, soit un contrat en bonne et due forme<sup class=\"mafr-note\" data-note=\"160\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-160\">160<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-160\" role=\"tooltip\" tabindex=\"-1\">mafr (dir.),&nbsp;<em>Compliance et contrat<\/em>, 2025.<\/span>, soit comme mode alternative des poursuites, la CJIP ou la CRPC &eacute;tant un engagement de compliance qui remplace alors la preuve et prend directement prise sur le futur.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>50.&nbsp;<\/strong><\/span><em><strong>Le d&eacute;placement d&#39;objet de preuve : prouver que l&#39;entreprise&nbsp;fera effectivement demain ce que ses repr&eacute;sentants&nbsp;disent aujourd&#39;hui &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafCela produit alors un d&eacute;placement d&#39;objet de preuve : l&#39;entreprise doit prouver qu&#39;elle fera bien demain ce qu&#39;elle dit qu&#39;elle fera. Il y a de multiples moyens pour satisfaire une telle charge de preuve. L&#39;on peut se suffire de l&#39;&eacute;thique. Ou de la pression des march&eacute;s, si l&#39;entreprise y est expos&eacute;e, ou des investisseurs et pr&ecirc;teurs, si l&#39;entreprise y est expos&eacute;e, ou de l&#39;opinion publique, si l&#39;entreprise y est expos&eacute;e et sensible.&nbsp;<\/p>\n<p style=\"text-align:justify\">Si l&#39;on ne s&#39;en contente pas, il faudra que les engagements prennent une forme plus juridique, c&#39;est-&agrave;-dire celle du contrat, l&#39;arbitrage international pouvant ici prendre une place essentielle<sup class=\"mafr-note\" data-note=\"161\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-161\">161<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-161\" role=\"tooltip\" tabindex=\"-1\">E. Silva-Romero, article &agrave; venir, in L&#39;obligation de compliance.<\/span>. L&#39;insertion de tiers de confiance, de moniteurs notamment, va &eacute;galement dans ce sens. L&#39;externalisation d&#39;un budget&nbsp;<em>ad hoc&nbsp;<\/em>est aussi un moyen de prouver que cela sera fait. Le croisement des deux, c&#39;est-&agrave;-dire un budget par avance &agrave; un tiers peut relever d&#39;une technique probante.<\/p>\n<p style=\"text-align:justify\">Si les tiers qui sont donc pr&eacute;sents en permanence dans le futur sont d&eacute;sign&eacute;s par un juge, cela mettra en continuum l&#39;obligation probatoire, reflet de l&#39;Obligation de Compliance qui elle-m&ecirc;me est en continuum&nbsp; puisqu&#39;elle a pour objet&nbsp;: cela est logique, puisque la premi&egrave;re est au c&oelig;ur de la seconde. Cela conforte l&#39;obligation manag&eacute;riale pour les entreprises de constituer en continu le dossier probatoire de leurs diligences, les mises en cause judiciaire n&#39;&eacute;tant pas des &agrave;-coup mais une pointe dans cette culture probatoire usuelle &agrave; d&eacute;velopper<sup class=\"mafr-note\" data-note=\"162\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-162\">162<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-162\" role=\"tooltip\" tabindex=\"-1\">dans ce sens, mafr, preuve..., in La juridictionnalisation....<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>2. La constitution d&#39;une preuve d&#39;une trajectoire cr&eacute;dible dans les effets produits par la structure de compliance au regard des buts poursuivis par le L&eacute;gislateur<\/strong><\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>51.&nbsp;<\/strong><\/span><em><strong>La trajectoire, objet central de l&#39;obligation probatoire&nbsp; &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafComme l&#39;a affirm&eacute; le Conseil d&#39;\u00c9tat dans ses arr&ecirc;ts&nbsp;<em>Grande-Synthe&nbsp;<\/em>et le Tribunal administratif de Paris dans son jugement &#8230;, l&#39;assujetti doit montrer que la structure et les comportements pass&eacute;s et pr&eacute;sents attestent d&#39;une &quot;trajectoire&quot; qui permet de penser que, sauf &eacute;v&eacute;nement contraire que nul ne peut &eacute;voquer sans preuve (par exemple la faillite de l&#39;entreprise), le d&eacute;roulement du temps futur am&egrave;nera aux finalit&eacute;s vis&eacute;es au d&eacute;part. La trajectoire, indissociable de la technique du plan, replace le juge dans une position&nbsp;<em>Ex Ante ;&nbsp;<\/em>cela explique notamment pourquoi le juge des proc&eacute;dures collectives est par nature familier du Droit de la Compliance, puisqu&#39;il manie les plans, les engagements et les trajectoires dans la perspective d&#39;un objectif de redressement<sup class=\"mafr-note\" data-note=\"163\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-163\">163<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-163\" role=\"tooltip\" tabindex=\"-1\">V. dans ce sens J.-B. Barbieri, .., in L&#39;obligation de compliance<\/span>.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>52.&nbsp;<\/strong><\/span><em><strong>La cr&eacute;dibilit&eacute; de la trajectoire, objet d&#39;un faisceau d&#39;indices&nbsp; &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafC&#39;est &agrave; l&#39;entreprise de montrer qu&#39;elle suit une trajectoire qui &agrave; partir de la structure de compliance qu&#39;elle a mise en place produit des effets qui, par le d&eacute;veloppements du temps et parce que l&#39;entreprise ne changera pas sa strat&eacute;gie, permet d&#39;atteindre les objectifs. Cette cr&eacute;dibilit&eacute; doit &ecirc;tre produite par tous les &eacute;l&eacute;ments probants que l&#39;entreprise doit ou peut constituer (elle peut en effet &ecirc;tre emp&ecirc;cher de les constituer, notamment parce que des informations sont interdites &agrave; l&#39;acc&egrave;s ou &agrave; la production). A cela s&#39;ajoute le pouvoir d&#39;instruction des juges, qui peuvent nommer des experts ou recourir &agrave; des&nbsp;<em>amici curiae.<\/em><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>53.&nbsp;<\/strong><\/span><em><strong>Le &quot;raisonnable&quot;, pendant du &quot;cr&eacute;dible&quot;&nbsp; &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafL&#39;appr&eacute;ciation qui est faite de cette cr&eacute;dibilit&eacute; par les parties prenantes et&nbsp;<em>in fine&nbsp;<\/em>par le juge doit &ecirc;tre raisonnable. Par exemple il est raisonnable de penser que l&#39;entreprise ne changera pas sa strat&eacute;gie. La notion de &quot;raisonnable&quot;&nbsp;<sup class=\"mafr-note\" data-note=\"164\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-164\">164<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-164\" role=\"tooltip\" tabindex=\"-1\">Perelman, <em>Le raisonnable ....&nbsp;<\/em>Sur la notion de &quot;raisonnable&quot; et de &quot;d&eacute;raisonnable&quot;, voir &agrave; la suite de travaux de Perelman les travaux du centre de logique de Bruxelles....<br \/><br \/>\r\n\r\nV. aussi sous l&#39;angle plus particuli&egrave;rement probatoire, du m&ecirc;me centre,&nbsp;<em>La preuve....<\/em><\/span>&nbsp;<\/strong>est centrale dans la conception que Perelman a de l&#39;office du juge qui statue selon des standards et &eacute;prouve les affirmations d&#39;une fa&ccedil;on raisonnable en pr&eacute;sence de divers cercles d&#39;auditoires, ce qui correspond ici aux diff&eacute;rents cercles de parties prenantes auxquelles l&#39;entreprise rend des comptes<sup class=\"mafr-note\" data-note=\"165\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-165\">165<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-165\" role=\"tooltip\" tabindex=\"-1\">mafr, L&#39;obligation processuelle, prototype de l&#39;obligation de compliance, in L&#39;obligation de compliance.<\/span>..&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>54.&nbsp;<\/strong><\/span><em><strong>Renversement possible de la preuve, si la preuve est apport&eacute;e du caract&egrave;re non-cr&eacute;dible de la trajectoire&nbsp; &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafUne fois cela &eacute;tabli, et &eacute;tabli en continu, l&#39;entreprise donnant &agrave; savoir sa structure de compliance et la trajectoire concr&eacute;tis&eacute;e par les effets produits par celle-ci, notamment dans les comportements engendr&eacute;s,&nbsp;doit montrer qu&#39;elle suit une trajectoire qui &agrave; partir de la structure de compliance qu&#39;elle a mise en place produit des effets, elle a satisfait sa charge de preuve.<\/p>\n<p style=\"text-align:justify\">C&#39;est alors aux personnes qui n&#39;en sont pas satisfait d&#39;all&eacute;guer que l&#39;Obligation de Compliance n&#39;a pas &eacute;t&eacute; ex&eacute;cut&eacute;e. Par exemple qu&#39;un plan n&#39;a pas &eacute;t&eacute; adopt&eacute;. Ou qu&#39;une trajectoire n&#39;est pas cr&eacute;dible. La charge de prouver cela repose que la personne qui formule une telle all&eacute;gation. Si des faits alimentent une telle all&eacute;gation, alors la responsabilit&eacute; de l&#39;entreprise pourra &ecirc;tre engag&eacute;e.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>B. LA RESPONSABILIT&Eacute;&nbsp;DES ENTREPRISES ENGENDR&Eacute;E PAR L&#39;OBLIGATION DE COMPLIANCE<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>55.&nbsp;<\/strong><\/span><em><strong>Une responsabilit&eacute; ex ante, comme charge d&#39;une ambition politique pour le futur&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf Les entreprises sont aujourd&#39;hui, de force ou de gr&eacute; en charge des grandes missions soci&eacute;tales face &agrave; un avenir incertain. C&#39;est &agrave; ce titre qu&#39;on a pu compara&icirc;tre l&#39;Obligation de Compliance et la puissance qui en r&eacute;sulte<sup class=\"mafr-note\" data-note=\"166\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-166\">166<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-166\" role=\"tooltip\" tabindex=\"-1\">mafr, Concevoir le pouvoir, 2021 ; L&#39;usage de la puissance priv&eacute;e pour mieux servir.., 2024.<\/span>&nbsp;&agrave; une d&eacute;l&eacute;gation de la puissance publique<sup class=\"mafr-note\" data-note=\"167\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-167\">167<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-167\" role=\"tooltip\" tabindex=\"-1\">A. Rouy&egrave;re, Compliance, d&eacute;l&eacute;gation de puissance publique, 2024.<\/span>. La responsabilit&eacute; est alors synonyme de pouvoir l&eacute;gitime<span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span>&nbsp;<sup class=\"mafr-note\" data-note=\"168\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-168\">168<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-168\" role=\"tooltip\" tabindex=\"-1\">Notamment illustr&eacute;e par la Compliance environnementale, mafr, La Compliance environnementale...; la responsabilit&eacute; li&eacute;e &agrave; la compliance environnementale....<\/span>&nbsp;attach&eacute;e &agrave; une situation particuli&egrave;re impliquant une action,&nbsp;et en rien &agrave; une sanction, qui interviendra au regard du pass&eacute;, alors qu&#39;il s&#39;agissait de prendre en charge une fa&ccedil;on d&#39;agir pour faire en sorte que l&#39;avenir, qui est l&#39;objet du Droit de la Compliance, soit selon une volont&eacute; pr&eacute;c&eacute;demment exprim&eacute;e<sup class=\"mafr-note\" data-note=\"169\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-169\">169<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-169\" role=\"tooltip\" tabindex=\"-1\">sur cette id&eacute;e m&ecirc;me de responsabilit&eacute; ex ante, mafr, La responsabilit&eacute; ex ante, pilier du Droit de la Compliance, 2022 ; sur la place des volont&eacute;s dans l&#39;&eacute;laboration de l&#39;Obligation de Compliance, mafr, Le calcul, le coeur, ... ; Volont&eacute; sur volont&eacute; vaut ..., in&nbsp;<em>L&#39;obligation de compliance&nbsp;<\/em>, 2024.<\/span>. Mais lorsqu&#39;une personne demande l&#39;engagement de la responsabilit&eacute; d&#39;une entreprise devant un juge<sup class=\"mafr-note\" data-note=\"170\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-170\">170<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-170\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;aptitude &agrave; demander l&#39;engagement d&#39;une telle responsabilit&eacute;, v. mafr, Obligation processuelle.....<\/span>, il faut qu&#39;elle apporte la preuve d&#39;une violation d&#39;une obligation de compliance.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>1. La responsabilit&eacute; civile&nbsp;engag&eacute;e en cas de l&#39;absence de structures mises en place ou de structures inaptes &agrave; engendrer tout effet cr&eacute;dible au regard des buts monumentaux vis&eacute;s par la loi<\/strong><\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>56.&nbsp;<\/strong><\/span><em><strong>Avant tout comportement, une responsabilit&eacute; retenue&nbsp; ex ante en l&#39;absence de structure de compliance cr&eacute;dible&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf S&#39;il appara&icirc;t que l&#39;entreprise n&#39;a pas mis en place l&#39;un des &eacute;l&eacute;ments structurels de l&#39;obligation de compliance, qui sont pourtant autant pour elle autant d&#39;obligations de r&eacute;sultat auxquelles les textes l&#39;assujettissent, sa responsabilit&eacute; sera engag&eacute;e. Cela sera d&#39;autant plus ais&eacute;e que les textes pr&eacute;voient souvent pr&eacute;cis&eacute;ment les modalit&eacute;s, notamment les d&eacute;lais (par exemple concernant le&nbsp;plan&nbsp;de vigilance), la cr&eacute;dibilit&eacute; et le caract&egrave;re raisonnable des diligences dans cette mise en place &eacute;tant appr&eacute;ci&eacute;s selon les standards usuels.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>2.&nbsp;<\/strong><em><strong>La d&eacute;monstration n&eacute;cessaire d&#39;une&nbsp;faute ou la n&eacute;gligence&nbsp;pour engager la responsabilit&eacute; de l&#39;assujetti &agrave; une obligation qui demeure par principe une obligation de moyens<\/strong><\/em><\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>57.&nbsp;<\/strong><\/span><em><strong>La n&eacute;cessit&eacute; d&#39;un fait g&eacute;n&eacute;rateur&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;Si la structure de compliance&nbsp;a &eacute;t&eacute; mise en place, et les obligations de r&eacute;sultat qui l&#39;entourent accomplies<sup class=\"mafr-note\" data-note=\"171\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-171\">171<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-171\" role=\"tooltip\" tabindex=\"-1\">V.&nbsp;<em>supra&nbsp;<\/em>n&deg;00 et s.<\/span>, et qu&#39;une trajectoire cr&eacute;dible se d&eacute;ploie au regard des Buts Monumentaux de la Compliance (la cr&eacute;dibilit&eacute; &eacute;tant une forme de preuve<sup class=\"mafr-note\" data-note=\"172\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-172\">172<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-172\" role=\"tooltip\" tabindex=\"-1\">V.<em>supra&nbsp;<\/em>n&deg;00&nbsp; et s.<\/span>) alors la responsabilit&eacute; de l&#39;entreprise ne peut pas &ecirc;tre engag&eacute;e faute de fait g&eacute;n&eacute;rateur. Pour qu&#39;elle ne soit, il faut que celui qui l&#39;all&egrave;gue apporte la preuve d&#39;une faute ou d&#39;une n&eacute;gligence.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>58.&nbsp;<\/strong><\/span><em><strong>L&#39;absence de responsabilit&eacute; sp&eacute;ciale&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;En cela, et comme le rappelle express&eacute;ment la loi de 2017 sur le devoir de vigilance, ce &agrave; quoi la Directive du 13 juin 2024 ne d&eacute;roge pas, la responsabilit&eacute; qui peut frapper l&#39;assujetti rel&egrave;ve du droit commun de la responsabilit&eacute;. Il ne suffit pas qu&#39;existe une obligation sp&eacute;ciale de compliance, qui consiste donc pour certaines personnes juridiques<sup class=\"mafr-note\" data-note=\"173\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-173\">173<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-173\" role=\"tooltip\" tabindex=\"-1\">par exemple les entreprises bancaires, financi&egrave;res, &eacute;nerg&eacute;tiques, num&eacute;riques, etc. Voir &agrave; ce propos (mettre les contributions sur les op&eacute;rateurs sectoriels), in&nbsp;<em>L&#39;obligation de compliance.<\/em><\/span>, que cela engendre pour autant une responsabilit&eacute; sp&eacute;ciale. Une responsabilit&eacute; sp&eacute;ciale se caract&eacute;rise par un r&eacute;gime sp&eacute;ciale. S&#39;il fallait qu&#39;&agrave; chaque obligation sp&eacute;ciale (il y a des centaines) soit attach&eacute;e une responsabilit&eacute; sp&eacute;ciale, le droit commun de la responsabilit&eacute; n&#39;existerait plus<sup class=\"mafr-note\" data-note=\"174\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-174\">174<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-174\" role=\"tooltip\" tabindex=\"-1\">Sur la d&eacute;fense de l&#39;id&eacute;e m&ecirc;me d&#39;un &quot;principe g&eacute;n&eacute;ral&quot;, v; G. Viney (in M&eacute;langes Catala)<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>59.&nbsp;<\/strong><\/span><strong>Conclusion<\/strong><em><strong>. L&#39;Obligation de Compliance, obligation unifi&eacute;e et sp&eacute;ciale&nbsp;<\/strong><\/em>\ud83c\udfaf Il apparait ainsi que certains sujets sont, de par leur position, c&#39;est-&agrave;-dire leur puissance, leurs informations, leurs technologies, leur implantation, soumis &agrave; une Obligation de Compliance qui consiste toujours &agrave; construire une structure&nbsp;de compliance produisant des effets cr&eacute;dibles au regard des buts monumentaux vis&eacute;s par le L&eacute;gislateur.<\/p>\n<p style=\"text-align:center\">________<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>1.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Besoin de clart&eacute; et simplicit&eacute; de l&#39;Obligation de Compliance<\/strong><\/span><\/em>&nbsp;\ud83c\udfaf Des entreprises sont assujetties &agrave; une Obligation de Compliance. L&#39;on peut se demander pourquoi celles-ci (les grandes) et non pas une autre cat&eacute;gorie, voire pourquoi pas&nbsp;toutes les entreprises, voire pourquoi pas tout le monde. L&#39;on peut se demander&nbsp;pourquoi&nbsp;les entreprises qui ne sont pas sujets du syst&egrave;me juridique dans lequel l&#39;obligation a &eacute;t&eacute; &eacute;mise y sont pourtant astreintes. L&#39;on peut se demander&nbsp;pourquoi on les oblige &agrave; faire ceci ou &agrave; faire cela, et pas on ne les oblige pas &agrave; d&#39;autres choses, puisqu&#39;il est d&#39;une fa&ccedil;on g&eacute;n&eacute;rale important que les r&egrave;gles soient effectives. Parce qu&#39;on ne comprend pas les contours de cette Obligation de compliance, l&#39;observateur&nbsp;soup&ccedil;onne l&#39;arbitraire, la prise de pouvoir, une sorte de guerre, d&#39;affrontement&nbsp;qui parait d&#39;autant plus sans &quot;foi ni loi&quot;. Cela serait d&#39;autant plus inadmissible d&#39;y &ecirc;tre &quot;oblig&eacute;&quot; que cette contrainte confuse prend forme juridique. De tout cela, on discute, souvent avec v&eacute;h&eacute;mence, dans un sens ou dans un autre,&nbsp; le spectre des positions &eacute;tant tr&egrave;s large : certains &nbsp;affirment qu&#39;il&nbsp;devrait y avoir une Obligation de Compliance plus imp&eacute;rieuse, avec des sanctions colossales et des obligations de faire sur les Etats eux-m&ecirc;mes, d&#39;autres soutenant qu&#39;il ne&nbsp;faudrait aucune obligation, seule l&#39;&eacute;thique pouvant &ecirc;tre admise.<\/p>\n<p style=\"text-align:justify\">Il apparait que toutes ces discussions n&#39;ont le pied s&ucirc;r&nbsp;&nbsp;que si l&#39;Obligation de Compliance est d&eacute;finie.<\/p>\n<p style=\"text-align:justify\">De l&#39;examen de tout le droit positif qui s&#39;applique &agrave; tant d&#39;obligations &eacute;parpill&eacute;es qui sont&nbsp;reconnues comme &eacute;tant des &quot;obligations de compliance&quot;, nomm&eacute;es express&eacute;ment ainsi, et dont la nomenclature sera dress&eacute;e plus loin<sup class=\"mafr-note\" data-note=\"3\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-3\">3<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-3\" role=\"tooltip\" tabindex=\"-1\">d&#39;une fa&ccedil;on analytique, I. ... ; d&#39;une fa&ccedil;on synth&eacute;tique, II .....<\/span>,<\/strong>&nbsp;il se d&eacute;gage ceci :&nbsp;<strong>l&#39;Obligation de Compliance confie aux assujettis la construction de&nbsp;structures de compliance produisant des effets cr&eacute;dibles&nbsp;au regard des buts monumentaux vis&eacute;s par le l&eacute;gislateur.<\/strong><\/p>\n<p style=\"text-align:justify\">La pr&eacute;sente &eacute;tude a pour objet d&#39;asseoir cette d&eacute;finition en la tirant directement du droit positif.<\/p>\n<p style=\"text-align:justify\">En effet, cette d&eacute;finition&nbsp;rend compte de l&#39;ensemble du droit positif. Elle permet &agrave; la fois de d&eacute;signer dans une m&ecirc;me unit&eacute; tous les divers m&eacute;canismes qui sont identifi&eacute;s techniquement comme relevant du Droit de la Compliance et d&#39;exclure des obligations qui n&#39;en&nbsp;rel&egrave;vent pas<sup class=\"mafr-note\" data-note=\"4\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-4\">4<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-4\" role=\"tooltip\" tabindex=\"-1\">et qui rel&egrave;vent simplement du fait d&#39;ob&eacute;ir &agrave; la loi, d&#39;ex&eacute;cuter ses engagements contractuels. Car sinon tout devient obligation de compliance, le Droit de la Compliance n&#39;&eacute;tant alors lui-m&ecirc;me que le Droit lui-m&ecirc;me en ce qu&#39;il se caract&eacute;rise par le fait qu&#39;il contraint. Sur ce point de base, mafr, Le Droit de la Compliance, 2016.<\/span>.<\/p>\n<p style=\"text-align:justify\">Par la suite, d&#39;une fa&ccedil;on secondaire donc, des disputes peuvent clairement se construire, pour&nbsp;contester ou approuver l&#39;existence d&#39;une telle Obligation, pour proposer&nbsp; d&#39;en infl&eacute;chir la force ou d&#39;en accro&icirc;tre la contrainte, pour proposer d&#39;en multiplier les modalit&eacute;s, pour proposer d&#39;en laisser plus ou moins la disposition aux acteurs, pour proposer d&#39;en d&eacute;signer de nouveaux sujets ou d&#39;en soustraire des assujettis, pour proposer d&#39;en modifier la port&eacute;e, pour proposer d&#39;en&nbsp;hi&eacute;rarchiser ou articuler les sources, pour proposer de restreindre le nombre de celles-ci,&nbsp;etc.<\/p>\n<p style=\"text-align:justify\">Pour proposer tout cela et ne pas s&#39;y perdre, il faut partir d&#39;une d&eacute;finition simple et nette. Or le droit positif nous la donne. La d&eacute;finition qui ressort du droit positif en est toujours la m&ecirc;me :&nbsp;<strong>le l&eacute;gislateur (au sens formel) requiert d&#39;un sujet de droit&nbsp;qu&#39;il mette en place ou contribue au fonctionnement d&#39;une structure pour produire des effets, notamment des comportements, qui vont converger vers la r&eacute;alisation des Buts Monumentaux que ce l&eacute;gislateur a l&#39;ambition d&#39;atteindre dans des syst&egrave;mes cruciaux pour le futur.&nbsp;<\/strong><\/p>\n<p style=\"text-align:justify\">Mais, alors m&ecirc;me que l&#39;examen de l&#39;ensemble du droit positif la fournit, cette d&eacute;finition de l&#39;Obligation de Compliance n&#39;est pas clairement exprim&eacute;e, ni par les textes, toujours ponctuels, ni par les auteurs, souvent attach&eacute;s &agrave; une obligation particuli&egrave;re dont ils tireront une d&eacute;finition g&eacute;n&eacute;rale, face &agrave; laquelle des obligations particuli&egrave;res diff&eacute;rentes apporteront une dissonance, voire une contradiction, discr&eacute;ditant la d&eacute;finition g&eacute;n&eacute;rale propos&eacute;e.<\/p>\n<p style=\"text-align:justify\">Ainsi, partant d&#39;un exemple particulier &agrave; une g&eacute;n&eacute;ralit&eacute; affirm&eacute;e, chacun ayant la sienne et ne se pr&eacute;valant que d&#39;une obligation particuli&egrave;re de compliance,&nbsp;suivant que l&#39;on&nbsp;lit&nbsp;les uns ou les autres, il s&#39;agirait pour les entreprises d&#39;&ecirc;tre oblig&eacute;es de donner &agrave; voir qu&#39;elles respectent activement toutes les r&eacute;glementations applicables ou bien, &agrave; l&#39;autre bout du spectre,&nbsp;il s&#39;agirait pour elles d&#39;exercer un immense pouvoir, celui de se fixer d&#39;une fa&ccedil;on autonome des r&egrave;gles, dont elles fixeraient la teneur, la port&eacute;e et les assujettis, &agrave; savoir elles-m&ecirc;mes mais aussi les autres.&nbsp; Ou il s&#39;agirait de les soumettre &agrave; une obligation adoss&eacute;e &agrave; la force du droit p&eacute;nal, ou il s&#39;agirait de concr&eacute;tiser le d&eacute;sir de bien faire dans un &eacute;lan &eacute;thique dont elles&nbsp;ne r&eacute;pondraient qu&#39;&agrave; l&#39;&eacute;gard de la conscience des personnes&nbsp;et de l&#39;effet de r&eacute;putation.<\/p>\n<p style=\"text-align:justify\">Faute de pouvoir s&#39;entendre,&nbsp;l&#39;on finit par dire qu&#39;il y aurait autant de d&eacute;finitions que de cas,&nbsp;qu&#39;il faudrait&nbsp;&ecirc;tre &quot;pragmatique&quot;, que tout cela est tr&egrave;s &quot;complexe&quot; et que sans d&eacute;finition unifi&eacute;e, l&#39;on verra bien ce que le prochain juge, fran&ccedil;ais, europ&eacute;en, am&eacute;ricain ou autre, dira suivant le cas et son humeur. La crainte du juge en est accrue.<\/p>\n<p style=\"text-align:justify\">L&#39;espoir se tourne alors vers les algorithmes car en fournissant &agrave; la puissance algorithmiques tous les cas d&eacute;j&agrave; pass&eacute;s et tous les jugements d&eacute;j&agrave; &eacute;mis par les uns et les autres, l&#39;on pourrait par probabilit&eacute; ainsi conna&icirc;tre la d&eacute;cision future. Faute de comprendre et de ma&icirc;triser l&#39;Obligation de Compliance. Les algorithmes apparaissent alors&nbsp;comme seul espoir de la Compliance&#8230;, dont on aurait d&eacute;sesp&eacute;r&eacute; de comprendre quoi que ce soit.<\/p>\n<p style=\"text-align:justify\">L&#39;objet de cette &eacute;tude, et de cet ouvrage, est inverse.<\/p>\n<p style=\"text-align:justify\">Le Droit devant rester affaire humaine et les situations pr&eacute;sentes et prochaines ne devant pas &ecirc;tre produites ni seulement par les solutions pass&eacute;es, peut-&ecirc;tre inad&eacute;quates, ni seulement&nbsp;par des projections vers le futur par le calcul probabiliste, il s&#39;agit de clarifier et d&#39;unifier&nbsp;<em>L&#39;Obligation de Compliance.<\/em><\/p>\n<p style=\"text-align:justify\">Cela est possible.&nbsp;<\/p>\n<p style=\"text-align:justify\">L&#39;&eacute;tat actuel de confusion&nbsp;tient &agrave; des obstacles qui doivent tout d&#39;abord &ecirc;tre identifi&eacute;s en prol&eacute;gom&egrave;nes, identification n&eacute;cessaire pour d&eacute;passer ces obstacles.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>PROL&Eacute;GOM&Egrave;NES : LES OBSTACLES &Agrave; UNE D&Eacute;FINITION CLAIRE ET UNIFI&Eacute;E&nbsp;DE L&#39;OBLIGATION DE COMPLIANCE<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>2.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Premi&egrave;re raison pour laquelle la clart&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance n&#39;est pas per&ccedil;ue :<\/strong><\/span><\/em><em><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;l&#39;&eacute;tat naissant du Droit de la Compliance<\/strong><\/span><\/em>&nbsp;\ud83c\udfaf Pour cerner, concr&eacute;tiser et faire respecter l&#39;Obligation de Compliance pesant sur les entreprises, pour maintenir l&#39;ambition de pouvoir s&#39;appuyer sur l&#39;unicit&eacute; de cette Obligation de Compliance afin de pouvoir&nbsp; ais&eacute;ment&nbsp;en d&eacute;duire son r&eacute;gime, il faudrait disposer d&#39;une notion d&eacute;j&agrave; solidement construite&nbsp;par le Droit. Mais concernant l&#39;Obligation de Compliance, l&#39;on ne b&eacute;n&eacute;ficie pas d&#39;un tel luxe :&nbsp;parce que&nbsp;le Droit de la Compliance est encore lui-m&ecirc;me une branche du Droit en &eacute;mergence, sur la d&eacute;finition de laquelle les disputes se poursuivent, donnant lieu &agrave; un contentieux d&#39;un type nouveau lui-m&ecirc;me &eacute;mergeant<sup class=\"mafr-note\" data-note=\"5\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-5\">5<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-5\" role=\"tooltip\" tabindex=\"-1\">mafr, Le contentieux syst&eacute;mique &eacute;mergeant, 2024.<\/span>,&nbsp;&nbsp;l&#39;on pourrait donc qu&#39;h&eacute;siter sur&nbsp; ce qu&#39;est l&#39;obligation de compliance qui en d&eacute;coule.&nbsp;<\/p>\n<p style=\"text-align:justify\">Or, en pratique, cela est dramatique parce que les cons&eacute;quences de l&#39;inex&eacute;cution de l&#39;Obligation de Compliance sont s&eacute;v&egrave;res,&nbsp;les entreprises assujetties protestant souvent contre le fait qu&#39;elles ne savent pas les contours de ce &agrave; quoi elles sont oblig&eacute;es.&nbsp;Cette incertitude quant &agrave; savoir ce qu&#39;est l&#39;Obligation de Compliance, constat&eacute;e par tous<sup class=\"mafr-note\" data-note=\"6\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-6\">6<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-6\" role=\"tooltip\" tabindex=\"-1\">Cambridge, Cambridge handbook, (citation &agrave; compl&eacute;ter)<\/span>, est pourtant in&eacute;vitable. Elle n&#39;est pas m&ecirc;me un d&eacute;faut, lequel serait une preuve d&#39;une sorte de malformation : ce temps d&#39;incertitude constitue un moment de la naissance d&#39;une branche du Droit<sup class=\"mafr-note\" data-note=\"7\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-7\">7<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-7\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udea7<\/span><a href=\"\/publications\/documents-de-travail\/naissance-dune-branche-du-droit-le-droit-de-la-com\/\">Births of a branch of Law: Compliance Law<\/a><em>,<\/em>&nbsp;2023.<\/span>&nbsp;: parce que le Droit de la Compliance est en train d&#39;&eacute;merger, l&#39;Obligation qu&#39;il engendre pour les acteurs est encore incertaine. Mais plus la construction de la branche du Droit va se consolider et plus ces incertitudes vont s&#39;estomper. Il faut&nbsp;un peu de patience pour que Rome se construise<sup class=\"mafr-note\" data-note=\"8\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-8\">8<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-8\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;id&eacute;e que l&#39;&eacute;coulement du temps, notamment n&eacute;cessaire &agrave; la construction de la jurisprudence, est n&eacute;cessaire, est en lui-m&ecirc;me un facteur de progr&egrave;s, v. mafr, &quot;Le devoir de vigilance : progresser&quot;, 2024.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>3.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Deuxi&egrave;me &nbsp;raison pour laquelle la clart&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance n&#39;est pas per&ccedil;ue :<\/strong><\/span><\/em><em><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;les tr&egrave;s nombreuses obligations de compliance log&eacute;es dans des branches elles-m&ecirc;mes&nbsp;tr&egrave;s diff&eacute;rentes&nbsp;<\/strong><\/span><\/em>&nbsp;\ud83c\udfaf C&#39;est par le crit&egrave;re de l&#39;assujettissement que l&#39;on a tendance &agrave; identifier une obligation de compliance :&nbsp;plus la force de la contrainte est &eacute;lev&eacute;e et plus l&#39;on rep&egrave;re un m&eacute;canisme de &quot;compliance&quot;. C&#39;est donc &agrave; l&#39;imp&eacute;rieux Droit p&eacute;nal qu&#39;il est encore usuel de rattacher la Compliance<sup class=\"mafr-note\" data-note=\"9\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-9\">9<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-9\" role=\"tooltip\" tabindex=\"-1\">m&ecirc;me si c&#39;est pour s&#39;&eacute;mouvoir que ce Droit p&eacute;nal qui ordonne et oblige se m&acirc;tine, voire se d&eacute;nature, lorsqu&#39;il incorpore des outils de compliance qui rel&egrave;vent davantage de l&#39;accord. Sur cette question, v.G. Boissonnie, ..., in&nbsp;<em>Les buts monumentaux.... ;&nbsp;<\/em>La CJIP est ainsi l&#39;objet de nombreuses interrogations,&nbsp; . par ex., S. -P. Cabon, ..., in&nbsp;<em>Compliance et droits de la d&eacute;fense,&nbsp;<\/em><\/span>. Mais il est aujourd&#39;hui acquis que les obligations s&#39;ancrent dans toutes les branches du Droit. Cela rend difficile la perspective de son unicit&eacute;, d&egrave;s l&#39;instant qu&#39;elle n&#39;est pas enferm&eacute;e dans une branche du Droit, pouvant en pratique relevant d&#39;une juridiction pr&eacute;cise (le juge p&eacute;nal, les structures administratives r&eacute;pressives)&nbsp;et un savoir universitaire aux contours &eacute;tablis (notamment le droit p&eacute;nal et le droit administratif, la compliance &eacute;tant pr&eacute;sent&eacute;e comme une&nbsp; sorte de compl&eacute;ment qui les moderniserait).<\/p>\n<p style=\"text-align:justify\">En outre, &agrave; l&#39;int&eacute;rieure de toutes les branches du droit, ce sont de multiples obligations de compliance qui sont rep&eacute;rables et qu&#39;il est difficile de classer<sup class=\"mafr-note\" data-note=\"10\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-10\">10<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-10\" role=\"tooltip\" tabindex=\"-1\">C&#39;est l&#39;objet m&ecirc;me de la premi&egrave;re partie de cette &eacute;tude que de les classer, afin de les ma&icirc;triser. v. n&deg;00 et s.<\/span>. Pour prendre l&#39;exemple d&#39;une chaine &eacute;conomique d&#39;activit&eacute;s, le Droit international, le Droit des contrats, le Droit des soci&eacute;t&eacute;s, le Droit de la concurrence et le Droit de la distribution, le Droit du travail, ont des points de contact avec les obligations de compliance qui sont engendr&eacute;es, notamment par la fa&ccedil;on dont l&#39;entreprise donneuse d&#39;ordre doit avoir soin de la fa&ccedil;on dont&nbsp; les personnes qui s&#39;activent , salari&eacute;s, collaborateurs, collaborateurs, fournisseurs,&nbsp; etc., sont trait&eacute;es tout &agrave; long de la cha&icirc;ne. Cette Obligation innerve la &quot;cha&icirc;ne de valeur&quot; (notion manag&eacute;riale)<sup class=\"mafr-note\" data-note=\"11\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-11\">11<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-11\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;articulation entre les notions manag&eacute;riales et les notions juridiques, v. J.-Ph. Denis et N. ..., ..., et E. Maclouf, ...,&nbsp;<em>in ....L&#39;obligation de compliance,&nbsp;<\/em><\/span>&nbsp;mais les branches du Droit segmentent l&#39;unicit&eacute; &agrave; laquelle le souci de la personne exprim&eacute; par le l&eacute;gislateur renvoie. Cela peut &ecirc;tre certes d&eacute;pass&eacute; puisque le Droit &eacute;tant lui-m&ecirc;me un syst&egrave;me fonctionne en articulant les diverses branches<sup class=\"mafr-note\" data-note=\"12\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-12\">12<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-12\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;articulation que l&#39;Obligation de Compliance requiert avec les diverses branches du Droit, v. (citer les contributions de la partie de l&#39;ouvrage &agrave; ce propos)<\/span>, mais cela constitue n&eacute;anmoins un obstacle pour parvenir &agrave; une d&eacute;finition unique de l&#39;Obligation de Compliance surplombant les branches du Droit<sup class=\"mafr-note\" data-note=\"13\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-13\">13<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-13\" role=\"tooltip\" tabindex=\"-1\">Comme le contrat, la propri&eacute;t&eacute; ou la famille y sont parvenus, ce pourquoi Carbonnier les d&eacute;signa oomme les &quot;piliers&quot; du Droit.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>4.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Troisi&egrave;me raison pour laquelle la clart&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance n&#39;est pas per&ccedil;ue :<\/strong><\/span><\/em><em><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;les tr&egrave;s nombreuses obligations de compliance log&eacute;es dans des secteurs tr&egrave;s divers&nbsp;<\/strong><\/span><\/em>\ud83c\udfaf En outre, l&#39;Obligation de Compliance s&#39;adressant naturellement aux op&eacute;rateurs cruciaux des secteurs r&eacute;gul&eacute;s&nbsp;concerne de multiples secteurs, allant du secteur bancaire et financi&egrave;re o&ugrave; elle a pris son origine en r&eacute;action &agrave; la crise de 1929<sup class=\"mafr-note\" data-note=\"14\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-14\">14<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-14\" role=\"tooltip\" tabindex=\"-1\">mafr, Compliance : hier, aujourd&#39;hui, demain....<\/span>,&nbsp;&nbsp;au secteur &eacute;nerg&eacute;tique particuli&egrave;rement impliqu&eacute; dans le syst&egrave;me climatique, &agrave; l&#39;espace num&eacute;rique, &agrave; l&#39;espace spatial, etc. Or, la sp&eacute;cificit&eacute; de chacun se traduit par des obligations qui lui&nbsp;sont&nbsp;propres et sont rappel&eacute;s par chaque r&eacute;gulateur, par chaque&nbsp;sp&eacute;cialiste&nbsp;de chaque espace, de chaque organisation professionnelle. C&quot;est sans doute l&#39;&eacute;mergence d&#39;un &quot;Contentieux Syst&eacute;mique&quot; devant le juge de droit commun<sup class=\"mafr-note\" data-note=\"15\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-15\">15<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-15\" role=\"tooltip\" tabindex=\"-1\">mafr, Le contentieux syst&eacute;mique, 2024.<\/span>, qui va rapprocher tous ces secteurs en ramenant ce qui leur est commun, par exemple le souci syst&eacute;mique de durabilit&eacute; &agrave; laquelle les entreprises ont l&#39;obligation de moyens de contribuer<sup class=\"mafr-note\" data-note=\"16\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-16\">16<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-16\" role=\"tooltip\" tabindex=\"-1\">V. les articles&nbsp;pr&eacute;curseurs de Fran&ccedil;ois Ancel : ..., in <em>La juridictionnalisation de la compliance,<\/em>2023<em> ; ...,<\/em>in <em>De la r&eacute;gulation &agrave; la compliance: quel r&ocirc;le pour le juge ?<\/em>&nbsp;2024.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>5.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Quatri&egrave;me raison pour laquelle la clart&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance n&#39;est pas per&ccedil;ue :<\/strong><\/span><\/em><em><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;les tr&egrave;s nombreuses obligations de compliance log&eacute;es dans des r&eacute;glementations qui s&#39;&eacute;loignent les unes des autres&nbsp;<\/strong><\/span><\/em>\ud83c\udfaf Li&eacute;e aux 3&nbsp;ph&eacute;nom&egrave;nes pr&eacute;c&eacute;dents, sont apparus des sp&eacute;cialistes, des articles, des ouvrages et des manifestations, li&eacute;s &agrave; une seule r&eacute;glementation, d&eacute;taillant celle-ci et n&#39;&eacute;voquant pas les autres. Cela est logique en ce que chaque r&eacute;glementation, terme qui embrasse toute une vari&eacute;t&eacute; de textes de diff&eacute;rentes port&eacute;e, contient &agrave; elle-seule de nombreuses obligations de compliance, d&eacute;j&agrave; difficiles &agrave; m&eacute;moriser, &agrave; comprendre et &agrave; articuler entre elles. La finesse des descriptions et des analyses des solutions, souvent men&eacute;es dans l&#39;ignorance des analyses des solutions retenues pour les obligations, pourtant analogues, contenues dans d&#39;autres r&eacute;glementations, rend ainsi paradoxalement de plus en plus difficile &agrave; ma&icirc;triser un ensemble de r&eacute;glementations qui deviennent de plus en plus autonomes les unes des autres. Ainsi plus on devient savant et plus on devient ignorant, paradoxe de la sp&eacute;cialisation.<\/p>\n<p style=\"text-align:justify\">L&#39;expertise croissante d&eacute;velopp&eacute;e &agrave; propos de chaque r&eacute;glementation rend donc de plus en plus difficile l&#39;&eacute;mission d&#39;une Obligation de Compliance. L&#39;&eacute;rudition sur les obligations de compliance, grandement facilit&eacute;e par les recherches par algorithmes, est une force centrifuge&nbsp;qui rend l&#39;Obligation de Compliance&nbsp;de plus en plus difficile &agrave; ma&icirc;triser. Sauf &agrave; tout abandonner aux algorithmes.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>6.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Cinqui&egrave;me raison pour laquelle la clart&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance n&#39;est pas per&ccedil;ue :<\/strong><\/span><\/em><em><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;l&#39;absence de distinction premi&egrave;re entre les obligations qui sont sanctionn&eacute;es par le seul fait que l&#39;assujetti n&#39;a pas atteint le r&eacute;sultat et les obligations qui ne contraignent qu&#39;&agrave; un effort accompli au regard d&#39;un but fix&eacute;&nbsp;&nbsp;<\/strong><\/span><\/em>\ud83c\udfaf Mais la cinqui&egrave;me raison constitue le plus grand obstacle.&nbsp; En effet, lorsqu&#39;on passe d&#39;une obligation de compliance &agrave; une autre, on a l&#39;impression qu&#39;elles n&#39;ont rien en commun. Parfois, certaines expriment une exigence telle que le seul fait pour l&#39;assujetti de n&#39;avoir pas obtenu le r&eacute;sultat demand&eacute; entraine sa condamnation. Parfois, d&#39;autres obligations&nbsp;se contentent de requ&eacute;rir de&nbsp;l&#39;assujetti de faire au mieux. Comment d&egrave;s lors trouver une unicit&eacute; dans cela ? Comment trouver un terrain d&#39;entente entre ceux qui, voulant soumettre les entreprises auxquelles&nbsp; confiance n&#39;est pas donn&eacute;e, se pr&eacute;valent toujours des exemples du premier type d&#39;obligations, et ceux qui, rappelant que les entreprises ne peuvent pas tout, s&#39;appuient sur les textes qui n&#39;obligent celles-ci qu&#39;&agrave; des diligences ?&nbsp;<\/p>\n<p style=\"text-align:justify\">L&#39;on finit par se dire que le droit positif est bien mal fait&#8230; et que demain il aura, par la sagesse du temps, r&eacute;solu tout seul tous ces obstacles<sup class=\"mafr-note\" data-note=\"17\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-17\">17<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-17\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;id&eacute;e comme quoi il y aurait une &quot;immaturit&eacute;&quot; (et qu&#39;il faut donc attendre), v. Ch. Maubernard, .<em>Le devoir de vigilance...,&nbsp;<\/em>2024.<\/span>. Mais pr&eacute;cis&eacute;ment c&#39;est ici et maintenant que nous avons besoin d&#39;une d&eacute;finition claire et unifi&eacute;e de l&#39;Obligation de Compliance.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>7.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>N&eacute;cessit&eacute; pratique de surmonter ici et maintenant ces obstacles pour d&eacute;finir&nbsp;l&#39;Obligation de Compliance&nbsp;<\/em><\/strong><\/span>\ud83c\udfaf En pratique, l&#39;on ne peut pourtant&nbsp;se contenter d&#39;attendre ces lendemains meilleurs o&ugrave; l&#39;on se sera accord&eacute; sur les&nbsp;d&eacute;finitions de base. Justement parce que la Compliance oblige, et consid&eacute;rablement, les entreprise. Or,&nbsp;&ecirc;tre oblig&eacute; mais ne pas savoir exactement &agrave; quoi, n&#39;est-ce pas dramatique ?&nbsp;<\/p>\n<p style=\"text-align:justify\">Parce qu&#39;on ne peut donc en pratique attendre que la branche du Droit ait trouv&eacute; sa maturit&eacute;, m&ecirc;me si l&#39;on doit tout faire pour aider &agrave; cela en produire en pratique la s&eacute;curit&eacute; requise<sup class=\"mafr-note\" data-note=\"18\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-18\">18<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-18\" role=\"tooltip\" tabindex=\"-1\">Voir par exemple &agrave; propos de la Vigilance, pointe avanc&eacute;e de la Compliance, mafr, &quot;Vigilance : progresser&quot;, 2024.<\/span>, il faut s&#39;efforcer de passer ces&nbsp;obstacles qui peuvent certes &ecirc;tre le r&eacute;sultat de strat&eacute;gies dolosives des divers acteurs concern&eacute;s (les &Eacute;tats, les entreprises, les parties prenantes, etc.) mais qui tiennent le plus souvent &agrave; la nature des choses (temps, structures &eacute;conomiques et juridiques),&nbsp;Il faut plut&ocirc;t faire confiance au droit positif, d&eacute;j&agrave; si fourni qu&#39;on le pr&eacute;sente sous l&#39;expression p&eacute;jorative de &quot;masse r&eacute;glementaire&quot; mais qui rec&egrave;le des lignes de force, pour d&eacute;gager l&#39;esprit qui l&#39;anime. Car un Droit sans &acirc;me, cela n&#39;existe pas tant que ce sont des &ecirc;tres humains qui l&#39;&eacute;criront<sup class=\"mafr-note\" data-note=\"19\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-19\">19<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-19\" role=\"tooltip\" tabindex=\"-1\">J.-L. Halperin,&nbsp;<em>Une histoire des droits dans le monde&nbsp;<\/em>, 2024, notamment l&#39;introduction qui d&eacute;veloppe&nbsp;<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>8.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>Partir des r&eacute;gimes d&eacute;j&agrave; d&eacute;velopp&eacute;s pour d&eacute;gager l&#39;unicit&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance,&nbsp;obligation d&#39;un nouveau type<\/em>. Plan.<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Pour cela il est ici propos&eacute; de partir des r&eacute;gimes que l&#39;on peut observer en droit positif, en se penchant plus particuli&egrave;rement&nbsp; sur le couple familier du Droit des obligations : &quot;obligation de moyens \/ obligation de r&eacute;sultat&quot;, appliqu&eacute; ici &agrave; l&#39;obligation l&eacute;gale et parfois &agrave; l&#39;obligation contractuelle&nbsp;(<span style=\"color:rgb(178, 34, 34)\"><strong>I<\/strong><\/span>). Si l&#39;on scrute les textes et les jurisprudences, il appara&icirc;t que les diverses obligations sont tant&ocirc;t de moyens et tant&ocirc;t de r&eacute;sultat, suivant qu&#39;elles sont comportementales ou structurelles, ne pouvant qu&#39;&ecirc;tre de moyens d&egrave;s l&#39;instant qu&#39;il s&#39;agit pour l&#39;assujetti de tendre vers la r&eacute;alisation des buts monumentaux pour lesquels l&#39;obligation a &eacute;t&eacute; &eacute;dict&eacute;e, l&#39;obligation probatoire d&#39;une trajectoire cr&eacute;dible &eacute;tant l&#39;obligation centrale (<span style=\"color:rgb(178, 34, 34)\"><strong>II<\/strong><\/span>). Ainsi &eacute;clair&eacute;e, l&#39;Obligation de Compliance trouve son unicit&eacute;, sa force et sa simplicit&eacute;, &eacute;tant supportable par l&#39;entreprise qui doit la concr&eacute;tiser parce qu&#39;elle est en position de tendre avec effectivit&eacute;, efficacit&eacute; et efficience vers les buts monumentaux en vue desquels cette Obligation d&#39;un nouveau type est g&eacute;n&eacute;r&eacute;e&nbsp; (<span style=\"color:rgb(178, 34, 34)\"><strong>III<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>I.&nbsp; LE COUPLE &quot;OBLIGATION DE MOYENS \/ OBLIGATION DE R&Eacute;SULTAT&quot;,&nbsp;VOIE POUR APPR&Eacute;HENDER PAR LE DROIT POSITIF L&#39;OBLIGATION DE COMPLIANCE<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>9.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>Partir du droit positif des obligations techniques de compliance, tant&ocirc;t de moyens, tant&ocirc;t de r&eacute;sultat<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Pour ne pas continuer &agrave; plonger dans les disputes de d&eacute;finition sans jamais en sortir, inversons la m&eacute;thode en partant des oppositions constat&eacute;es dans l&#39;intensit&eacute;&nbsp;des contraintes issues des textes. &Eacute;tudions le r&eacute;gime juridiques lui-m&ecirc;me, appliqu&eacute;&nbsp;&agrave; de multiples&nbsp;obligations que tous s&#39;accordent&nbsp;&agrave; qualifier d&#39;obligations de compliance, si diverses et si nombreuses, et trouvons&nbsp;&nbsp;&agrave; travers cela une voie permettant&nbsp; d&#39;induire l&#39;unicit&eacute; de l&#39;Obligation de Compliance.&nbsp;<\/p>\n<p style=\"text-align:justify\">En partant du droit positif<sup class=\"mafr-note\" data-note=\"20\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-20\">20<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-20\" role=\"tooltip\" tabindex=\"-1\">Using the same method, we will start from the diversity of sources to nevertheless find the unicity&nbsp;of the Compliance Obligation:&nbsp;<\/span>, on&nbsp;op&egrave;re&nbsp;le constat suivant : parfois les entreprises assujetties sont sanctionn&eacute;es du seul fait qu&#39;elles n&#39;ont pas atteint le r&eacute;sultat&nbsp; que le texte a vis&eacute;, ce qui renvoie donc &agrave; ce que l&#39;on appelle souvent en droit des contrats<strong>&nbsp;<\/strong>une obligation de r&eacute;sultat ; en effet les entreprises sont sanctionn&eacute;es uniquement si un fait g&eacute;n&eacute;rateur est constitu&eacute; par une faute ou une n&eacute;gligence et que la survenance de ce fait g&eacute;n&eacute;rateur est prouv&eacute;e par celui qui demande la condamnation de l&#39;entreprise, ce qui atteste d&#39;une obligation de moyens. L&#39;enjeu est avant tout probatoire<sup class=\"mafr-note\" data-note=\"21\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-21\">21<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-21\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/publications\/articles\/articles-jorc\/the-judge-the-compliance-obligation-and-the-compan\/\">The Judge, the Compliance Obligation and the Company. The Compliance Evidence System<\/a>,&nbsp;<em>in&nbsp;<\/em><span style=\"font-size:16px\"><span style=\"color:rgb(50, 50, 50)\">\ud83d\udd74\ufe0f<\/span><\/span>M.-A. Frison-Roche&nbsp;(ed.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd8<\/span><em><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-compliance-regulation-jorc-et-bruylant\/parution-compliance-jurisdictionalisation\/\">Compliance Jurisdictionalisation<\/a>,&nbsp;<\/em>2024.<\/span>&nbsp;. Cette dimension probatoire, qui fait que l&#39;entreprise sera condamn&eacute;e ou non montre que la qualification de r&eacute;sultat ou de moyen est essentielle : si l&#39;obligation est de moyens, la faute ou la n&eacute;gligence est un objet de preuve dont la d&eacute;monstration doit &ecirc;tre apport&eacute;e par celui qui se plaint, tandis que si l&#39;obligation est de r&eacute;sultat, il suffit pour celui qui se plaint de montrer que le r&eacute;sultat n&#39;est pas atteint pour que celui auquel le reproche est fait soit condamn&eacute;. Tout est l&agrave;<sup class=\"mafr-note\" data-note=\"22\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-22\">22<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-22\" role=\"tooltip\" tabindex=\"-1\">Il en r&eacute;sultera que l&#39;Obligation de Compliance est avant l&#39;obligation probatoire. Sur cela, v.&nbsp;<em>infra&nbsp;<\/em>n&deg;00 et s.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>10.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>Les vertus du classement<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Bien qu&#39;il paraisse hasardeux de transposer &agrave; des obligations l&eacute;gales l&#39;expression et le&nbsp;r&eacute;gime des obligations contractuelles<sup class=\"mafr-note\" data-note=\"23\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-23\">23<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-23\" role=\"tooltip\" tabindex=\"-1\">It may, however, be dangerous to apply to a legal obligation a distinction which is usual only in Contract Law. On the one hand, a person obeys the law without his consent being required (the social contract is sufficient to give rise to the principle of obedience); on the other hand, his subjection to the law undoubtedly benefits all the other subjects of law, who may rely on a breach but do not, for all that, become &lsquo;creditors&rsquo; of the legal obligation in relation to the subject: they must demonstrate a triggering event constituted by a fault or negligence. The fact that some authors systematically describe&nbsp;firms as &lsquo;debtors&rsquo; of the Compliance Obligation, leading to confusion between a legal obligation and a contractual obligation, then allows them to argue that third parties could benefit from compensation without having to prove damage, a triggering event and a causal link, since they would be like creditors. See on this point,&nbsp;<span style=\"font-size:16px\"><span style=\"color:rgb(50, 50, 50)\">\ud83d\udd74\ufe0f<\/span><\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/?p=113152\">The Compliance Obligation, between Will and Consent: obligation on obligation works<\/a>,&nbsp;<em>in&nbsp;<\/em><span style=\"color:rgb(50, 50, 50); font-size:18.6667px\">\ud83d\udd74\ufe0f<\/span>M.-A. Frison-Roche&nbsp;(ed.),<em>&nbsp;<\/em><span style=\"font-size:16px\">\ud83d\udcd8<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-compliance-regulation-jorc-et-bruylant\/parution-compliance-obligation\/\"><em>Compliance Obligation<\/em><\/a>, 2024.<\/span>,&nbsp;partons donc de ce constat&nbsp;d&#39;une pluralit&eacute; d&#39;obligations techniques, qui sont pour certaines des obligations de&nbsp;de moyens et pour d&#39;autres des obligations de r&eacute;sultat (<span style=\"color:rgb(178, 34, 34)\"><strong>A<\/strong><\/span>). Cette pluralit&eacute;&nbsp;ne constitue&nbsp;pas un obstacle d&eacute;finitif &agrave; la constitution d&#39;une d&eacute;finition unique de ce qu&#39;est l&#39;Obligation de Compliance. Cela permet au contraire de l&#39;&eacute;claircir, de tracer les all&eacute;es dans ce qui est si souvent qualifi&eacute; de fatras juridique, de &quot;masse r&eacute;glementaire&quot; immaitrisable<sup class=\"mafr-note\" data-note=\"24\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-24\">24<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-24\" role=\"tooltip\" tabindex=\"-1\">A quoi s&#39;ajoute la grande diversit&eacute; des sources. Mais cela aussi est ma&icirc;trisable. mafr, La volont&eacute;, le coeur, le calcul. Cerner l&#39;Obligation de compliance<\/span>.&nbsp;Un tel r&eacute;pertoire permet aussi de classer dans trois cat&eacute;gories qui s&#39;articulent la multitude des obligations de r&eacute;sultat qui sont engendr&eacute;es par l&#39;Obligation de Compliance et de mesurer qu&#39;il faut exclure&nbsp;de poser celle-ci comme &eacute;tant elle-m&ecirc;me globalement une obligation de r&eacute;sultat (<span style=\"color:rgb(178, 34, 34)\"><strong>B<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>A. LA DISTRIBUTION DES OBLIGATIONS TECHNIQUES DE COMPLIANCE EN OBLIGATIONS DE R&Eacute;SULTAT ET EN OBLIGATIONS DE MOYENS<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>11.&nbsp;<\/strong><\/span><strong><em>Pr&eacute;server et am&eacute;liorer&nbsp;les comportements en continu en perspective des buts vis&eacute;s par les textes&nbsp;= obligation de moyens&nbsp;;&nbsp;mettre en place en amont les&nbsp;<\/em><em>structures vis&eacute;s par les textes<\/em>&nbsp;=&nbsp;<\/strong><em><strong>obligation de r&eacute;sultat&nbsp;<\/strong><\/em>\ud83c\udfaf En effet, cette diff&eacute;rence essentielle entre la masse des obligations de compliance qui sont des obligations de r&eacute;sultat et la masse des obligations de compliance qui sont des obligations de moyens, qui impr&egrave;gne tout le syst&egrave;me probatoire du Droit de la Compliance, n&#39;entame pourtant pas cette unicit&eacute; de l&#39;Obligation de Compliance qui permet la d&eacute;finition de celle-ci.<\/p>\n<p style=\"text-align:justify\">En tant que l&#39;entreprise oblig&eacute;e au titre du Droit de la Compliance participe &agrave; la r&eacute;alisation des Buts Monumentaux qui fondent normativement celui-ci<sup class=\"mafr-note\" data-note=\"25\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-25\">25<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-25\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>&nbsp;(ed.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd8<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-compliance-regulation-jorc-et-bruylant\/parution-compliance-monumental-goals\/\"><em>Compliance&nbsp;Monumental Goals<\/em><\/a>, 2023.<\/span>, obligation l&eacute;gale &eacute;ventuellement relay&eacute;e par le contrat<sup class=\"mafr-note\" data-note=\"26\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-26\">26<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-26\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udea7<\/span><a href=\"\/publications\/documents-de-travail\/contrat-de-compliance-clauses-de-compliance\/\">Compliance contract, compliance clauses<\/a>, 2022<\/span>, voire par l&#39;&eacute;thique<sup class=\"mafr-note\" data-note=\"27\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-27\">27<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-27\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">&nbsp;v.&nbsp;<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a><span style=\"color:rgb(85, 85, 85)\">&nbsp;,&nbsp;<\/span><span style=\"color:rgb(85, 85, 85); font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/publications\/articles\/articles-jorc\/le-cur-et-le-calcul-in-m-a-frison-roche-dir-loblig\/\">La volont&eacute;, le c&oelig;ur et le calcul, les trois traits cernant l&#39;Obligation de Compliance<\/a><span style=\"color:rgb(85, 85, 85)\">,&nbsp;&nbsp;<\/span><em>in<\/em><span style=\"color:rgb(85, 85, 85)\">&nbsp;<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a><span style=\"color:rgb(85, 85, 85)\">&nbsp;(dir.),&nbsp;<\/span><span style=\"color:rgb(85, 85, 85); font-size:16px\">\ud83d\udcd5<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-regulations-compliance-jorc-dalloz\/parution-buts-monumentaux-de-la-compliance-2022\/\"><em>Les Buts Monumentaux de la Compliance<\/em><\/a><span style=\"color:rgb(85, 85, 85)\">, 2024.<\/span><\/span>, l&#39;obligation&nbsp;ne peut &ecirc;tre qu&#39;une obligation de moyens, en raison m&ecirc;me de cette nature t&eacute;l&eacute;ologique et de l&#39;ampleur des buts vis&eacute;s, par exemple&nbsp;l&#39;heureux d&eacute;nouement de la crise climatique&nbsp;ou l&#39;&eacute;galit&eacute; effective&nbsp; souhait&eacute;e entre les &ecirc;tres humains. Le r&eacute;sultat vis&eacute; est &agrave; la fois si ambitieux et si lointain que&nbsp;retenir autre chose qu&#39;une obligation de moyens alors que le r&eacute;sultat envisag&eacute;&nbsp;est de cette ampleur et &agrave; cette distance revient &agrave;&nbsp;condamner d&#39;avance toutes les entreprises, ce qui n&#39;est pas admissible. Il est pourtant et n&eacute;anmoins porteur de multiples obligations de r&eacute;sultat, dont le r&ocirc;le est essentiel et qu&#39;il faut d&eacute;gager.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>12.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>Articuler les obligations de r&eacute;sultat et de moyens avec les exigences d&#39;effectivit&eacute;, d&#39;efficacit&eacute; et d&#39;efficience<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;En effet, ce principe acquis laisse place au fait que ces comportements demand&eacute;s et les effets &eacute;valu&eacute;s sont jalonn&eacute;s par des&nbsp;<em>process&nbsp;<\/em>mis en place par des outils structurels, le plus souvent l&eacute;galement d&eacute;crits, par exemple l&#39;&eacute;tablissement d&#39;un plan de vigilance&nbsp;ou des formations r&eacute;guli&egrave;rement organis&eacute;es, ce qui rel&egrave;ve du crit&egrave;re de l&#39;<strong><em>effectivit&eacute;&nbsp;<\/em><\/strong>de la Compliance&nbsp;: il s&#39;agit alors d&#39;obligations de r&eacute;sultat. &Agrave; ce titre, il faut adopter un plan, un programme, il faut organiser des formations, il faut mettre en place un syst&egrave;me d&#39;alerte, etc. Si ce r&eacute;sultat n&#39;est pas atteint, l&#39;obligation n&#39;est pas remplie. Tandis que les effets heureux produits par ces outils structurels (que sont ces plans, programmes, cartographie, evaluation, formations, etc.), effets heureux qui renvoient non pas &agrave; l&#39;effectivit&eacute; mais &agrave; l&#39;<em><strong>efficacit&eacute;<\/strong><\/em>&nbsp; il s&#39;agit d&#39;&nbsp;obligations de moyens.&nbsp; Par exemple, l&#39;on peut contr&ocirc;ler la pr&eacute;sence des apprenants dans la formation donn&eacute;e, mais l&#39;on ne peut qu&#39;exiger l&#39;effort de transmission d&#39;une comp&eacute;tence, c&#39;est-&agrave;-dire l&#39;efficacit&eacute; de cette formation. C&#39;est encore plus le cas lorsqu&#39;il s&#39;agit d&#39;obtenir la transformation de l&#39;ensemble du syst&egrave;me, c&#39;est-&agrave;-dire une solidit&eacute; acquise du syst&egrave;me (bancaire, financier, climatique, etc.), une culture d&#39;&eacute;galit&eacute; (entre les &ecirc;tres humains), un respect de chacun &agrave; l&#39;&eacute;gard de tous (pr&eacute;servation du pacte social)&nbsp;: il s&#39;agit alors de pr&eacute;server, voire de transformer les syst&egrave;mes eux-m&ecirc;mes, ce qui rel&egrave;ve de l&#39;<em><strong>efficience,<\/strong><\/em>&nbsp;ce pour quoi le bon sens conduit &agrave; exclure plus encore une obligation de r&eacute;sultat et &agrave; retenir une obligation de moyens. L&#39;effet heureux sur l&#39;ensemble du syst&egrave;me est &agrave; la fois ce qui fonde toute la compliance mais ne peut engendre qu&#39;une obligation de moyens.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>13.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>L&#39;ench&acirc;ssement des obligations de moyens dans les obligations de r&eacute;sultat : la cr&eacute;dibilit&eacute; des structures et process&nbsp;(obligations de r&eacute;sultat) &agrave; engendrer les comportements et effets attendus au regard des buts vis&eacute;s (obligations de moyens) : la cr&eacute;dibilit&eacute;&nbsp;<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Les deux masses d&#39;obligations de r&eacute;sultat et d&#39;obligations de moyens ne sont pas pour autant &eacute;tanches&nbsp;: il existe au contraire une communication.&nbsp;&nbsp;En effet, c&#39;est bien pour aboutir &agrave; cette transformation des syst&egrave;mes (un num&eacute;rique s&ucirc;r, une durabilit&eacute; des cha&icirc;nes d&#39;activit&eacute;s, une d&eacute;gradation climatique enray&eacute;e, une souverainet&eacute; &eacute;nerg&eacute;tique pr&eacute;serv&eacute;e, une culture de respect entre les &ecirc;tres humains, etc.) qu&#39;au d&eacute;part les r&eacute;glementations ont impos&eacute; aux entreprises par des obligations de r&eacute;sultats l&#39;adoption des structures et des process&nbsp;: ont &eacute;t&eacute; ainsi construites&nbsp;les conditions &quot;effectives&quot; pour qu&#39;apparaissent les comportements &quot;efficaces&quot; afin que les syst&egrave;mes soient pr&eacute;serv&eacute;s dans la dur&eacute;e des risques et s&#39;am&eacute;liorent d&#39;une fa&ccedil;on &quot;efficiente&quot;<sup class=\"mafr-note\" data-note=\"28\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-28\">28<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-28\" role=\"tooltip\" tabindex=\"-1\">Sur le caract&egrave;re central de la cr&eacute;dibilit&eacute;, v.&nbsp;<em>infra&nbsp;<\/em>n&deg;00 ; v. aussi mafr, ... (conf. d&#39;octobre 2024)<\/span>.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>14.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>L&#39;unicit&eacute; de l&#39;Obligation de Compliance par le continuum entre les structures et process (obligation de r&eacute;sultat), d&#39;une part, les comportements et les cultures (obligations de moyens), continuum prenant son sens par les Buts Monumentaux de la Compliance<\/strong><\/span>&nbsp;\ud83c\udfafL&#39;Obligation de Compliance appara&icirc;t ainsi unifi&eacute;e parce que graduellement, et quelles que soient les diverses obligations de compliance dont il s&#39;agit, leur intensit&eacute; ou leur secteur, les&nbsp;pr&eacute;alables structurels de process<sup class=\"mafr-note\" data-note=\"29\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-29\">29<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-29\" role=\"tooltip\" tabindex=\"-1\">Ch. Lapp, in Les buts monumentaux de la compliance<\/span>&nbsp;de l&#39;Obligation de Compliance sont des techniques de r&eacute;sultat auxquelles le Droit, &agrave; travers notamment le Juge<sup class=\"mafr-note\" data-note=\"30\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-30\">30<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-30\" role=\"tooltip\" tabindex=\"-1\">mafr (dir.),&nbsp;<em>La juridictionnalisation de la compliance<\/em><\/span>, demandera qu&#39;ils soient faits mais ne demandera pas plus, tandis que tendre vers la r&eacute;alisation des Buts monumentaux pr&eacute;cit&eacute;s sera une obligation de moyens, ce qui peut para&icirc;tre plus l&eacute;ger, mais correspond &agrave; une ambition incommensurable, en ce qu&#39;elle se situe &agrave; la hauteur de ces Buts<sup class=\"mafr-note\" data-note=\"31\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-31\">31<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-31\" role=\"tooltip\" tabindex=\"-1\">mafr, Les buts monumentaux, coeur battant du droit de la compliance....<\/span>&nbsp;:&nbsp;l&#39;entreprise devra s&#39;appuyer sur ses structures, par exemple une structure de formation, pour aller au-del&agrave;, par exemple que les personnes dont elle a la charge, comprennent ce qui leur a &eacute;t&eacute; enseign&eacute;,&nbsp;visant&nbsp;<em>in fine&nbsp;<\/em>&agrave; une efficience des syst&egrave;mes, par exemple que les personnes ainsi &eacute;duqu&eacute;es diffusent une culture de respect d&#39;autrui, renvoyant&nbsp;en Europe &agrave; une ambition de civilisation des syst&egrave;mes<sup class=\"mafr-note\" data-note=\"32\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-32\">32<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-32\" role=\"tooltip\" tabindex=\"-1\">mafr (dir.),&nbsp;<em>L&#39;europe de la compliance...<\/em><\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>15.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>Ce que les entreprises, les autorit&eacute;s et les parties prenantes doivent prouver<\/strong><\/span>\ud83c\udfaf&nbsp;De cette articulation il r&eacute;sulte que les entreprises doivent montrer non pas tant ou seulement qu&#39;elles ont bien suivi les process (r&eacute;sultat) mais que cela a produit des effets heureux et attendus<sup class=\"mafr-note\" data-note=\"33\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-33\">33<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-33\" role=\"tooltip\" tabindex=\"-1\">mafr, .... prol&eacute;gom&egrave;nes du syst&egrave;me probatoire de la compliance, ...<\/span>&nbsp;qui convergent avec les buts recherch&eacute;s par le L&eacute;gislateur<sup class=\"mafr-note\" data-note=\"34\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-34\">34<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-34\" role=\"tooltip\" tabindex=\"-1\">mafr, obligation sur obligation vaut<\/span>. Elles doivent aussi montrer&nbsp;que les structures mises en place &eacute;taient et sont en mesure de produire ces effets pr&eacute;vus et requis au regard des Buts Monumentaux : cette exigence de cr&eacute;dibilit&eacute; ram&egrave;ne toujours &agrave; la dimension probatoire de l&#39;Obligation de Compliance.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>B. L&#39;INAD&Eacute;QUATION D&#39;UNE OBLIGATION DE COMPLIANCE PENS&Eacute;E COMME OBLIGATION GLOBALE DE R&Eacute;SULTAT<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>16.&nbsp;<\/strong><\/span><em><strong>Le risque de rendre l&#39;Obligation de Compliance &quot;insupportable&quot; par son&nbsp;&nbsp;unification&nbsp;comme obligation globale de r&eacute;sultat<\/strong><\/em>&nbsp;\ud83c\udfaf M&eacute;conna&icirc;tre&nbsp;ces distinctions, cette gradation et cette articulation&nbsp;aurait des cons&eacute;quences pratiques tr&egrave;s graves. En effet, transformer l&#39;Obligation de Compliance en son principe et toutes ses modalit&eacute;s en obligation de r&eacute;sultat alors que le Droit de la Compliance prend sa normativit&eacute; dans les Buts Monumentaux vis&eacute;s, ce qui lui attache une tr&egrave;s grande ambition<sup class=\"mafr-note\" data-note=\"35\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-35\">35<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-35\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/publications\/articles\/articles-jorc\/compliance-monumental-goals-beating-heart-of-compl\/\">Compliance Monumental Goals, beating heart of Compliance Law<\/a>,&nbsp;<em>in<\/em>&nbsp;M.-A. Frison-Roche (ed.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd8<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-compliance-regulation-jorc-et-bruylant\/parution-compliance-monumental-goals\/\"><em>Compliance Monumental Goals<\/em><\/a>, 2022.<\/span>, &agrave; savoir la sauvegarde des syst&egrave;mes &agrave; l&#39;avenir<sup class=\"mafr-note\" data-note=\"36\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-36\">36<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-36\" role=\"tooltip\" tabindex=\"-1\">Donnant corr&eacute;lativement une grande unit&eacute; au &quot;Contentieux syst&eacute;mique&quot; qui en r&eacute;sulte. Pour la d&eacute;monstration de cela, mafr, Le contentieux syst&eacute;mique, 2024.<\/span>,&nbsp;n&#39;aurait pas de sens&nbsp;car aucune entit&eacute; n&#39;a&nbsp;la puissance d&#39;atteindre ici et maintenant un tel but. L&#39;on ne doit demander &agrave; l&#39;entreprise qui a mis en place les structures requises (plans, formations, &eacute;valuations, etc.)&nbsp;que des diligences raisonnables.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>17.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>L&#39;illustration par la Vigilance d&#39;une articulation entre des structures impos&eacute;es par une obligation de r&eacute;sultat (le plan) et des efforts demand&eacute;s par une obligation de moyens (diligences)&nbsp;<\/em><\/strong><\/span>\ud83c\udfaf&nbsp;C&#39;est d&#39;ailleurs express&eacute;ment ce que fait la Directive du 13 juin 2024 sur le devoir de vigilance<sup class=\"mafr-note\" data-note=\"37\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-37\">37<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-37\" role=\"tooltip\" tabindex=\"-1\">dans cette note attach&eacute;e au paragraphe 17 de l&#39;&eacute;tude noter quelques exemple des diligences raisonnables que la directive CS2D du 13 juin 2024 exige des entreprises, merci.<\/span>. L&#39;entreprise doit montrer qu&#39;elle fait&nbsp;des efforts cr&eacute;dibles en s&#39;appuyant sur les diff&eacute;rentes structures qu&#39;elle a mis en place&nbsp;(plan, programme, formation, &eacute;valuation, etc.). Dans ce qui est l&#39;essentiel, c&#39;est-&agrave;-dire non pas les process, qui ne sont qu&#39;une condition (certes n&eacute;cessaire), mais dans les comportements et les effets obtenus en continu&nbsp;ce sont des obligations de moyens que les textes engendrent &agrave; la charge de l&#39;entreprise.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>18.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>L&#39;on ne peut demander aux entreprises de sauver imm&eacute;diatement&nbsp;le monde en transformant&nbsp;l&#39;effort requis en&nbsp;obligation de r&eacute;sultat :&nbsp;on peut leur demander de&nbsp;contribuer &agrave;&nbsp; concr&eacute;tiser cette ambition : c&#39;est une obligation de moyens<\/em><\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Pour qualifier en bloc l&#39;Obligation de Compliance de l&#39;entreprise en Obligation de r&eacute;sultat, il Il&nbsp;faudrait&nbsp;soutenir qu&#39;il ne s&#39;agit de demander aux grandes entreprises non pas de participer &agrave; la concr&eacute;tisation de ces buts d&#39;int&eacute;r&ecirc;t g&eacute;n&eacute;ral global, mais d&#39;exiger d&#39;elles qu&#39;elles transforment, et imm&eacute;diatement,&nbsp;le monde en jardin d&#39;Eden o&ugrave; la fraternit&eacute; est acquise et o&ugrave; aucune pollution n&#39;advient, tout risque &eacute;tant jugul&eacute;. Cela n&#39;est ni raisonnable ni rationnel de faire cela. C&#39;est les condamner par avance car le manquement, ainsi con&ccedil;u, serait par avance acquis.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>19.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>L&#39;on ne doit pas , pour limiter la contrainte pesant sur les entreprises, r&eacute;duire la Compliance &agrave; des process m&eacute;caniques<\/em><\/strong><\/span>&nbsp;\ud83c\udfaf Pour &eacute;chapper &agrave; cela, une solution imagin&eacute;e serait tout autant dommageable. En effet, l&#39;id&eacute;e&nbsp;pourrait&nbsp;d&#39;abandonner cette d&eacute;finition du Droit de la compliance par les Buts Monumentaux, parce que d&eacute;finition trop ambitieuse, trop politique, trop id&eacute;aliste, pour exiger simplement des entreprises qu&#39;elles ob&eacute;issent aux ordres donn&eacute;s par le L&eacute;gislateur, qu&#39;elles&nbsp;montrer leur ob&eacute;issance en tous points &agrave; toutes les r&eacute;glementations applicables et peuvent offrir aux autorit&eacute;s politiques et &agrave; toutes parties prenantes une imm&eacute;diate satisfaction, sauf &agrave; &ecirc;tre sanctionn&eacute;es. Qu&#39;elles &quot;cochent les cases&quot; et qu&#39;elles retournent &agrave; leur affaire, qui est de faire des affaires.<\/p>\n<p style=\"text-align:justify\">C&#39;est alors r&eacute;duire le Droit de la Compliance &agrave; la conformit&eacute;. Ce&nbsp;syst&egrave;me d&#39;ob&eacute;issance est peu lib&eacute;ral et les personnes soucieuses des libert&eacute;s r&eacute;cusent cette conception qui se referme sur les &Eacute;tats, les entreprises et les personnes qui y travaillent comme un &eacute;tau<sup class=\"mafr-note\" data-note=\"38\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-38\">38<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-38\" role=\"tooltip\" tabindex=\"-1\">See for instance&nbsp;<span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/publications\/articles\/articles-publication-collective-juridique\/les-entreprises-cruciales-et-leur-regulation-in-le\/\"><em>Les entreprises &quot;cruciales&quot; et leur r&eacute;gulation<\/em>&nbsp;(&quot;Crucial&quot; companies and their regulation)<\/a>,&nbsp;<em>in<\/em>&nbsp;<span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span>A. Supiot (ed.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd7<\/span><a href=\"\/ressources\/thesaurus\/doctrine\/lentreprise-dans-un-monde-sans-frontieres-perspect\/\"><em>L&#39;entreprise dans un monde sans fronti&egrave;res. Perspectives &eacute;conomiques et juridiques<\/em><\/a>, 2015.<\/span>. Mais il ne faut r&eacute;duire le Droit de la compliance &agrave; la conformit&eacute;, qui n&#39;est qu&#39;un outil de celui-ci. Nous renvoyons ici &agrave; des travaux de d&eacute;finitions compar&eacute;es entre les deux pour soutenir cela<sup class=\"mafr-note\" data-note=\"39\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-39\">39<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-39\" role=\"tooltip\" tabindex=\"-1\">notamment mafr (dir.),&nbsp;<em>Les buts monumentaux de la compliance,&nbsp;<\/em>2022 ; Compliance et conformit&eacute; : les distinguer pour mieux les articuler, 2024.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>20.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>L&#39;on ne doit pas, pour autant, croire sur parole les entreprises dans leur affirmations d&#39;obtenir demain les r&eacute;sultats voulus par d&#39;autres ou par elles-m&ecirc;mes<\/em><\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Mais autant l&#39;on ne peut asservir les entreprises par une obligation d&#39;ob&eacute;ir, totale et aveugle, l&#39;on ne peut se contenter d&#39;affirmations vertueuses des personnes qui, au nom des entreprises et &agrave; travers diverses d&eacute;clarations, disent que demain le r&eacute;sultat sera obtenu, que plus tard l&#39;&eacute;galit&eacute; entre les &ecirc;tres humains sera atteinte, qu&#39;&agrave; terme l&#39;&eacute;quilibre climatique sera restaur&eacute;, etc., et qu&#39;on ne peut leur demander davantage parce qu&#39;on ne peut r&eacute;pondre du futur et qu&#39;on n&#39;est responsable que des choses pass&eacute;es et non des choses futures<sup class=\"mafr-note\" data-note=\"40\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-40\">40<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-40\" role=\"tooltip\" tabindex=\"-1\">Sur la difficult&eacute; des engagements, v. mafr, in&nbsp;<em>L&#39;obligation de compliance&nbsp;<\/em>; sur l&#39;engagement comme proc&eacute;d&eacute; ayant tendance &agrave; remplacer &agrave; tort l&#39;obligation probatoire, v.&nbsp;<em>infra&nbsp;<\/em>n&deg;00.<\/span>.&nbsp;<\/p>\n<p style=\"text-align:justify\">Il est effectivement tr&egrave;s difficile d&#39;engager la responsabilit&eacute; pour inex&eacute;cution d&#39;une obligation lorsque celle-ci porte sur le futur, car constitue un oxymore le fait de n&#39;avoir pas atteint des buts qui se situent dans l&#39;avenir. C&#39;est l&agrave; encore la sp&eacute;cificit&eacute; de la responsabilit&eacute; Ex Ante engendr&eacute;e par la Compliance<sup class=\"mafr-note\" data-note=\"41\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-41\">41<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-41\" role=\"tooltip\" tabindex=\"-1\">mafr, La Responsabilit&eacute; Ex Ante, pilier du Droit de la Compliance, 2021.<\/span>. Mais l&#39;on peut encore surmonter cet obstacle.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>21.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>Obliger &agrave; produire des effets cr&eacute;dibles au regard des Buts Monumentaux de la Compliance<\/em><\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;En effet, il convient d&#39;obliger les entreprises &agrave; montrer les effets que les structures de compliance, qu&#39;elles ont b&acirc;ties&nbsp;parce qu&#39;elles y sont oblig&eacute;es ou parce qu&#39;elles l&#39;on voulu<sup class=\"mafr-note\" data-note=\"42\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-42\">42<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-42\" role=\"tooltip\" tabindex=\"-1\">mafr, Obligation sur obligation vaut...<\/span>, ont engendr&eacute;, ces effets assurant la cr&eacute;dibilit&eacute; des effets futurs annonc&eacute;s. En cela, la notion de trajectoire est essentielle et constitue le c&oelig;ur de l&#39;obligation de compliance. Pour r&eacute;sumer,&nbsp;<strong>L&#39;entreprise a une obligation de r&eacute;sultat dans la mise en place de la structure de compliance, une obligation de moyens dans l&#39;usage de cette structure pour atteindre les buts monumentaux et une obligation probatoire de montrer qu&#39;au regard des effets d&eacute;j&agrave; produits il est cr&eacute;dible que la trajectoire permettra sa contribution effective &agrave; cette ambition qui pourra dans le futur &ecirc;tre concr&eacute;tis&eacute;e.<\/strong>&nbsp;Cette obligation probatoire sera d&eacute;velopp&eacute;e dans la suite de cette &eacute;tude<sup class=\"mafr-note\" data-note=\"43\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-43\">43<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-43\" role=\"tooltip\" tabindex=\"-1\">III. A, .... (mettre le titre) ; n&deg;00&nbsp; &nbsp;et s.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><u><strong>II. LE CONSTAT D&#39;UNE PLURALIT&Eacute; D&#39;OBLIGATIONS DE R&Eacute;SULTAT ET D&#39;OBLIGATIONS DE MOYENS, PI&Egrave;CES D&#39;UNE OBLIGATION UNIQUE DE COMPLIANCE<\/strong><\/u><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>22.&nbsp;<\/strong><\/span><em><strong>Les obligations structurelles comme obligations de r&eacute;sultats ; les obligations comportementales&nbsp;comme obligations de moyens&nbsp;<\/strong><\/em>\ud83c\udfafSi l&#39;on r&eacute;pertorie les diff&eacute;rentes r&eacute;glementations, il appara&icirc;t le L&eacute;gislateur donne parfois des ordres aux entreprises en leur imposant de mettre en place des structures : il s&#39;agit alors d&#39;obligations de r&eacute;sultat (<span style=\"color:rgb(178, 34, 34)\"><strong>A<\/strong><\/span>). Mais les effets produits sur les comportements des personnes ou les obligations comportementales elles-m&ecirc;mes constituent des obligations de moyens (<span style=\"color:rgb(178, 34, 34)\"><strong>B<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>A. LA MISE EN PLACE PAR L&#39;ENTREPRISE&nbsp;DES STRUCTURES REQUISES&nbsp; PAR LES&nbsp; LOIS ET R&Eacute;GLEMENTATIONS : OBLIGATIONS DE R&Eacute;SULTAT&nbsp;<\/strong><\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>23.<em>&nbsp;<\/em><\/strong><\/span><strong><em>Les 3 types d&#39;obligations de r&eacute;sultats : les obligations&nbsp;<\/em>de plano<em>&nbsp;pour que l&#39;entreprise construise la structure de compliance, les obligations secondaires dans la fa&ccedil;on de la construire, les obligations conditionn&eacute;es &agrave; l&#39;apparition d&#39;une situation<\/em>&nbsp;<\/strong>\ud83c\udfafL&#39;examen de toutes les obligations auxquelles les lois de compliance assujettissent les entreprises&nbsp;<span style=\"color:rgb(0, 0, 205)\">am&egrave;ne a distinguer trois cat&eacute;gories d&#39;obligations de r&eacute;sultat : des obligations consistant pour l&#39;entreprise,&nbsp;<em>de plano<\/em>, &agrave; construire une structure de Compliance<\/span>&nbsp;(<span style=\"color:rgb(178, 34, 34)\"><strong>1<\/strong><\/span>), d<span style=\"color:rgb(0, 0, 205)\">es obligations de r&eacute;sultat secondaires li&eacute;es &agrave; la construction et au fonctionnement de ces structures<\/span>&nbsp;(<span style=\"color:rgb(178, 34, 34)\"><strong>2<\/strong><\/span>)&nbsp;<span style=\"color:rgb(0, 0, 205)\">et enfin des obligations de r&eacute;sultat dont&nbsp; le d&eacute;clenchement est conditionn&eacute; &agrave; l&#39;apparition d&#39;une situation particuli&egrave;re<\/span>&nbsp;(<span style=\"color:rgb(178, 34, 34)\"><strong>3<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>1. Obligations de r&eacute;sultat&nbsp;<em>de plano&nbsp;<\/em>pour que l&#39;entreprise construise la structure de Compliance<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>24.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat de constituer, conserver&nbsp;et tenir&nbsp;un&nbsp;registre de donn&eacute;es &agrave; caract&egrave;re personnel&nbsp;<\/strong><\/em>\ud83c\udfafL&#39;article 6 du R&egrave;glement sur la protection des donn&eacute;es &agrave; caract&egrave;re personnel, dit &quot;<strong>RGPD<\/strong>&quot;<sup class=\"mafr-note\" data-note=\"44\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-44\">44<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-44\" role=\"tooltip\" tabindex=\"-1\">mettre l&#39;article 6 RGPD ... ; mettre une ou deux doctrines....<\/span>, oblige l&#39;entreprise assujettie&nbsp;&agrave; assurer ses&nbsp;fonctions de constitution, de conservation et de tenue du registre de donn&eacute;es personnelles, &agrave; en d&eacute;signer un &quot;responsable&quot;<sup class=\"mafr-note\" data-note=\"45\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-45\">45<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-45\" role=\"tooltip\" tabindex=\"-1\">c&#39;est-&agrave;-dire une personne ayant la charge et le pouvoir : mafr, concevoir le pouvoir, 2021 ; ..... in <em>Les puissances priv&eacute;es.<\/em>.., 2024.<\/span>&nbsp;et&nbsp;&agrave; recueillir le consentement des personnes pour en faire usage. L&#39;obtention de ce consentement, la r&eacute;alit&eacute; de celui-ci en ce qu&#39;il traduit la libre volont&eacute; de la personne concern&eacute;e &agrave; laisser l&#39;entreprise disposer de cette information, ainsi que la transmission de ces informations ont donn&eacute; lieu &agrave; un corps si important qu&#39;on consid&egrave;re souvent qu&#39;il constitue un Droit &agrave; part enti&egrave;re : le Droit des donn&eacute;es personnelles<sup class=\"mafr-note\" data-note=\"46\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-46\">46<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-46\" role=\"tooltip\" tabindex=\"-1\">Sur la constitution du Droit des donn&eacute;es personnelles, v. par ex. ....<\/span>.<\/p>\n<p style=\"text-align:justify\">En Droit europ&eacute;en le consentement est con&ccedil;u comme l&#39;expression de la libre volont&eacute; et doit porter &eacute;galement sur&nbsp;l&#39;usage pour lequel la donn&eacute;e est trait&eacute;e. En outre, le traitement de certaines donn&eacute;es personnelles est interdit. En ce qui concerne plus particuli&egrave;rement l&#39;obligation de s&eacute;curit&eacute; que les lois font peser sur l&#39;entreprise assujettie, il appara&icirc;t que la mise en place d&#39;une structure assurant la s&eacute;curit&eacute; du registre est requise, mais la CNIL par sa d&eacute;cision du 7 ao&ucirc;t 2014<sup class=\"mafr-note\" data-note=\"47\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-47\">47<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-47\" role=\"tooltip\" tabindex=\"-1\">CNIL, sanct., 24 ao&ucirc;t 2014,<\/span>&nbsp;pose que l&#39;effet attendu ne peut &ecirc;tre une s&eacute;curit&eacute; absolue : il est attendu de l&#39;entreprise qu&#39;elle ait pris un niveau de s&eacute;curit&eacute; satisfaisant, le constat d&#39;un faille ne suffisant pas &agrave; engager sa responsabilit&eacute;. L&#39;on appr&eacute;hende &agrave;&nbsp;travers cette d&eacute;cision&nbsp;la distinction qui va appara&icirc;tre dans tous les textes entre la mise en place de ce que l&#39;on pourrait appeler des &quot;structures cr&eacute;dibles&quot;<sup class=\"mafr-note\" data-note=\"48\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-48\">48<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-48\" role=\"tooltip\" tabindex=\"-1\">The ability of these structures to produce the desired effect, for example the targeted security, is an evidential issue: who must prove the sufficiency of these structures? At first sight, because it is a legal requirement under the Compliance Obligation to which the firm&nbsp;is legally subject, it is up to the&nbsp;firm to prove the credibility of the structures it has put in place to produce the desired effect. But once proven, that is enough. The fact that there has been contrary behaviour, for example someone taking advantage of a security flaw, does not in itself incur liability.<\/span><span style=\"color:rgb(0, 0, 205)\">, obligation de r&eacute;sultat, et la production d&#39;effets par ces structures, obligation de moyens.<\/span>&nbsp;Il appara&icirc;t ainsi que la mise en place de la structure des registres et de leur garde est une obligation de r&eacute;sultat, la protection des personnes concern&eacute;es contre l&#39;usage sans leur volont&eacute; des informations est une obligation de moyens, mais il&nbsp;faut que d&egrave;s le d&eacute;part l&#39;entreprise montre que la structure qu&#39;elle a mis en place soit &quot;cr&eacute;dible&quot;, c&#39;est-&agrave;-dire soit suffisamment robuste et efficace pour produire raisonnablement cet effet-l&agrave;, ce pour quoi l&#39;entreprise fera par ailleurs diligence (obligations de moyens).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\"><strong>25.&nbsp;<\/strong><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;de mettre en place une politique, un dispositif, des proc&eacute;dures internes,&nbsp;de gestion des risques, comprenant les diff&eacute;rents Outils de Compliance vis&eacute;s par les lois&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf De nombreux textes de Compliance contiennent une obligation premi&egrave;re&nbsp;consistant &agrave;&nbsp;imposer&nbsp;aux entreprises de mettre en place des dispositifs, politiques, proc&eacute;dures internes de gestion des risques syst&eacute;miques que ceux-ci&nbsp;cherchent &agrave; pr&eacute;venir. Les textes d&eacute;taillent ensuite le contenu de cette obligation, qui correspond &agrave; l&#39;adoption et la mise en oeuvre de divers Outils de Compliance : cartographie des risques, dispositif d&#39;alerte, formation, etc. Ainsi, la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>&nbsp;oblige les entreprises assujetties &agrave; prendre des &quot;mesures destin&eacute;es &agrave; pr&eacute;venir et &agrave; d&eacute;tecter la commission&nbsp;[&#8230;] de faits de corruption ou de trafic d&#39;influence&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"49\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-49\">49<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-49\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17 : &quot;I.-Les pr&eacute;sidents, les directeurs g&eacute;n&eacute;raux et les g&eacute;rants d&#39;une soci&eacute;t&eacute; employant au moins cinq cents salari&eacute;s, ou appartenant &agrave; un groupe de soci&eacute;t&eacute;s dont la soci&eacute;t&eacute; m&egrave;re a son si&egrave;ge social en France et dont l&#39;effectif comprend au moins cinq cents salari&eacute;s, et dont le chiffre d&#39;affaires ou le chiffre d&#39;affaires consolid&eacute; est sup&eacute;rieur &agrave; 100 millions d&#39;euros sont tenus de prendre les mesures destin&eacute;es &agrave; pr&eacute;venir et &agrave; d&eacute;tecter la commission, en France ou &agrave; l&#39;&eacute;tranger, de faits de corruption ou de trafic d&#39;influence selon les modalit&eacute;s pr&eacute;vues au II. [...]&nbsp;II.-Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes :&quot; le texte visant ensuite un code de conduite, une cartographie des risques, un dispositif de formation, etc.<\/span>. En mati&egrave;re financi&egrave;re, le r&egrave;glement<strong>&nbsp;anti-blanchiment<\/strong>&nbsp;exige que les entreprises assujetties&nbsp;&quot;disposent de politiques, de proc&eacute;dures et de contr&ocirc;les internes visant &agrave;&nbsp;garantir la conformit&eacute;&quot; aux r&egrave;gles&nbsp;anti-blanchiment et de gel des avoirs<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"50\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-50\">50<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-50\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 9, 1. : &quot;1.&nbsp;&nbsp;&nbsp;Les entit&eacute;s assujetties disposent de politiques, de proc&eacute;dures et de contr&ocirc;les internes visant &agrave;&nbsp;garantir la conformit&eacute; au pr&eacute;sent r&egrave;glement, au r&egrave;glement (UE) 2023\/1113 et &agrave;&nbsp;tout acte administratif &eacute;mis par tout superviseur, et, en particulier: a) &agrave; att&eacute;nuer et g&eacute;rer efficacement les risques de blanchiment de capitaux et de financement du terrorisme identifi&eacute;s au niveau de l&rsquo;Union, de l&rsquo;&Eacute;tat membre et de l&rsquo;entit&eacute; assujettie; b) outre l&rsquo;obligation d&rsquo;appliquer des sanctions financi&egrave;res cibl&eacute;es, &agrave;&nbsp;att&eacute;nuer et g&eacute;rer les risques d&rsquo;absence de mise en &oelig;uvre et de contournement de sanctions financi&egrave;res cibl&eacute;es.&quot;.<\/span>, le droit national imposant quant &agrave; lui la mise en place d&#39;une &quot;organisation&quot; et de &quot;proc&eacute;dures internes&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"51\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-51\">51<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-51\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-32 pour la lutte contre le blanchiment d&#39;argent et le financement du terrorisme : &quot;I. &ndash; Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 mettent en place une organisation et des proc&eacute;dures internes pour lutter contre le blanchiment des capitaux et le financement du terrorisme, tenant compte de l&#39;&eacute;valuation des risques pr&eacute;vue &agrave; l&#39;article L. 561-4-1. En tenant compte du volume et de la nature de leur activit&eacute; ainsi que des risques pr&eacute;sent&eacute;s par les relations d&#39;affaires qu&#39;elles &eacute;tablissent, elles d&eacute;terminent un profil de la relation d&#39;affaires permettant d&#39;exercer la vigilance constante pr&eacute;vue &agrave; l&#39;article L. 561-6.&quot;, et L. 562-4-1 pour le gel des avoirs : &quot;I.-Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 mettent en place une organisation et des proc&eacute;dures internes pour la mise en &oelig;uvre des mesures de gel des avoirs et d&#39;interdiction de mise &agrave; disposition ou d&#39;utilisation des fonds ou ressources &eacute;conomiques pr&eacute;vues au pr&eacute;sent chapitre, aux articles L. 712-4 et L. 712-10 et par les r&egrave;glements europ&eacute;ens portant mesures restrictives pris en application des articles 75 ou 215 du trait&eacute; sur le fonctionnement de l&#39;Union europ&eacute;enne, ainsi que l&#39;interdiction de contournement de ces mesures. Elles veillent &agrave; l&#39;application de ces dispositions dans leurs succursales &eacute;tablies en dehors du territoire national. &quot;.<\/span>.&nbsp;<\/span><span style=\"color:rgb(0, 0, 205)\">Le&nbsp;<strong>RIA<\/strong>&nbsp;impose notamment aux fournisseurs de SIA &agrave; haut risque de mettre en place un &quot;syst&egrave;me de gestion de la qualit&eacute;&quot;, lequel comprend&nbsp;un &quot;syst&egrave;me de gestion des risques&quot;, qui implique une identification et &eacute;valuation des risques, l&#39;adoption de mesures appropri&eacute;es, etc.<\/span><sup class=\"mafr-note\" data-note=\"52\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-52\">52<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-52\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 16 et 17, renvoyant au syst&egrave;me de gestion des risques de l&#39;art. 9, 1. : &quot;1.&nbsp;&nbsp;&nbsp;Un syst&egrave;me de gestion des risques est &eacute;tabli, mis en &oelig;uvre, document&eacute; et tenu &agrave;&nbsp;jour en ce qui concerne les syst&egrave;mes d&rsquo;IA &agrave;&nbsp;haut risque.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">En mati&egrave;re de cybers&eacute;curit&eacute;, le r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;impose aux entit&eacute;s financi&egrave;res assujetties de disposer d&#39;un &quot;cadre de gestion du risque&nbsp;li&eacute; aux TIC&quot;, qui comprend notamment leurs strat&eacute;gies, politiques et proc&eacute;dures pour &quot;parer au risque li&eacute; aux TIC&quot;<\/span><sup class=\"mafr-note\" data-note=\"53\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-53\">53<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-53\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 6 : &quot;1.&nbsp;&nbsp;Les entit&eacute;s financi&egrave;res disposent d&rsquo;un cadre de gestion du risque li&eacute; aux TIC solide, complet et bien document&eacute;, faisant partie de leur syst&egrave;me global de gestion des risques, qui leur permet de parer au risque li&eacute; aux TIC de mani&egrave;re rapide, efficiente et exhaustive et de garantir un niveau &eacute;lev&eacute; de r&eacute;silience op&eacute;rationnelle num&eacute;rique.<br \/>\r\n2.&nbsp;&nbsp;Le cadre de gestion du risque li&eacute; aux TIC englobe au moins les strat&eacute;gies, les politiques, les proc&eacute;dures, les protocoles et les outils de TIC qui sont n&eacute;cessaires pour prot&eacute;ger d&ucirc;ment et de mani&egrave;re appropri&eacute;e tous les actifs informationnels et les actifs de TIC, y compris les logiciels, le mat&eacute;riel informatique, les serveurs, ainsi que toutes les composantes et infrastructures physiques pertinentes, telles que les locaux, centres de donn&eacute;es et zones sensibles d&eacute;sign&eacute;es, afin de garantir que tous les actifs informationnels et actifs de TIC sont correctement prot&eacute;g&eacute;s contre les risques, y compris les dommages et les acc&egrave;s ou utilisations non autoris&eacute;s.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Elles doivent &eacute;galement adopter des&nbsp;politiques et proc&eacute;dures de sauvegarde et des&nbsp;proc&eacute;dures et m&eacute;thodes de restauration et de r&eacute;tablissement<\/span><sup class=\"mafr-note\" data-note=\"54\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-54\">54<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-54\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 12, 1. : &quot;1.&nbsp;&nbsp;Dans le but de veiller &agrave; la restauration des syst&egrave;mes et des donn&eacute;es des TIC en limitant au maximum la dur&eacute;e d&rsquo;indisponibilit&eacute;, les perturbations et les pertes, aux fins de leur cadre de gestion du risque li&eacute; aux TIC, les entit&eacute;s financi&egrave;res d&eacute;finissent et documentent: a)&nbsp;des politiques et proc&eacute;dures de sauvegarde qui pr&eacute;cisent la port&eacute;e des donn&eacute;es concern&eacute;es par la sauvegarde et la fr&eacute;quence minimale de celle-ci, en fonction de la criticit&eacute; des informations ou du niveau de confidentialit&eacute; des donn&eacute;es; b)&nbsp;des proc&eacute;dures et m&eacute;thodes de restauration et de r&eacute;tablissement.&quot;.<\/span>.<span style=\"color:rgb(0, 0, 205)\">&nbsp;La directive<strong>&nbsp;NIS 2<\/strong>&nbsp;pr&eacute;voit quant &agrave; elle que les entit&eacute;s essentielles doivent prendre des&nbsp;&nbsp;&quot;mesures techniques, op&eacute;rationnelles et organisationnelles appropri&eacute;es et proportionn&eacute;es pour g&eacute;rer les risques qui menacent la s&eacute;curit&eacute; des r&eacute;seaux et des syst&egrave;mes d&rsquo;information&quot; auxquelles elles ont recours, puis l&agrave; encore d&eacute;taille par la suite le contenu de celles-ci<\/span><sup class=\"mafr-note\" data-note=\"55\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-55\">55<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-55\" role=\"tooltip\" tabindex=\"-1\">Directive NIS 2, art. 21, 1.&nbsp;&quot;1.&nbsp;&nbsp;&nbsp;Les &Eacute;tats membres veillent &agrave; ce que les entit&eacute;s essentielles et importantes prennent les mesures techniques, op&eacute;rationnelles et organisationnelles appropri&eacute;es et proportionn&eacute;es pour g&eacute;rer les risques qui menacent la s&eacute;curit&eacute; des r&eacute;seaux et des syst&egrave;mes d&rsquo;information que ces entit&eacute;s utilisent dans le cadre de leurs activit&eacute;s ou de la fourniture de leurs services, ainsi que pour &eacute;liminer ou r&eacute;duire les cons&eacute;quences que les incidents ont sur les destinataires de leurs services et sur d&rsquo;autres services.&quot;.<\/span>.<\/p>\n<p style=\"text-align:justify\">Enfin,&nbsp;<span style=\"color:rgb(0, 0, 205)\">la&nbsp;<strong>loi &quot;Vigilance&quot;<\/strong>&nbsp;engendre&nbsp;d&#39;une fa&ccedil;on semblable&nbsp;une obligation de r&eacute;sultat contraignant l&#39;entreprise &agrave; adopter formellement un plan comprenant express&eacute;ment des Outils de Compliance que le l&eacute;gislateur a list&eacute;. Les effets produits par ces outils rel&egrave;vent quant &agrave; eux d&#39;une obligation de moyens, comme cela sera d&eacute;velopp&eacute; plus loin, mais l&#39;adoption m&ecirc;me de ce plan et la pr&eacute;sence de tel ou tel m&eacute;canisme de Compliance vis&eacute; par la loi sont quant &agrave; eux, pour l&#39;entreprise assujettie, une obligation de r&eacute;sultat<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"56\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-56\">56<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-56\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L. 225-102-1 : &quot;Le plan comporte les mesures de vigilance raisonnable propres &agrave; identifier les risques et &agrave; pr&eacute;venir les atteintes graves envers les droits humains et les libert&eacute;s fondamentales, la sant&eacute; et la s&eacute;curit&eacute; des personnes ainsi que l&#39;environnement, r&eacute;sultant des activit&eacute;s de la soci&eacute;t&eacute; et de celles des soci&eacute;t&eacute;s qu&#39;elle contr&ocirc;le au sens du II de l&#39;article L. 233-16, directement ou indirectement, ainsi que des activit&eacute;s des sous-traitants ou fournisseurs avec lesquels est entretenue une relation commerciale &eacute;tablie, lorsque ces activit&eacute;s sont rattach&eacute;es &agrave; cette relation.&quot; ; v. infra n&deg; 00 et n&deg; 00.<\/span>.&nbsp;<\/span><\/p>\n<p style=\"text-align:justify\">De la m&ecirc;me fa&ccedil;on, la&nbsp;<strong>CS3D<\/strong>, m&ecirc;me si elle n&#39;impose pas l&#39;adoption d&#39;un plan formel de vigilance, impose aux entreprises assujetties l&#39;int&eacute;gration explicite du devoir de vigilance&nbsp;<span style=\"color:rgb(0, 0, 205)\">dans leurs politiques et leurs syst&egrave;mes de gestion des risques, ce qui correspond donc &agrave; une obligation de r&eacute;sultat. Les autres textes europ&eacute;ens qui se r&eacute;f&egrave;rent &agrave; des m&eacute;canismes de vigilance n&#39;exigent pas cette pr&eacute;sence explicite des outils de vigilance au sein de la politique g&eacute;n&eacute;rale de l&#39;entreprise ni dans leur syst&egrave;me de gestion des risques. Ce formalisme peut &eacute;ventuellement para&icirc;tre excessif si l&#39;entreprise parvient &agrave; produire par ailleurs les effets attendus par le L&eacute;gislateur.&nbsp;<\/span><\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>26.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat d&#39;adopter un programme, un plan, ou un code de conduite Ex Ante vis&eacute; par la loi&nbsp;<\/strong><\/em>\ud83c\udfafPlusieurs lois exigent express&eacute;ment des entreprises qu&#39;elles adoptent&nbsp;<em>de plano&nbsp;<\/em>un plan ou un programme. C&#39;est le cas de la&nbsp;<strong>loi&nbsp;&quot;Sapin 2&quot;<\/strong>&nbsp;qui, dans son article 17<sup class=\"mafr-note\" data-note=\"57\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-57\">57<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-57\" role=\"tooltip\" tabindex=\"-1\">mettre le titre exact de la loi Sapin 2 et recopier (au moins en partie) son article 17 qui d&eacute;crit l&#39;adoption de la cartographie, du syst&egrave;me d&#39;alerte, etc.<\/span>&nbsp; pose l&#39;obligation pour l&#39;entreprise d&#39;adopter un &quot;<span style=\"color:rgb(0, 0, 205)\">code de conduite<\/span>&quot;<span style=\"color:rgb(0, 0, 205)\">&nbsp;puis d&eacute;taille un ensemble de&nbsp;mesures et proc&eacute;dures&nbsp;&agrave; mettre en oeuvre<\/span>. Recopiant quasiment le m&eacute;canisme, la&nbsp;<strong>loi de 2017 dite &quot;Vigilance&quot;<\/strong><sup class=\"mafr-note\" data-note=\"58\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-58\">58<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-58\" role=\"tooltip\" tabindex=\"-1\">donner le titre exact de la loi Vigilance ; mafr, ... in&nbsp;<em>La soci&eacute;t&eacute; vigilante<\/em>, 2023.<\/span>,&nbsp;<span style=\"color:rgb(0, 0, 205)\">impose &agrave; l&#39;entreprise d&#39;<\/span>adopter un plan de vigilance, listant les dispositifs qu&#39;il doit comprendre ou auxquels il doit se r&eacute;f&eacute;rer. Ainsi l&#39;entreprise qui n&#39;en adopte pas alors qu&#39;elle est assujettie &agrave; ces lois doit justifier l&#39;inex&eacute;cution de son obligation l&eacute;gale.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Dans le m&ecirc;me sens, la directive&nbsp;<strong>CS3D<\/strong>, si elle n&#39;impose pas &agrave; l&#39;entreprise d&#39;&eacute;tablir un plan de vigilance semblable &agrave; celui de la loi fran&ccedil;aise de 2017, l&#39;oblige a int&eacute;grer le devoir de vigilance dans ses politiques et syst&egrave;mes de gestion des risques, et pr&eacute;cise que cela doit se mat&eacute;rialiser notamment&nbsp;par un code de conduite\ud83d\udcce<sup class=\"mafr-note\" data-note=\"59\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-59\">59<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-59\" role=\"tooltip\" tabindex=\"-1\">CS3D, art.&nbsp;art. 7&nbsp;:&nbsp;&quot;[&hellip;] 2. La politique en mati&egrave;re de devoir de vigilance vis&eacute;e au paragraphe 1 est &eacute;labor&eacute;e apr&egrave;s concertation avec les salari&eacute;s de l&rsquo;entreprise et leurs repr&eacute;sentants, et contient l&rsquo;ensemble des &eacute;l&eacute;ments suivants : [&hellip;] b) un code de conduite d&eacute;crivant les r&egrave;gles et principes &agrave; suivre dans l&rsquo;ensemble de l&rsquo;entreprise et de ses filiales, et par les partenaires commerciaux directs ou indirects de l&rsquo;entreprise conform&eacute;ment &agrave; l&rsquo;article 10, paragraphe 2, point b), &agrave; l&rsquo;article 10, paragraphe 4, &agrave; l&rsquo;article 11, paragraphe 3, point c), ou &agrave; l&rsquo;article 11, paragraphe 5&quot;.<\/span>.<\/span><\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>27.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat de&nbsp;mise en place d&#39;un syst&egrave;me d&#39;alerte&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;<span style=\"color:rgb(0, 0, 205)\">Sous diverses appellations, de nombreux textes imposent &agrave; l&#39;entreprise de mettre en place un syst&egrave;me&nbsp;d&#39;alerte, permettant &agrave; des personnes &eacute;voluant en son sein ou &agrave; des tiers de lui signaler de potentiels manquements, avec pour objectif que l&#39;entreprise ainsi inform&eacute;e puisse dans un second temps agir. Tel est en premier lieu le cas de la loi&nbsp;<strong>&quot;Sapin 2&quot;<\/strong>, laquelle contient les r&egrave;gles d&#39;une sorte de droit commun de l&#39;alerte&nbsp;et impose par ailleurs &agrave; l&#39;entreprise de mettre en oeuvre un dispositif d&#39;alerte interne &agrave; destination de ses employ&eacute;s<\/span><sup class=\"mafr-note\" data-note=\"60\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-60\">60<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-60\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, II., 2&deg; : &quot;Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes : [...] 2&deg; Un dispositif d&#39;alerte interne destin&eacute; &agrave; permettre le recueil des signalements &eacute;manant d&#39;employ&eacute;s et relatifs &agrave; l&#39;existence de conduites ou de situations contraires au code de conduite de la soci&eacute;t&eacute;&quot;.<\/span>.<span style=\"color:rgb(0, 0, 205)\">&nbsp;Le m&eacute;canisme d&#39;alerte est &eacute;galement une des mesures &agrave; inclure dans le plan de vigilance et &agrave; mettre en oeuvre au titre de la<strong>&nbsp;loi de 2017<\/strong><span style=\"font-size:16px\">\ud83d\udcce<\/span><\/span><sup class=\"mafr-note\" data-note=\"61\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-61\">61<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-61\" role=\"tooltip\" tabindex=\"-1\">Loi vigilance \/ C. Com., art. L.225-102-1 : &quot;Le plan a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes de la soci&eacute;t&eacute;, le cas &eacute;ch&eacute;ant dans le cadre d&#39;initiatives pluripartites au sein de fili&egrave;res ou &agrave; l&#39;&eacute;chelle territoriale. Il comprend les mesures suivantes : [...] 4&deg; Un m&eacute;canisme d&#39;alerte et de recueil des signalements relatifs &agrave; l&#39;existence ou &agrave; la r&eacute;alisation des risques, &eacute;tabli en concertation avec les organisations syndicales repr&eacute;sentatives dans ladite soci&eacute;t&eacute;&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">. Il fait &eacute;galement partie des &eacute;l&eacute;ments composant le devoir de vigilance europ&eacute;en, les entreprises assujetties devant mettre en place&nbsp;un &quot;m&eacute;canisme de notification et une proc&eacute;dure relative aux plaintes&quot;<\/span><span style=\"color:rgb(0, 0, 205); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"62\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-62\">62<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-62\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 5, f) : &quot;&eacute;tablir et maintenir un m&eacute;canisme de notification et une proc&eacute;dure relative aux plaintes conform&eacute;ment &agrave; l&rsquo;article 14&quot; et art. 14, &quot;Les &Eacute;tats membres veillent &agrave; ce que les entreprises permettent aux personnes et aux entit&eacute;s &eacute;num&eacute;r&eacute;es au paragraphe 2 de d&eacute;poser des plaintes aupr&egrave;s d&rsquo;elles lorsque ces personnes ou entit&eacute;s ont des pr&eacute;occupations l&eacute;gitimes quant aux incidences n&eacute;gatives r&eacute;elles ou potentielles en ce qui concerne les activit&eacute;s des entreprises en question, les activit&eacute;s de leurs filiales ou les activit&eacute;s de leurs partenaires commerciaux dans les cha&icirc;nes d&rsquo;activit&eacute;s des entreprises.&quot;.<\/span>.&nbsp;Le&nbsp;<strong>DSA<\/strong>&nbsp;pr&eacute;voit quant &agrave; lui l&#39;obligation pour les fournisseurs de services d&rsquo;h&eacute;bergement de mettre&nbsp;en place des m&eacute;canismes de notification,&nbsp;permettant &agrave; toute personne de leur&nbsp;signaler un contenu illicite<\/span><sup class=\"mafr-note\" data-note=\"63\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-63\">63<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-63\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 16 : &quot;Les fournisseurs de services d&rsquo;h&eacute;bergement mettent en place des m&eacute;canismes permettant &agrave; tout particulier ou &agrave; toute entit&eacute; de leur signaler la pr&eacute;sence au sein de leur service d&rsquo;&eacute;l&eacute;ments d&rsquo;information sp&eacute;cifiques que le particulier ou l&rsquo;entit&eacute; consid&egrave;re comme du contenu illicite. Ces m&eacute;canismes sont faciles d&rsquo;acc&egrave;s et d&rsquo;utilisation et permettent la soumission de notifications exclusivement par voie &eacute;lectronique.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Sans pr&eacute;voir directement l&#39;obligation pour l&#39;entreprise de mettre en place un dispositif d&#39;alerte ou de signalement sp&eacute;cifique, le&nbsp;<strong>DMA<\/strong>&nbsp;pr&eacute;voit que les signalement de ses violations rel&egrave;vent de la directive sur le lancement d&#39;alerte, de sorte que le dispositif d&#39;alerte &eacute;tabli par les entreprises en application de ce texte et de ses dispositions nationales de transposition (en France la loi &quot;Sapin 2&quot;) permet de lancer l&#39;alerte sur les manquements &agrave; ses dispositions.&nbsp;<\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">En mati&egrave;re de lutte contre le blanchiment d&#39;argent,&nbsp;le&nbsp;<strong>r&egrave;glement europ&eacute;en relatif &agrave; la LCB-FT<\/strong>&nbsp;pr&eacute;voit que les entreprises assujetties doivent &eacute;tablir&nbsp;des canaux de signalement interne<span style=\"font-size:16px\">\ud83d\udcce<\/span><\/span><sup class=\"mafr-note\" data-note=\"64\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-64\">64<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-64\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 14, 2. : &quot;Les entit&eacute;s assujetties &eacute;tablissent des canaux de signalement interne qui satisfont aux exigences &eacute;nonc&eacute;es dans la directive (UE) 2019\/1937.&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">.<\/span><span style=\"color:rgb(0, 0, 205)\">&nbsp;<\/span><span style=\"color:rgb(0, 0, 255)\">Quant &agrave; la cybers&eacute;curit&eacute;, les entit&eacute;s financi&egrave;res assujetties au r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;ont l&#39;obligation d&#39;&eacute;tablir et mettre en oeuvre un&nbsp;processus de gestion des incidents li&eacute;s aux TIC, lequel comprend notamment les proc&eacute;dures internes de remont&eacute;e des informations, y compris les plaintes des clients li&eacute;es aux TIC<\/span><sup class=\"mafr-note\" data-note=\"65\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-65\">65<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-65\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 17, 3., d) : &quot;3.&nbsp;&nbsp;Le processus de gestion des incidents li&eacute;s aux TIC vis&eacute; au paragraphe&nbsp;1: [...] d)&nbsp;&eacute;tablit des plans pour la communication &agrave; l&rsquo;intention du personnel, des parties prenantes externes et des m&eacute;dias, conform&eacute;ment &agrave; l&rsquo;article&nbsp;14, et pour la notification aux clients, les proc&eacute;dures internes de remont&eacute;e des informations, y compris les plaintes des clients li&eacute;es aux TIC, ainsi que pour la fourniture d&rsquo;informations aux entit&eacute;s financi&egrave;res qui agissent en tant que contreparties, le cas &eacute;ch&eacute;ant;&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">.&nbsp;<\/span><\/p>\n<div>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>28.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;<span style=\"color:rgb(0, 0, 205)\">d&#39;&eacute;tablissement&nbsp;<\/span>d&#39;une cartographie des risques&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf<span style=\"color:rgb(0, 0, 205)\">La cartographie des risques est un outil central en Droit de la Compliance<\/span><sup class=\"mafr-note\" data-note=\"66\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-66\">66<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-66\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\"><span style=\"color:rgb(50, 50, 50)\">\ud83d\udd74\ufe0f<\/span><\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>, \ud83d\udcdd<a href=\"\/publications\/articles\/articles-jorc\/dresser-des-cartographie-des-risques-comme-obligat-2\/\">Dresser des cartographies des risques comme obligation et le paradoxe des &quot;risques de conformit&eacute;&quot;<\/a>,&nbsp;<em>in<\/em>&nbsp;<span style=\"font-size:16px\"><span style=\"color:rgb(50, 50, 50)\">\ud83d\udd74\ufe0f<\/span><\/span>M.-A. Frison-Roche&nbsp;(dir.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd5<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-regulations-compliance-jorc-dalloz\/parution-outils-de-la-compliance-2021\/\"><em>Les outils de la Compliance<\/em><\/a><em>,&nbsp;<\/em>2021.<\/span><span style=\"color:rgb(0, 0, 205)\">, permettant &agrave; l&#39;entreprise d&#39;identifier les risques g&eacute;n&eacute;r&eacute;s par son activit&eacute; afin&nbsp;dans un second temps d&#39;agir sur ceux-ci. Il est ainsi logique de retrouver l&#39;obligation d&#39;&eacute;tablir une cartographie des risques dans de nombreux textes de Compliance. Tel est le cas de la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>, dont l&#39;article 17 vise la cartographie des risques&nbsp;au titre des mesures et proc&eacute;dures que l&#39;entreprise a l&#39;obligation de mettre en place<\/span><span style=\"color:rgb(0, 0, 205); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"67\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-67\">67<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-67\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">Loi Sapin 2, art. 17, II., 2&deg; : &quot;II. - Les personnes mentionn&eacute;es au I mettent en oeuvre les mesures et proc&eacute;dures suivantes : [...]&nbsp;3&deg; Une cartographie des risques prenant la forme d&#39;une documentation r&eacute;guli&egrave;rement actualis&eacute;e et destin&eacute;e &agrave; identifier, analyser et hi&eacute;rarchiser les risques d&#39;exposition de la soci&eacute;t&eacute; &agrave; des sollicitations externes aux fins de corruption, en fonction notamment des secteurs d&#39;activit&eacute;s et des zones g&eacute;ographiques dans lesquels la soci&eacute;t&eacute; exerce son activit&eacute;&quot;.<\/span><\/span>. C&#39;est &eacute;galement le cas en mati&egrave;re de vigilance,&nbsp;la&nbsp;<strong>loi de 2017&nbsp;<\/strong>pr&eacute;voyant&nbsp;que la cartographie des risques est l&#39;un des &eacute;l&eacute;ments que doit comprendre le plan de vigilance<\/span><sup class=\"mafr-note\" data-note=\"68\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-68\">68<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-68\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L.225-102-1 : &quot;Le plan a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes de la soci&eacute;t&eacute;, le cas &eacute;ch&eacute;ant dans le cadre d&#39;initiatives pluripartites au sein de fili&egrave;res ou &agrave; l&#39;&eacute;chelle territoriale. Il comprend les mesures suivantes :&nbsp;1&deg; Une cartographie des risques destin&eacute;e &agrave; leur identification, leur analyse et leur hi&eacute;rarchisation&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">,&nbsp;et la&nbsp;<strong>CS3D<\/strong>&nbsp;disposant&nbsp;qu&#39;au titre de leur devoir de vigilance les entreprises assujetties ont l&#39;obligation de recenser et &eacute;valuer les incidences n&eacute;gatives r&eacute;elles ou potentielles, notamment en r&eacute;alisant une cartographie<\/span><span style=\"color:rgb(0, 0, 205); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"69\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-69\">69<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-69\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 5 : &quot;1. Les &Eacute;tats membres veillent &agrave; ce que les entreprises fassent preuve d&rsquo;un devoir de vigilance en mati&egrave;re de droits de l&rsquo;homme et d&rsquo;environnement fond&eacute; sur les risques tel que d&eacute;fini aux articles 7 &agrave; 16 (&laquo;devoir de vigilance&raquo;) en prenant les mesures suivantes: [...] recenser et &eacute;valuer les incidences n&eacute;gatives r&eacute;elles ou potentielles conform&eacute;ment &agrave; l&rsquo;article 8 et, si n&eacute;cessaire, hi&eacute;rarchiser les incidences n&eacute;gatives r&eacute;elles et potentielles conform&eacute;ment &agrave; l&rsquo;article 9&quot; et art. 8 : &quot;1. Les &Eacute;tats membres veillent &agrave; ce que les entreprises prennent des mesures appropri&eacute;es pour recenser et &eacute;valuer les incidences n&eacute;gatives r&eacute;elles et potentielles d&eacute;coulant de leurs propres activit&eacute;s ou de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave; leurs cha&icirc;nes d&rsquo;activit&eacute;s, de celles de leurs partenaires commerciaux, conform&eacute;ment au pr&eacute;sent article. 2.Dans le cadre de l&rsquo;obligation d&eacute;finie au paragraphe 1, compte tenu des facteurs de risque pertinents, les entreprises prennent des mesures appropri&eacute;es pour: cartographier leurs propres activit&eacute;s, celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave; leurs cha&icirc;nes d&rsquo;activit&eacute;s, celles de leurs partenaires commerciaux, afin de recenser les domaines g&eacute;n&eacute;raux dans lesquels les incidences n&eacute;gatives sont les plus susceptibles de se produire et d&rsquo;&ecirc;tre les plus graves; proc&eacute;der, sur la base des r&eacute;sultats de la cartographie vis&eacute;e au point a), &agrave; une &eacute;valuation approfondie de leurs propres activit&eacute;s, de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave; leurs cha&icirc;nes d&rsquo;activit&eacute;s, de celles de leurs partenaires commerciaux, dans les domaines dans lesquels les incidences n&eacute;gatives ont &eacute;t&eacute; recens&eacute;es comme &eacute;tant les plus susceptibles de se produire et les plus graves.&quot;.<\/span>.&nbsp;<\/span><span style=\"color:rgb(0, 0, 205)\">Quant &agrave; la&nbsp;<strong>CSRD<\/strong>, elle ne contient pas d&#39;obligation expresse et directe pour l&#39;entreprise d&#39;&eacute;tablir une cartographie des risques. Toutefois, en obligeant l&#39;entreprise &agrave; &eacute;tablir et publier un &quot;rapport de durabilit&eacute;&quot; selon un principe de double mat&eacute;rialit&eacute;, elle conduit l&#39;entreprise &agrave;&nbsp;identifier et&nbsp;&eacute;valuer non seulement ses impacts sur les enjeux de durabilit&eacute; (mat&eacute;rialit&eacute; d&#39;impact) mais encore les risques et opportunit&eacute;s en lien avec ces enjeux (mat&eacute;rialit&eacute; financi&egrave;re). Ce faisant, le processus mis en oeuvre se rapproche d&#39;une cartographie, si ce n&#39;est des risques, plus largement des impacts, risques et opportunit&eacute;s.&nbsp;Par ailleurs,&nbsp;<\/span><span style=\"color:rgb(0, 0, 205)\">s&#39;il n&#39;impose pas express&eacute;ment l&#39;&eacute;tablissement d&#39;une cartographie des risques, le&nbsp;<strong>corpus de r&egrave;gles relatif &agrave; la lutte contre le blanchiment d&#39;argent et le financement du terrorisme<\/strong>&nbsp;oblige&nbsp;l&#39;entreprise assujettie &agrave; mettre en place des politiques et proc&eacute;dures internes devant comprendre&nbsp;une &quot;r&eacute;alisation et [une] actualisation de l&rsquo;&eacute;valuation des risques &agrave; l&rsquo;&eacute;chelle de l&rsquo;entit&eacute;&quot;<\/span><span style=\"color:rgb(0, 0, 205); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"70\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-70\">70<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-70\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 9 : &quot;1. Les entit&eacute;s assujetties disposent de politiques, de proc&eacute;dures et de contr&ocirc;les internes visant &agrave; garantir la conformit&eacute; au pr&eacute;sent r&egrave;glement, au r&egrave;glement (UE) 2023\/1113 et &agrave; tout acte administratif &eacute;mis par tout superviseur [...] 2. Les politiques, proc&eacute;dures et contr&ocirc;les vis&eacute;s au paragraphe 1 comprennent : a) les politiques et proc&eacute;dures internes, y compris en particulier : i) la r&eacute;alisation et l&rsquo;actualisation de l&rsquo;&eacute;valuation des risques &agrave; l&rsquo;&eacute;chelle de l&rsquo;entit&eacute;&quot;.<\/span><\/span>,<span style=\"color:rgb(0, 0, 205)\">&nbsp;ce qui en droit fran&ccedil;ais se traduit par une obligation de d&eacute;finir et mettre en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es<\/span><sup class=\"mafr-note\" data-note=\"71\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-71\">71<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-71\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-4-1 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 appliquent les mesures de vigilance destin&eacute;es &agrave; mettre en &oelig;uvre les obligations qu&#39;elles tiennent du pr&eacute;sent chapitre en fonction de l&#39;&eacute;valuation des risques pr&eacute;sent&eacute;s par leurs activit&eacute;s en mati&egrave;re de blanchiment de capitaux et de financement du terrorisme.<br \/><br \/>\r\n\r\nA cette fin, elles d&eacute;finissent et mettent en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es ainsi qu&#39;une politique adapt&eacute;e &agrave; ces risques. Elles &eacute;laborent en particulier une classification des risques en question en fonction de la nature des produits ou services offerts, des conditions de transaction propos&eacute;es, des canaux de distribution utilis&eacute;s, des caract&eacute;ristiques des clients, ainsi que du pays ou du territoire d&#39;origine ou de destination des fonds.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Le&nbsp;<strong>RGPD<\/strong>, quant &agrave; lui, ne pose pas d&#39;obligation g&eacute;n&eacute;rale d&#39;&eacute;tablissement d&#39;une cartographie des risques. Toutefois, il pr&eacute;voit que lorsque le traitement &quot;est susceptible d&#39;engendrer un risque &eacute;lev&eacute; pour les droits et libert&eacute;s des personnes physiques&quot;, alors le responsable de traitement doit pr&eacute;alablement effectuer une &quot;analyse&nbsp;de l&#39;impact des op&eacute;rations de traitement envisag&eacute;es sur la protection des donn&eacute;es &agrave; caract&egrave;re personnel&quot;, cette&nbsp;analyse comprenant notamment&nbsp;une &eacute;valuation des risques pour les droits et libert&eacute;s des personnes concern&eacute;es<\/span>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"72\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-72\">72<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-72\" role=\"tooltip\" tabindex=\"-1\">RGPD, art. 35, 1. et 7&nbsp;: &quot;1. Lorsqu&#39;un type de traitement, en particulier par le recours &agrave; de nouvelles technologies, et compte tenu de la nature, de la port&eacute;e, du contexte et des finalit&eacute;s du traitement, est susceptible d&#39;engendrer un risque &eacute;lev&eacute; pour les droits et libert&eacute;s des personnes physiques, le responsable du traitement effectue, avant le traitement, une analyse de l&#39;impact des op&eacute;rations de traitement envisag&eacute;es sur la protection des donn&eacute;es &agrave; caract&egrave;re personnel. Une seule et m&ecirc;me analyse peut porter sur un ensemble d&#39;op&eacute;rations de traitement similaires qui pr&eacute;sentent des risques &eacute;lev&eacute;s similaires.&nbsp;<br \/><br \/>\r\n\r\n[&hellip;]<br \/><br \/>\r\n\r\n7. L&#39;analyse contient au moins: [&hellip;]<br \/><br \/>\r\n\r\nc) une &eacute;valuation des risques pour les droits et libert&eacute;s des personnes concern&eacute;es conform&eacute;ment au paragraphe 1&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Le&nbsp;<strong>DSA<\/strong>&nbsp;impose aux&nbsp;fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne de recenser, analyser et &eacute;valuer tout risque syst&eacute;mique g&eacute;n&eacute;r&eacute;&nbsp;par la conception ou le fonctionnement de leurs services et syst&egrave;mes connexes ou de l&#39;utilisation de leurs services\ud83d\udcce<sup class=\"mafr-note\" data-note=\"73\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-73\">73<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-73\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 34&nbsp;: &quot;1. Les fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne recensent, analysent et &eacute;valuent de mani&egrave;re diligente tout risque syst&eacute;mique au sein de l&rsquo;Union d&eacute;coulant de la conception ou du fonctionnement de leurs services et de leurs syst&egrave;mes connexes, y compris des syst&egrave;mes algorithmiques, ou de l&rsquo;utilisation faite de leurs services.&quot;.<\/span>. Cela revient &agrave; leur imposer d&#39;&eacute;tablir une cartographie des risques, laquelle n&#39;a pas &agrave; &ecirc;tre publi&eacute;e mais doit &ecirc;tre conserv&eacute;e en vue d&#39;un &eacute;ventuel contr&ocirc;le par la Commission ou les autorit&eacute;s nationales\ud83d\udcce<sup class=\"mafr-note\" data-note=\"74\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-74\">74<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-74\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">DSA, art. 34, 3. : &quot;3. Les fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne conservent les documents justificatifs des &eacute;valuations des risques pendant au moins trois ans apr&egrave;s la r&eacute;alisation de ces &eacute;valuations, et les communiquent &agrave; la Commission et au coordinateur pour les services num&eacute;riques de l&rsquo;&Eacute;tat membre d&rsquo;&eacute;tablissement, &agrave; leur demande.&quot;.<\/span><\/span>.&nbsp;<em>L&#39;<strong>IA Act<\/strong>&nbsp;appr&eacute;hende les diff&eacute;rents syst&egrave;mes d&#39;intelligence artificielle &agrave; travers les risques qu&#39;ils g&eacute;n&egrave;rent et adopte une approche fond&eacute;e sur les risques g&eacute;n&eacute;r&eacute;s.<\/em>&nbsp;Ainsi, pour les syst&egrave;mes d&#39;IA &agrave; haut risque, il est n&eacute;cessaire d&#39;&eacute;tablir un syst&egrave;me de gestion des risques devant comprendre une identification et une analyse des risques que le syst&egrave;me d&#39;IA peut ou pourrait engendrer pour la sant&eacute; la s&eacute;curit&eacute; ou les droits fondamentaux\ud83d\udcce<sup class=\"mafr-note\" data-note=\"75\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-75\">75<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-75\" role=\"tooltip\" tabindex=\"-1\">IA Act, art. 9 : &quot;1. Un syst&egrave;me de gestion des risques est &eacute;tabli, mis en &oelig;uvre, document&eacute; et tenu &agrave; jour en ce qui concerne les syst&egrave;mes d&rsquo;IA &agrave; haut risque.<br \/><br \/>\r\n\r\n2. Ce syst&egrave;me de gestion des risques s&rsquo;entend comme &eacute;tant un processus it&eacute;ratif continu qui est planifi&eacute; et se d&eacute;roule sur l&rsquo;ensemble du cycle de vie d&rsquo;un syst&egrave;me d&rsquo;IA &agrave; haut risque et qui doit p&eacute;riodiquement faire l&rsquo;objet d&rsquo;un examen et d&rsquo;une mise &agrave; jour m&eacute;thodiques. Il comprend les &eacute;tapes suivantes:<br \/><br \/>\r\n\r\na) l&rsquo;identification et l&rsquo;analyse des risques connus et raisonnablement pr&eacute;visibles que le syst&egrave;me d&rsquo;IA &agrave; haut risque peut poser pour la sant&eacute;, la s&eacute;curit&eacute; ou les droits fondamentaux lorsque le syst&egrave;me d&rsquo;IA &agrave; haut risque est utilis&eacute; conform&eacute;ment &agrave; sa destination&quot;.<\/span>. De m&ecirc;me, pour les mod&egrave;les d&#39;IA &agrave; usage g&eacute;n&eacute;ral il convient d&#39;identifier les risques syst&eacute;miques qu&#39;ils g&eacute;n&egrave;rent\ud83d\udcce<sup class=\"mafr-note\" data-note=\"76\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-76\">76<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-76\" role=\"tooltip\" tabindex=\"-1\">IA Act, art. 65 : &quot;1. Outre les obligations &eacute;num&eacute;r&eacute;es aux articles 53 et 54, les fournisseurs de mod&egrave;les d&rsquo;IA &agrave; usage g&eacute;n&eacute;ral pr&eacute;sentant un risque syst&eacute;mique:<br \/><br \/>\r\n\r\na) effectuent une &eacute;valuation des mod&egrave;les sur la base de protocoles et d&rsquo;outils normalis&eacute;s refl&eacute;tant l&rsquo;&eacute;tat de la technique, y compris en r&eacute;alisant et en documentant des essais contradictoires des mod&egrave;les en vue d&rsquo;identifier et d&rsquo;att&eacute;nuer les risques syst&eacute;miques;<br \/><br \/>\r\n\r\nb) &eacute;valuent et att&eacute;nuent les risques syst&eacute;miques &eacute;ventuels au niveau de l&rsquo;Union, y compris leurs origines, qui peuvent d&eacute;couler du d&eacute;veloppement, de la mise sur le march&eacute; ou de l&rsquo;utilisation de mod&egrave;les d&rsquo;IA &agrave; usage g&eacute;n&eacute;ral pr&eacute;sentant un risque syst&eacute;mique&quot;.<\/span>. En mati&egrave;re de cybers&eacute;curit&eacute;, les fabricants de produits comportant des &eacute;l&eacute;ments num&eacute;riques ont l&#39;obligation&nbsp;d&#39;entreprendre une &eacute;valuation des risques de cybers&eacute;curit&eacute; associ&eacute;s &agrave; leur produit,&nbsp;afin de recenser les risques et exigences essentielles de cybers&eacute;curit&eacute; pertinents\ud83d\udcce<sup class=\"mafr-note\" data-note=\"77\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-77\">77<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-77\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement cyberr&eacute;silience, dont l&#39;article 13&nbsp;impose notamment&nbsp;une &eacute;valuation des risques de cybers&eacute;curit&eacute; li&eacute;s &agrave; un produit comportant des &eacute;l&eacute;ments num&eacute;riques.<\/span>. Sp&eacute;cifiquement p<\/span>our les entit&eacute;s financi&egrave;res,&nbsp;l<span style=\"color:rgb(0, 0, 205)\">e r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;impose quant &agrave; lui, sans mentionner express&eacute;ment le terme &quot;cartographie&quot;, d&#39;identifier&nbsp;de mani&egrave;re continue&nbsp;toutes les sources de risque li&eacute; aux TIC et d&#39;&eacute;valuer&nbsp;les cybermenaces et les vuln&eacute;rabilit&eacute;s des TIC qui concernent leurs fonctions &quot;m&eacute;tiers&quot;&nbsp;s&rsquo;appuyant sur les TIC, leurs actifs informationnels et leurs actifs de TIC\ud83d\udcce<sup class=\"mafr-note\" data-note=\"78\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-78\">78<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-78\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 8, 2. : &quot;2. Les entit&eacute;s financi&egrave;res identifient, de mani&egrave;re continue, toutes les sources de risque li&eacute; aux TIC, en particulier l&rsquo;exposition au risque vis-&agrave;-vis d&rsquo;autres entit&eacute;s financi&egrave;res et &eacute;manant de celles-ci, et &eacute;valuent les cybermenaces et les vuln&eacute;rabilit&eacute;s des TIC qui concernent leurs fonctions &laquo;m&eacute;tiers&raquo; s&rsquo;appuyant sur les TIC, leurs actifs informationnels et leurs actifs de TIC. Les entit&eacute;s financi&egrave;res examinent r&eacute;guli&egrave;rement, et au moins une fois par an, les sc&eacute;narios de risque qui ont des incidences sur elles.&quot;.<\/span>. Enfin, la directive<strong>&nbsp;NIS 2&nbsp;<\/strong>impose aux entit&eacute;s essentielles et importantes de prendre des mesures de gestion des risques de cybers&eacute;curit&eacute;, ce qui se traduit notamment par des politiques&nbsp;d&#39;analyse et des &eacute;valuations&nbsp;des risques, sans qu&#39;une cartographie&nbsp;<em>stricto sensu<\/em>&nbsp;ne soit exig&eacute;e\ud83d\udcce<sup class=\"mafr-note\" data-note=\"79\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-79\">79<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-79\" role=\"tooltip\" tabindex=\"-1\">Directive NIS 2, art. 21 : &quot;2.&nbsp;&nbsp;&nbsp;Les mesures vis&eacute;es au paragraphe 1 sont fond&eacute;es sur une approche &laquo;tous risques&raquo; qui vise &agrave; prot&eacute;ger les r&eacute;seaux et les syst&egrave;mes d&rsquo;information ainsi que leur environnement physique contre les incidents, et elles comprennent au moins: a)les politiques relatives &agrave; l&rsquo;analyse des risques et &agrave; la s&eacute;curit&eacute; des syst&egrave;mes d&rsquo;information; b)la gestion des incidents; c)la continuit&eacute; des activit&eacute;s, par exemple la gestion des sauvegardes et la reprise des activit&eacute;s, et la gestion des crises;&nbsp;d)la s&eacute;curit&eacute; de la cha&icirc;ne d&rsquo;approvisionnement, y compris les aspects li&eacute;s &agrave; la s&eacute;curit&eacute; concernant les relations entre chaque entit&eacute; et ses fournisseurs ou prestataires de services directs;&nbsp;e)la s&eacute;curit&eacute; de l&rsquo;acquisition, du d&eacute;veloppement et de la maintenance des r&eacute;seaux et des syst&egrave;mes d&rsquo;information, y compris le traitement et la divulgation des vuln&eacute;rabilit&eacute;s;&nbsp;f)des politiques et des proc&eacute;dures pour &eacute;valuer l&rsquo;efficacit&eacute; des mesures de gestion des risques en mati&egrave;re de cybers&eacute;curit&eacute;; g)les pratiques de base en mati&egrave;re de cyberhygi&egrave;ne et la formation &agrave; la cybers&eacute;curit&eacute;;&nbsp;h)des politiques et des proc&eacute;dures relatives &agrave; l&rsquo;utilisation de la cryptographie et, le cas &eacute;ch&eacute;ant, du chiffrement; i)la s&eacute;curit&eacute; des ressources humaines, des politiques de contr&ocirc;le d&rsquo;acc&egrave;s et la gestion des actifs; j)l&rsquo;utilisation de solutions d&rsquo;authentification &agrave; plusieurs facteurs ou d&rsquo;authentification continue, de communications vocales, vid&eacute;o et textuelles s&eacute;curis&eacute;es et de syst&egrave;mes s&eacute;curis&eacute;s de communication d&rsquo;urgence au sein de l&rsquo;entit&eacute;, selon les besoins.<br \/><br \/>\r\n\r\n3.&nbsp;&nbsp;&nbsp;Les &Eacute;tats membres veillent &agrave; ce que, lorsqu&rsquo;elles examinent lesquelles des mesures vis&eacute;es au paragraphe 2, point d), du pr&eacute;sent article sont appropri&eacute;es, les entit&eacute;s tiennent compte des vuln&eacute;rabilit&eacute;s propres &agrave; chaque fournisseur et prestataire de services direct et de la qualit&eacute; globale des produits et des pratiques de cybers&eacute;curit&eacute; de leurs fournisseurs et prestataires de services, y compris de leurs proc&eacute;dures de d&eacute;veloppement s&eacute;curis&eacute;. Les &Eacute;tats membres veillent &eacute;galement &agrave; ce que, lorsqu&rsquo;elles examinent lesquelles des mesures vis&eacute;es audit point sont appropri&eacute;es, les entit&eacute;s soient tenues de prendre en compte les r&eacute;sultats des &eacute;valuations coordonn&eacute;es des risques pour la s&eacute;curit&eacute; des cha&icirc;nes d&rsquo;approvisionnement critiques, effectu&eacute;es conform&eacute;ment &agrave; l&rsquo;article&nbsp;22, paragraphe&nbsp;1.&quot;.<\/span>. L&agrave; encore, c&#39;est l&#39;existence d&#39;un telle politique qui constitue une obligation de r&eacute;sultat, non sa production d&#39;effets. En&nbsp;dernier lieu, l&agrave; encore sans aller jusqu&#39;&agrave; exiger express&eacute;ment une cartographie des risques, le&nbsp;<strong>r&egrave;glement d&eacute;forestation<\/strong>&nbsp;impose aux entreprises assujetties de r&eacute;colter de l&#39;information quant au respect des exigences du texte&nbsp;par les produits vis&eacute;s et d&#39;&eacute;valuer le risque de non-conformit&eacute; de ceux-ci, ce qui revient&nbsp;<em>in fine<\/em>&nbsp;&agrave; exiger des op&eacute;rateurs une forme de cartographie des risques\ud83d\udcce<sup class=\"mafr-note\" data-note=\"80\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-80\">80<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-80\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement d&eacute;forestation, art. 9 sur la collecte d&#39;information et art. 10 sur l&#39;&eacute;valuation des risques : &quot;1.&nbsp;&nbsp;&nbsp;Les op&eacute;rateurs v&eacute;rifient et analysent les informations recueillies conform&eacute;ment &agrave; l&rsquo;article&nbsp;9 ainsi que tout autre document pertinent. Sur la base de ces informations et de cette documentation, les op&eacute;rateurs proc&egrave;dent &agrave; une &eacute;valuation du risque visant &agrave; d&eacute;terminer s&rsquo;il existe un risque que les produits en cause destin&eacute;s &agrave; &ecirc;tre mis sur le march&eacute; ou export&eacute;s ne soient pas conformes. Les op&eacute;rateurs ne mettent pas les produits en cause sur le march&eacute; ni ne les exportent, sauf si l&rsquo;&eacute;valuation du risque r&eacute;v&egrave;le l&rsquo;existence d&rsquo;un risque nul ou seulement n&eacute;gligeable que les produits en cause soient non conformes.&quot;.<\/span>.<\/span><\/p>\n<div>\n<p style=\"margin-left:40px; text-align:justify\"><span style=\"color:rgb(0, 0, 255)\">&nbsp;<\/span><\/p>\n<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>29.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;d&#39;une&nbsp;proc&eacute;dure de connaissance du client (LCB-FT)&nbsp;<\/strong><\/em>\ud83c\udfaf<strong><em>&nbsp;<\/em><\/strong><span style=\"color:rgb(0, 0, 205)\">En mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme, le r&egrave;glement anti-blanchiment impose &agrave; l&#39;entreprise assujettie&nbsp;d&#39;adopter des politiques et proc&eacute;dures internes qui lui permet&nbsp;notamment d&#39;&ecirc;tre vigilante &agrave; l&#39;&eacute;gard de ses clients<\/span><sup class=\"mafr-note\" data-note=\"81\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-81\">81<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-81\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 9, 2., a), iii) : &quot;2.&nbsp;&nbsp;&nbsp;Les politiques, proc&eacute;dures et contr&ocirc;les vis&eacute;s au paragraphe&nbsp;1 comprennent: [...] iii) la vigilance &agrave;&nbsp;l&rsquo;&eacute;gard de la client&egrave;le aux fins de la mise en &oelig;uvre du chapitre&nbsp;III du pr&eacute;sent r&egrave;glement, y compris des proc&eacute;dures pour d&eacute;terminer si le client, le b&eacute;n&eacute;ficiaire effectif, ou la personne pour le compte ou au profit de laquelle une transaction ou une activit&eacute; est men&eacute;e est une personne politiquement expos&eacute;e ou un membre de la famille ou une personne connue pour &ecirc;tre &eacute;troitement associ&eacute;e;&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Le droit interne pr&eacute;voit que l&#39;entreprise assujettie est tenue d&#39;appliquer des &quot;mesures de vigilance&quot; &agrave; l&#39;&eacute;gard de ses clients, au titre desquelles elle a notamment l&#39;obligation de r&eacute;sultat de mettre en place des&nbsp;&quot;dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme&quot; ainsi qu&#39;une &quot;politique adapt&eacute;e &agrave; ces risques&quot;\ud83d\udcce<\/span><sup class=\"mafr-note\" data-note=\"82\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-82\">82<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-82\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-4-1, al. 1 et 2 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 appliquent les mesures de vigilance destin&eacute;es &agrave; mettre en &oelig;uvre les obligations qu&#39;elles tiennent du pr&eacute;sent chapitre en fonction de l&#39;&eacute;valuation des risques pr&eacute;sent&eacute;s par leurs activit&eacute;s en mati&egrave;re de blanchiment de capitaux et de financement du terrorisme.<br \/><br \/>\r\n\r\nA cette fin, elles d&eacute;finissent et mettent en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es ainsi qu&#39;une politique adapt&eacute;e &agrave; ces risques. Elles &eacute;laborent en particulier une classification des risques en question en fonction de la nature des produits ou services offerts, des conditions de transaction propos&eacute;es, des canaux de distribution utilis&eacute;s, des caract&eacute;ristiques des clients, ainsi que du pays ou du territoire d&#39;origine ou de destination des fonds.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">De m&ecirc;me,&nbsp;les organismes financiers ont l&#39;obligation&nbsp;de mettre en place des dispositifs adapt&eacute;s&nbsp;permettant de d&eacute;tecter toute op&eacute;ration au b&eacute;n&eacute;fice d&rsquo;une personne ou d&rsquo;une entit&eacute; faisant l&rsquo;objet d&rsquo;une mesure de gel des avoirs&nbsp;constitue une obligation de r&eacute;sultat\ud83d\udcce<\/span><sup class=\"mafr-note\" data-note=\"83\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-83\">83<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-83\" role=\"tooltip\" tabindex=\"-1\">ACPR, Commission des sanctions, 27 nov. 2012,&nbsp;n&deg; 2011-03 : &quot;Consid&eacute;rant que, selon le paragraphe 2.2 de l&rsquo;article 11-7 du r&egrave;glement n&deg; 97-02 du CRBF susvis&eacute;, les banques doivent se doter de dispositifs adapt&eacute;s &agrave; leurs activit&eacute;s permettant de d&eacute;tecter toute op&eacute;ration au b&eacute;n&eacute;fice d&rsquo;une personne ou d&rsquo;une entit&eacute; faisant l&rsquo;objet d&rsquo;une mesure de gel des fonds, instruments financiers et ressources &eacute;conomiques ; que les mesures de gel ainsi vis&eacute;es sont aussi bien celles prises dans le cadre communautaire d&eacute;j&agrave; mentionn&eacute; que celles que peut prendre en compl&eacute;ment le ministre charg&eacute; de l&rsquo;&eacute;conomie en vertu de l&rsquo;article L. 562-1 du COMOFI ; que l&rsquo;aptitude des dispositifs (dont elles doivent se doter) &agrave; la d&eacute;tection des op&eacute;rations litigieuses met &agrave; la charge des banques une obligation de r&eacute;sultat ;&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">. Enfin, au titre de la loi &quot;Sapin 2&quot;, l&#39;entreprise assujettie doit &eacute;tablir une proc&eacute;dure d&#39;&eacute;valuation des tiers, notamment de ses clients\ud83d\udcce<sup class=\"mafr-note\" data-note=\"84\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-84\">84<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-84\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, II., 4&deg;&nbsp;: &quot;II.-Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes : [...]&nbsp;4&deg; Des proc&eacute;dures d&#39;&eacute;valuation de la situation des clients, fournisseurs de premier rang et interm&eacute;diaires au regard de la cartographie des risques ;&quot;.<\/span>.<\/span><\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>30.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;d&#39;une&nbsp;proc&eacute;dure d&#39;&eacute;valuation r&eacute;guli&egrave;re&nbsp;des tiers&nbsp;<\/strong><\/em>\ud83c\udfafLa proc&eacute;dure d&#39;&eacute;valuation des tiers est une obligation issue des lois de Compliance, qu&#39;il s&#39;agisse de la&nbsp;<strong>loi dite &quot;Vigilance&quot;<\/strong>, qui exige l&#39;&eacute;tablissement d&#39;une proc&eacute;dure d&#39;&eacute;valuation des&nbsp;filiales, des sous-traitants ou fournisseurs avec lesquels est entretenue une relation commerciale &eacute;tablie\ud83d\udcce<sup class=\"mafr-note\" data-note=\"85\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-85\">85<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-85\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">C. com., art. L.225-102-1 : &quot;[Le plan de vigilance] <\/span>comprend les mesures suivantes&nbsp;: [...]&nbsp;<span style=\"color:rgb(85, 85, 85)\">2&deg; Des proc&eacute;dures d&#39;&eacute;valuation r&eacute;guli&egrave;re de la situation des filiales, des sous-traitants ou fournisseurs avec lesquels est entretenue une relation commerciale &eacute;tablie, au regard de la cartographie des risques&quot;.<\/span><\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">ou<\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">de la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>, qui pr&eacute;voit &eacute;galement une&nbsp;telle proc&eacute;dure &agrave; son article 17, visant quant &agrave; elle&nbsp;les &quot;clients, fournisseurs de premier rang et interm&eacute;diaires au regard de la cartographie des risques&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"86\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-86\">86<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-86\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, II. : &quot;II. - Les personnes mentionn&eacute;es au I mettent en oeuvre les mesures et proc&eacute;dures suivantes : [...] 4&deg; Des proc&eacute;dures d&#39;&eacute;valuation de la situation des clients, fournisseurs de premier rang et interm&eacute;diaires au regard de la cartographie des risques&quot;.<\/span>. C&#39;est &eacute;galement le cas en mati&egrave;re d&#39;anti-blanchiment, le r&egrave;glement anti-blanchiment qui pr&eacute;voiyant&nbsp;des obligations d&#39;&eacute;valuation des clients au titre de des mesures de vigilance que l&#39;op&eacute;rateur assujetti doit d&eacute;ployer &agrave; l&#39;&eacute;gard de sa client&egrave;le<\/span>\ud83d\udcce<span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"87\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-87\">87<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-87\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 20.<\/span>, tout comme les dispositions de droit national<sup class=\"mafr-note\" data-note=\"88\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-88\">88<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-88\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-4-1 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 appliquent les mesures de vigilance destin&eacute;es &agrave; mettre en &oelig;uvre les obligations qu&#39;elles tiennent du pr&eacute;sent chapitre en fonction de l&#39;&eacute;valuation des risques pr&eacute;sent&eacute;s par leurs activit&eacute;s en mati&egrave;re de blanchiment de capitaux et de financement du terrorisme.<br \/><br \/>\r\n\r\nA cette fin, elles d&eacute;finissent et mettent en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es ainsi qu&#39;une politique adapt&eacute;e &agrave; ces risques. Elles &eacute;laborent en particulier une classification des risques en question en fonction de la nature des produits ou services offerts, des conditions de transaction propos&eacute;es, des canaux de distribution utilis&eacute;s, des caract&eacute;ristiques des clients, ainsi que du pays ou du territoire d&#39;origine ou de destination des fonds.&quot;.<\/span>.&nbsp;Enfin la CS3D pose l&#39;obligation pour les entreprises assujetties de proc&eacute;der &agrave; des&nbsp;&quot;&eacute;valuations p&eacute;riodiques&quot; de leurs propres activit&eacute;s et mesures, de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave;&nbsp;la cha&icirc;ne d&rsquo;activit&eacute;s de l&rsquo;entreprise, de celles de leurs partenaires commerciaux<\/span>\ud83d\udcce<span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"89\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-89\">89<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-89\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 15 : &quot;Les &Eacute;tats membres veillent &agrave;&nbsp;ce que les entreprises proc&egrave;dent &agrave;&nbsp;des &eacute;valuations p&eacute;riodiques de leurs propres activit&eacute;s et mesures, de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave;&nbsp;la cha&icirc;ne d&rsquo;activit&eacute;s de l&rsquo;entreprise, de celles de leurs partenaires commerciaux, afin d&rsquo;&eacute;valuer la mise en &oelig;uvre et de contr&ocirc;ler l&rsquo;ad&eacute;quation et l&rsquo;efficacit&eacute; du recensement, de la pr&eacute;vention, de l&rsquo;att&eacute;nuation, de la suppression et de la r&eacute;duction au minimum des incidences n&eacute;gatives Ces &eacute;valuations sont fond&eacute;es, le cas &eacute;ch&eacute;ant, sur des indicateurs qualitatifs et quantitatifs et sont r&eacute;alis&eacute;es sans retard injustifi&eacute; apr&egrave;s qu&rsquo;un changement important est intervenu, mais au moins tous les 12 mois et chaque fois qu&rsquo;il existe des motifs raisonnables de croire que de nouveaux risques li&eacute;s &agrave;&nbsp;ces incidences n&eacute;gatives peuvent survenir. Lorsqu&rsquo;il y a&nbsp;lieu, la politique en mati&egrave;re de devoir de vigilance, les incidences n&eacute;gatives recens&eacute;es et les mesures appropri&eacute;es qui en d&eacute;coulent sont mises &agrave;&nbsp;jour en fonction des r&eacute;sultats de ces &eacute;valuations et compte d&ucirc;ment tenu des informations pertinentes communiqu&eacute;es par les parties prenantes.&quot;.<\/span>.<\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">En outre, la directive oblige les entreprises assujetties &agrave; recenser les incidences n&eacute;gatives r&eacute;elles et potentielles non seulement de son activit&eacute; mais encore de celle de ses filiales et partenaires commerciaux s&#39;ins&eacute;rant dans leur cha&icirc;ne d&#39;activit&eacute;, ce qui les conduit &agrave; mettre en place de telles proc&eacute;dures<\/span>\ud83d\udcce<span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"90\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-90\">90<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-90\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 8.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\"><strong>31.&nbsp;<\/strong><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;de mettre en place une formation&nbsp;<\/strong><\/em>\ud83c\udfaf La formation est un outil central en mati&egrave;re de Compliance\ud83d\udcce<sup class=\"mafr-note\" data-note=\"91\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-91\">91<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-91\" role=\"tooltip\" tabindex=\"-1\">\ud83d\udd74\ud83c\udffbM.-A. Frison-Roche,&nbsp;\ud83d\udcddLa formation : contenu et contenant&nbsp;de la Compliance,&nbsp;<em>in<\/em>&nbsp;\ud83d\udd74\ud83c\udffbM.-A. Frison-Roche&nbsp;(dir.), \ud83d\udcd5<em>Les outils de la Compliance<\/em>, 2021.<\/span>, pr&eacute;sent dans de nombreux textes de Compliance. Tel est le cas de la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"92\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-92\">92<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-92\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, II. &quot;II. - Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes : [...] 6&deg; Un dispositif de formation destin&eacute; aux cadres et aux personnels les plus expos&eacute;s aux risques de corruption et de trafic d&#39;influence&quot;.<\/span>, du&nbsp;<strong>r&egrave;glement anti-blanchiment&nbsp;<\/strong>du 31 mai 2024\ud83d\udcce<sup class=\"mafr-note\" data-note=\"93\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-93\">93<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-93\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement antiblanchiment, art. 12 : &quot;Les entit&eacute;s assujetties prennent des mesures pour veiller &agrave;&nbsp;ce que les membres de leur personnel ou les personnes se trouvant dans une situation comparable dont la fonction l&rsquo;exige, y compris leurs agents et distributeurs, aient connaissance des exigences d&eacute;coulant du pr&eacute;sent r&egrave;glement, du r&egrave;glement (UE) 2023\/1113 et de tout acte administratif &eacute;mis par tout superviseur, et de l&rsquo;&eacute;valuation des risques &agrave;&nbsp;l&rsquo;&eacute;chelle de l&rsquo;entit&eacute;, ainsi que des politiques, proc&eacute;dures et contr&ocirc;les internes en place dans l&rsquo;entit&eacute; assujettie, y compris en ce qui concerne le traitement des donn&eacute;es &agrave;&nbsp;caract&egrave;re personnel aux fins du pr&eacute;sent r&egrave;glement.<br \/><br \/>\r\n\r\nLes mesures vis&eacute;es au premier alin&eacute;a comprennent la participation des membres du personnel ou des personnes se trouvant dans une situation comparable, y compris des agents et distributeurs, &agrave;&nbsp;des programmes sp&eacute;cifiques de formation continue visant &agrave;&nbsp;les aider &agrave;&nbsp;reconna&icirc;tre les op&eacute;rations susceptibles d&rsquo;&ecirc;tre li&eacute;es au blanchiment de capitaux ou au financement du terrorisme et &agrave;&nbsp;les instruire sur la mani&egrave;re de proc&eacute;der en pareil cas. Ces programmes de formation sont adapt&eacute;s &agrave;&nbsp;leurs fonctions ou activit&eacute;s et aux risques de blanchiment de capitaux et de financement du terrorisme auxquels l&rsquo;entit&eacute; assujettie est expos&eacute;e, et sont d&ucirc;ment document&eacute;s.&quot;.<\/span>, ou bien encore des r&egrave;gles de&nbsp;<strong>droit national en mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"94\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-94\">94<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-94\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-34, al. 2 : &quot;Dans le m&ecirc;me but, elles mettent en place toute action de formation utile.&quot; et art.&nbsp;R.561-38-1 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 s&#39;assurent que les personnes participant &agrave; la mise en &oelig;uvre des obligations pr&eacute;vues au pr&eacute;sent chapitre disposent d&#39;une exp&eacute;rience, d&#39;une qualification et d&#39;une position hi&eacute;rarchique ad&eacute;quates pour exercer leurs missions. En outre, elles veillent &agrave; ce que ces personnes b&eacute;n&eacute;ficient de formations adapt&eacute;es &agrave; leurs fonctions ou activit&eacute;s, &agrave; leur position hi&eacute;rarchique ainsi qu&#39;aux risques identifi&eacute;s par la classification des risques mentionn&eacute;e &agrave; l&#39;article L. 561-4-1 et &agrave; ce qu&#39;elles aient acc&egrave;s aux informations n&eacute;cessaires &agrave; l&#39;exercice de leurs fonctions ou activit&eacute;s. &quot;.<\/span>&nbsp;et de gel des avoirs\ud83d\udcce<sup class=\"mafr-note\" data-note=\"95\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-95\">95<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-95\" role=\"tooltip\" tabindex=\"-1\">CMF, art. R. 562-1 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 veillent &agrave; ce que les personnels qui participent &agrave; la mise en &oelig;uvre des mesures mentionn&eacute;es au premier alin&eacute;a b&eacute;n&eacute;ficient de formations appropri&eacute;es et aient acc&egrave;s aux informations n&eacute;cessaires &agrave; l&#39;exercice de leurs fonctions ou activit&eacute;s. Les agents mentionn&eacute;s &agrave; l&#39;article L. 523-1 et les personnes auxquelles les &eacute;tablissements de monnaie &eacute;lectronique ont recours en vue de distribuer de la monnaie &eacute;lectronique au sens de l&#39;article L. 525-8 sont assimil&eacute;s aux personnels des personnes mentionn&eacute;es &agrave; l&#39;article L. 521-1 pour l&#39;application de ces dispositions.&quot;<\/span><\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">La&nbsp;<strong>CS3D<\/strong>&nbsp;mentionne les formations au titre des mesures de soutien qu&#39;un op&eacute;rateur assujetti doit fournir &agrave; un partenaire contractuel qui serait une PME, l&#39;op&eacute;rateur pouvant ainsi donner acc&egrave;s &agrave; des possibilit&eacute;s de&nbsp;formation\ud83d\udcce<sup class=\"mafr-note\" data-note=\"96\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-96\">96<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-96\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 10 et 11, r&eacute;dig&eacute;s en termes identiques sur ce point, v. pour l&#39;article 10&nbsp;: &quot;2. Les entreprises sont tenues de prendre les mesures appropri&eacute;es suivantes, selon les besoins: [...] e)&nbsp;fournir un soutien cibl&eacute; et proportionn&eacute; &agrave; une PME qui est un partenaire commercial de l&rsquo;entreprise, si cela est n&eacute;cessaire &agrave; la lumi&egrave;re des ressources, des connaissances et des contraintes de la PME, y compris en lui donnant acc&egrave;s &agrave; des possibilit&eacute;s de renforcement des capacit&eacute;s, de formation ou de mise &agrave; niveau des syst&egrave;mes de gestion ou en facilitant un tel acc&egrave;s et, lorsque le respect du code de conduite ou du plan d&rsquo;action en mati&egrave;re de pr&eacute;vention compromettrait la viabilit&eacute; de la PME, en lui fournissant un soutien financier cibl&eacute; et proportionn&eacute;, par exemple un financement direct, des pr&ecirc;ts &agrave; taux d&rsquo;int&eacute;r&ecirc;t r&eacute;duit, des garanties quant au maintien de l&rsquo;approvisionnement ou une aide &agrave; l&rsquo;obtention d&rsquo;un financement&quot;.<\/span>. Au titre du&nbsp;<strong>RGPD<\/strong>, les r&egrave;gles d&#39;entreprise contraignantes doivent notamment comprendre une formation en mati&egrave;re de protection des donn&eacute;es personnelles pour les employ&eacute;s ayant un acc&egrave;s permanent ou r&eacute;gulier &agrave; de telles donn&eacute;es\ud83d\udcce<sup class=\"mafr-note\" data-note=\"97\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-97\">97<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-97\" role=\"tooltip\" tabindex=\"-1\">RGPD, art. 47, 2. n) : &quot;2.&nbsp;&nbsp;Les r&egrave;gles d&#39;entreprise contraignantes vis&eacute;es au paragraphe&nbsp;1 pr&eacute;cisent au moins: [...] n) la formation appropri&eacute;e en mati&egrave;re de protection des donn&eacute;es pour le personnel ayant un acc&egrave;s permanent ou r&eacute;gulier aux donn&eacute;es &agrave; caract&egrave;re personnel.&quot;.<\/span>. Le&nbsp;<strong>RIA<\/strong>&nbsp;impose quant &agrave; lui une obligation g&eacute;n&eacute;rale de ma&icirc;trise de l&#39;IA, qui se traduit notamment par l&#39;obligation pour les fournisseurs et d&eacute;ployeurs de prendre des mesures pour&nbsp;garantir, &quot;dans toute la mesure du possible&quot;, &quot;un niveau suffisant de ma&icirc;trise de l&rsquo;IA pour leur personnel et les autres personnes s&rsquo;occupant du fonctionnement et de l&rsquo;utilisation des syst&egrave;mes d&rsquo;IA pour leur compte&quot;<strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"98\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-98\">98<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-98\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 4 : &quot;Les fournisseurs et les d&eacute;ployeurs de syst&egrave;mes d&rsquo;IA prennent des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de ma&icirc;trise de l&rsquo;IA pour leur personnel et les autres personnes s&rsquo;occupant du fonctionnement et de l&rsquo;utilisation des syst&egrave;mes d&rsquo;IA pour leur compte, en prenant en consid&eacute;ration leurs connaissances techniques, leur exp&eacute;rience, leur &eacute;ducation et leur formation, ainsi que le contexte dans lequel les syst&egrave;mes d&rsquo;IA sont destin&eacute;s &agrave;&nbsp;&ecirc;tre utilis&eacute;s, et en tenant compte des personnes ou des groupes de personnes &agrave;&nbsp;l&rsquo;&eacute;gard desquels les syst&egrave;mes d&rsquo;IA sont destin&eacute;s &agrave;&nbsp;&ecirc;tre utilis&eacute;s.&quot;.<\/span>&nbsp;<\/strong>et des obligations de formation, par exemple du fournisseurs &agrave; l&#39;&eacute;gard du d&eacute;ployeur d&#39;un SIA &agrave; haut risque\ud83d\udcce<sup class=\"mafr-note\" data-note=\"99\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-99\">99<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-99\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 9, 5., c) : &quot;5.&nbsp;&nbsp;&nbsp;Les mesures de gestion des risques vis&eacute;es au paragraphe&nbsp;2, point&nbsp;d), sont telles que le risque r&eacute;siduel pertinent associ&eacute; &agrave;&nbsp;chaque danger ainsi que le risque r&eacute;siduel global li&eacute; aux syst&egrave;mes d&rsquo;IA &agrave;&nbsp;haut risque sont jug&eacute;s acceptables. Pour d&eacute;terminer les mesures de gestion des risques les plus adapt&eacute;es, il convient de veiller &agrave;: [...] c)&nbsp;fournir aux d&eacute;ployeurs les informations requises conform&eacute;ment &agrave;&nbsp;l&rsquo;article&nbsp;13 et, &eacute;ventuellement, une formation. &quot;.<\/span>.<em>&nbsp;<\/em>Comme le montre l&#39;expression &quot;dans [&#8230;] la mesure du possible&quot;, l&#39;atteinte du r&eacute;sultat vis&eacute;, c&#39;est &agrave; dire que la formation permette d&#39;augmenter les connaissances et comp&eacute;tences des participants afin d&#39;engendrer, dans un second temps, des comportements qui auront un effet positif sur le syst&egrave;me, constitue une obligation de moyens. Seule la mise en place d&#39;une formation&nbsp;constitue une obligation de r&eacute;sultat.<\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">Enfin, en mati&egrave;re de cybers&eacute;curit&eacute;, le r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;impose quant &agrave; lui aux entit&eacute;s financi&egrave;res assujetties d&#39;&eacute;laborer des &quot;programmes de sensibilisation &agrave; la s&eacute;curit&eacute; des TIC&quot; ainsi que des &quot;formations &agrave; la r&eacute;silience op&eacute;rationnelle num&eacute;rique&quot; et de les int&eacute;grer &agrave; leurs programmes de formation du personnel sous forme de modules obligatoires<sup class=\"mafr-note\" data-note=\"100\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-100\">100<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-100\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 13, 6. : &quot;6.&nbsp;Les entit&eacute;s financi&egrave;res &eacute;laborent des programmes de sensibilisation &agrave; la s&eacute;curit&eacute; des TIC et des formations &agrave; la r&eacute;silience op&eacute;rationnelle num&eacute;rique qu&rsquo;elles int&egrave;grent &agrave; leurs programmes de formation du personnel sous forme de modules obligatoires. Ces programmes et formations sont destin&eacute;s &agrave; tous les employ&eacute;s et aux membres de la direction et pr&eacute;sentent un niveau de complexit&eacute; proportionn&eacute; &agrave; leurs fonctions. Le cas &eacute;ch&eacute;ant, les entit&eacute;s financi&egrave;res incluent &eacute;galement les prestataires tiers de services TIC dans leurs programmes de formation pertinents conform&eacute;ment &agrave; l&rsquo;article&nbsp;30, paragraphe&nbsp;2, point&nbsp;i).&quot;.<\/span>.&nbsp;<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Ainsi, si l&#39;existence de la formation (effectivit&eacute;) constitue une obligation de r&eacute;sultat, la propension de celle-ci &agrave; atteindre le but fix&eacute; (efficacit&eacute;) &#8211; en l&#39;occurrence l&#39;acquisition de connaissances par les participants &#8211; et &agrave; produire dans un second temps des effets sur le syst&egrave;me (efficience) rel&egrave;vent quant &agrave; elles d&#39;obligations de moyens.<\/span><\/p>\n<div>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\"><strong>32.&nbsp;<\/strong><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;de mettre en place un dispositif de contr&ocirc;le interne, ou de&nbsp;suivi des mesures&nbsp;<\/strong><\/em>\ud83c\udfafLes entreprises ne doivent pas seulement adopter des &quot;mesures&quot; permettant de d&eacute;tecter, pr&eacute;venir et le cas &eacute;ch&eacute;ant rem&eacute;dier&nbsp;aux&nbsp;risques vis&eacute;s par&nbsp;les diff&eacute;rents textes de Compliance, elles ont en outre l&#39;obligation de contr&ocirc;ler la production d&#39;effets par celles-ci, afin le cas &eacute;ch&eacute;ant d&#39;adapter lesdites mesures, les changer ou en adopter de nouvelles. C&#39;est pourquoi les diff&eacute;rents textes de Compliance obligent les entreprises &agrave; mettre en place des dispositif de suivi des mesures prises. Tel est le cas de la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"101\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-101\">101<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-101\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">Loi Sapin 2, art. 17, II. &quot;II. - Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes : [...] 8&deg; Un dispositif de contr&ocirc;le et d&#39;&eacute;valuation interne des mesures mises en &oelig;uvre.&quot;<\/span><\/span>, de la&nbsp;<strong>loi &quot;Vigilance&quot;<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"102\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-102\">102<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-102\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">C. com., art. L.225-102-1 : &quot;[Le plan de vigilance]&nbsp;<\/span><span style=\"color:rgb(85, 85, 85)\">comprend les mesures suivantes&nbsp;: [...]&nbsp;<\/span>5&deg; Un dispositif de suivi des mesures mises en &oelig;uvre et d&#39;&eacute;valuation de leur efficacit&eacute;&quot;<\/span>&nbsp;ou bien encore de la&nbsp;<strong>CS3D<sup class=\"mafr-note\" data-note=\"103\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-103\">103<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-103\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 15 : &quot;Les &Eacute;tats membres veillent &agrave;&nbsp;ce que les entreprises proc&egrave;dent &agrave;&nbsp;des &eacute;valuations p&eacute;riodiques de leurs propres activit&eacute;s et mesures, de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave;&nbsp;la cha&icirc;ne d&rsquo;activit&eacute;s de l&rsquo;entreprise, de celles de leurs partenaires commerciaux, afin d&rsquo;&eacute;valuer la mise en &oelig;uvre et de contr&ocirc;ler l&rsquo;ad&eacute;quation et l&rsquo;efficacit&eacute; du recensement, de la pr&eacute;vention, de l&rsquo;att&eacute;nuation, de la suppression et de la r&eacute;duction au minimum des incidences n&eacute;gatives Ces &eacute;valuations sont fond&eacute;es, le cas &eacute;ch&eacute;ant, sur des indicateurs qualitatifs et quantitatifs et sont r&eacute;alis&eacute;es sans retard injustifi&eacute; apr&egrave;s qu&rsquo;un changement important est intervenu, mais au moins tous les 12 mois et chaque fois qu&rsquo;il existe des motifs raisonnables de croire que de nouveaux risques li&eacute;s &agrave;&nbsp;ces incidences n&eacute;gatives peuvent survenir. Lorsqu&rsquo;il y a&nbsp;lieu, la politique en mati&egrave;re de devoir de vigilance, les incidences n&eacute;gatives recens&eacute;es et les mesures appropri&eacute;es qui en d&eacute;coulent sont mises &agrave;&nbsp;jour en fonction des r&eacute;sultats de ces &eacute;valuations et compte d&ucirc;ment tenu des informations pertinentes communiqu&eacute;es par les parties prenantes.&quot;.<\/span>. L&#39;<strong>IA Act<\/strong>&nbsp;pr&eacute;voit quant &agrave; lui une proc&eacute;dure d&#39;&eacute;valuation de la conformit&eacute; fond&eacute;e sur le contr&ocirc;le interne, &agrave; laquelle doivent recourir certains fournisseurs de SIA &agrave; haut risque pour &eacute;valuer la conformit&eacute; de celui-ci\ud83d\udcce<sup class=\"mafr-note\" data-note=\"104\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-104\">104<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-104\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 43, qui renvoie &agrave; l&#39;annexe VI : &quot;1. La proc&eacute;dure d&#39;&eacute;valuation de la conformit&eacute; fond&eacute;e sur le contr&ocirc;le interne est la proc&eacute;dure d&#39;&eacute;valuation de la conformit&eacute; d&eacute;crite aux points 2, 3 et 4.<br \/><br \/>\r\n\r\n2. Le fournisseur v&eacute;rifie que le syst&egrave;me de gestion de la qualit&eacute; &eacute;tabli est conforme aux exigences de l&#39;article&nbsp;17.<br \/><br \/>\r\n\r\n3.&nbsp;Le fournisseur examine les informations contenues dans la documentation technique afin d&#39;&eacute;valuer la conformit&eacute; du syst&egrave;me d&#39;IA aux exigences essentielles pertinentes &eacute;nonc&eacute;es au chapitre&nbsp;III, section&nbsp;2.<br \/><br \/>\r\n\r\n4.&nbsp;Le fournisseur v&eacute;rifie &eacute;galement que le processus de conception et de d&eacute;veloppement du syst&egrave;me d&#39;IA et son syst&egrave;me de surveillance apr&egrave;s commercialisation pr&eacute;vu &agrave;&nbsp;l&#39;article&nbsp;72 sont coh&eacute;rents avec la documentation technique.&quot;.<\/span>. Il en va de m&ecirc;me pour le fabricant qui aurait &agrave; d&eacute;montrer la conformit&eacute; d&#39;un produit comportant des &eacute;l&eacute;ments num&eacute;rique au&nbsp;<strong>r&egrave;glement cyberr&eacute;silience<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"105\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-105\">105<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-105\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement cyberr&eacute;silience, art. 32.<\/span>.&nbsp;Le r&egrave;glement DORA impose quant &agrave; lui aux entitt&eacute;s financi&egrave;res assujetties de disposer d&#39;un cadre de contr&ocirc;le interne\ud83d\udcce<sup class=\"mafr-note\" data-note=\"106\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-106\">106<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-106\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 5, 1. : &quot;1.&nbsp;&nbsp;Les entit&eacute;s financi&egrave;res disposent d&rsquo;un cadre de gouvernance et de contr&ocirc;le interne qui garantit une gestion efficace et prudente du risque li&eacute; aux TIC, conform&eacute;ment &agrave; l&rsquo;article&nbsp;6, paragraphe&nbsp;4, en vue d&rsquo;atteindre un niveau &eacute;lev&eacute; de r&eacute;silience op&eacute;rationnelle num&eacute;rique.&quot;.<\/span>. En mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme, le&nbsp;<strong>r&egrave;glement europ&eacute;en du 31&nbsp;mai 2024<\/strong>&nbsp;pr&eacute;voit que les entreprises assujetties doivent mettre en place des mesures de contr&ocirc;le interne\ud83d\udcce<sup class=\"mafr-note\" data-note=\"107\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-107\">107<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-107\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 9 : &quot;1.&nbsp;&nbsp;&nbsp;Les entit&eacute;s assujetties disposent de politiques, de proc&eacute;dures et de contr&ocirc;les internes visant &agrave;&nbsp;garantir la conformit&eacute; au pr&eacute;sent r&egrave;glement, au r&egrave;glement (UE) 2023\/1113 et &agrave;&nbsp;tout acte administratif &eacute;mis par tout superviseur&nbsp;[...]&quot;.<\/span>, tout comme le&nbsp;<strong>droit national<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"108\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-108\">108<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-108\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-2, I.&nbsp; : &quot;I. &ndash; Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 mettent en place une organisation et des proc&eacute;dures internes pour lutter contre le blanchiment des capitaux et le financement du terrorisme, tenant compte de l&#39;&eacute;valuation des risques pr&eacute;vue &agrave; l&#39;article L. 561-4-1. En tenant compte du volume et de la nature de leur activit&eacute; ainsi que des risques pr&eacute;sent&eacute;s par les relations d&#39;affaires qu&#39;elles &eacute;tablissent, elles d&eacute;terminent un profil de la relation d&#39;affaires permettant d&#39;exercer la vigilance constante pr&eacute;vue &agrave; l&#39;article L. 561-6.&quot;.<\/span>, y compris en mati&egrave;re de gel des avoirs\ud83d\udcce<sup class=\"mafr-note\" data-note=\"109\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-109\">109<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-109\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 562-4-1, I. : &quot;I.-Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 mettent en place une organisation et des proc&eacute;dures internes pour la mise en &oelig;uvre des mesures de gel des avoirs et d&#39;interdiction de mise &agrave; disposition ou d&#39;utilisation des fonds ou ressources &eacute;conomiques pr&eacute;vues au pr&eacute;sent chapitre, aux articles L. 712-4 et L. 712-10 et par les r&egrave;glements europ&eacute;ens portant mesures restrictives pris en application des articles 75 ou 215 du trait&eacute; sur le fonctionnement de l&#39;Union europ&eacute;enne, ainsi que l&#39;interdiction de contournement de ces mesures. Elles veillent &agrave; l&#39;application de ces dispositions dans leurs succursales &eacute;tablies en dehors du territoire national.&quot;.<\/span>. Le&nbsp;<strong>DSA<\/strong>&nbsp;comme le&nbsp;<strong>DMA<\/strong>&nbsp;obligent les entreprises assujetties&nbsp;&agrave; mettre en place une fonction de v&eacute;rification de la conformit&eacute;, charg&eacute; d&#39;op&eacute;rer un contr&ocirc;le du respect du r&egrave;glement\ud83d\udcce<\/span><sup class=\"mafr-note\" data-note=\"110\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-110\">110<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-110\" role=\"tooltip\" tabindex=\"-1\">DMA, art. 28.<\/span><span style=\"color:rgb(0, 0, 205)\">. Enfin, le&nbsp;<strong>r&egrave;glement d&eacute;forestation<\/strong>&nbsp;pr&eacute;voit &eacute;galement la mise en place de mesures de contr&ocirc;le interne, afin de d&eacute;tecter et pr&eacute;venir le risque de non-conformit&eacute; au r&egrave;glement des produits en cause\ud83d\udcce<sup class=\"mafr-note\" data-note=\"111\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-111\">111<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-111\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement d&eacute;forestation, art. 11, 2.&nbsp;: &quot;2.&nbsp;&nbsp;&nbsp;Les op&eacute;rateurs mettent en place des strat&eacute;gies, des contr&ocirc;les et des proc&eacute;dures suffisants et proportionn&eacute;s pour att&eacute;nuer et g&eacute;rer efficacement les risques d&eacute;tect&eacute;s de non-conformit&eacute; des produits en cause. Ces politiques, contr&ocirc;les et proc&eacute;dures comprennent notamment:<br \/><br \/>\r\n\r\na)les pratiques en mati&egrave;re de gestion des risques de mod&egrave;les, la production de rapports, la tenue de registres, le contr&ocirc;le interne et la gestion de la conformit&eacute;, y compris la d&eacute;signation d&rsquo;un responsable de la conformit&eacute; au niveau de l&rsquo;encadrement pour les op&eacute;rateurs qui ne sont pas des&nbsp;PME;<br \/><br \/>\r\n\r\nb)une fonction d&rsquo;audit ind&eacute;pendante charg&eacute;e de v&eacute;rifier les strat&eacute;gies, contr&ocirc;les et proc&eacute;dures internes vis&eacute;s au point&nbsp;a) pour tous les op&eacute;rateurs qui ne sont pas des&nbsp;PME.&quot;.<\/span>.&nbsp;<\/span><\/p>\n<div style=\"margin-left:40px\">&nbsp;<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>2. Obligations de r&eacute;sultat secondaires dans la construction et le fonctionnement des structures de Compliance<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>33.&nbsp;<\/strong><\/span><em><strong>Obligation de concertation avec les parties prenantes : exigence de la loi Vigilance et de la&nbsp;CS3D ; absence d&#39;exigence de la CSRD&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf<span style=\"color:rgb(0, 0, 255)\">Afin de satisfaire son Obligation de Compliance, l&#39;entreprise a besoin d&#39;information. C&#39;est &agrave; ce titre qu&#39;il est courant de retrouver dans les textes des incitations, voire des obligations, de dialogue avec les parties prenantes. Ainsi, en mati&egrave;re de vigilance, si en application de la&nbsp;<strong>loi fran&ccedil;aise dite &quot;Vigilance&quot;<\/strong>&nbsp;le plan de vigilance &quot;a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 255)\"><sup class=\"mafr-note\" data-note=\"112\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-112\">112<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-112\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">C. com., art. L.225-102-1 :&nbsp;<\/span>&quot;Le plan a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes de la soci&eacute;t&eacute;, le cas &eacute;ch&eacute;ant dans le cadre d&#39;initiatives pluripartites au sein de fili&egrave;res ou &agrave; l&#39;&eacute;chelle territoriale&quot;.<\/span>&nbsp;&#8211; ce qui ne signifie pas co-construit &#8211; le m&eacute;canisme d&#39;alerte qu&#39;il comprend doit quant &agrave; lui &ecirc;tre &eacute;labor&eacute; &quot;en concertation avec les organisations syndicales repr&eacute;sentatives&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<sup class=\"mafr-note\" data-note=\"113\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-113\">113<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-113\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L.225-102-1 :&nbsp;&quot;4&deg; Un m&eacute;canisme d&#39;alerte et de recueil des signalements relatifs &agrave; l&#39;existence ou &agrave; la r&eacute;alisation des risques, &eacute;tabli en concertation avec les organisations syndicales repr&eacute;sentatives dans ladite soci&eacute;t&eacute;&quot;.<\/span><\/span><span style=\"color:rgb(0, 0, 255)\">, ce qui va plus loin que la simple association et &quot;suppose une transmission d&#39;&eacute;l&eacute;ments d&#39;information et un &eacute;change de points de vue et de propositions sur la r&eacute;daction du contenu et la mise en oeuvre du m&eacute;canisme &agrave; &eacute;tablir, en vue, et donc en amont, de son &eacute;laboration&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<sup class=\"mafr-note\" data-note=\"114\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-114\">114<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-114\" role=\"tooltip\" tabindex=\"-1\">CA Paris, La Poste.<\/span>. Dans le m&ecirc;me sens, la&nbsp;<strong>CS3D<\/strong>&nbsp;impose une association des parties prenantes aux diff&eacute;rents&nbsp;stades du devoir de vigilance,&nbsp;de la collecte des informations&nbsp;&agrave;&nbsp;l&#39;&eacute;laboration d&rsquo;indicateurs qualitatifs et quantitatifs de suivi\ud83d\udcce<sup class=\"mafr-note\" data-note=\"115\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-115\">115<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-115\" role=\"tooltip\" tabindex=\"-1\">La proposition de directive dite &quot;content&quot; du &quot;Package Omnibus I&quot; r&eacute;duirait les &eacute;tapes concern&eacute;es par cette obligation, en n&#39;imposant d&eacute;sormais plus d&#39;association&nbsp;pour la&nbsp;d&eacute;cision de suspension ou de rupture d&#39;une relation commerciale et pour&nbsp;l&quot;&eacute;laboration d&rsquo;indicateurs qualitatifs et quantitatifs de suivi.<\/span>.&nbsp;L&#39;entreprise a ainsi l&#39;obligation de&nbsp;&quot;mener des&nbsp;&eacute;changes constructifs avec les parties prenantes&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"116\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-116\">116<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-116\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 5, 1., e) : &quot;mener des &eacute;changes constructifs avec les parties prenantes conform&eacute;ment &agrave;&nbsp;l&rsquo;article&nbsp;13&quot;<\/span>&nbsp;et de prendre des&nbsp;&quot;mesures appropri&eacute;es pour mettre en place des &eacute;changes efficaces avec les parties prenantes&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"117\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-117\">117<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-117\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 13, 1 : &quot;Les &Eacute;tats membres veillent &agrave;&nbsp;ce que les entreprises prennent des mesures appropri&eacute;es pour mettre en place des &eacute;changes efficaces avec les parties prenantes, conform&eacute;ment au pr&eacute;sent article.&quot;<\/span>. De mani&egrave;re plus sp&eacute;cifique, le texte pr&eacute;voit que&nbsp;la &quot;politique en mati&egrave;re de devoir de vigilance&quot;&nbsp;est &quot;&eacute;labor&eacute;e apr&egrave;s concertation avec les salari&eacute;s de l&rsquo;entreprise et leurs repr&eacute;sentants&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"118\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-118\">118<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-118\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 7, 2. : &quot;2.&nbsp;La politique en mati&egrave;re de devoir de vigilance vis&eacute;e au paragraphe&nbsp;1 est &eacute;labor&eacute;e apr&egrave;s concertation avec les salari&eacute;s de l&rsquo;entreprise et leurs repr&eacute;sentants [...]&quot;.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Il convient toutefois de souligner que ces diverses obligations de prise en compte,&nbsp;d&#39;association des parties prenantes ne vont pas jusqu&#39;&agrave; permettre &agrave; celles-ci&nbsp;de d&eacute;cider de la strat&eacute;gie et de la&nbsp;gestion de l&#39;entreprise, ni m&ecirc;me de &quot;co-d&eacute;cider&quot;. La distinction entre les&nbsp;<em>shareholders<\/em>&nbsp;et les&nbsp;<em>stakeholders<\/em>&nbsp;demeure. Les parties prenantes sont consult&eacute;es parce qu&#39;elles mat&eacute;rialisent une partie des int&eacute;r&ecirc;ts qui sont&nbsp;ext&eacute;rieurs &agrave; l&#39;entreprise et qu&#39;on lui demande de conna&icirc;tre et de &quot;prendre en consid&eacute;ration&quot;.<\/span><\/p>\n<div style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Au contraire, une telle exigence ne figure pas dans la CSRD. Il est en effet essentiel de distinguer l&#39;obligation de faire, de l&#39;obligation de dire, de l&#39;incitation &agrave; consulter les parties prenantes. Dans<\/span><span style=\"color:rgb(0, 0, 255)\">&nbsp;la CSRD, il ne s&#39;agit aucunement d&#39;une obligation de faire qui consisterait &agrave; consulter les parties prenantes dans l&#39;&eacute;laboration du rapport de durabilit&eacute;, mais simplement, d&#39;une part d&#39;une recommandation d&#39;associer celles-ci dans l&#39;&eacute;laboration du rapport<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 255)\"><sup class=\"mafr-note\" data-note=\"119\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-119\">119<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-119\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement d&eacute;l&eacute;gu&eacute;&nbsp;ESRS, ESRS 1, 3.1 : &quot;24.&nbsp;Le dialogue avec les parties prenantes affect&eacute;es est un &eacute;l&eacute;ment essentiel pour le processus permanent de vigilance raisonnable de l&rsquo;entreprise (voir chapitre&nbsp;4 Vigilance raisonnable) et pour l&rsquo;&eacute;valuation de la mat&eacute;rialit&eacute; en mati&egrave;re de durabilit&eacute;. Il est &eacute;galement crucial pour les processus d&rsquo;identification et d&rsquo;&eacute;valuation des impacts n&eacute;gatifs, r&eacute;els et potentiels, qui contribuent &agrave; leur tour au processus d&rsquo;&eacute;valuation visant &agrave; identifier les impacts mat&eacute;riels aux fins de l&rsquo;information en mati&egrave;re de durabilit&eacute; (voir section&nbsp;3.4 de la pr&eacute;sente norme).&quot;.<\/span>, et d&#39;autre part d&#39;une obligation de dire, qui consiste pour l&#39;entreprise &agrave;&nbsp;<em>reporter&nbsp;<\/em>sur la mani&egrave;re dont les int&eacute;r&ecirc;ts et points de vue des parties prenantes sont &quot;pris en consid&eacute;ration par l&rsquo;entreprise dans sa strat&eacute;gie et son mod&egrave;le &eacute;conomique&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 255)\"><sup class=\"mafr-note\" data-note=\"120\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-120\">120<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-120\" role=\"tooltip\" tabindex=\"-1\">V. not. r&egrave;glement d&eacute;l&eacute;gu&eacute; ESRS, &quot;Exigence de publication SBM-2&nbsp;&mdash; Int&eacute;r&ecirc;ts et points de vue des parties prenantes&quot;<\/span><\/span>. En revanche, si les entreprises organisent une telle concertation, ce que de fait elles font, c&#39;est parce qu&#39;elles font usage de leur volont&eacute; et non pas pour ob&eacute;ir &agrave; la loi<sup class=\"mafr-note\" data-note=\"121\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-121\">121<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-121\" role=\"tooltip\" tabindex=\"-1\">Pour plus de d&eacute;veloppements, v. Obligation sur Obligation vaut et A quoi engagent les engagements.<\/span>.<\/div>\n<div style=\"text-align:justify\">&nbsp;<\/div>\n<div style=\"text-align:justify\">D&#39;une fa&ccedil;on plus g&eacute;n&eacute;rale, les diverses r&eacute;glementations ne posent pas une consultation des parties prenantes<sup class=\"mafr-note\" data-note=\"122\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-122\">122<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-122\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(0, 0, 205)\">RGPD - consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques (et moins pr&eacute;sent)<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">IA Act - consultation<\/span><span style=\"color:rgb(0, 0, 205)\">&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">Data Act - consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">DGA - consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">R LCBFT - non (1 occurrence dans un consid&eacute;rant)<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">D LCBFT&nbsp; - consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 255)\">Cyberr&eacute;silience&nbsp;- consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\nDORA - communication aux parties prenantes, donc pas concertation<br \/><br \/>\r\n\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">NIS 2 - concerne les autorit&eacute;s publiques : information des parties prenantes et inclusion de celles-ci dans le plan national&nbsp;<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">DSA -&nbsp;concerne les autorit&eacute;s publiques et pas une concertation<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">DMA - non<\/span><\/span>. La tendance de certains auteurs &agrave; d&eacute;signer la consultation des parties prenantes comme &eacute;tant une sorte de r&egrave;gle g&eacute;n&eacute;rale n&#39;est donc pas exacte. Il s&#39;agit davantage d&#39;une pratique mise en place par les organes de direction.<\/div>\n<div>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>34.&nbsp;<\/strong><\/span><em><strong>Obligation de publicit&eacute; des structures de Compliance&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;<span style=\"color:rgb(0, 0, 205)\">Plusieurs&nbsp;textes de Compliance obligent les entreprises non seulement &agrave; adopter des structures de Compliance, mais encore &agrave; rendre compte de celles-ci en les exposant dans un document rendu public. Tel est le cas de la loi &quot;Vigilance&quot;, qui oblige l&#39;entreprise &agrave; publier son plan de vigilance et le compte-rendu effectif de la mise en oeuvre de celui-ci&nbsp;dans son rapport de gestion\ud83d\udcce<sup class=\"mafr-note\" data-note=\"123\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-123\">123<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-123\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L. 225-102-1 : &quot;Le plan de vigilance et le compte rendu de sa mise en &oelig;uvre effective sont rendus publics et inclus dans le rapport de gestion mentionn&eacute; au deuxi&egrave;me alin&eacute;a de l&#39;article L. 225-100.&quot;.<\/span>. La CS3D impose quant &agrave; elle &agrave; l&#39;entreprise assujettie de &quot;communiquer publiquement sur le devoir de vigilance&quot;, en publiant sur leur site internet une &quot;d&eacute;claration annuelle&quot; qui correspond &agrave; un &quot;rapport sur les questions couvertes par la [&#8230;] directive&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"124\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-124\">124<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-124\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 5, 1., h) et art. 16.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\">La CSRD impose quant &agrave; elle aux entreprises assujetties de publier des informations en mati&egrave;re de durabilit&eacute; &#8211;&nbsp;plus connues sous l&#39;appellation &quot;rapport de durabilit&eacute;&quot; -,&nbsp;au sein d&#39;une section de leur rapport de gestion<sup class=\"mafr-note\" data-note=\"125\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-125\">125<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-125\" role=\"tooltip\" tabindex=\"-1\">CSRD, art. 1er.<\/span>.&nbsp;<\/p>\n<p style=\"text-align:justify\">On mesure en pratique que les entreprises publient davantage que la loi ne les y contraint, soit qu&#39;elles rendent spontan&eacute;ment disponible des informations qui ne sont que qu&eacute;rables &agrave; l&#39;initiative des personnes int&eacute;ress&eacute;es, soit qu&#39;elles publient des informations qui pourraient demeurer purement et simplement internes. Il s&#39;agit alors d&#39;une politique volontaire qui leur est propre.&nbsp;<\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>35.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat d&#39;organiser un syst&egrave;me interne de sanctions disciplinaires :&nbsp;<span style=\"color:rgb(0, 0, 205)\">exigence de la loi &quot;Sapin 2&quot;&nbsp;<\/span>&nbsp;<\/strong><\/em>\ud83c\udfaf<span style=\"color:rgb(0, 0, 205)\">L&#39;article 17 de la loi dite &quot;Sapin 2&quot;<\/span><sup class=\"mafr-note\" data-note=\"126\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-126\">126<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-126\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">ins&eacute;rer la disposition de l&#39;article 17 de la loi Sapin 2 sur l&#39;obligation de mettre en place un syst&egrave;me de sanction disciplinaire.&nbsp;<\/span><\/span><span style=\"color:rgb(0, 0, 205)\">&nbsp;impose &agrave; l&#39;entreprise la mise en place d&#39;un &quot;r&eacute;gime disciplinaire permettant de sanctionner les salari&eacute;s de la soci&eacute;t&eacute; en cas de violation du code de conduite de la soci&eacute;t&eacute;&quot;.<\/span>&nbsp;Il n&#39;y a que la loi &quot;Sapin 2&quot; qui oblige les entreprises &agrave; l&#39;adoption d&#39;un tel syst&egrave;me de sanction disciplinaire. On observe en pratique que des entreprises ont choisi d&#39;organiser spontan&eacute;ment un tel syst&egrave;me pour accroitre l&#39;efficacit&eacute; d&#39;autres corpus r&eacute;glementaires.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>3. Obligations de r&eacute;sultat conditionn&eacute;e &agrave; l&#39;apparition d&#39;une situation particuli&egrave;re&nbsp;<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>36.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat conditionn&eacute;e de mettre en place des actions adapt&eacute;es et suivies d&#39;att&eacute;nuation&nbsp;des atteintes ou des risques d&#39;atteinte&nbsp;: apparition de cette obligation s&#39;il appara&icirc;t une perspective d&#39;atteintes graves ou de risques av&eacute;r&eacute;s&nbsp;<\/strong><\/em><span style=\"color:rgb(0, 0, 205)\"><em><strong>&nbsp;<\/strong><\/em>\ud83c\udfafLes textes de Compliance sont fond&eacute;s sur une approche par les risques. Ainsi, une fois que l&#39;entreprise a identifi&eacute; les risques que le texte en cause cherche &agrave; pr&eacute;venir, notamment via une cartographie de ceux-ci, elle doit agir en consid&eacute;ration de ceux-ci. Les textes obligent ainsi les&nbsp;entreprises &agrave;&nbsp;adopter des &quot;mesures adapt&eacute;es&quot;, des &quot;mesures appropri&eacute;es&quot;, etc., c&#39;est-&agrave;-dire des mesures ad&eacute;quates et proportionn&eacute;es au regard des risques qu&#39;elles ont identifi&eacute;s, afin de pr&eacute;venir la r&eacute;alisation de ceux-ci et le cas &eacute;ch&eacute;ant d&#39;y rem&eacute;dier voire de r&eacute;parer. C&#39;est donc cette identification premi&egrave;re d&#39;un risque, qui d&eacute;clenche l&#39;obligation d&#39;adoption par l&#39;entreprise assujettie de telles mesures. En outre, si l&#39;adoption et la mise en place&nbsp;de la mesure, le fait qu&#39;elle existe (effectivit&eacute;), constitue une obligation de r&eacute;sultat, le caract&egrave;re &quot;adapt&eacute;&quot; ou &quot;appropri&eacute;&quot; de celle-ci, c&#39;est &agrave; dire sa capacit&eacute; &agrave; atteindre le but fix&eacute; (efficacit&eacute;) et &agrave; produire des effets syst&eacute;miques (efficience), constitue n&eacute;cessairement une obligation de moyens.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">La&nbsp;<strong>loi dite &quot;Sapin 2&quot;&nbsp;<\/strong>impose aux entreprises de mettre en place un &quot;dispositif de contr&ocirc;le et d&#39;&eacute;valuation interne des mesures mises en &oelig;uvre&quot;<\/span><sup class=\"mafr-note\" data-note=\"127\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-127\">127<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-127\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, I. : &quot;I.-Les pr&eacute;sidents, les directeurs g&eacute;n&eacute;raux et les g&eacute;rants d&#39;une soci&eacute;t&eacute; employant au moins cinq cents salari&eacute;s, ou appartenant &agrave; un groupe de soci&eacute;t&eacute;s dont la soci&eacute;t&eacute; m&egrave;re a son si&egrave;ge social en France et dont l&#39;effectif comprend au moins cinq cents salari&eacute;s, et dont le chiffre d&#39;affaires ou le chiffre d&#39;affaires consolid&eacute; est sup&eacute;rieur &agrave; 100 millions d&#39;euros sont tenus de prendre les mesures destin&eacute;es &agrave; pr&eacute;venir et &agrave; d&eacute;tecter la commission, en France ou &agrave; l&#39;&eacute;tranger, de faits de corruption ou de trafic d&#39;influence selon les modalit&eacute;s pr&eacute;vues au II.&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">.&nbsp;La&nbsp;<strong>loi &quot;Vigilance&quot;<\/strong>&nbsp;<\/span>pose&nbsp;que l&#39;entreprise doit prendre des &quot;actions adapt&eacute;es d&#39;att&eacute;nuation des risques et de pr&eacute;vention des atteintes graves&quot; et doit organiser le suivi de ces actions<sup class=\"mafr-note\" data-note=\"128\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-128\">128<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-128\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L. 225-102-1 : &quot;Le plan a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes de la soci&eacute;t&eacute;, le cas &eacute;ch&eacute;ant dans le cadre d&#39;initiatives pluripartites au sein de fili&egrave;res ou &agrave; l&#39;&eacute;chelle territoriale. Il comprend les mesures suivantes : [...] 3&deg; Des actions adapt&eacute;es d&#39;att&eacute;nuation des risques ou de pr&eacute;vention des atteintes graves ; [...] 5&deg; Un dispositif de suivi des mesures mises en &oelig;uvre et d&#39;&eacute;valuation de leur efficacit&eacute;.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">De nombreux textes europ&eacute;ens obligent l&#39;entreprise &agrave; prendre des &quot;mesures appropri&eacute;es&quot; afin de pr&eacute;venir les risques identifi&eacute;s. Tel est le cas du&nbsp;<strong>r&egrave;glement d&eacute;forestation<sup class=\"mafr-note\" data-note=\"129\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-129\">129<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-129\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement d&eacute;forestation, art. 11 : &quot;1.&nbsp;&nbsp;&Agrave; l&rsquo;exception des cas o&ugrave; une &eacute;valuation du risque effectu&eacute;e conform&eacute;ment &agrave; l&rsquo;article&nbsp;10 r&eacute;v&egrave;le qu&rsquo;il existe un risque nul ou seulement n&eacute;gligeable que les produits en cause soient non conformes, l&rsquo;op&eacute;rateur, avant de mettre les produits en cause sur le march&eacute; ou de les exporter, adopte des proc&eacute;dures et mesures d&rsquo;att&eacute;nuation du risque appropri&eacute;es pour parvenir &agrave; un risque nul ou seulement n&eacute;gligeable. Ces proc&eacute;dures et mesures peuvent inclure l&rsquo;un ou l&rsquo;autre des &eacute;l&eacute;ments suivants:<br \/><br \/>\r\n\r\na)&nbsp;une demande d&rsquo;informations, de donn&eacute;es ou de documents suppl&eacute;mentaires;<br \/><br \/>\r\n\r\nb)&nbsp;la r&eacute;alisation d&rsquo;enqu&ecirc;tes ou d&rsquo;audits ind&eacute;pendants;<br \/><br \/>\r\n\r\nc)&nbsp;l&rsquo;adoption d&rsquo;autres mesures ayant trait aux exigences en mati&egrave;re d&rsquo;informations &eacute;nonc&eacute;es &agrave; l&rsquo;article&nbsp;9.&quot;.<\/span>, de la&nbsp;<strong>CS3D<\/strong>, qui oblige &agrave; prendre des &quot;mesures appropri&eacute;es&quot;&nbsp;notamment afin de pr&eacute;venir les &quot;incidences n&eacute;gatives&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"130\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-130\">130<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-130\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 10, 2. : &quot;2.&nbsp;&nbsp;Les entreprises sont tenues de prendre les mesures appropri&eacute;es suivantes, selon les besoins:<br \/><br \/>\r\n\r\na)&nbsp;si n&eacute;cessaire, en raison de la nature ou de la complexit&eacute; des mesures requises pour la pr&eacute;vention, &eacute;laborer et mettre en &oelig;uvre sans retard injustifi&eacute; un plan d&rsquo;action en mati&egrave;re de pr&eacute;vention, assorti de calendriers raisonnables et clairement d&eacute;finis pour la mise en &oelig;uvre des mesures appropri&eacute;es et d&rsquo;indicateurs qualitatifs et quantitatifs permettant de mesurer les am&eacute;liorations; les entreprises peuvent &eacute;laborer leurs plans d&rsquo;action en coop&eacute;ration avec les initiatives sectorielles ou multipartites; le plan d&rsquo;action en mati&egrave;re de pr&eacute;vention est adapt&eacute; aux activit&eacute;s et &agrave;&nbsp;la cha&icirc;ne d&rsquo;activit&eacute;s des entreprises;<br \/><br \/>\r\n\r\nb)&nbsp;s&rsquo;efforcer d&rsquo;obtenir de la part d&rsquo;un partenaire commercial direct des garanties contractuelles par lesquelles ce dernier s&rsquo;engage &agrave;&nbsp;respecter le code de conduite de l&rsquo;entreprise et, en tant que de besoin, un plan d&rsquo;action en mati&egrave;re de pr&eacute;vention, notamment en instaurant des garanties contractuelles correspondantes de la part de ses partenaires, dans la mesure o&ugrave; leurs activit&eacute;s font partie de la cha&icirc;ne d&rsquo;activit&eacute;s de l&rsquo;entreprise. Lorsque de telles garanties contractuelles sont obtenues, le paragraphe&nbsp;5 s&rsquo;applique;<br \/><br \/>\r\n\r\nc)&nbsp;r&eacute;aliser les investissements financiers ou non financiers, les ajustements ou les am&eacute;liorations n&eacute;cessaires, par exemple dans les installations, les processus et infrastructures de production ou d&rsquo;autres processus et infrastructures op&eacute;rationnels;<br \/><br \/>\r\n\r\nd)&nbsp;apporter les modifications ou am&eacute;liorations n&eacute;cessaires au plan d&rsquo;entreprise, aux strat&eacute;gies globales et aux activit&eacute;s de l&rsquo;entreprise, y compris les pratiques en mati&egrave;re d&rsquo;achat, de conception et de distribution;<br \/><br \/>\r\n\r\ne)&nbsp;fournir un soutien cibl&eacute; et proportionn&eacute; &agrave;&nbsp;une PME qui est un partenaire commercial de l&rsquo;entreprise, si cela est n&eacute;cessaire &agrave;&nbsp;la lumi&egrave;re des ressources, des connaissances et des contraintes de la PME, y compris en lui donnant acc&egrave;s &agrave;&nbsp;des possibilit&eacute;s de renforcement des capacit&eacute;s, de formation ou de mise &agrave;&nbsp;niveau des syst&egrave;mes de gestion ou en facilitant un tel acc&egrave;s et, lorsque le respect du code de conduite ou du plan d&rsquo;action en mati&egrave;re de pr&eacute;vention compromettrait la viabilit&eacute; de la PME, en lui fournissant un soutien financier cibl&eacute; et proportionn&eacute;, par exemple un financement direct, des pr&ecirc;ts &agrave;&nbsp;taux d&rsquo;int&eacute;r&ecirc;t r&eacute;duit, des garanties quant au maintien de l&rsquo;approvisionnement ou une aide &agrave;&nbsp;l&rsquo;obtention d&rsquo;un financement;<br \/><br \/>\r\n\r\nf)&nbsp;dans le respect du droit de l&rsquo;Union, y compris du droit de la concurrence, collaborer avec d&rsquo;autres entit&eacute;s, y compris, le cas &eacute;ch&eacute;ant, pour renforcer la capacit&eacute; de l&rsquo;entreprise &agrave;&nbsp;pr&eacute;venir ou &agrave;&nbsp;att&eacute;nuer l&rsquo;incidence n&eacute;gative, en particulier lorsque aucune autre mesure n&rsquo;est appropri&eacute;e ou efficace.&quot;.<\/span>,&nbsp;ou bien encore le&nbsp;<strong>RIA<\/strong>, qui au titre du syst&egrave;me de gestion des risques mis en place en cas de syst&egrave;me d&#39;IA &agrave; haut risque impose&nbsp;&quot;l&rsquo;adoption de mesures appropri&eacute;es et cibl&eacute;es de gestion des risques, con&ccedil;ues pour r&eacute;pondre aux risques identifi&eacute;s&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"131\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-131\">131<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-131\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 9, 2. : &quot;2.&nbsp;&nbsp;&nbsp;Ce syst&egrave;me de gestion des risques s&rsquo;entend comme &eacute;tant un processus it&eacute;ratif continu qui est planifi&eacute; et se d&eacute;roule sur l&rsquo;ensemble du cycle de vie d&rsquo;un syst&egrave;me d&rsquo;IA &agrave;&nbsp;haut risque et qui doit p&eacute;riodiquement faire l&rsquo;objet d&rsquo;un examen et d&rsquo;une mise &agrave;&nbsp;jour m&eacute;thodiques. Il comprend les &eacute;tapes suivantes:<br \/><br \/>\r\n\r\na)l&rsquo;identification et l&rsquo;analyse des risques connus et raisonnablement pr&eacute;visibles que le syst&egrave;me d&rsquo;IA &agrave;&nbsp;haut risque peut poser pour la sant&eacute;, la s&eacute;curit&eacute; ou les droits fondamentaux lorsque le syst&egrave;me d&rsquo;IA &agrave;&nbsp;haut risque est utilis&eacute; conform&eacute;ment &agrave;&nbsp;sa destination;<br \/><br \/>\r\n\r\nb)l&rsquo;estimation et l&rsquo;&eacute;valuation des risques susceptibles d&rsquo;appara&icirc;tre lorsque le syst&egrave;me d&rsquo;IA &agrave;&nbsp;haut risque est utilis&eacute; conform&eacute;ment &agrave;&nbsp;sa destination et dans des conditions de mauvaise utilisation raisonnablement pr&eacute;visible;<br \/><br \/>\r\n\r\nc)l&rsquo;&eacute;valuation d&rsquo;autres risques susceptibles d&rsquo;appara&icirc;tre, sur la base de l&rsquo;analyse des donn&eacute;es recueillies au moyen du syst&egrave;me de surveillance apr&egrave;s commercialisation vis&eacute; &agrave;&nbsp;l&rsquo;article&nbsp;72;<br \/><br \/>\r\n\r\nd)l&rsquo;adoption de mesures appropri&eacute;es et cibl&eacute;es de gestion des risques, con&ccedil;ues pour r&eacute;pondre aux risques identifi&eacute;s en vertu du point&nbsp;a).&quot;.<\/span>.&nbsp;Toujours au regard des risques identifi&eacute;s et de mani&egrave;re proportionn&eacute;e, le&nbsp;<strong>RGPD<\/strong>&nbsp;exige du responsable de traitement et de son &eacute;ventuel sous-traitant de mettre en oeuvre&nbsp;des &quot;techniques et organisationnelles appropri&eacute;es&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"132\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-132\">132<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-132\" role=\"tooltip\" tabindex=\"-1\">RGPD, art. 32, 1. : &quot;1.&nbsp;&nbsp;Compte tenu de l&#39;&eacute;tat des connaissances, des co&ucirc;ts de mise en &oelig;uvre et de la nature, de la port&eacute;e, du contexte et des finalit&eacute;s du traitement ainsi que des risques, dont le degr&eacute; de probabilit&eacute; et de gravit&eacute; varie, pour les droits et libert&eacute;s des personnes physiques, le responsable du traitement et le sous-traitant mettent en &oelig;uvre les mesures techniques et organisationnelles appropri&eacute;es afin de garantir un niveau de s&eacute;curit&eacute; adapt&eacute; au risque, y compris entre autres, selon les besoins:<br \/><br \/>\r\n\r\na)&nbsp;la pseudonymisation et le chiffrement des donn&eacute;es &agrave; caract&egrave;re personnel;<br \/><br \/>\r\n\r\nb)&nbsp;des moyens permettant de garantir la confidentialit&eacute;, l&#39;int&eacute;grit&eacute;, la disponibilit&eacute; et la r&eacute;silience constantes des syst&egrave;mes et des services de traitement;<br \/><br \/>\r\n\r\nc)&nbsp;des moyens permettant de r&eacute;tablir la disponibilit&eacute; des donn&eacute;es &agrave; caract&egrave;re personnel et l&#39;acc&egrave;s &agrave; celles-ci dans des d&eacute;lais appropri&eacute;s en cas d&#39;incident physique ou technique;<br \/><br \/>\r\n\r\nd)&nbsp;une proc&eacute;dure visant &agrave; tester, &agrave; analyser et &agrave; &eacute;valuer r&eacute;guli&egrave;rement l&#39;efficacit&eacute; des mesures techniques et organisationnelles pour assurer la s&eacute;curit&eacute; du traitement.&quot;.<\/span>. Le&nbsp;<strong>DSA<\/strong>&nbsp;oblige les fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne&nbsp;&agrave; mettre en place des mesures d&#39;att&eacute;nuation des risques, d&eacute;sign&eacute;es comme&nbsp;&quot;mesures d&rsquo;att&eacute;nuation raisonnables, proportionn&eacute;es et efficaces, adapt&eacute;es aux risques syst&eacute;miques sp&eacute;cifiques recens&eacute;s&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"133\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-133\">133<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-133\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 35 : &quot;1.&nbsp;&nbsp;Les fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne mettent en place des mesures d&rsquo;att&eacute;nuation raisonnables, proportionn&eacute;es et efficaces, adapt&eacute;es aux risques syst&eacute;miques sp&eacute;cifiques recens&eacute;s conform&eacute;ment &agrave; l&rsquo;article&nbsp;34, en tenant compte en particulier de l&rsquo;incidence de ces mesures sur les droits fondamentaux. Ces mesures peuvent inclure, le cas &eacute;ch&eacute;ant&quot;.<\/span>. L&#39;on retrouve l&agrave; encore l&#39;adoption de telles mesures au regard des risques identifi&eacute;s&nbsp;et la proportionnalit&eacute;. Tel est &eacute;galement le cas en mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme, le&nbsp;<strong>r&egrave;glement europ&eacute;en du 31 mai 2024<\/strong>, qui exige l&#39;adoption de &quot;mesures appropri&eacute;es&quot; de gestion des risques<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"134\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-134\">134<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-134\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 10 : &quot;Avant le lancement de nouveaux produits, services ou pratiques commerciales, y compris l&rsquo;utilisation de nouveaux canaux de distribution et de technologies nouvelles ou en cours de d&eacute;veloppement, en liaison avec des produits et services nouveaux ou pr&eacute;existants, ou avant de commencer &agrave;&nbsp;fournir un service ou produit existant &agrave;&nbsp;un nouveau segment de client&egrave;le ou dans une nouvelle zone g&eacute;ographique, les entit&eacute;s assujetties recensent et &eacute;valuent, en particulier, les risques de blanchiment de capitaux et de financement du terrorisme qui y sont li&eacute;s et prennent des mesures appropri&eacute;es afin de g&eacute;rer et d&rsquo;att&eacute;nuer ces risques.&quot; et art. 20.<\/span>, ou du&nbsp;<strong>droit national<\/strong>&nbsp;qui, au titre des obligations de vigilance &agrave; l&#39;&eacute;gard de la client&egrave;le,&nbsp;exigent la mise en place d&#39;une &quot;politique adapt&eacute;e&quot; aux risques identifi&eacute;s<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"135\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-135\">135<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-135\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-4-1, al. 2 : &quot;A cette fin, elles d&eacute;finissent et mettent en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es ainsi qu&#39;une politique adapt&eacute;e &agrave; ces risques. Elles &eacute;laborent en particulier une classification des risques en question en fonction de la nature des produits ou services offerts, des conditions de transaction propos&eacute;es, des canaux de distribution utilis&eacute;s, des caract&eacute;ristiques des clients, ainsi que du pays ou du territoire d&#39;origine ou de destination des fonds.&quot;.<\/span>. Enfin, en mati&egrave;re de cybers&eacute;curit&eacute;, les fabricants de produits comportant des &eacute;l&eacute;ments num&eacute;rique doivent disposer de &quot;politiques et proc&eacute;dures appropri&eacute;es&quot; en application du&nbsp;<strong>r&egrave;glement cyberr&eacute;silience<\/strong><\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"136\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-136\">136<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-136\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement cyberr&eacute;silience, art. 13, 8.&nbsp;: &quot;[...] Les fabricants disposent de politiques et de proc&eacute;dures appropri&eacute;es, notamment les politiques de divulgation coordonn&eacute;e des vuln&eacute;rabilit&eacute;s mentionn&eacute;es &agrave; l&rsquo;annexe I, partie II, point 5), pour traiter et corriger les vuln&eacute;rabilit&eacute;s potentielles du produit comportant des &eacute;l&eacute;ments num&eacute;riques signal&eacute;es par des sources internes ou externes.&quot;.<\/span>, les entit&eacute;s financi&egrave;res doivent d&eacute;ployer des &quot;outils,&nbsp;&nbsp;[&#8230;]&nbsp;strat&eacute;gies et [&#8230;] proc&eacute;dures appropri&eacute;s en mati&egrave;re de s&eacute;curit&eacute; des&nbsp;TIC aux termes du r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;et, enfin, en application de la&nbsp;<strong>directive NIS 2<\/strong>, les entit&eacute;s essentielles et importantes doivent adopter des &quot;mesures techniques, op&eacute;rationnelles et organisationnelles appropri&eacute;es et proportionn&eacute;es pour g&eacute;rer les risques qui menacent la s&eacute;curit&eacute; des r&eacute;seaux et des syst&egrave;mes d&rsquo;information&quot; auxquels elles ont recours<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"137\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-137\">137<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-137\" role=\"tooltip\" tabindex=\"-1\">Directive NIS 2, art. 21&nbsp;: &quot;1.&nbsp;&nbsp;&nbsp;Les &Eacute;tats membres veillent &agrave; ce que les entit&eacute;s essentielles et importantes prennent les mesures techniques, op&eacute;rationnelles et organisationnelles appropri&eacute;es et proportionn&eacute;es pour g&eacute;rer les risques qui menacent la s&eacute;curit&eacute; des r&eacute;seaux et des syst&egrave;mes d&rsquo;information que ces entit&eacute;s utilisent dans le cadre de leurs activit&eacute;s ou de la fourniture de leurs services, ainsi que pour &eacute;liminer ou r&eacute;duire les cons&eacute;quences que les incidents ont sur les destinataires de leurs services et sur d&rsquo;autres services.<br \/><br \/>\r\n\r\nLes mesures vis&eacute;es au premier alin&eacute;a garantissent, pour les r&eacute;seaux et les syst&egrave;mes d&rsquo;information, un niveau de s&eacute;curit&eacute; adapt&eacute; au risque existant, en tenant compte de l&rsquo;&eacute;tat des connaissances et, s&rsquo;il y a lieu, des normes europ&eacute;ennes et internationales applicables, ainsi que du co&ucirc;t de mise en &oelig;uvre. Lors de l&rsquo;&eacute;valuation de la proportionnalit&eacute; de ces mesures, il convient de tenir d&ucirc;ment compte du degr&eacute; d&rsquo;exposition de l&rsquo;entit&eacute; aux risques, de la taille de l&rsquo;entit&eacute; et de la probabilit&eacute; de survenance d&rsquo;incidents et de leur gravit&eacute;, y compris leurs cons&eacute;quences soci&eacute;tales et &eacute;conomiques.&quot;.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">La mise en place de telles mesures &quot;adapt&eacute;es&quot; ou &quot;appropri&eacute;es&quot;, le fait qu&#39;elles existent (effectivit&eacute;), constitue une obligation de r&eacute;sultat. En revanche, la production d&#39;effets par celles-ci qui sont de nature &agrave; atteindre les objectifs fix&eacute;s par la r&egrave;gle (efficacit&eacute;) et ainsi &agrave; affecter le syst&egrave;me (efficience), rel&egrave;ve&nbsp;quant &agrave; elle d&#39;une obligation de moyens.&nbsp;<\/span><\/p>\n<div style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">En outre, d&egrave;s l&#39;instant que la mesure &eacute;labor&eacute;e par l&#39;entreprise assujettie porte effectivement sur la difficult&eacute; ou la d&eacute;faillance identifi&eacute;e, elle est pr&eacute;sum&eacute;e adapt&eacute;e. C&#39;est donc &agrave; celui qui se pr&eacute;vaudrait de la mesure effectivement adopt&eacute;e, en all&eacute;guant qu&#39;elle est n&eacute;anmoins inadapt&eacute;e, de d&eacute;montrer son inadaptation.<\/span><\/div>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>37.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat conditionn&eacute;e de transmission ou de non-transmission d&#39;information &agrave; des tiers : apparition de cette obligation&nbsp;si l&#39;on est d&eacute;tenteur de l&#39;information&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;<span style=\"color:rgb(0, 0, 205)\">En mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme, les professionnels assujettis ont l&#39;obligation de d&eacute;clarer &agrave; Tracfin les sommes ou op&eacute;rations portant sur des sommes &quot;dont elles savent, soup&ccedil;onnent ou ont de bonnes raisons de soup&ccedil;onner qu&#39;elles proviennent d&#39;une infraction passible d&#39;une peine privative de libert&eacute; sup&eacute;rieure &agrave; un an ou sont li&eacute;es au financement du terrorisme&quot;<\/span><sup class=\"mafr-note\" data-note=\"138\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-138\">138<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-138\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-15 : &quot;&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">. Les personnes qui n&#39;entreraient pas dans la liste des professionnels assujettis (, etc.) et qui &quot;<\/span><span style=\"color:rgb(0, 0, 205)\">dans l&#39;exercice de leur profession, r&eacute;alisent, contr&ocirc;lent ou conseillent des op&eacute;rations entra&icirc;nant des mouvements de capitaux<\/span><span style=\"color:rgb(0, 0, 205)\">&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">&nbsp;ont quant &agrave; elle l&#39;obligation d&#39;effectuer une d&eacute;claration au procu<\/span><span style=\"color:rgb(0, 0, 205)\">reur&nbsp;pour des op&eacute;rations dont elles ont connaissance et dont elles savent que les sommes en cause proviennent d&#39;une infraction vis&eacute;e &agrave; l&#39;article L. 561-15 du CMF<\/span><sup class=\"mafr-note\" data-note=\"139\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-139\">139<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-139\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-1 : &quot;Les personnes autres que celles mentionn&eacute;es &agrave; l&#39;article L. 561-2 qui, dans l&#39;exercice de leur profession, r&eacute;alisent, contr&ocirc;lent ou conseillent des op&eacute;rations entra&icirc;nant des mouvements de capitaux, sont tenues de d&eacute;clarer au procureur de la R&eacute;publique les op&eacute;rations dont elles ont connaissance et qui portent sur des sommes qu&#39;elles savent provenir de l&#39;une des infractions mentionn&eacute;es &agrave; l&#39;article L. 561-15.&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Ces obligations de d&eacute;claration se d&eacute;clenchent en raison de la connaissance de la provenance ill&eacute;gale des sommes pour la seconde et de la connaissance, du soup&ccedil;on ou de l&#39;existence d&#39;indices permettant de soup&ccedil;onner cette origine ill&eacute;gale pour la premi&egrave;re. Dans les deux cas ces obligations n&#39;imposent pas &agrave; l&#39;op&eacute;rateur de rechercher des informations quant &agrave; l&#39;origine des fonds. D&#39;autres obligations, notamment de vigilance, l&#39;am&egrave;neront pour partie &agrave; le faire. Mais ici il n&#39;a pas &agrave; chercher &agrave; collecter des informations, il n&#39;a pas une obligation de savoir. En revanche, s&#39;il acquiert cette connaissance, ou s&#39;il soup&ccedil;onne ou devrait soup&ccedil;onner, en raison des &eacute;l&eacute;ments de faits entourant les sommes ou l&#39;op&eacute;ration, que celles-ci pr&eacute;sentant un caract&egrave;re ill&eacute;gal, alors son obligation de d&eacute;claration se d&eacute;clenche.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Toutefois, il se peut que cette obligation de d&eacute;claration soit bloqu&eacute;e, en ce qu&#39;elle se heurterait &agrave; un secret. Ainsi et par exemple, les avocats qui interviennent dans une activit&eacute; juridictionnelle ou donnent une consultation juridique (&agrave; condition que celle-ci ne soit pas fournies &agrave; des fins de blanchiment de capitaux ou de financement du terrorisme et\/ou que l&#39;avocat ne sache pas que c&#39;est &agrave; cette fin que le client le demande) n&#39;ont pas&nbsp;&agrave; effectuer de d&eacute;claration<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"140\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-140\">140<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-140\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-3, II. : &quot;II. &ndash; Les avocats au Conseil d&#39;Etat et &agrave; la Cour de cassation, les avocats et les personnes mentionn&eacute;es au 18&deg; de l&#39;article L. 561-2 dans l&#39;exercice d&#39;une activit&eacute; mentionn&eacute;e au I ne sont pas soumis aux dispositions de la section 4 du pr&eacute;sent chapitre et de l&#39;article L. 561-25 lorsque l&#39;activit&eacute; se rattache &agrave; une proc&eacute;dure juridictionnelle, que les informations dont ils disposent soient re&ccedil;ues ou obtenues avant, pendant ou apr&egrave;s cette proc&eacute;dure, y compris dans le cadre de conseils relatifs &agrave; la mani&egrave;re d&#39;engager ou d&#39;&eacute;viter une telle proc&eacute;dure, non plus que lorsqu&#39;ils donnent des consultations juridiques, &agrave; moins qu&#39;elles n&#39;aient &eacute;t&eacute; fournies &agrave; des fins de blanchiment de capitaux ou de financement du terrorisme ou en sachant que le client les demande aux fins de blanchiment de capitaux ou de financement du terrorisme.&quot;.<\/span>. Le secret, qui constitue une obligation de non-transmission d&#39;information,&nbsp;fait ainsi, par exception, &eacute;chec &agrave; leur obligation de d&eacute;claration, c&#39;est &agrave; dire de transmission d&#39;information. En outre, ce m&ecirc;me secret justifie que, lorsqu&#39;ils interviennent au titre de&nbsp;leur activit&eacute; de conseil et hors consultation juridique, leur obligation de d&eacute;claration soit am&eacute;nag&eacute;e : il existe un filtre du b&acirc;tonnier, de sorte qu&#39;ils ne transmettent pas l&#39;information directement &agrave; Tracfin&nbsp;mais &agrave; leur b&acirc;tonnier, qui &agrave; son tour communiquera l&#39;information &agrave; Tracfin s&#39;il estime que les conditions sont r&eacute;unies<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"141\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-141\">141<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-141\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-17, al. 1er&nbsp;: &quot;Par d&eacute;rogation aux articles L. 561-15 et L. 561-16, l&#39;avocat au Conseil d&#39;Etat et &agrave; la Cour de cassation ou l&#39;avocat ou la caisse des r&egrave;glements p&eacute;cuniaires des avocats communique la d&eacute;claration, selon le cas, au pr&eacute;sident de l&#39;ordre des avocats au Conseil d&#39;Etat et &agrave; la Cour de cassation ou au b&acirc;tonnier de l&#39;ordre aupr&egrave;s duquel l&#39;avocat est inscrit ou au b&acirc;tonnier de l&#39;ordre aupr&egrave;s duquel est inscrit l&#39;avocat ayant d&eacute;pos&eacute; les fonds, effets ou valeurs faisant l&#39;objet de cette d&eacute;claration. D&egrave;s lors que les conditions fix&eacute;es &agrave; l&#39;article L. 561-3 sont remplies, ces autorit&eacute;s transmettent la d&eacute;claration au service mentionn&eacute; &agrave; l&#39;article L. 561-23, dans les d&eacute;lais et selon les modalit&eacute;s d&eacute;finis par d&eacute;cret en Conseil d&#39;Etat.&quot;.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\"><strong>38.&nbsp;<\/strong><em><strong>L&#39;obligation de r&eacute;sultat conditionn&eacute;e d&#39;action sur un contenu illicite&nbsp;: apparition de cette obligation&nbsp;si l&#39;on est d&eacute;tenteur de l&#39;information &#8211; le DSA&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf Le DSA commence par poser que les fournisseurs de service de la soci&eacute;t&eacute; de l&#39;information ne sont en principe pas &quot;responsables&quot;&nbsp;du simple transport, de la mise en cache ou de l&#39;h&eacute;bergement de contenus illicites<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"142\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-142\">142<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-142\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 4, 5 et 6.<\/span>. L&#39;on retrouve ici la traditionnelle distinction entre l&#39;&eacute;diteur et l&#39;h&eacute;bergeur d&#39;un contenu, le second n&#39;&eacute;tant en principe pas responsable en raison de celui-ci<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"143\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-143\">143<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-143\" role=\"tooltip\" tabindex=\"-1\">Pour une pr&eacute;sentation des obligations de vigilance des op&eacute;rateurs assujettis au DSA, v. G. Loiseau, in cet ouvrage.<\/span>.&nbsp;Ces m&ecirc;mes op&eacute;rateurs&nbsp;n&#39;ont en outre aucune obligation g&eacute;n&eacute;rale de &quot;surveillance ou de recherche active de faits&quot; illicites<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"144\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-144\">144<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-144\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 8 : &quot;Les fournisseurs de services interm&eacute;diaires ne sont soumis &agrave; aucune obligation g&eacute;n&eacute;rale de surveiller les informations qu&rsquo;ils transmettent ou stockent ou de rechercher activement des faits ou des circonstances r&eacute;v&eacute;lant des activit&eacute;s ill&eacute;gales.&quot;.<\/span>.&nbsp;<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Toutefois, &agrave; partir du moment o&ugrave; l&#39;op&eacute;rateur assujetti acquiert la connaissance de l&#39;existence&nbsp;d&#39;un contenu illicite, par une injonction d&#39;agir&nbsp;&eacute;manant des autorit&eacute;s publiques<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"145\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-145\">145<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-145\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 9.<\/span>&nbsp;ou par une notification &eacute;manant de toute personne<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"146\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-146\">146<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-146\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 16.<\/span>&nbsp;ou d&#39;un signaleur de confiance<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"147\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-147\">147<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-147\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 22.<\/span>, il perd le b&eacute;n&eacute;fice de cette exemption de responsabilit&eacute; et a l&#39;obligation d&#39;agir sur le contenu en cause<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"148\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-148\">148<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-148\" role=\"tooltip\" tabindex=\"-1\">Pour une pr&eacute;sentation compl&egrave;te et d&eacute;taill&eacute;e des obligations des op&eacute;rateurs num&eacute;riques en lien avec le DSA, v. G. Loiseau, in cet ouvrage.<\/span>. Le d&eacute;clenchement de son obligation d&#39;agir est ainsi conditionn&eacute;e &agrave; son information pr&eacute;alable, par un tiers, de l&#39;existence d&#39;un contenu illicite. En revanche, le fait pour l&#39;op&eacute;rateur de proc&eacute;der &quot;de [sa] propre initiative,&nbsp;de bonne foi et avec diligence, &agrave;&nbsp;des enqu&ecirc;tes volontaires&quot; ou de prendre &quot;d&rsquo;autres mesures destin&eacute;es &agrave;&nbsp;d&eacute;tecter, &agrave;&nbsp;identifier et &agrave;&nbsp;retirer des contenus illicites, ou &agrave;&nbsp;rendre l&rsquo;acc&egrave;s &agrave;&nbsp;ces contenus impossible&quot; ne lui fait pas perdre le b&eacute;n&eacute;fice des exemptions pr&eacute;cit&eacute;es et ne d&eacute;clenche pas d&#39;obligation d&#39;action<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"149\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-149\">149<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-149\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 7 : &quot;Les fournisseurs de services interm&eacute;diaires ne doivent pas &ecirc;tre r&eacute;put&eacute;s in&eacute;ligibles aux exemptions de responsabilit&eacute; pr&eacute;vues aux articles&nbsp;4, 5 et 6 du simple fait qu&rsquo;ils proc&egrave;dent de leur propre initiative, de bonne foi et avec diligence, &agrave;&nbsp;des enqu&ecirc;tes volontaires ou prennent d&rsquo;autres mesures destin&eacute;es &agrave;&nbsp;d&eacute;tecter, &agrave;&nbsp;identifier et &agrave;&nbsp;retirer des contenus illicites, ou &agrave;&nbsp;rendre l&rsquo;acc&egrave;s &agrave;&nbsp;ces contenus impossible, ou qu&rsquo;ils prennent les mesures n&eacute;cessaires pour se conformer aux exigences du droit de l&rsquo;Union et du droit national conforme au droit de l&rsquo;Union, y compris les exigences &eacute;nonc&eacute;es dans le pr&eacute;sent r&egrave;glement.&quot;.<\/span>.&nbsp;<\/span><\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>39.&nbsp;<\/strong><\/span><em><strong>L&#39;enjeu majeur de la charge de prouver l&#39;existence de la situation d&eacute;clenchant&nbsp;l&#39;obligation de r&eacute;sultat&nbsp;<\/strong><\/em>\ud83c\udfafLorsque la situation est constitu&eacute;e, par exemple lorsque l&#39;information est connue, lorsque la sanction est prononc&eacute;e, l&#39;obligation de compliance est de r&eacute;sultat : l&#39;entreprise doit transmettre l&#39;information ou au contraire ne pas la communiquer, l&#39;&eacute;tablissement doit geler les avoirs. Mais la question est de savoir qui doit prouver l&#39;existence m&ecirc;me de cette situation qui d&eacute;clenche l&#39;obligation de r&eacute;sultat : est-ce celui qui doit agir (transmettre l&#39;information, rendre indisponible l&#39;information, rendre l&#39;indisponible l&#39;avoir, etc.) ou est-ce celui qui veut b&eacute;n&eacute;ficier de l&#39;ex&eacute;cution de l&#39;obligation de r&eacute;sultat ? Par exemple l&#39;Autorit&eacute; de r&eacute;gulation, ou une partie prenante ? Est-ce &agrave; eux de d&eacute;montrer que celui qu&#39;ils d&eacute;signent comme assujetti &agrave; cette obligation &eacute;tait bien dans la situation qui le contraignait ? Ou doit-on consid&eacute;rer que c&#39;est encore &agrave; l&#39;entreprise de d&eacute;montrer qu&#39;elle &eacute;tait dans la situation requise pour agir (et geler par exemple un avoir) ou pour ne pas agir (et par exemple ne transmettre une information car les &eacute;l&eacute;ments constituant un soup&ccedil;on n&#39;&eacute;taient pas r&eacute;unis) ?.<\/p>\n<p style=\"text-align:justify\">Parce que nous sommes dans un syst&egrave;me lib&eacute;ral, c&#39;est &agrave; celui qui pr&eacute;tend que l&#39;entreprise aurait d&ucirc; agir ou aurait d&ucirc; ne pas agir de d&eacute;montrer qu&#39;elle &eacute;tait dans une situation qui avait engendr&eacute; son obligation (par exemple un fonctionnement objectivement anormal d&#39;un compte bancaire, obligeant l&#39;&eacute;tablissement &agrave; op&eacute;rer des contr&ocirc;les et &agrave; transmettre des informations sur les personnes).<\/p>\n<p style=\"text-align:justify\">Parce que les charges de preuve ne sont pas si tranch&eacute;es en pratique, les entreprises doivent toujours pr&eacute;constituer la preuve de leurs diligences dans le contr&ocirc;le des situations dans lesquelles elles sont impliqu&eacute;es (flux d&#39;argent, gestion d&#39;infrastructure impliquant les personnes et la nature) m&ecirc;me si la charge de preuve ne leur incombe pas car dans un d&eacute;bat autour d&#39;une Obligation de&nbsp; Compliance qui se traduit par une action en continu la passivit&eacute; probatoire n&#39;est pas pour autant ad&eacute;quate.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>B. LES EFFETS ATTENDUS DU FONCTIONNEMENT DE&nbsp;LA STRUCTURE DE COMPLIANCE, CONSTITUTIFS&nbsp;D&#39;OBLIGATIONS DE MOYENS&nbsp;<\/strong><\/span><\/p>\n<p style=\"text-align:justify\"><strong><span style=\"color:rgb(178, 34, 34)\">40.&nbsp;<\/span><em>De Droit, tout ce qui n&#39;est pas une obligation de r&eacute;sultat doit recevoir le statut d&#39;une&nbsp;obligation de moyens&nbsp;<\/em><\/strong>\ud83c\udfafDans un Etat de Droit fond&eacute; sur la libert&eacute; des personnes, tout ce qui n&#39;est pas une action pr&eacute;cise express&eacute;ment exig&eacute;e par la loi &agrave; la charge des personnes assujetties mais rel&egrave;ve d&#39;une mission g&eacute;n&eacute;rale doit &ecirc;tre qualifi&eacute;e d&#39;une obligation de moyens. Cela implique que le fait de ne pas atteindre le r&eacute;sultat imm&eacute;diatement ne constitue pas un manquement av&eacute;r&eacute; &agrave; la prescription l&eacute;gale, la responsabilit&eacute; de l&#39;assujetti &agrave; la loi supposant la d&eacute;monstration d&#39;une faute ou d&#39;une n&eacute;gligence.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>41.&nbsp;<\/strong><\/span><em><strong>La notion de &quot;diligence raisonnable&quot;, expression m&ecirc;me de l&#39;obligation de moyens : la CS3D, pointe avanc&eacute;e de l&#39;Obligation de Compliance&nbsp;<\/strong><\/em>\ud83c\udfafLa directive du 13 juin 2024 sur le devoir de vigilance demande aux entreprises assujetties de faire preuve de &quot;diligences raisonnables&quot;. Cela suppose qu&#39;au-del&agrave; de la mise en place des structures m&ecirc;mes de compliance, par exemple un plan ou un syst&egrave;me d&#39;alerte, et de certaines fa&ccedil;ons de faire express&eacute;ment vis&eacute;es, comme la concertation ou la formation, elles doivent agir pour viser &agrave; obtenir les effets attendus par le l&eacute;gislateur.&nbsp; Ce dispositif qui consiste &agrave; attendre des entreprises des actions qui engendrent des effets orient&eacute;s vers les buts vis&eacute;s par le l&eacute;gislateur lui-m&ecirc;me, qui est la&nbsp;<em>ratio legis&nbsp;<\/em>du devoir de vigilance et en fait la &quot;pointe avanc&eacute;e&quot; du Droit de la compliance<sup class=\"mafr-note\" data-note=\"150\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-150\">150<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-150\" role=\"tooltip\" tabindex=\"-1\">sur le fait que le devoir de vigilance est la &quot;pointe avanc&eacute;e&quot; du Droit de la Compliance, v. mafr....<\/span>, peut donc &ecirc;tre g&eacute;n&eacute;ralis&eacute; &agrave; toutes les obligations de compliance qui ne rel&egrave;vent pas des 3 cat&eacute;gories d&#39;obligations de r&eacute;sultat pr&eacute;c&eacute;demment d&eacute;crites<sup class=\"mafr-note\" data-note=\"151\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-151\">151<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-151\" role=\"tooltip\" tabindex=\"-1\">Les obligations de r&eacute;sultat&nbsp;<em>de plano&nbsp;<\/em>visant &agrave; mettre en place la structure de compliance (n&deg;00), les obligations de r&eacute;sultat secondaire visant &agrave; organiser la construction ou le fonctionnement de cette structure (n&deg;00), les obligations de r&eacute;sultat conditionn&eacute;es qui ne se d&eacute;clenchent que lorsqu&#39;une situation particuli&egrave;re appara&icirc;t (n&deg;00).<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>42.&nbsp;<\/strong><\/span><em><strong>L&#39;exemple de l&#39;obligation de formation&nbsp;<\/strong><\/em>\ud83c\udfafLa formation est une obligation essentielle engendr&eacute;e par le Droit de la Compliance<sup class=\"mafr-note\" data-note=\"152\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-152\">152<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-152\" role=\"tooltip\" tabindex=\"-1\">mafr, La formation, contenant et contenu...., in ....<\/span>. Dans sa part de structure, c&#39;est-&agrave;-dire son organisation mat&eacute;rielle, la pr&eacute;sence d&#39;enseignants, la tenue des cours, le nombre d&#39;heures, la sollicitation d&#39;apprenants vis&eacute;s, l&#39;existence de contr&ocirc;les, etc., il s&#39;agit d&#39;une obligation de r&eacute;sultat. Mais quant &agrave; savoir si ceux-ci ont compris ce qui leur a inculqu&eacute;, ce qui rel&egrave;ve de l&#39;efficacit&eacute;, cela ne peut plus qu&#39;&ecirc;tre une obligation de moyens. Quant au b&eacute;n&eacute;fice sur l&#39;ensemble du syst&egrave;me, pour accro&icirc;tre la probit&eacute; g&eacute;n&eacute;rale ou la protection de l&#39;&eacute;cosyst&egrave;me sur lequel chacun doit veiller, cela rel&egrave;ve plus encore de l&#39;obligation de moyens. Cette articulation a des effets sur l&#39;organisation probatoire car les moyens de preuve sont ici plus ais&eacute;s pour satisfaire l&#39;obligation de r&eacute;sultat que pour satisfaire l&#39;obligation de moyens<sup class=\"mafr-note\" data-note=\"153\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-153\">153<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-153\" role=\"tooltip\" tabindex=\"-1\">pour plus de d&eacute;veloppement, mafr, l&#39;entreprise, la preuve, ....<\/span>. Elle en a aussi sur la sanction d&#39;une inex&eacute;cution car la responsabilit&eacute; de l&#39;entreprise est engag&eacute;e si elle n&#39;a pas mis en place les formations mais elle ne l&#39;est pas&nbsp;si les personnes pr&eacute;sentes n&#39;ont pas compris.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>43.&nbsp;<\/strong><\/span><em><strong>L&#39;organisation libre des outils essentiels pour remplir son Obligation de Compliance: exemples de l&#39;enqu&ecirc;tes interne&nbsp;<\/strong><\/em>\ud83c\udfafParce que les obligations ne r&eacute;sultat ne concernent que la mise en place des structures de compliance, les obligations secondaires de leur fonctionnaire et les cons&eacute;quences m&eacute;caniques de l&#39;apparition de certaines situations<sup class=\"mafr-note\" data-note=\"154\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-154\">154<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-154\" role=\"tooltip\" tabindex=\"-1\">Sur ces trois sortes d&#39;obligations de r&eacute;sultat, v.<em>supra&nbsp;<\/em>n&deg;00 et s., n&deg;00 et s. et n&deg;00 et s.<\/span>, les entreprises choisissent la fa&ccedil;on dont ces plans, programmes, audit, formations, &eacute;valuations, etc., doivent &ecirc;tre organis&eacute;s. Cette libert&eacute; est la corr&eacute;lation de l&#39;obligation de moyens qu&#39;est la leur. Est exemplaire de cela la technique de l&#39;enqu&ecirc;te interne<sup class=\"mafr-note\" data-note=\"155\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-155\">155<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-155\" role=\"tooltip\" tabindex=\"-1\">Ainsi l&#39;enqu&ecirc;te interne n&#39;est pas l&#39;objet d&#39;une obligation de compliance &agrave; proprement parler. C&#39;est un moyen spontan&eacute;ment mis en place par les entreprises pour satisfaire son obligation de compliance, par exemple de lutte contre la corruption. Pour une description de son usage dans un groupe international, v. par ex. O. ...,&nbsp;<em>in&nbsp;<\/em>mafr,&nbsp;<em>Compliance et droit de la d&eacute;fense...,&nbsp;<\/em>2024.<\/span>.&nbsp; Celle-ci est organis&eacute;e librement par les entreprises et si celles-ci doivent &ecirc;tre am&eacute;lior&eacute;es, comme les informations qui en r&eacute;sultent doivent &ecirc;tre mieux prot&eacute;g&eacute;es<sup class=\"mafr-note\" data-note=\"156\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-156\">156<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-156\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;ensemble de ces questions qui sont avant tout des questions probatoires, impliquant directement les droits de la d&eacute;fense, v.&nbsp;<\/span>,<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>44.&nbsp;<\/strong><\/span><em><strong>La r&eacute;f&eacute;rence majeure au droit commun de la responsabilit&eacute;&nbsp;<\/strong><\/em>\ud83c\udfafAinsi, d&egrave;s l&#39;instant qu&#39;on ne se trouve pas dans une obligation structurelle vis&eacute;e par la loi (&eacute;tablissement d&#39;un plan, d&#39;un syst&egrave;me d&#39;alerte, etc.), comme le dit express&eacute;ment la loi du 23 mars 2017sur le devoir de vigilance et comme cela doit s&#39;appliquer pour toutes les manifestations techniques de l&#39;Obligations de Compliance,&nbsp;les conditions du droit commun de la responsabilit&eacute; s&#39;appliquent : une faute ou une n&eacute;gligence doit &ecirc;tre relev&eacute;e pour que la responsabilit&eacute; soit engag&eacute;e. Une fois la structure de compliance est mise en place, l&#39;on ne peut demander qu&#39;ici et maintenant le but soit atteint. L&#39;on peut demander que des diligences raisonnables soient accomplies, cela et pas plus que cela.&nbsp;<strong>Comme la structure de compliance et son fonctionnement&nbsp;ne prennent&nbsp;sens qu&#39;au regard des Buts Monumentaux pour la concr&eacute;tisation desquels tous ces dispositifs syst&eacute;miques ont &eacute;t&eacute; mis en place, il faut que ces diligences produisent des effets qui concr&eacute;tisent au fur et &agrave; mesure du temps des effets qui donnent une cr&eacute;dibilit&eacute; &agrave; une trajectoire qui relie en probabilit&eacute; la structure mise en place et l&#39;ambition exprim&eacute;e<\/strong>&nbsp;(probit&eacute; ancr&eacute;e ; &eacute;quilibre climatique assur&eacute;, &eacute;galit&eacute; atteinte,&nbsp; etc.).&nbsp; Ce point sera d&eacute;velopp&eacute; par la suite<sup class=\"mafr-note\" data-note=\"157\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-157\">157<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-157\" role=\"tooltip\" tabindex=\"-1\">III. B. (mettre le titre) ; n&deg;00 et s.<\/span>.<\/p>\n<p style=\"text-align:justify\">Il r&eacute;sulte de ce syst&egrave;me de compliance que l&#39;obligation premi&egrave;re des entreprises est donc de nature probatoire et tient dans le dessin qui se trace au jour le jour de cette trajectoire entre la structure mise en place et ces Buts Monumentaux. Si les entreprises ma&icirc;trisent les contours de cette obligatoire probatoire, elles ma&icirc;triseront mieux en cons&eacute;quence la responsabilit&eacute; Ex Ante qui leur incombe en &eacute;vitant la responsabilit&eacute; Ex Post d&eacute;mesur&eacute;e que certains voudront voir fondre sur elles.<\/p>\n<p style=\"text-align:justify\">5<span style=\"color:rgb(178, 34, 34)\"><u><strong>III.L&#39;APPR&Eacute;CIATION DU COMPORTEMENT DES ENTREPRISES ASSUJETTIES DANS L&#39;EX&Eacute;CUTION DE LEUR OBLIGATION DE COMPLIANCE<\/strong><\/u><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>45. (annonce de plan)<\/strong><\/span><em><strong>&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;<span style=\"color:rgb(0, 0, 205)\">L&rsquo;&eacute;tude des multiples obligations de compliance expos&eacute;e ci-avant permet de faire ressortir des traits communs &agrave; celles-ci, permettant de cerner l&rsquo;Obligation de Compliance. Il en r&eacute;sulte que celle-ci est en premier lieu une obligation probatoire mise &agrave; la charge des entreprises assujetties (<strong>A<\/strong>). Cela ne signifie pas qu&rsquo;elle serait purement &laquo;&nbsp;formelle&nbsp;&raquo;. Cela signifie qu&rsquo;elle impose &agrave; l&rsquo;entreprise d&rsquo;&ecirc;tre en mesure de prouver qu&rsquo;elle a mis en place les structures de Compliance exig&eacute;es par la Loi et qu&rsquo;elle a fait ses meilleurs efforts pour obtenir les comportements recherch&eacute;s. Cela a des cons&eacute;quences directes sur la responsabilit&eacute; des entreprises assujetties (<strong>B<\/strong>).<\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>46.&nbsp;<\/strong><\/span><em><strong>Le plus important : les obligations de moyens et non les obligations de r&eacute;sultat&nbsp; &nbsp;<\/strong><\/em>\ud83c\udfafLes multiples obligations de r&eacute;sultat qui sont impos&eacute;es par les textes pour mettre en place les structures de compliance et les faires fonctionner n&#39;ont de sens que pour obtenir des effets, et notamment des comportements, qui soient efficaces et efficients au regard des Buts Monumentaux de la Compliance : &eacute;radiquer le blanchiment, r&eacute;&eacute;quilibrer le climat, instaurer l&#39;&eacute;galit&eacute; entre les &ecirc;tres humains, etc. Ce chemin, cette trajectoire, entre les structures mises en place (plan, programme, alerte, &eacute;valuation, etc.) et ces ambitions, est jalonn&eacute;s d&#39;obligations qui ne peuvent &ecirc;tre que des obligations de moyens mais ce sont ces obligations de moyens qui sont les plus importantes puisque ce sont elles qui portent les changement (la baisse de la criminalit&eacute; syst&eacute;mique sous-jacente au blanchiment, la fin des harc&egrave;lements, le respect de la v&eacute;rit&eacute; et des &ecirc;tres humains, la reconnaissance de ce que la nature nous apporte).&nbsp; C&#39;est donc ces obligations-la, obligations de moyens, qui sont les plus importantes. Les obligations de r&eacute;sultat n&#39;existent que pour que les obligations de moyens puissent exister &agrave; leur tour.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><strong><span style=\"color:rgb(178, 34, 34)\">A. L&#39;OBLIGATION DE COMPLIANCE, AVANT TOUT UNE OBLIGATION PROBATOIRE &Agrave; LA CHARGE DES ENTREPRISES ASSUJETTIES PAR LA LOI<\/span><\/strong><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>47.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de compliance : essentiellement une obligation probatoire&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafL&#39;Obligation de Compliance est donc avant tout une obligation probatoire. Quelque soit sa place processuelle, l&#39;entreprise doit montrer qu&#39;elle a mis en place&nbsp;<em>de plano&nbsp;<\/em>la structure de compliance que lui impose les lois et r&eacute;glementation ainsi que les m&eacute;canismes qu&#39;au sein de celle-ci ces m&ecirc;mes sources pr&eacute;voient. De la m&ecirc;me fa&ccedil;on, parce que l&#39;entreprise est assujettie &agrave; l&#39;Obligation de Compliance, qui s&#39;illustre ensuite dans une multitude d&#39;obligations techniques, de diverses natures (l&eacute;gales, contractuelles, &eacute;thiques, etc.) l&#39;entreprise doit montrer qu&#39;elle existent l&#39;obligation de moyens qui lui fait aller de cette obligation de r&eacute;sultat de mise en place de la structure de compliance &agrave; l&#39;accomplissement des buts monumentaux fix&eacute;s par le l&eacute;gislateur (au sens formel).<\/p>\n<p style=\"text-align:justify\">Mais la difficult&eacute; en est grave car l&#39;essentiel est bien la r&eacute;alisation des Buts Monumentaux, c&#39;est-&agrave;-dire le futur, ce qui constitue un objet probatoire &agrave; premi&egrave;re vue inaccessible (<span style=\"color:rgb(178, 34, 34)\"><strong>1<\/strong><\/span>) ; c&#39;est pourquoi l&#39;objet de preuve ne peut &ecirc;tre la concr&eacute;tisation des Buts Monumentaux mais la cr&eacute;dibilit&eacute; de leur atteindre (<span style=\"color:rgb(178, 34, 34)\"><strong>2<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>1. Une obligation probatoire e difficile &agrave; satisfaire&nbsp;<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>48.&nbsp;<\/strong><\/span><em><strong>Une obligation&nbsp;probatoire d&eacute;licate : comment prouver l&#39;efficacit&eacute; d&#39;une structure ?&nbsp; &nbsp;<\/strong><\/em>\ud83c\udfafCela est assez ais&eacute;&nbsp;pour l&#39;entreprise lorsqu&#39;il s&#39;agit d&#39;une obligation de r&eacute;sultat. Par exemple, elle produira le plan publi&eacute;, la cartographie des risques &eacute;tablie, les &eacute;valuations men&eacute;es. Mais cela est beaucoup plus difficile pour les obligations de moyens. Tout d&#39;abord, l&#39;entreprise doit prouver que par la structure mise en place elle a obtenu des effets, c&#39;est-&agrave;-dire prouver l&#39;efficacit&eacute; des structures. L&#39;exemple a &eacute;t&eacute; pris de la formation qui non seulement doit se tenir (r&eacute;sultat) mais encore doit apprendre aux personnes &agrave; avoir un comportement ad&eacute;quat. C&#39;est au sein m&ecirc;me des entreprises que l&#39;apprentissage probatoire doit se faire car c&#39;est ensuite &agrave; travers ceux qui ont appris ceux qui ont mis en place la structure d&#39;apprentissage que l&#39;on juge.<\/p>\n<p style=\"text-align:justify\">Cela est d&#39;autant plus difficile qu&#39;une partie ne pouvant se pr&eacute;valoir de preuves qu&#39;elle s&#39;est fabriqu&eacute;e seule &agrave; son b&eacute;n&eacute;fice<sup class=\"mafr-note\" data-note=\"158\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-158\">158<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-158\" role=\"tooltip\" tabindex=\"-1\">Sur cette difficult&eacute; probatoire pour l&#39;entreprise de ne pouvoir se fabriquer des preuves alors que l&#39;objet de preuve qui lui est impos&eacute; est l&#39;efficacit&eacute; de son propre comportement, v. Thibaud Goujon-B&eacute;than (on va voir quel article mettre....).<\/span>, l&#39;entreprise doit toujours proc&eacute;duraliser l&#39;&eacute;tablissement de ses preuves, recourant notamment &agrave; des tiers de confiance, ce qui contribue &agrave; la constitution d&#39;un &quot;march&eacute;&quot; florissant de la compliance et &agrave; la multiplication de ces obligations.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>49.&nbsp;<\/strong><\/span><em><strong>Un objet probatoire inatteignable : comment prouver&nbsp;demain ? Les engagements comme solution proc&eacute;durale alternative&nbsp; &nbsp;<\/strong><\/em>\ud83c\udfafL&#39;obligation probatoire para&icirc;t insupportable lorsqu&#39;on pr&eacute;tend exiger de l&#39;entreprise qu&#39;elle ait l&#39;obligation de prouver ici et maintenant que demain elle aura atteint les Buts Monumentaux pour la r&eacute;alisation desquels on lui impose ce carrousel d&#39;obligations de compliance. Car l&#39;on ne peut pas conna&icirc;tre demain et l&#39;on ne peut pas apporter une telle preuve. L&#39;on ne peut qu&#39;affirmer qu&#39;on fera tout pour : cela existe qu&#39;actuellement&nbsp;les &quot;engagements&quot; tendent &agrave; remplacer les preuves parce qu&#39;un engagement peut porter sur le futur, ce que ne peut faire une preuve.&nbsp;<\/p>\n<p style=\"text-align:justify\">Mais l&#39;engagement comporte lui-m&ecirc;me ses limites, notamment en ce qu&#39;il est distinct du contrat<sup class=\"mafr-note\" data-note=\"159\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-159\">159<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-159\" role=\"tooltip\" tabindex=\"-1\">mafr, Engagement, ..., in L&#39;obligation de compliance<\/span>. C&#39;est pourquoi il n&#39;est ins&eacute;r&eacute; comme rem&egrave;de qu&#39;&agrave; travers un autre outil, soit un contrat en bonne et due forme<sup class=\"mafr-note\" data-note=\"160\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-160\">160<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-160\" role=\"tooltip\" tabindex=\"-1\">mafr (dir.),&nbsp;<em>Compliance et contrat<\/em>, 2025.<\/span>, soit comme mode alternative des poursuites, la CJIP ou la CRPC &eacute;tant un engagement de compliance qui remplace alors la preuve et prend directement prise sur le futur.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>50.&nbsp;<\/strong><\/span><em><strong>Le d&eacute;placement d&#39;objet de preuve : prouver que l&#39;entreprise&nbsp;fera effectivement demain ce que ses repr&eacute;sentants&nbsp;disent aujourd&#39;hui &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafCela produit alors un d&eacute;placement d&#39;objet de preuve : l&#39;entreprise doit prouver qu&#39;elle fera bien demain ce qu&#39;elle dit qu&#39;elle fera. Il y a de multiples moyens pour satisfaire une telle charge de preuve. L&#39;on peut se suffire de l&#39;&eacute;thique. Ou de la pression des march&eacute;s, si l&#39;entreprise y est expos&eacute;e, ou des investisseurs et pr&ecirc;teurs, si l&#39;entreprise y est expos&eacute;e, ou de l&#39;opinion publique, si l&#39;entreprise y est expos&eacute;e et sensible.&nbsp;<\/p>\n<p style=\"text-align:justify\">Si l&#39;on ne s&#39;en contente pas, il faudra que les engagements prennent une forme plus juridique, c&#39;est-&agrave;-dire celle du contrat, l&#39;arbitrage international pouvant ici prendre une place essentielle<sup class=\"mafr-note\" data-note=\"161\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-161\">161<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-161\" role=\"tooltip\" tabindex=\"-1\">E. Silva-Romero, article &agrave; venir, in L&#39;obligation de compliance.<\/span>. L&#39;insertion de tiers de confiance, de moniteurs notamment, va &eacute;galement dans ce sens. L&#39;externalisation d&#39;un budget&nbsp;<em>ad hoc&nbsp;<\/em>est aussi un moyen de prouver que cela sera fait. Le croisement des deux, c&#39;est-&agrave;-dire un budget par avance &agrave; un tiers peut relever d&#39;une technique probante.<\/p>\n<p style=\"text-align:justify\">Si les tiers qui sont donc pr&eacute;sents en permanence dans le futur sont d&eacute;sign&eacute;s par un juge, cela mettra en continuum l&#39;obligation probatoire, reflet de l&#39;Obligation de Compliance qui elle-m&ecirc;me est en continuum&nbsp; puisqu&#39;elle a pour objet&nbsp;: cela est logique, puisque la premi&egrave;re est au c&oelig;ur de la seconde. Cela conforte l&#39;obligation manag&eacute;riale pour les entreprises de constituer en continu le dossier probatoire de leurs diligences, les mises en cause judiciaire n&#39;&eacute;tant pas des &agrave;-coup mais une pointe dans cette culture probatoire usuelle &agrave; d&eacute;velopper<sup class=\"mafr-note\" data-note=\"162\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-162\">162<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-162\" role=\"tooltip\" tabindex=\"-1\">dans ce sens, mafr, preuve..., in La juridictionnalisation....<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>2. La constitution d&#39;une preuve d&#39;une trajectoire cr&eacute;dible dans les effets produits par la structure de compliance au regard des buts poursuivis par le L&eacute;gislateur<\/strong><\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>51.&nbsp;<\/strong><\/span><em><strong>La trajectoire, objet central de l&#39;obligation probatoire&nbsp; &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafComme l&#39;a affirm&eacute; le Conseil d&#39;\u00c9tat dans ses arr&ecirc;ts&nbsp;<em>Grande-Synthe&nbsp;<\/em>et le Tribunal administratif de Paris dans son jugement &#8230;, l&#39;assujetti doit montrer que la structure et les comportements pass&eacute;s et pr&eacute;sents attestent d&#39;une &quot;trajectoire&quot; qui permet de penser que, sauf &eacute;v&eacute;nement contraire que nul ne peut &eacute;voquer sans preuve (par exemple la faillite de l&#39;entreprise), le d&eacute;roulement du temps futur am&egrave;nera aux finalit&eacute;s vis&eacute;es au d&eacute;part. La trajectoire, indissociable de la technique du plan, replace le juge dans une position&nbsp;<em>Ex Ante ;&nbsp;<\/em>cela explique notamment pourquoi le juge des proc&eacute;dures collectives est par nature familier du Droit de la Compliance, puisqu&#39;il manie les plans, les engagements et les trajectoires dans la perspective d&#39;un objectif de redressement<sup class=\"mafr-note\" data-note=\"163\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-163\">163<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-163\" role=\"tooltip\" tabindex=\"-1\">V. dans ce sens J.-B. Barbieri, .., in L&#39;obligation de compliance<\/span>.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>52.&nbsp;<\/strong><\/span><em><strong>La cr&eacute;dibilit&eacute; de la trajectoire, objet d&#39;un faisceau d&#39;indices&nbsp; &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafC&#39;est &agrave; l&#39;entreprise de montrer qu&#39;elle suit une trajectoire qui &agrave; partir de la structure de compliance qu&#39;elle a mise en place produit des effets qui, par le d&eacute;veloppements du temps et parce que l&#39;entreprise ne changera pas sa strat&eacute;gie, permet d&#39;atteindre les objectifs. Cette cr&eacute;dibilit&eacute; doit &ecirc;tre produite par tous les &eacute;l&eacute;ments probants que l&#39;entreprise doit ou peut constituer (elle peut en effet &ecirc;tre emp&ecirc;cher de les constituer, notamment parce que des informations sont interdites &agrave; l&#39;acc&egrave;s ou &agrave; la production). A cela s&#39;ajoute le pouvoir d&#39;instruction des juges, qui peuvent nommer des experts ou recourir &agrave; des&nbsp;<em>amici curiae.<\/em><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>53.&nbsp;<\/strong><\/span><em><strong>Le &quot;raisonnable&quot;, pendant du &quot;cr&eacute;dible&quot;&nbsp; &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafL&#39;appr&eacute;ciation qui est faite de cette cr&eacute;dibilit&eacute; par les parties prenantes et&nbsp;<em>in fine&nbsp;<\/em>par le juge doit &ecirc;tre raisonnable. Par exemple il est raisonnable de penser que l&#39;entreprise ne changera pas sa strat&eacute;gie. La notion de &quot;raisonnable&quot;&nbsp;<sup class=\"mafr-note\" data-note=\"164\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-164\">164<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-164\" role=\"tooltip\" tabindex=\"-1\">Perelman, <em>Le raisonnable ....&nbsp;<\/em>Sur la notion de &quot;raisonnable&quot; et de &quot;d&eacute;raisonnable&quot;, voir &agrave; la suite de travaux de Perelman les travaux du centre de logique de Bruxelles....<br \/><br \/>\r\n\r\nV. aussi sous l&#39;angle plus particuli&egrave;rement probatoire, du m&ecirc;me centre,&nbsp;<em>La preuve....<\/em><\/span>&nbsp;<\/strong>est centrale dans la conception que Perelman a de l&#39;office du juge qui statue selon des standards et &eacute;prouve les affirmations d&#39;une fa&ccedil;on raisonnable en pr&eacute;sence de divers cercles d&#39;auditoires, ce qui correspond ici aux diff&eacute;rents cercles de parties prenantes auxquelles l&#39;entreprise rend des comptes<sup class=\"mafr-note\" data-note=\"165\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-165\">165<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-165\" role=\"tooltip\" tabindex=\"-1\">mafr, L&#39;obligation processuelle, prototype de l&#39;obligation de compliance, in L&#39;obligation de compliance.<\/span>..&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>54.&nbsp;<\/strong><\/span><em><strong>Renversement possible de la preuve, si la preuve est apport&eacute;e du caract&egrave;re non-cr&eacute;dible de la trajectoire&nbsp; &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafUne fois cela &eacute;tabli, et &eacute;tabli en continu, l&#39;entreprise donnant &agrave; savoir sa structure de compliance et la trajectoire concr&eacute;tis&eacute;e par les effets produits par celle-ci, notamment dans les comportements engendr&eacute;s,&nbsp;doit montrer qu&#39;elle suit une trajectoire qui &agrave; partir de la structure de compliance qu&#39;elle a mise en place produit des effets, elle a satisfait sa charge de preuve.<\/p>\n<p style=\"text-align:justify\">C&#39;est alors aux personnes qui n&#39;en sont pas satisfait d&#39;all&eacute;guer que l&#39;Obligation de Compliance n&#39;a pas &eacute;t&eacute; ex&eacute;cut&eacute;e. Par exemple qu&#39;un plan n&#39;a pas &eacute;t&eacute; adopt&eacute;. Ou qu&#39;une trajectoire n&#39;est pas cr&eacute;dible. La charge de prouver cela repose que la personne qui formule une telle all&eacute;gation. Si des faits alimentent une telle all&eacute;gation, alors la responsabilit&eacute; de l&#39;entreprise pourra &ecirc;tre engag&eacute;e.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>B. LA RESPONSABILIT&Eacute;&nbsp;DES ENTREPRISES ENGENDR&Eacute;E PAR L&#39;OBLIGATION DE COMPLIANCE<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>55.&nbsp;<\/strong><\/span><em><strong>Une responsabilit&eacute; ex ante, comme charge d&#39;une ambition politique pour le futur&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf Les entreprises sont aujourd&#39;hui, de force ou de gr&eacute; en charge des grandes missions soci&eacute;tales face &agrave; un avenir incertain. C&#39;est &agrave; ce titre qu&#39;on a pu compara&icirc;tre l&#39;Obligation de Compliance et la puissance qui en r&eacute;sulte<sup class=\"mafr-note\" data-note=\"166\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-166\">166<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-166\" role=\"tooltip\" tabindex=\"-1\">mafr, Concevoir le pouvoir, 2021 ; L&#39;usage de la puissance priv&eacute;e pour mieux servir.., 2024.<\/span>&nbsp;&agrave; une d&eacute;l&eacute;gation de la puissance publique<sup class=\"mafr-note\" data-note=\"167\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-167\">167<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-167\" role=\"tooltip\" tabindex=\"-1\">A. Rouy&egrave;re, Compliance, d&eacute;l&eacute;gation de puissance publique, 2024.<\/span>. La responsabilit&eacute; est alors synonyme de pouvoir l&eacute;gitime<span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span>&nbsp;<sup class=\"mafr-note\" data-note=\"168\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-168\">168<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-168\" role=\"tooltip\" tabindex=\"-1\">Notamment illustr&eacute;e par la Compliance environnementale, mafr, La Compliance environnementale...; la responsabilit&eacute; li&eacute;e &agrave; la compliance environnementale....<\/span>&nbsp;attach&eacute;e &agrave; une situation particuli&egrave;re impliquant une action,&nbsp;et en rien &agrave; une sanction, qui interviendra au regard du pass&eacute;, alors qu&#39;il s&#39;agissait de prendre en charge une fa&ccedil;on d&#39;agir pour faire en sorte que l&#39;avenir, qui est l&#39;objet du Droit de la Compliance, soit selon une volont&eacute; pr&eacute;c&eacute;demment exprim&eacute;e<sup class=\"mafr-note\" data-note=\"169\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-169\">169<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-169\" role=\"tooltip\" tabindex=\"-1\">sur cette id&eacute;e m&ecirc;me de responsabilit&eacute; ex ante, mafr, La responsabilit&eacute; ex ante, pilier du Droit de la Compliance, 2022 ; sur la place des volont&eacute;s dans l&#39;&eacute;laboration de l&#39;Obligation de Compliance, mafr, Le calcul, le coeur, ... ; Volont&eacute; sur volont&eacute; vaut ..., in&nbsp;<em>L&#39;obligation de compliance&nbsp;<\/em>, 2024.<\/span>. Mais lorsqu&#39;une personne demande l&#39;engagement de la responsabilit&eacute; d&#39;une entreprise devant un juge<sup class=\"mafr-note\" data-note=\"170\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-170\">170<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-170\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;aptitude &agrave; demander l&#39;engagement d&#39;une telle responsabilit&eacute;, v. mafr, Obligation processuelle.....<\/span>, il faut qu&#39;elle apporte la preuve d&#39;une violation d&#39;une obligation de compliance.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>1. La responsabilit&eacute; civile&nbsp;engag&eacute;e en cas de l&#39;absence de structures mises en place ou de structures inaptes &agrave; engendrer tout effet cr&eacute;dible au regard des buts monumentaux vis&eacute;s par la loi<\/strong><\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>56.&nbsp;<\/strong><\/span><em><strong>Avant tout comportement, une responsabilit&eacute; retenue&nbsp; ex ante en l&#39;absence de structure de compliance cr&eacute;dible&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf S&#39;il appara&icirc;t que l&#39;entreprise n&#39;a pas mis en place l&#39;un des &eacute;l&eacute;ments structurels de l&#39;obligation de compliance, qui sont pourtant autant pour elle autant d&#39;obligations de r&eacute;sultat auxquelles les textes l&#39;assujettissent, sa responsabilit&eacute; sera engag&eacute;e. Cela sera d&#39;autant plus ais&eacute;e que les textes pr&eacute;voient souvent pr&eacute;cis&eacute;ment les modalit&eacute;s, notamment les d&eacute;lais (par exemple concernant le&nbsp;plan&nbsp;de vigilance), la cr&eacute;dibilit&eacute; et le caract&egrave;re raisonnable des diligences dans cette mise en place &eacute;tant appr&eacute;ci&eacute;s selon les standards usuels.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>2.&nbsp;<\/strong><em><strong>La d&eacute;monstration n&eacute;cessaire d&#39;une&nbsp;faute ou la n&eacute;gligence&nbsp;pour engager la responsabilit&eacute; de l&#39;assujetti &agrave; une obligation qui demeure par principe une obligation de moyens<\/strong><\/em><\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>57.&nbsp;<\/strong><\/span><em><strong>La n&eacute;cessit&eacute; d&#39;un fait g&eacute;n&eacute;rateur&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;Si la structure de compliance&nbsp;a &eacute;t&eacute; mise en place, et les obligations de r&eacute;sultat qui l&#39;entourent accomplies<sup class=\"mafr-note\" data-note=\"171\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-171\">171<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-171\" role=\"tooltip\" tabindex=\"-1\">V.&nbsp;<em>supra&nbsp;<\/em>n&deg;00 et s.<\/span>, et qu&#39;une trajectoire cr&eacute;dible se d&eacute;ploie au regard des Buts Monumentaux de la Compliance (la cr&eacute;dibilit&eacute; &eacute;tant une forme de preuve<sup class=\"mafr-note\" data-note=\"172\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-172\">172<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-172\" role=\"tooltip\" tabindex=\"-1\">V.<em>supra&nbsp;<\/em>n&deg;00&nbsp; et s.<\/span>) alors la responsabilit&eacute; de l&#39;entreprise ne peut pas &ecirc;tre engag&eacute;e faute de fait g&eacute;n&eacute;rateur. Pour qu&#39;elle ne soit, il faut que celui qui l&#39;all&egrave;gue apporte la preuve d&#39;une faute ou d&#39;une n&eacute;gligence.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>58.&nbsp;<\/strong><\/span><em><strong>L&#39;absence de responsabilit&eacute; sp&eacute;ciale&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;En cela, et comme le rappelle express&eacute;ment la loi de 2017 sur le devoir de vigilance, ce &agrave; quoi la Directive du 13 juin 2024 ne d&eacute;roge pas, la responsabilit&eacute; qui peut frapper l&#39;assujetti rel&egrave;ve du droit commun de la responsabilit&eacute;. Il ne suffit pas qu&#39;existe une obligation sp&eacute;ciale de compliance, qui consiste donc pour certaines personnes juridiques<sup class=\"mafr-note\" data-note=\"173\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-173\">173<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-173\" role=\"tooltip\" tabindex=\"-1\">par exemple les entreprises bancaires, financi&egrave;res, &eacute;nerg&eacute;tiques, num&eacute;riques, etc. Voir &agrave; ce propos (mettre les contributions sur les op&eacute;rateurs sectoriels), in&nbsp;<em>L&#39;obligation de compliance.<\/em><\/span>, que cela engendre pour autant une responsabilit&eacute; sp&eacute;ciale. Une responsabilit&eacute; sp&eacute;ciale se caract&eacute;rise par un r&eacute;gime sp&eacute;ciale. S&#39;il fallait qu&#39;&agrave; chaque obligation sp&eacute;ciale (il y a des centaines) soit attach&eacute;e une responsabilit&eacute; sp&eacute;ciale, le droit commun de la responsabilit&eacute; n&#39;existerait plus<sup class=\"mafr-note\" data-note=\"174\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-174\">174<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-174\" role=\"tooltip\" tabindex=\"-1\">Sur la d&eacute;fense de l&#39;id&eacute;e m&ecirc;me d&#39;un &quot;principe g&eacute;n&eacute;ral&quot;, v; G. Viney (in M&eacute;langes Catala)<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>59.&nbsp;<\/strong><\/span><strong>Conclusion<\/strong><em><strong>. L&#39;Obligation de Compliance, obligation unifi&eacute;e et sp&eacute;ciale&nbsp;<\/strong><\/em>\ud83c\udfaf Il apparait ainsi que certains sujets sont, de par leur position, c&#39;est-&agrave;-dire leur puissance, leurs informations, leurs technologies, leur implantation, soumis &agrave; une Obligation de Compliance qui consiste toujours &agrave; construire une structure&nbsp;de compliance produisant des effets cr&eacute;dibles au regard des buts monumentaux vis&eacute;s par le L&eacute;gislateur.<\/p>\n<p style=\"text-align:justify\">Cet article dit ce qu&#39;est l&#39;Obligation de Compliance des entreprises. Plongeant dans la masse des tr&egrave;s obligations de compliance, il prend comme m&eacute;thode de classement celles qui rel&egrave;vent d&#39;une obligation de r&eacute;sultat et celles qui rel&egrave;vent d&#39;une obligation de moyen. Il justifie le choix de ce crit&egrave;re essentiel, qui change les objets et la&nbsp;charge de preuve&nbsp;des entreprises qui sont assujetties &agrave; une obligation de r&eacute;sultat lorsqu&#39;il s&#39;agit de mettre en place des &quot;structures de compliance&quot; et sont assujetties &agrave; une obligations de moyens quant au effets produits par ces structures de compliance. Puis dans un deuxi&egrave;me temps l&#39;article analyse une &agrave; une les corpus (&quot;Sapins 2&quot;, &quot;Vigilance&quot;, CSRD, DSA, NIS2, DMA, DORA,AML-FT, Avoir des avoirs,&#8230;.)&nbsp;et les obligations techniques de compliance qu&#39;elles imposent pour les r&eacute;partir selon les textes en obligations de r&eacute;sultat ou en obligation de moyens<sup class=\"mafr-note\" data-note=\"1\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-1\">1<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-1\" role=\"tooltip\" tabindex=\"-1\">Le pr&eacute;sent document de travail reproduit d&#39;une fa&ccedil;on exhaustive les dispositions des r&egrave;glements, directives, r&egrave;glements et autres corpus contraignants, ce qui permet au lecteur d&#39;avoir &agrave; sa disposition les textes pr&eacute;cis vis&eacute;s. Ces textes ainsi reproduits ne figureront pas dans l&#39;article publi&eacute; dans l&#39;ouvrage&nbsp;<em>L&#39;obligation de compliance.<\/em><br \/><br \/>\r\n\r\n&nbsp;<\/span>.&nbsp;Ce&nbsp; tableau du droit positif ainsi dress&eacute;,&nbsp;renvoi &eacute;tant fait &agrave; tous les articles des&nbsp;textes<sup class=\"mafr-note\" data-note=\"2\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-2\">2<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-2\" role=\"tooltip\" tabindex=\"-1\">Ce travail tr&egrave;s important et tr&egrave;s pr&eacute;cieux pour toutes les personnes impliqu&eacute;es dans l&#39;&eacute;laboration et&nbsp;la mise en oeuvre des Outils de compliance, ainsi que les contentieux syst&eacute;miques qui en naissent, n&#39;a &eacute;t&eacute; possible que gr&acirc;ce au travail d&#39;Alex Nicollet,&nbsp;<em>junior editor&nbsp;<\/em>du <em>Journal of Regulation &amp; Compliance (JoRC)<\/em>&nbsp;qui a proc&eacute;d&eacute; &agrave; la recherche syst&eacute;matique dans tous les corpus de Compliance et &agrave; leur classement au regard des diff&eacute;rents types d&#39;obligations de compliance requises. Qu&#39;il en soit ici vivement remerci&eacute;.<\/span>&nbsp;permet de montrer qu&#39;en droit positif l&#39;Obligation de Compliance a avant tout une dimension probatoire, ce qui est d&eacute;velopp&eacute;e dans le troisi&egrave;me temps de l&#39;article&nbsp;: l&#39;entreprise doit montrer qu&#39;elle a mis en place les structures de compliance (obligations de r&eacute;sultat)&nbsp;requises par les textes et c&#39;est aux tiers qui lui reprochent les effets insatisfaisants que ces structures auraient selon elles produits) de d&eacute;montrer qu&#39;il y a de la part de l&#39;entreprise une faute ou une n&eacute;gligence (obligation de moyen).&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>1.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Besoin de clart&eacute; et simplicit&eacute; de l&#39;Obligation de Compliance<\/strong><\/span><\/em>&nbsp;\ud83c\udfaf Des entreprises sont assujetties &agrave; une Obligation de Compliance. L&#39;on peut se demander pourquoi celles-ci (les grandes) et non pas une autre cat&eacute;gorie, voire pourquoi pas&nbsp;toutes les entreprises, voire pourquoi pas tout le monde. L&#39;on peut se demander&nbsp;pourquoi&nbsp;les entreprises qui ne sont pas sujets du syst&egrave;me juridique dans lequel l&#39;obligation a &eacute;t&eacute; &eacute;mise y sont pourtant astreintes. L&#39;on peut se demander&nbsp;pourquoi on les oblige &agrave; faire ceci ou &agrave; faire cela, et pas on ne les oblige pas &agrave; d&#39;autres choses, puisqu&#39;il est d&#39;une fa&ccedil;on g&eacute;n&eacute;rale important que les r&egrave;gles soient effectives. Parce qu&#39;on ne comprend pas les contours de cette Obligation de compliance, l&#39;observateur&nbsp;soup&ccedil;onne l&#39;arbitraire, la prise de pouvoir, une sorte de guerre, d&#39;affrontement&nbsp;qui parait d&#39;autant plus sans &quot;foi ni loi&quot;. Cela serait d&#39;autant plus inadmissible d&#39;y &ecirc;tre &quot;oblig&eacute;&quot; que cette contrainte confuse prend forme juridique. De tout cela, on discute, souvent avec v&eacute;h&eacute;mence, dans un sens ou dans un autre,&nbsp; le spectre des positions &eacute;tant tr&egrave;s large : certains &nbsp;affirment qu&#39;il&nbsp;devrait y avoir une Obligation de Compliance plus imp&eacute;rieuse, avec des sanctions colossales et des obligations de faire sur les Etats eux-m&ecirc;mes, d&#39;autres soutenant qu&#39;il ne&nbsp;faudrait aucune obligation, seule l&#39;&eacute;thique pouvant &ecirc;tre admise.<\/p>\n<p style=\"text-align:justify\">Il apparait que toutes ces discussions n&#39;ont le pied s&ucirc;r&nbsp;&nbsp;que si l&#39;Obligation de Compliance est d&eacute;finie.<\/p>\n<p style=\"text-align:justify\">De l&#39;examen de tout le droit positif qui s&#39;applique &agrave; tant d&#39;obligations &eacute;parpill&eacute;es qui sont&nbsp;reconnues comme &eacute;tant des &quot;obligations de compliance&quot;, nomm&eacute;es express&eacute;ment ainsi, et dont la nomenclature sera dress&eacute;e plus loin<sup class=\"mafr-note\" data-note=\"3\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-3\">3<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-3\" role=\"tooltip\" tabindex=\"-1\">d&#39;une fa&ccedil;on analytique, I. ... ; d&#39;une fa&ccedil;on synth&eacute;tique, II .....<\/span>,<\/strong>&nbsp;il se d&eacute;gage ceci :&nbsp;<strong>l&#39;Obligation de Compliance confie aux assujettis la construction de&nbsp;structures de compliance produisant des effets cr&eacute;dibles&nbsp;au regard des buts monumentaux vis&eacute;s par le l&eacute;gislateur.<\/strong><\/p>\n<p style=\"text-align:justify\">La pr&eacute;sente &eacute;tude a pour objet d&#39;asseoir cette d&eacute;finition en la tirant directement du droit positif.<\/p>\n<p style=\"text-align:justify\">En effet, cette d&eacute;finition&nbsp;rend compte de l&#39;ensemble du droit positif. Elle permet &agrave; la fois de d&eacute;signer dans une m&ecirc;me unit&eacute; tous les divers m&eacute;canismes qui sont identifi&eacute;s techniquement comme relevant du Droit de la Compliance et d&#39;exclure des obligations qui n&#39;en&nbsp;rel&egrave;vent pas<sup class=\"mafr-note\" data-note=\"4\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-4\">4<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-4\" role=\"tooltip\" tabindex=\"-1\">et qui rel&egrave;vent simplement du fait d&#39;ob&eacute;ir &agrave; la loi, d&#39;ex&eacute;cuter ses engagements contractuels. Car sinon tout devient obligation de compliance, le Droit de la Compliance n&#39;&eacute;tant alors lui-m&ecirc;me que le Droit lui-m&ecirc;me en ce qu&#39;il se caract&eacute;rise par le fait qu&#39;il contraint. Sur ce point de base, mafr, Le Droit de la Compliance, 2016.<\/span>.<\/p>\n<p style=\"text-align:justify\">Par la suite, d&#39;une fa&ccedil;on secondaire donc, des disputes peuvent clairement se construire, pour&nbsp;contester ou approuver l&#39;existence d&#39;une telle Obligation, pour proposer&nbsp; d&#39;en infl&eacute;chir la force ou d&#39;en accro&icirc;tre la contrainte, pour proposer d&#39;en multiplier les modalit&eacute;s, pour proposer d&#39;en laisser plus ou moins la disposition aux acteurs, pour proposer d&#39;en d&eacute;signer de nouveaux sujets ou d&#39;en soustraire des assujettis, pour proposer d&#39;en modifier la port&eacute;e, pour proposer d&#39;en&nbsp;hi&eacute;rarchiser ou articuler les sources, pour proposer de restreindre le nombre de celles-ci,&nbsp;etc.<\/p>\n<p style=\"text-align:justify\">Pour proposer tout cela et ne pas s&#39;y perdre, il faut partir d&#39;une d&eacute;finition simple et nette. Or le droit positif nous la donne. La d&eacute;finition qui ressort du droit positif en est toujours la m&ecirc;me :&nbsp;<strong>le l&eacute;gislateur (au sens formel) requiert d&#39;un sujet de droit&nbsp;qu&#39;il mette en place ou contribue au fonctionnement d&#39;une structure pour produire des effets, notamment des comportements, qui vont converger vers la r&eacute;alisation des Buts Monumentaux que ce l&eacute;gislateur a l&#39;ambition d&#39;atteindre dans des syst&egrave;mes cruciaux pour le futur.&nbsp;<\/strong><\/p>\n<p style=\"text-align:justify\">Mais, alors m&ecirc;me que l&#39;examen de l&#39;ensemble du droit positif la fournit, cette d&eacute;finition de l&#39;Obligation de Compliance n&#39;est pas clairement exprim&eacute;e, ni par les textes, toujours ponctuels, ni par les auteurs, souvent attach&eacute;s &agrave; une obligation particuli&egrave;re dont ils tireront une d&eacute;finition g&eacute;n&eacute;rale, face &agrave; laquelle des obligations particuli&egrave;res diff&eacute;rentes apporteront une dissonance, voire une contradiction, discr&eacute;ditant la d&eacute;finition g&eacute;n&eacute;rale propos&eacute;e.<\/p>\n<p style=\"text-align:justify\">Ainsi, partant d&#39;un exemple particulier &agrave; une g&eacute;n&eacute;ralit&eacute; affirm&eacute;e, chacun ayant la sienne et ne se pr&eacute;valant que d&#39;une obligation particuli&egrave;re de compliance,&nbsp;suivant que l&#39;on&nbsp;lit&nbsp;les uns ou les autres, il s&#39;agirait pour les entreprises d&#39;&ecirc;tre oblig&eacute;es de donner &agrave; voir qu&#39;elles respectent activement toutes les r&eacute;glementations applicables ou bien, &agrave; l&#39;autre bout du spectre,&nbsp;il s&#39;agirait pour elles d&#39;exercer un immense pouvoir, celui de se fixer d&#39;une fa&ccedil;on autonome des r&egrave;gles, dont elles fixeraient la teneur, la port&eacute;e et les assujettis, &agrave; savoir elles-m&ecirc;mes mais aussi les autres.&nbsp; Ou il s&#39;agirait de les soumettre &agrave; une obligation adoss&eacute;e &agrave; la force du droit p&eacute;nal, ou il s&#39;agirait de concr&eacute;tiser le d&eacute;sir de bien faire dans un &eacute;lan &eacute;thique dont elles&nbsp;ne r&eacute;pondraient qu&#39;&agrave; l&#39;&eacute;gard de la conscience des personnes&nbsp;et de l&#39;effet de r&eacute;putation.<\/p>\n<p style=\"text-align:justify\">Faute de pouvoir s&#39;entendre,&nbsp;l&#39;on finit par dire qu&#39;il y aurait autant de d&eacute;finitions que de cas,&nbsp;qu&#39;il faudrait&nbsp;&ecirc;tre &quot;pragmatique&quot;, que tout cela est tr&egrave;s &quot;complexe&quot; et que sans d&eacute;finition unifi&eacute;e, l&#39;on verra bien ce que le prochain juge, fran&ccedil;ais, europ&eacute;en, am&eacute;ricain ou autre, dira suivant le cas et son humeur. La crainte du juge en est accrue.<\/p>\n<p style=\"text-align:justify\">L&#39;espoir se tourne alors vers les algorithmes car en fournissant &agrave; la puissance algorithmiques tous les cas d&eacute;j&agrave; pass&eacute;s et tous les jugements d&eacute;j&agrave; &eacute;mis par les uns et les autres, l&#39;on pourrait par probabilit&eacute; ainsi conna&icirc;tre la d&eacute;cision future. Faute de comprendre et de ma&icirc;triser l&#39;Obligation de Compliance. Les algorithmes apparaissent alors&nbsp;comme seul espoir de la Compliance&#8230;, dont on aurait d&eacute;sesp&eacute;r&eacute; de comprendre quoi que ce soit.<\/p>\n<p style=\"text-align:justify\">L&#39;objet de cette &eacute;tude, et de cet ouvrage, est inverse.<\/p>\n<p style=\"text-align:justify\">Le Droit devant rester affaire humaine et les situations pr&eacute;sentes et prochaines ne devant pas &ecirc;tre produites ni seulement par les solutions pass&eacute;es, peut-&ecirc;tre inad&eacute;quates, ni seulement&nbsp;par des projections vers le futur par le calcul probabiliste, il s&#39;agit de clarifier et d&#39;unifier&nbsp;<em>L&#39;Obligation de Compliance.<\/em><\/p>\n<p style=\"text-align:justify\">Cela est possible.&nbsp;<\/p>\n<p style=\"text-align:justify\">L&#39;&eacute;tat actuel de confusion&nbsp;tient &agrave; des obstacles qui doivent tout d&#39;abord &ecirc;tre identifi&eacute;s en prol&eacute;gom&egrave;nes, identification n&eacute;cessaire pour d&eacute;passer ces obstacles.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>PROL&Eacute;GOM&Egrave;NES : LES OBSTACLES &Agrave; UNE D&Eacute;FINITION CLAIRE ET UNIFI&Eacute;E&nbsp;DE L&#39;OBLIGATION DE COMPLIANCE<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>2.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Premi&egrave;re raison pour laquelle la clart&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance n&#39;est pas per&ccedil;ue :<\/strong><\/span><\/em><em><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;l&#39;&eacute;tat naissant du Droit de la Compliance<\/strong><\/span><\/em>&nbsp;\ud83c\udfaf Pour cerner, concr&eacute;tiser et faire respecter l&#39;Obligation de Compliance pesant sur les entreprises, pour maintenir l&#39;ambition de pouvoir s&#39;appuyer sur l&#39;unicit&eacute; de cette Obligation de Compliance afin de pouvoir&nbsp; ais&eacute;ment&nbsp;en d&eacute;duire son r&eacute;gime, il faudrait disposer d&#39;une notion d&eacute;j&agrave; solidement construite&nbsp;par le Droit. Mais concernant l&#39;Obligation de Compliance, l&#39;on ne b&eacute;n&eacute;ficie pas d&#39;un tel luxe :&nbsp;parce que&nbsp;le Droit de la Compliance est encore lui-m&ecirc;me une branche du Droit en &eacute;mergence, sur la d&eacute;finition de laquelle les disputes se poursuivent, donnant lieu &agrave; un contentieux d&#39;un type nouveau lui-m&ecirc;me &eacute;mergeant<sup class=\"mafr-note\" data-note=\"5\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-5\">5<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-5\" role=\"tooltip\" tabindex=\"-1\">mafr, Le contentieux syst&eacute;mique &eacute;mergeant, 2024.<\/span>,&nbsp;&nbsp;l&#39;on pourrait donc qu&#39;h&eacute;siter sur&nbsp; ce qu&#39;est l&#39;obligation de compliance qui en d&eacute;coule.&nbsp;<\/p>\n<p style=\"text-align:justify\">Or, en pratique, cela est dramatique parce que les cons&eacute;quences de l&#39;inex&eacute;cution de l&#39;Obligation de Compliance sont s&eacute;v&egrave;res,&nbsp;les entreprises assujetties protestant souvent contre le fait qu&#39;elles ne savent pas les contours de ce &agrave; quoi elles sont oblig&eacute;es.&nbsp;Cette incertitude quant &agrave; savoir ce qu&#39;est l&#39;Obligation de Compliance, constat&eacute;e par tous<sup class=\"mafr-note\" data-note=\"6\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-6\">6<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-6\" role=\"tooltip\" tabindex=\"-1\">Cambridge, Cambridge handbook, (citation &agrave; compl&eacute;ter)<\/span>, est pourtant in&eacute;vitable. Elle n&#39;est pas m&ecirc;me un d&eacute;faut, lequel serait une preuve d&#39;une sorte de malformation : ce temps d&#39;incertitude constitue un moment de la naissance d&#39;une branche du Droit<sup class=\"mafr-note\" data-note=\"7\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-7\">7<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-7\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udea7<\/span><a href=\"\/publications\/documents-de-travail\/naissance-dune-branche-du-droit-le-droit-de-la-com\/\">Births of a branch of Law: Compliance Law<\/a><em>,<\/em>&nbsp;2023.<\/span>&nbsp;: parce que le Droit de la Compliance est en train d&#39;&eacute;merger, l&#39;Obligation qu&#39;il engendre pour les acteurs est encore incertaine. Mais plus la construction de la branche du Droit va se consolider et plus ces incertitudes vont s&#39;estomper. Il faut&nbsp;un peu de patience pour que Rome se construise<sup class=\"mafr-note\" data-note=\"8\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-8\">8<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-8\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;id&eacute;e que l&#39;&eacute;coulement du temps, notamment n&eacute;cessaire &agrave; la construction de la jurisprudence, est n&eacute;cessaire, est en lui-m&ecirc;me un facteur de progr&egrave;s, v. mafr, &quot;Le devoir de vigilance : progresser&quot;, 2024.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>3.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Deuxi&egrave;me &nbsp;raison pour laquelle la clart&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance n&#39;est pas per&ccedil;ue :<\/strong><\/span><\/em><em><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;les tr&egrave;s nombreuses obligations de compliance log&eacute;es dans des branches elles-m&ecirc;mes&nbsp;tr&egrave;s diff&eacute;rentes&nbsp;<\/strong><\/span><\/em>&nbsp;\ud83c\udfaf C&#39;est par le crit&egrave;re de l&#39;assujettissement que l&#39;on a tendance &agrave; identifier une obligation de compliance :&nbsp;plus la force de la contrainte est &eacute;lev&eacute;e et plus l&#39;on rep&egrave;re un m&eacute;canisme de &quot;compliance&quot;. C&#39;est donc &agrave; l&#39;imp&eacute;rieux Droit p&eacute;nal qu&#39;il est encore usuel de rattacher la Compliance<sup class=\"mafr-note\" data-note=\"9\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-9\">9<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-9\" role=\"tooltip\" tabindex=\"-1\">m&ecirc;me si c&#39;est pour s&#39;&eacute;mouvoir que ce Droit p&eacute;nal qui ordonne et oblige se m&acirc;tine, voire se d&eacute;nature, lorsqu&#39;il incorpore des outils de compliance qui rel&egrave;vent davantage de l&#39;accord. Sur cette question, v.G. Boissonnie, ..., in&nbsp;<em>Les buts monumentaux.... ;&nbsp;<\/em>La CJIP est ainsi l&#39;objet de nombreuses interrogations,&nbsp; . par ex., S. -P. Cabon, ..., in&nbsp;<em>Compliance et droits de la d&eacute;fense,&nbsp;<\/em><\/span>. Mais il est aujourd&#39;hui acquis que les obligations s&#39;ancrent dans toutes les branches du Droit. Cela rend difficile la perspective de son unicit&eacute;, d&egrave;s l&#39;instant qu&#39;elle n&#39;est pas enferm&eacute;e dans une branche du Droit, pouvant en pratique relevant d&#39;une juridiction pr&eacute;cise (le juge p&eacute;nal, les structures administratives r&eacute;pressives)&nbsp;et un savoir universitaire aux contours &eacute;tablis (notamment le droit p&eacute;nal et le droit administratif, la compliance &eacute;tant pr&eacute;sent&eacute;e comme une&nbsp; sorte de compl&eacute;ment qui les moderniserait).<\/p>\n<p style=\"text-align:justify\">En outre, &agrave; l&#39;int&eacute;rieure de toutes les branches du droit, ce sont de multiples obligations de compliance qui sont rep&eacute;rables et qu&#39;il est difficile de classer<sup class=\"mafr-note\" data-note=\"10\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-10\">10<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-10\" role=\"tooltip\" tabindex=\"-1\">C&#39;est l&#39;objet m&ecirc;me de la premi&egrave;re partie de cette &eacute;tude que de les classer, afin de les ma&icirc;triser. v. n&deg;00 et s.<\/span>. Pour prendre l&#39;exemple d&#39;une chaine &eacute;conomique d&#39;activit&eacute;s, le Droit international, le Droit des contrats, le Droit des soci&eacute;t&eacute;s, le Droit de la concurrence et le Droit de la distribution, le Droit du travail, ont des points de contact avec les obligations de compliance qui sont engendr&eacute;es, notamment par la fa&ccedil;on dont l&#39;entreprise donneuse d&#39;ordre doit avoir soin de la fa&ccedil;on dont&nbsp; les personnes qui s&#39;activent , salari&eacute;s, collaborateurs, collaborateurs, fournisseurs,&nbsp; etc., sont trait&eacute;es tout &agrave; long de la cha&icirc;ne. Cette Obligation innerve la &quot;cha&icirc;ne de valeur&quot; (notion manag&eacute;riale)<sup class=\"mafr-note\" data-note=\"11\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-11\">11<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-11\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;articulation entre les notions manag&eacute;riales et les notions juridiques, v. J.-Ph. Denis et N. ..., ..., et E. Maclouf, ...,&nbsp;<em>in ....L&#39;obligation de compliance,&nbsp;<\/em><\/span>&nbsp;mais les branches du Droit segmentent l&#39;unicit&eacute; &agrave; laquelle le souci de la personne exprim&eacute; par le l&eacute;gislateur renvoie. Cela peut &ecirc;tre certes d&eacute;pass&eacute; puisque le Droit &eacute;tant lui-m&ecirc;me un syst&egrave;me fonctionne en articulant les diverses branches<sup class=\"mafr-note\" data-note=\"12\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-12\">12<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-12\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;articulation que l&#39;Obligation de Compliance requiert avec les diverses branches du Droit, v. (citer les contributions de la partie de l&#39;ouvrage &agrave; ce propos)<\/span>, mais cela constitue n&eacute;anmoins un obstacle pour parvenir &agrave; une d&eacute;finition unique de l&#39;Obligation de Compliance surplombant les branches du Droit<sup class=\"mafr-note\" data-note=\"13\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-13\">13<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-13\" role=\"tooltip\" tabindex=\"-1\">Comme le contrat, la propri&eacute;t&eacute; ou la famille y sont parvenus, ce pourquoi Carbonnier les d&eacute;signa oomme les &quot;piliers&quot; du Droit.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>4.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Troisi&egrave;me raison pour laquelle la clart&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance n&#39;est pas per&ccedil;ue :<\/strong><\/span><\/em><em><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;les tr&egrave;s nombreuses obligations de compliance log&eacute;es dans des secteurs tr&egrave;s divers&nbsp;<\/strong><\/span><\/em>\ud83c\udfaf En outre, l&#39;Obligation de Compliance s&#39;adressant naturellement aux op&eacute;rateurs cruciaux des secteurs r&eacute;gul&eacute;s&nbsp;concerne de multiples secteurs, allant du secteur bancaire et financi&egrave;re o&ugrave; elle a pris son origine en r&eacute;action &agrave; la crise de 1929<sup class=\"mafr-note\" data-note=\"14\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-14\">14<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-14\" role=\"tooltip\" tabindex=\"-1\">mafr, Compliance : hier, aujourd&#39;hui, demain....<\/span>,&nbsp;&nbsp;au secteur &eacute;nerg&eacute;tique particuli&egrave;rement impliqu&eacute; dans le syst&egrave;me climatique, &agrave; l&#39;espace num&eacute;rique, &agrave; l&#39;espace spatial, etc. Or, la sp&eacute;cificit&eacute; de chacun se traduit par des obligations qui lui&nbsp;sont&nbsp;propres et sont rappel&eacute;s par chaque r&eacute;gulateur, par chaque&nbsp;sp&eacute;cialiste&nbsp;de chaque espace, de chaque organisation professionnelle. C&quot;est sans doute l&#39;&eacute;mergence d&#39;un &quot;Contentieux Syst&eacute;mique&quot; devant le juge de droit commun<sup class=\"mafr-note\" data-note=\"15\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-15\">15<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-15\" role=\"tooltip\" tabindex=\"-1\">mafr, Le contentieux syst&eacute;mique, 2024.<\/span>, qui va rapprocher tous ces secteurs en ramenant ce qui leur est commun, par exemple le souci syst&eacute;mique de durabilit&eacute; &agrave; laquelle les entreprises ont l&#39;obligation de moyens de contribuer<sup class=\"mafr-note\" data-note=\"16\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-16\">16<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-16\" role=\"tooltip\" tabindex=\"-1\">V. les articles&nbsp;pr&eacute;curseurs de Fran&ccedil;ois Ancel : ..., in <em>La juridictionnalisation de la compliance,<\/em>2023<em> ; ...,<\/em>in <em>De la r&eacute;gulation &agrave; la compliance: quel r&ocirc;le pour le juge ?<\/em>&nbsp;2024.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>5.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Quatri&egrave;me raison pour laquelle la clart&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance n&#39;est pas per&ccedil;ue :<\/strong><\/span><\/em><em><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;les tr&egrave;s nombreuses obligations de compliance log&eacute;es dans des r&eacute;glementations qui s&#39;&eacute;loignent les unes des autres&nbsp;<\/strong><\/span><\/em>\ud83c\udfaf Li&eacute;e aux 3&nbsp;ph&eacute;nom&egrave;nes pr&eacute;c&eacute;dents, sont apparus des sp&eacute;cialistes, des articles, des ouvrages et des manifestations, li&eacute;s &agrave; une seule r&eacute;glementation, d&eacute;taillant celle-ci et n&#39;&eacute;voquant pas les autres. Cela est logique en ce que chaque r&eacute;glementation, terme qui embrasse toute une vari&eacute;t&eacute; de textes de diff&eacute;rentes port&eacute;e, contient &agrave; elle-seule de nombreuses obligations de compliance, d&eacute;j&agrave; difficiles &agrave; m&eacute;moriser, &agrave; comprendre et &agrave; articuler entre elles. La finesse des descriptions et des analyses des solutions, souvent men&eacute;es dans l&#39;ignorance des analyses des solutions retenues pour les obligations, pourtant analogues, contenues dans d&#39;autres r&eacute;glementations, rend ainsi paradoxalement de plus en plus difficile &agrave; ma&icirc;triser un ensemble de r&eacute;glementations qui deviennent de plus en plus autonomes les unes des autres. Ainsi plus on devient savant et plus on devient ignorant, paradoxe de la sp&eacute;cialisation.<\/p>\n<p style=\"text-align:justify\">L&#39;expertise croissante d&eacute;velopp&eacute;e &agrave; propos de chaque r&eacute;glementation rend donc de plus en plus difficile l&#39;&eacute;mission d&#39;une Obligation de Compliance. L&#39;&eacute;rudition sur les obligations de compliance, grandement facilit&eacute;e par les recherches par algorithmes, est une force centrifuge&nbsp;qui rend l&#39;Obligation de Compliance&nbsp;de plus en plus difficile &agrave; ma&icirc;triser. Sauf &agrave; tout abandonner aux algorithmes.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>6.&nbsp;<\/strong><\/span><em><span style=\"color:rgb(0, 0, 0)\"><strong>Cinqui&egrave;me raison pour laquelle la clart&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance n&#39;est pas per&ccedil;ue :<\/strong><\/span><\/em><em><span style=\"color:rgb(0, 0, 0)\"><strong>&nbsp;l&#39;absence de distinction premi&egrave;re entre les obligations qui sont sanctionn&eacute;es par le seul fait que l&#39;assujetti n&#39;a pas atteint le r&eacute;sultat et les obligations qui ne contraignent qu&#39;&agrave; un effort accompli au regard d&#39;un but fix&eacute;&nbsp;&nbsp;<\/strong><\/span><\/em>\ud83c\udfaf Mais la cinqui&egrave;me raison constitue le plus grand obstacle.&nbsp; En effet, lorsqu&#39;on passe d&#39;une obligation de compliance &agrave; une autre, on a l&#39;impression qu&#39;elles n&#39;ont rien en commun. Parfois, certaines expriment une exigence telle que le seul fait pour l&#39;assujetti de n&#39;avoir pas obtenu le r&eacute;sultat demand&eacute; entraine sa condamnation. Parfois, d&#39;autres obligations&nbsp;se contentent de requ&eacute;rir de&nbsp;l&#39;assujetti de faire au mieux. Comment d&egrave;s lors trouver une unicit&eacute; dans cela ? Comment trouver un terrain d&#39;entente entre ceux qui, voulant soumettre les entreprises auxquelles&nbsp; confiance n&#39;est pas donn&eacute;e, se pr&eacute;valent toujours des exemples du premier type d&#39;obligations, et ceux qui, rappelant que les entreprises ne peuvent pas tout, s&#39;appuient sur les textes qui n&#39;obligent celles-ci qu&#39;&agrave; des diligences ?&nbsp;<\/p>\n<p style=\"text-align:justify\">L&#39;on finit par se dire que le droit positif est bien mal fait&#8230; et que demain il aura, par la sagesse du temps, r&eacute;solu tout seul tous ces obstacles<sup class=\"mafr-note\" data-note=\"17\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-17\">17<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-17\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;id&eacute;e comme quoi il y aurait une &quot;immaturit&eacute;&quot; (et qu&#39;il faut donc attendre), v. Ch. Maubernard, .<em>Le devoir de vigilance...,&nbsp;<\/em>2024.<\/span>. Mais pr&eacute;cis&eacute;ment c&#39;est ici et maintenant que nous avons besoin d&#39;une d&eacute;finition claire et unifi&eacute;e de l&#39;Obligation de Compliance.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>7.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>N&eacute;cessit&eacute; pratique de surmonter ici et maintenant ces obstacles pour d&eacute;finir&nbsp;l&#39;Obligation de Compliance&nbsp;<\/em><\/strong><\/span>\ud83c\udfaf En pratique, l&#39;on ne peut pourtant&nbsp;se contenter d&#39;attendre ces lendemains meilleurs o&ugrave; l&#39;on se sera accord&eacute; sur les&nbsp;d&eacute;finitions de base. Justement parce que la Compliance oblige, et consid&eacute;rablement, les entreprise. Or,&nbsp;&ecirc;tre oblig&eacute; mais ne pas savoir exactement &agrave; quoi, n&#39;est-ce pas dramatique ?&nbsp;<\/p>\n<p style=\"text-align:justify\">Parce qu&#39;on ne peut donc en pratique attendre que la branche du Droit ait trouv&eacute; sa maturit&eacute;, m&ecirc;me si l&#39;on doit tout faire pour aider &agrave; cela en produire en pratique la s&eacute;curit&eacute; requise<sup class=\"mafr-note\" data-note=\"18\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-18\">18<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-18\" role=\"tooltip\" tabindex=\"-1\">Voir par exemple &agrave; propos de la Vigilance, pointe avanc&eacute;e de la Compliance, mafr, &quot;Vigilance : progresser&quot;, 2024.<\/span>, il faut s&#39;efforcer de passer ces&nbsp;obstacles qui peuvent certes &ecirc;tre le r&eacute;sultat de strat&eacute;gies dolosives des divers acteurs concern&eacute;s (les &Eacute;tats, les entreprises, les parties prenantes, etc.) mais qui tiennent le plus souvent &agrave; la nature des choses (temps, structures &eacute;conomiques et juridiques),&nbsp;Il faut plut&ocirc;t faire confiance au droit positif, d&eacute;j&agrave; si fourni qu&#39;on le pr&eacute;sente sous l&#39;expression p&eacute;jorative de &quot;masse r&eacute;glementaire&quot; mais qui rec&egrave;le des lignes de force, pour d&eacute;gager l&#39;esprit qui l&#39;anime. Car un Droit sans &acirc;me, cela n&#39;existe pas tant que ce sont des &ecirc;tres humains qui l&#39;&eacute;criront<sup class=\"mafr-note\" data-note=\"19\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-19\">19<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-19\" role=\"tooltip\" tabindex=\"-1\">J.-L. Halperin,&nbsp;<em>Une histoire des droits dans le monde&nbsp;<\/em>, 2024, notamment l&#39;introduction qui d&eacute;veloppe&nbsp;<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>8.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>Partir des r&eacute;gimes d&eacute;j&agrave; d&eacute;velopp&eacute;s pour d&eacute;gager l&#39;unicit&eacute; et la simplicit&eacute; de l&#39;Obligation de Compliance,&nbsp;obligation d&#39;un nouveau type<\/em>. Plan.<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Pour cela il est ici propos&eacute; de partir des r&eacute;gimes que l&#39;on peut observer en droit positif, en se penchant plus particuli&egrave;rement&nbsp; sur le couple familier du Droit des obligations : &quot;obligation de moyens \/ obligation de r&eacute;sultat&quot;, appliqu&eacute; ici &agrave; l&#39;obligation l&eacute;gale et parfois &agrave; l&#39;obligation contractuelle&nbsp;(<span style=\"color:rgb(178, 34, 34)\"><strong>I<\/strong><\/span>). Si l&#39;on scrute les textes et les jurisprudences, il appara&icirc;t que les diverses obligations sont tant&ocirc;t de moyens et tant&ocirc;t de r&eacute;sultat, suivant qu&#39;elles sont comportementales ou structurelles, ne pouvant qu&#39;&ecirc;tre de moyens d&egrave;s l&#39;instant qu&#39;il s&#39;agit pour l&#39;assujetti de tendre vers la r&eacute;alisation des buts monumentaux pour lesquels l&#39;obligation a &eacute;t&eacute; &eacute;dict&eacute;e, l&#39;obligation probatoire d&#39;une trajectoire cr&eacute;dible &eacute;tant l&#39;obligation centrale (<span style=\"color:rgb(178, 34, 34)\"><strong>II<\/strong><\/span>). Ainsi &eacute;clair&eacute;e, l&#39;Obligation de Compliance trouve son unicit&eacute;, sa force et sa simplicit&eacute;, &eacute;tant supportable par l&#39;entreprise qui doit la concr&eacute;tiser parce qu&#39;elle est en position de tendre avec effectivit&eacute;, efficacit&eacute; et efficience vers les buts monumentaux en vue desquels cette Obligation d&#39;un nouveau type est g&eacute;n&eacute;r&eacute;e&nbsp; (<span style=\"color:rgb(178, 34, 34)\"><strong>III<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>I.&nbsp; LE COUPLE &quot;OBLIGATION DE MOYENS \/ OBLIGATION DE R&Eacute;SULTAT&quot;,&nbsp;VOIE POUR APPR&Eacute;HENDER PAR LE DROIT POSITIF L&#39;OBLIGATION DE COMPLIANCE<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>9.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>Partir du droit positif des obligations techniques de compliance, tant&ocirc;t de moyens, tant&ocirc;t de r&eacute;sultat<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Pour ne pas continuer &agrave; plonger dans les disputes de d&eacute;finition sans jamais en sortir, inversons la m&eacute;thode en partant des oppositions constat&eacute;es dans l&#39;intensit&eacute;&nbsp;des contraintes issues des textes. &Eacute;tudions le r&eacute;gime juridiques lui-m&ecirc;me, appliqu&eacute;&nbsp;&agrave; de multiples&nbsp;obligations que tous s&#39;accordent&nbsp;&agrave; qualifier d&#39;obligations de compliance, si diverses et si nombreuses, et trouvons&nbsp;&nbsp;&agrave; travers cela une voie permettant&nbsp; d&#39;induire l&#39;unicit&eacute; de l&#39;Obligation de Compliance.&nbsp;<\/p>\n<p style=\"text-align:justify\">En partant du droit positif<sup class=\"mafr-note\" data-note=\"20\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-20\">20<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-20\" role=\"tooltip\" tabindex=\"-1\">Using the same method, we will start from the diversity of sources to nevertheless find the unicity&nbsp;of the Compliance Obligation:&nbsp;<\/span>, on&nbsp;op&egrave;re&nbsp;le constat suivant : parfois les entreprises assujetties sont sanctionn&eacute;es du seul fait qu&#39;elles n&#39;ont pas atteint le r&eacute;sultat&nbsp; que le texte a vis&eacute;, ce qui renvoie donc &agrave; ce que l&#39;on appelle souvent en droit des contrats<strong>&nbsp;<\/strong>une obligation de r&eacute;sultat ; en effet les entreprises sont sanctionn&eacute;es uniquement si un fait g&eacute;n&eacute;rateur est constitu&eacute; par une faute ou une n&eacute;gligence et que la survenance de ce fait g&eacute;n&eacute;rateur est prouv&eacute;e par celui qui demande la condamnation de l&#39;entreprise, ce qui atteste d&#39;une obligation de moyens. L&#39;enjeu est avant tout probatoire<sup class=\"mafr-note\" data-note=\"21\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-21\">21<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-21\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/publications\/articles\/articles-jorc\/the-judge-the-compliance-obligation-and-the-compan\/\">The Judge, the Compliance Obligation and the Company. The Compliance Evidence System<\/a>,&nbsp;<em>in&nbsp;<\/em><span style=\"font-size:16px\"><span style=\"color:rgb(50, 50, 50)\">\ud83d\udd74\ufe0f<\/span><\/span>M.-A. Frison-Roche&nbsp;(ed.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd8<\/span><em><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-compliance-regulation-jorc-et-bruylant\/parution-compliance-jurisdictionalisation\/\">Compliance Jurisdictionalisation<\/a>,&nbsp;<\/em>2024.<\/span>&nbsp;. Cette dimension probatoire, qui fait que l&#39;entreprise sera condamn&eacute;e ou non montre que la qualification de r&eacute;sultat ou de moyen est essentielle : si l&#39;obligation est de moyens, la faute ou la n&eacute;gligence est un objet de preuve dont la d&eacute;monstration doit &ecirc;tre apport&eacute;e par celui qui se plaint, tandis que si l&#39;obligation est de r&eacute;sultat, il suffit pour celui qui se plaint de montrer que le r&eacute;sultat n&#39;est pas atteint pour que celui auquel le reproche est fait soit condamn&eacute;. Tout est l&agrave;<sup class=\"mafr-note\" data-note=\"22\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-22\">22<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-22\" role=\"tooltip\" tabindex=\"-1\">Il en r&eacute;sultera que l&#39;Obligation de Compliance est avant l&#39;obligation probatoire. Sur cela, v.&nbsp;<em>infra&nbsp;<\/em>n&deg;00 et s.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>10.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>Les vertus du classement<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Bien qu&#39;il paraisse hasardeux de transposer &agrave; des obligations l&eacute;gales l&#39;expression et le&nbsp;r&eacute;gime des obligations contractuelles<sup class=\"mafr-note\" data-note=\"23\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-23\">23<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-23\" role=\"tooltip\" tabindex=\"-1\">It may, however, be dangerous to apply to a legal obligation a distinction which is usual only in Contract Law. On the one hand, a person obeys the law without his consent being required (the social contract is sufficient to give rise to the principle of obedience); on the other hand, his subjection to the law undoubtedly benefits all the other subjects of law, who may rely on a breach but do not, for all that, become &lsquo;creditors&rsquo; of the legal obligation in relation to the subject: they must demonstrate a triggering event constituted by a fault or negligence. The fact that some authors systematically describe&nbsp;firms as &lsquo;debtors&rsquo; of the Compliance Obligation, leading to confusion between a legal obligation and a contractual obligation, then allows them to argue that third parties could benefit from compensation without having to prove damage, a triggering event and a causal link, since they would be like creditors. See on this point,&nbsp;<span style=\"font-size:16px\"><span style=\"color:rgb(50, 50, 50)\">\ud83d\udd74\ufe0f<\/span><\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/?p=113152\">The Compliance Obligation, between Will and Consent: obligation on obligation works<\/a>,&nbsp;<em>in&nbsp;<\/em><span style=\"color:rgb(50, 50, 50); font-size:18.6667px\">\ud83d\udd74\ufe0f<\/span>M.-A. Frison-Roche&nbsp;(ed.),<em>&nbsp;<\/em><span style=\"font-size:16px\">\ud83d\udcd8<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-compliance-regulation-jorc-et-bruylant\/parution-compliance-obligation\/\"><em>Compliance Obligation<\/em><\/a>, 2024.<\/span>,&nbsp;partons donc de ce constat&nbsp;d&#39;une pluralit&eacute; d&#39;obligations techniques, qui sont pour certaines des obligations de&nbsp;de moyens et pour d&#39;autres des obligations de r&eacute;sultat (<span style=\"color:rgb(178, 34, 34)\"><strong>A<\/strong><\/span>). Cette pluralit&eacute;&nbsp;ne constitue&nbsp;pas un obstacle d&eacute;finitif &agrave; la constitution d&#39;une d&eacute;finition unique de ce qu&#39;est l&#39;Obligation de Compliance. Cela permet au contraire de l&#39;&eacute;claircir, de tracer les all&eacute;es dans ce qui est si souvent qualifi&eacute; de fatras juridique, de &quot;masse r&eacute;glementaire&quot; immaitrisable<sup class=\"mafr-note\" data-note=\"24\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-24\">24<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-24\" role=\"tooltip\" tabindex=\"-1\">A quoi s&#39;ajoute la grande diversit&eacute; des sources. Mais cela aussi est ma&icirc;trisable. mafr, La volont&eacute;, le coeur, le calcul. Cerner l&#39;Obligation de compliance<\/span>.&nbsp;Un tel r&eacute;pertoire permet aussi de classer dans trois cat&eacute;gories qui s&#39;articulent la multitude des obligations de r&eacute;sultat qui sont engendr&eacute;es par l&#39;Obligation de Compliance et de mesurer qu&#39;il faut exclure&nbsp;de poser celle-ci comme &eacute;tant elle-m&ecirc;me globalement une obligation de r&eacute;sultat (<span style=\"color:rgb(178, 34, 34)\"><strong>B<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>A. LA DISTRIBUTION DES OBLIGATIONS TECHNIQUES DE COMPLIANCE EN OBLIGATIONS DE R&Eacute;SULTAT ET EN OBLIGATIONS DE MOYENS<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>11.&nbsp;<\/strong><\/span><strong><em>Pr&eacute;server et am&eacute;liorer&nbsp;les comportements en continu en perspective des buts vis&eacute;s par les textes&nbsp;= obligation de moyens&nbsp;;&nbsp;mettre en place en amont les&nbsp;<\/em><em>structures vis&eacute;s par les textes<\/em>&nbsp;=&nbsp;<\/strong><em><strong>obligation de r&eacute;sultat&nbsp;<\/strong><\/em>\ud83c\udfaf En effet, cette diff&eacute;rence essentielle entre la masse des obligations de compliance qui sont des obligations de r&eacute;sultat et la masse des obligations de compliance qui sont des obligations de moyens, qui impr&egrave;gne tout le syst&egrave;me probatoire du Droit de la Compliance, n&#39;entame pourtant pas cette unicit&eacute; de l&#39;Obligation de Compliance qui permet la d&eacute;finition de celle-ci.<\/p>\n<p style=\"text-align:justify\">En tant que l&#39;entreprise oblig&eacute;e au titre du Droit de la Compliance participe &agrave; la r&eacute;alisation des Buts Monumentaux qui fondent normativement celui-ci<sup class=\"mafr-note\" data-note=\"25\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-25\">25<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-25\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>&nbsp;(ed.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd8<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-compliance-regulation-jorc-et-bruylant\/parution-compliance-monumental-goals\/\"><em>Compliance&nbsp;Monumental Goals<\/em><\/a>, 2023.<\/span>, obligation l&eacute;gale &eacute;ventuellement relay&eacute;e par le contrat<sup class=\"mafr-note\" data-note=\"26\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-26\">26<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-26\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udea7<\/span><a href=\"\/publications\/documents-de-travail\/contrat-de-compliance-clauses-de-compliance\/\">Compliance contract, compliance clauses<\/a>, 2022<\/span>, voire par l&#39;&eacute;thique<sup class=\"mafr-note\" data-note=\"27\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-27\">27<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-27\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">&nbsp;v.&nbsp;<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a><span style=\"color:rgb(85, 85, 85)\">&nbsp;,&nbsp;<\/span><span style=\"color:rgb(85, 85, 85); font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/publications\/articles\/articles-jorc\/le-cur-et-le-calcul-in-m-a-frison-roche-dir-loblig\/\">La volont&eacute;, le c&oelig;ur et le calcul, les trois traits cernant l&#39;Obligation de Compliance<\/a><span style=\"color:rgb(85, 85, 85)\">,&nbsp;&nbsp;<\/span><em>in<\/em><span style=\"color:rgb(85, 85, 85)\">&nbsp;<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a><span style=\"color:rgb(85, 85, 85)\">&nbsp;(dir.),&nbsp;<\/span><span style=\"color:rgb(85, 85, 85); font-size:16px\">\ud83d\udcd5<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-regulations-compliance-jorc-dalloz\/parution-buts-monumentaux-de-la-compliance-2022\/\"><em>Les Buts Monumentaux de la Compliance<\/em><\/a><span style=\"color:rgb(85, 85, 85)\">, 2024.<\/span><\/span>, l&#39;obligation&nbsp;ne peut &ecirc;tre qu&#39;une obligation de moyens, en raison m&ecirc;me de cette nature t&eacute;l&eacute;ologique et de l&#39;ampleur des buts vis&eacute;s, par exemple&nbsp;l&#39;heureux d&eacute;nouement de la crise climatique&nbsp;ou l&#39;&eacute;galit&eacute; effective&nbsp; souhait&eacute;e entre les &ecirc;tres humains. Le r&eacute;sultat vis&eacute; est &agrave; la fois si ambitieux et si lointain que&nbsp;retenir autre chose qu&#39;une obligation de moyens alors que le r&eacute;sultat envisag&eacute;&nbsp;est de cette ampleur et &agrave; cette distance revient &agrave;&nbsp;condamner d&#39;avance toutes les entreprises, ce qui n&#39;est pas admissible. Il est pourtant et n&eacute;anmoins porteur de multiples obligations de r&eacute;sultat, dont le r&ocirc;le est essentiel et qu&#39;il faut d&eacute;gager.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>12.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>Articuler les obligations de r&eacute;sultat et de moyens avec les exigences d&#39;effectivit&eacute;, d&#39;efficacit&eacute; et d&#39;efficience<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;En effet, ce principe acquis laisse place au fait que ces comportements demand&eacute;s et les effets &eacute;valu&eacute;s sont jalonn&eacute;s par des&nbsp;<em>process&nbsp;<\/em>mis en place par des outils structurels, le plus souvent l&eacute;galement d&eacute;crits, par exemple l&#39;&eacute;tablissement d&#39;un plan de vigilance&nbsp;ou des formations r&eacute;guli&egrave;rement organis&eacute;es, ce qui rel&egrave;ve du crit&egrave;re de l&#39;<strong><em>effectivit&eacute;&nbsp;<\/em><\/strong>de la Compliance&nbsp;: il s&#39;agit alors d&#39;obligations de r&eacute;sultat. &Agrave; ce titre, il faut adopter un plan, un programme, il faut organiser des formations, il faut mettre en place un syst&egrave;me d&#39;alerte, etc. Si ce r&eacute;sultat n&#39;est pas atteint, l&#39;obligation n&#39;est pas remplie. Tandis que les effets heureux produits par ces outils structurels (que sont ces plans, programmes, cartographie, evaluation, formations, etc.), effets heureux qui renvoient non pas &agrave; l&#39;effectivit&eacute; mais &agrave; l&#39;<em><strong>efficacit&eacute;<\/strong><\/em>&nbsp; il s&#39;agit d&#39;&nbsp;obligations de moyens.&nbsp; Par exemple, l&#39;on peut contr&ocirc;ler la pr&eacute;sence des apprenants dans la formation donn&eacute;e, mais l&#39;on ne peut qu&#39;exiger l&#39;effort de transmission d&#39;une comp&eacute;tence, c&#39;est-&agrave;-dire l&#39;efficacit&eacute; de cette formation. C&#39;est encore plus le cas lorsqu&#39;il s&#39;agit d&#39;obtenir la transformation de l&#39;ensemble du syst&egrave;me, c&#39;est-&agrave;-dire une solidit&eacute; acquise du syst&egrave;me (bancaire, financier, climatique, etc.), une culture d&#39;&eacute;galit&eacute; (entre les &ecirc;tres humains), un respect de chacun &agrave; l&#39;&eacute;gard de tous (pr&eacute;servation du pacte social)&nbsp;: il s&#39;agit alors de pr&eacute;server, voire de transformer les syst&egrave;mes eux-m&ecirc;mes, ce qui rel&egrave;ve de l&#39;<em><strong>efficience,<\/strong><\/em>&nbsp;ce pour quoi le bon sens conduit &agrave; exclure plus encore une obligation de r&eacute;sultat et &agrave; retenir une obligation de moyens. L&#39;effet heureux sur l&#39;ensemble du syst&egrave;me est &agrave; la fois ce qui fonde toute la compliance mais ne peut engendre qu&#39;une obligation de moyens.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>13.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>L&#39;ench&acirc;ssement des obligations de moyens dans les obligations de r&eacute;sultat : la cr&eacute;dibilit&eacute; des structures et process&nbsp;(obligations de r&eacute;sultat) &agrave; engendrer les comportements et effets attendus au regard des buts vis&eacute;s (obligations de moyens) : la cr&eacute;dibilit&eacute;&nbsp;<\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Les deux masses d&#39;obligations de r&eacute;sultat et d&#39;obligations de moyens ne sont pas pour autant &eacute;tanches&nbsp;: il existe au contraire une communication.&nbsp;&nbsp;En effet, c&#39;est bien pour aboutir &agrave; cette transformation des syst&egrave;mes (un num&eacute;rique s&ucirc;r, une durabilit&eacute; des cha&icirc;nes d&#39;activit&eacute;s, une d&eacute;gradation climatique enray&eacute;e, une souverainet&eacute; &eacute;nerg&eacute;tique pr&eacute;serv&eacute;e, une culture de respect entre les &ecirc;tres humains, etc.) qu&#39;au d&eacute;part les r&eacute;glementations ont impos&eacute; aux entreprises par des obligations de r&eacute;sultats l&#39;adoption des structures et des process&nbsp;: ont &eacute;t&eacute; ainsi construites&nbsp;les conditions &quot;effectives&quot; pour qu&#39;apparaissent les comportements &quot;efficaces&quot; afin que les syst&egrave;mes soient pr&eacute;serv&eacute;s dans la dur&eacute;e des risques et s&#39;am&eacute;liorent d&#39;une fa&ccedil;on &quot;efficiente&quot;<sup class=\"mafr-note\" data-note=\"28\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-28\">28<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-28\" role=\"tooltip\" tabindex=\"-1\">Sur le caract&egrave;re central de la cr&eacute;dibilit&eacute;, v.&nbsp;<em>infra&nbsp;<\/em>n&deg;00 ; v. aussi mafr, ... (conf. d&#39;octobre 2024)<\/span>.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>14.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>L&#39;unicit&eacute; de l&#39;Obligation de Compliance par le continuum entre les structures et process (obligation de r&eacute;sultat), d&#39;une part, les comportements et les cultures (obligations de moyens), continuum prenant son sens par les Buts Monumentaux de la Compliance<\/strong><\/span>&nbsp;\ud83c\udfafL&#39;Obligation de Compliance appara&icirc;t ainsi unifi&eacute;e parce que graduellement, et quelles que soient les diverses obligations de compliance dont il s&#39;agit, leur intensit&eacute; ou leur secteur, les&nbsp;pr&eacute;alables structurels de process<sup class=\"mafr-note\" data-note=\"29\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-29\">29<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-29\" role=\"tooltip\" tabindex=\"-1\">Ch. Lapp, in Les buts monumentaux de la compliance<\/span>&nbsp;de l&#39;Obligation de Compliance sont des techniques de r&eacute;sultat auxquelles le Droit, &agrave; travers notamment le Juge<sup class=\"mafr-note\" data-note=\"30\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-30\">30<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-30\" role=\"tooltip\" tabindex=\"-1\">mafr (dir.),&nbsp;<em>La juridictionnalisation de la compliance<\/em><\/span>, demandera qu&#39;ils soient faits mais ne demandera pas plus, tandis que tendre vers la r&eacute;alisation des Buts monumentaux pr&eacute;cit&eacute;s sera une obligation de moyens, ce qui peut para&icirc;tre plus l&eacute;ger, mais correspond &agrave; une ambition incommensurable, en ce qu&#39;elle se situe &agrave; la hauteur de ces Buts<sup class=\"mafr-note\" data-note=\"31\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-31\">31<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-31\" role=\"tooltip\" tabindex=\"-1\">mafr, Les buts monumentaux, coeur battant du droit de la compliance....<\/span>&nbsp;:&nbsp;l&#39;entreprise devra s&#39;appuyer sur ses structures, par exemple une structure de formation, pour aller au-del&agrave;, par exemple que les personnes dont elle a la charge, comprennent ce qui leur a &eacute;t&eacute; enseign&eacute;,&nbsp;visant&nbsp;<em>in fine&nbsp;<\/em>&agrave; une efficience des syst&egrave;mes, par exemple que les personnes ainsi &eacute;duqu&eacute;es diffusent une culture de respect d&#39;autrui, renvoyant&nbsp;en Europe &agrave; une ambition de civilisation des syst&egrave;mes<sup class=\"mafr-note\" data-note=\"32\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-32\">32<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-32\" role=\"tooltip\" tabindex=\"-1\">mafr (dir.),&nbsp;<em>L&#39;europe de la compliance...<\/em><\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>15.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong>Ce que les entreprises, les autorit&eacute;s et les parties prenantes doivent prouver<\/strong><\/span>\ud83c\udfaf&nbsp;De cette articulation il r&eacute;sulte que les entreprises doivent montrer non pas tant ou seulement qu&#39;elles ont bien suivi les process (r&eacute;sultat) mais que cela a produit des effets heureux et attendus<sup class=\"mafr-note\" data-note=\"33\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-33\">33<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-33\" role=\"tooltip\" tabindex=\"-1\">mafr, .... prol&eacute;gom&egrave;nes du syst&egrave;me probatoire de la compliance, ...<\/span>&nbsp;qui convergent avec les buts recherch&eacute;s par le L&eacute;gislateur<sup class=\"mafr-note\" data-note=\"34\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-34\">34<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-34\" role=\"tooltip\" tabindex=\"-1\">mafr, obligation sur obligation vaut<\/span>. Elles doivent aussi montrer&nbsp;que les structures mises en place &eacute;taient et sont en mesure de produire ces effets pr&eacute;vus et requis au regard des Buts Monumentaux : cette exigence de cr&eacute;dibilit&eacute; ram&egrave;ne toujours &agrave; la dimension probatoire de l&#39;Obligation de Compliance.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>B. L&#39;INAD&Eacute;QUATION D&#39;UNE OBLIGATION DE COMPLIANCE PENS&Eacute;E COMME OBLIGATION GLOBALE DE R&Eacute;SULTAT<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>16.&nbsp;<\/strong><\/span><em><strong>Le risque de rendre l&#39;Obligation de Compliance &quot;insupportable&quot; par son&nbsp;&nbsp;unification&nbsp;comme obligation globale de r&eacute;sultat<\/strong><\/em>&nbsp;\ud83c\udfaf M&eacute;conna&icirc;tre&nbsp;ces distinctions, cette gradation et cette articulation&nbsp;aurait des cons&eacute;quences pratiques tr&egrave;s graves. En effet, transformer l&#39;Obligation de Compliance en son principe et toutes ses modalit&eacute;s en obligation de r&eacute;sultat alors que le Droit de la Compliance prend sa normativit&eacute; dans les Buts Monumentaux vis&eacute;s, ce qui lui attache une tr&egrave;s grande ambition<sup class=\"mafr-note\" data-note=\"35\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-35\">35<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-35\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\">\ud83d\udd74<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/publications\/articles\/articles-jorc\/compliance-monumental-goals-beating-heart-of-compl\/\">Compliance Monumental Goals, beating heart of Compliance Law<\/a>,&nbsp;<em>in<\/em>&nbsp;M.-A. Frison-Roche (ed.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd8<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-compliance-regulation-jorc-et-bruylant\/parution-compliance-monumental-goals\/\"><em>Compliance Monumental Goals<\/em><\/a>, 2022.<\/span>, &agrave; savoir la sauvegarde des syst&egrave;mes &agrave; l&#39;avenir<sup class=\"mafr-note\" data-note=\"36\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-36\">36<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-36\" role=\"tooltip\" tabindex=\"-1\">Donnant corr&eacute;lativement une grande unit&eacute; au &quot;Contentieux syst&eacute;mique&quot; qui en r&eacute;sulte. Pour la d&eacute;monstration de cela, mafr, Le contentieux syst&eacute;mique, 2024.<\/span>,&nbsp;n&#39;aurait pas de sens&nbsp;car aucune entit&eacute; n&#39;a&nbsp;la puissance d&#39;atteindre ici et maintenant un tel but. L&#39;on ne doit demander &agrave; l&#39;entreprise qui a mis en place les structures requises (plans, formations, &eacute;valuations, etc.)&nbsp;que des diligences raisonnables.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>17.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>L&#39;illustration par la Vigilance d&#39;une articulation entre des structures impos&eacute;es par une obligation de r&eacute;sultat (le plan) et des efforts demand&eacute;s par une obligation de moyens (diligences)&nbsp;<\/em><\/strong><\/span>\ud83c\udfaf&nbsp;C&#39;est d&#39;ailleurs express&eacute;ment ce que fait la Directive du 13 juin 2024 sur le devoir de vigilance<sup class=\"mafr-note\" data-note=\"37\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-37\">37<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-37\" role=\"tooltip\" tabindex=\"-1\">dans cette note attach&eacute;e au paragraphe 17 de l&#39;&eacute;tude noter quelques exemple des diligences raisonnables que la directive CS2D du 13 juin 2024 exige des entreprises, merci.<\/span>. L&#39;entreprise doit montrer qu&#39;elle fait&nbsp;des efforts cr&eacute;dibles en s&#39;appuyant sur les diff&eacute;rentes structures qu&#39;elle a mis en place&nbsp;(plan, programme, formation, &eacute;valuation, etc.). Dans ce qui est l&#39;essentiel, c&#39;est-&agrave;-dire non pas les process, qui ne sont qu&#39;une condition (certes n&eacute;cessaire), mais dans les comportements et les effets obtenus en continu&nbsp;ce sont des obligations de moyens que les textes engendrent &agrave; la charge de l&#39;entreprise.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>18.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>L&#39;on ne peut demander aux entreprises de sauver imm&eacute;diatement&nbsp;le monde en transformant&nbsp;l&#39;effort requis en&nbsp;obligation de r&eacute;sultat :&nbsp;on peut leur demander de&nbsp;contribuer &agrave;&nbsp; concr&eacute;tiser cette ambition : c&#39;est une obligation de moyens<\/em><\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Pour qualifier en bloc l&#39;Obligation de Compliance de l&#39;entreprise en Obligation de r&eacute;sultat, il Il&nbsp;faudrait&nbsp;soutenir qu&#39;il ne s&#39;agit de demander aux grandes entreprises non pas de participer &agrave; la concr&eacute;tisation de ces buts d&#39;int&eacute;r&ecirc;t g&eacute;n&eacute;ral global, mais d&#39;exiger d&#39;elles qu&#39;elles transforment, et imm&eacute;diatement,&nbsp;le monde en jardin d&#39;Eden o&ugrave; la fraternit&eacute; est acquise et o&ugrave; aucune pollution n&#39;advient, tout risque &eacute;tant jugul&eacute;. Cela n&#39;est ni raisonnable ni rationnel de faire cela. C&#39;est les condamner par avance car le manquement, ainsi con&ccedil;u, serait par avance acquis.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>19.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>L&#39;on ne doit pas , pour limiter la contrainte pesant sur les entreprises, r&eacute;duire la Compliance &agrave; des process m&eacute;caniques<\/em><\/strong><\/span>&nbsp;\ud83c\udfaf Pour &eacute;chapper &agrave; cela, une solution imagin&eacute;e serait tout autant dommageable. En effet, l&#39;id&eacute;e&nbsp;pourrait&nbsp;d&#39;abandonner cette d&eacute;finition du Droit de la compliance par les Buts Monumentaux, parce que d&eacute;finition trop ambitieuse, trop politique, trop id&eacute;aliste, pour exiger simplement des entreprises qu&#39;elles ob&eacute;issent aux ordres donn&eacute;s par le L&eacute;gislateur, qu&#39;elles&nbsp;montrer leur ob&eacute;issance en tous points &agrave; toutes les r&eacute;glementations applicables et peuvent offrir aux autorit&eacute;s politiques et &agrave; toutes parties prenantes une imm&eacute;diate satisfaction, sauf &agrave; &ecirc;tre sanctionn&eacute;es. Qu&#39;elles &quot;cochent les cases&quot; et qu&#39;elles retournent &agrave; leur affaire, qui est de faire des affaires.<\/p>\n<p style=\"text-align:justify\">C&#39;est alors r&eacute;duire le Droit de la Compliance &agrave; la conformit&eacute;. Ce&nbsp;syst&egrave;me d&#39;ob&eacute;issance est peu lib&eacute;ral et les personnes soucieuses des libert&eacute;s r&eacute;cusent cette conception qui se referme sur les &Eacute;tats, les entreprises et les personnes qui y travaillent comme un &eacute;tau<sup class=\"mafr-note\" data-note=\"38\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-38\">38<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-38\" role=\"tooltip\" tabindex=\"-1\">See for instance&nbsp;<span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>,&nbsp;<span style=\"font-size:16px\">\ud83d\udcdd<\/span><a href=\"\/publications\/articles\/articles-publication-collective-juridique\/les-entreprises-cruciales-et-leur-regulation-in-le\/\"><em>Les entreprises &quot;cruciales&quot; et leur r&eacute;gulation<\/em>&nbsp;(&quot;Crucial&quot; companies and their regulation)<\/a>,&nbsp;<em>in<\/em>&nbsp;<span style=\"font-size:16px\">\ud83d\udd74\ufe0f<\/span>A. Supiot (ed.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd7<\/span><a href=\"\/ressources\/thesaurus\/doctrine\/lentreprise-dans-un-monde-sans-frontieres-perspect\/\"><em>L&#39;entreprise dans un monde sans fronti&egrave;res. Perspectives &eacute;conomiques et juridiques<\/em><\/a>, 2015.<\/span>. Mais il ne faut r&eacute;duire le Droit de la compliance &agrave; la conformit&eacute;, qui n&#39;est qu&#39;un outil de celui-ci. Nous renvoyons ici &agrave; des travaux de d&eacute;finitions compar&eacute;es entre les deux pour soutenir cela<sup class=\"mafr-note\" data-note=\"39\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-39\">39<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-39\" role=\"tooltip\" tabindex=\"-1\">notamment mafr (dir.),&nbsp;<em>Les buts monumentaux de la compliance,&nbsp;<\/em>2022 ; Compliance et conformit&eacute; : les distinguer pour mieux les articuler, 2024.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>20.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>L&#39;on ne doit pas, pour autant, croire sur parole les entreprises dans leur affirmations d&#39;obtenir demain les r&eacute;sultats voulus par d&#39;autres ou par elles-m&ecirc;mes<\/em><\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;Mais autant l&#39;on ne peut asservir les entreprises par une obligation d&#39;ob&eacute;ir, totale et aveugle, l&#39;on ne peut se contenter d&#39;affirmations vertueuses des personnes qui, au nom des entreprises et &agrave; travers diverses d&eacute;clarations, disent que demain le r&eacute;sultat sera obtenu, que plus tard l&#39;&eacute;galit&eacute; entre les &ecirc;tres humains sera atteinte, qu&#39;&agrave; terme l&#39;&eacute;quilibre climatique sera restaur&eacute;, etc., et qu&#39;on ne peut leur demander davantage parce qu&#39;on ne peut r&eacute;pondre du futur et qu&#39;on n&#39;est responsable que des choses pass&eacute;es et non des choses futures<sup class=\"mafr-note\" data-note=\"40\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-40\">40<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-40\" role=\"tooltip\" tabindex=\"-1\">Sur la difficult&eacute; des engagements, v. mafr, in&nbsp;<em>L&#39;obligation de compliance&nbsp;<\/em>; sur l&#39;engagement comme proc&eacute;d&eacute; ayant tendance &agrave; remplacer &agrave; tort l&#39;obligation probatoire, v.&nbsp;<em>infra&nbsp;<\/em>n&deg;00.<\/span>.&nbsp;<\/p>\n<p style=\"text-align:justify\">Il est effectivement tr&egrave;s difficile d&#39;engager la responsabilit&eacute; pour inex&eacute;cution d&#39;une obligation lorsque celle-ci porte sur le futur, car constitue un oxymore le fait de n&#39;avoir pas atteint des buts qui se situent dans l&#39;avenir. C&#39;est l&agrave; encore la sp&eacute;cificit&eacute; de la responsabilit&eacute; Ex Ante engendr&eacute;e par la Compliance<sup class=\"mafr-note\" data-note=\"41\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-41\">41<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-41\" role=\"tooltip\" tabindex=\"-1\">mafr, La Responsabilit&eacute; Ex Ante, pilier du Droit de la Compliance, 2021.<\/span>. Mais l&#39;on peut encore surmonter cet obstacle.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>21.&nbsp;<\/strong><\/span><span style=\"color:rgb(0, 0, 0)\"><strong><em>Obliger &agrave; produire des effets cr&eacute;dibles au regard des Buts Monumentaux de la Compliance<\/em><\/strong><\/span>&nbsp;\ud83c\udfaf&nbsp;En effet, il convient d&#39;obliger les entreprises &agrave; montrer les effets que les structures de compliance, qu&#39;elles ont b&acirc;ties&nbsp;parce qu&#39;elles y sont oblig&eacute;es ou parce qu&#39;elles l&#39;on voulu<sup class=\"mafr-note\" data-note=\"42\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-42\">42<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-42\" role=\"tooltip\" tabindex=\"-1\">mafr, Obligation sur obligation vaut...<\/span>, ont engendr&eacute;, ces effets assurant la cr&eacute;dibilit&eacute; des effets futurs annonc&eacute;s. En cela, la notion de trajectoire est essentielle et constitue le c&oelig;ur de l&#39;obligation de compliance. Pour r&eacute;sumer,&nbsp;<strong>L&#39;entreprise a une obligation de r&eacute;sultat dans la mise en place de la structure de compliance, une obligation de moyens dans l&#39;usage de cette structure pour atteindre les buts monumentaux et une obligation probatoire de montrer qu&#39;au regard des effets d&eacute;j&agrave; produits il est cr&eacute;dible que la trajectoire permettra sa contribution effective &agrave; cette ambition qui pourra dans le futur &ecirc;tre concr&eacute;tis&eacute;e.<\/strong>&nbsp;Cette obligation probatoire sera d&eacute;velopp&eacute;e dans la suite de cette &eacute;tude<sup class=\"mafr-note\" data-note=\"43\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-43\">43<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-43\" role=\"tooltip\" tabindex=\"-1\">III. A, .... (mettre le titre) ; n&deg;00&nbsp; &nbsp;et s.<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><u><strong>II. LE CONSTAT D&#39;UNE PLURALIT&Eacute; D&#39;OBLIGATIONS DE R&Eacute;SULTAT ET D&#39;OBLIGATIONS DE MOYENS, PI&Egrave;CES D&#39;UNE OBLIGATION UNIQUE DE COMPLIANCE<\/strong><\/u><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>22.&nbsp;<\/strong><\/span><em><strong>Les obligations structurelles comme obligations de r&eacute;sultats ; les obligations comportementales&nbsp;comme obligations de moyens&nbsp;<\/strong><\/em>\ud83c\udfafSi l&#39;on r&eacute;pertorie les diff&eacute;rentes r&eacute;glementations, il appara&icirc;t le L&eacute;gislateur donne parfois des ordres aux entreprises en leur imposant de mettre en place des structures : il s&#39;agit alors d&#39;obligations de r&eacute;sultat (<span style=\"color:rgb(178, 34, 34)\"><strong>A<\/strong><\/span>). Mais les effets produits sur les comportements des personnes ou les obligations comportementales elles-m&ecirc;mes constituent des obligations de moyens (<span style=\"color:rgb(178, 34, 34)\"><strong>B<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>A. LA MISE EN PLACE PAR L&#39;ENTREPRISE&nbsp;DES STRUCTURES REQUISES&nbsp; PAR LES&nbsp; LOIS ET R&Eacute;GLEMENTATIONS : OBLIGATIONS DE R&Eacute;SULTAT&nbsp;<\/strong><\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>23.<em>&nbsp;<\/em><\/strong><\/span><strong><em>Les 3 types d&#39;obligations de r&eacute;sultats : les obligations&nbsp;<\/em>de plano<em>&nbsp;pour que l&#39;entreprise construise la structure de compliance, les obligations secondaires dans la fa&ccedil;on de la construire, les obligations conditionn&eacute;es &agrave; l&#39;apparition d&#39;une situation<\/em>&nbsp;<\/strong>\ud83c\udfafL&#39;examen de toutes les obligations auxquelles les lois de compliance assujettissent les entreprises&nbsp;<span style=\"color:rgb(0, 0, 205)\">am&egrave;ne a distinguer trois cat&eacute;gories d&#39;obligations de r&eacute;sultat : des obligations consistant pour l&#39;entreprise,&nbsp;<em>de plano<\/em>, &agrave; construire une structure de Compliance<\/span>&nbsp;(<span style=\"color:rgb(178, 34, 34)\"><strong>1<\/strong><\/span>), d<span style=\"color:rgb(0, 0, 205)\">es obligations de r&eacute;sultat secondaires li&eacute;es &agrave; la construction et au fonctionnement de ces structures<\/span>&nbsp;(<span style=\"color:rgb(178, 34, 34)\"><strong>2<\/strong><\/span>)&nbsp;<span style=\"color:rgb(0, 0, 205)\">et enfin des obligations de r&eacute;sultat dont&nbsp; le d&eacute;clenchement est conditionn&eacute; &agrave; l&#39;apparition d&#39;une situation particuli&egrave;re<\/span>&nbsp;(<span style=\"color:rgb(178, 34, 34)\"><strong>3<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>1. Obligations de r&eacute;sultat&nbsp;<em>de plano&nbsp;<\/em>pour que l&#39;entreprise construise la structure de Compliance<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>24.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat de constituer, conserver&nbsp;et tenir&nbsp;un&nbsp;registre de donn&eacute;es &agrave; caract&egrave;re personnel&nbsp;<\/strong><\/em>\ud83c\udfafL&#39;article 6 du R&egrave;glement sur la protection des donn&eacute;es &agrave; caract&egrave;re personnel, dit &quot;<strong>RGPD<\/strong>&quot;<sup class=\"mafr-note\" data-note=\"44\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-44\">44<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-44\" role=\"tooltip\" tabindex=\"-1\">mettre l&#39;article 6 RGPD ... ; mettre une ou deux doctrines....<\/span>, oblige l&#39;entreprise assujettie&nbsp;&agrave; assurer ses&nbsp;fonctions de constitution, de conservation et de tenue du registre de donn&eacute;es personnelles, &agrave; en d&eacute;signer un &quot;responsable&quot;<sup class=\"mafr-note\" data-note=\"45\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-45\">45<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-45\" role=\"tooltip\" tabindex=\"-1\">c&#39;est-&agrave;-dire une personne ayant la charge et le pouvoir : mafr, concevoir le pouvoir, 2021 ; ..... in <em>Les puissances priv&eacute;es.<\/em>.., 2024.<\/span>&nbsp;et&nbsp;&agrave; recueillir le consentement des personnes pour en faire usage. L&#39;obtention de ce consentement, la r&eacute;alit&eacute; de celui-ci en ce qu&#39;il traduit la libre volont&eacute; de la personne concern&eacute;e &agrave; laisser l&#39;entreprise disposer de cette information, ainsi que la transmission de ces informations ont donn&eacute; lieu &agrave; un corps si important qu&#39;on consid&egrave;re souvent qu&#39;il constitue un Droit &agrave; part enti&egrave;re : le Droit des donn&eacute;es personnelles<sup class=\"mafr-note\" data-note=\"46\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-46\">46<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-46\" role=\"tooltip\" tabindex=\"-1\">Sur la constitution du Droit des donn&eacute;es personnelles, v. par ex. ....<\/span>.<\/p>\n<p style=\"text-align:justify\">En Droit europ&eacute;en le consentement est con&ccedil;u comme l&#39;expression de la libre volont&eacute; et doit porter &eacute;galement sur&nbsp;l&#39;usage pour lequel la donn&eacute;e est trait&eacute;e. En outre, le traitement de certaines donn&eacute;es personnelles est interdit. En ce qui concerne plus particuli&egrave;rement l&#39;obligation de s&eacute;curit&eacute; que les lois font peser sur l&#39;entreprise assujettie, il appara&icirc;t que la mise en place d&#39;une structure assurant la s&eacute;curit&eacute; du registre est requise, mais la CNIL par sa d&eacute;cision du 7 ao&ucirc;t 2014<sup class=\"mafr-note\" data-note=\"47\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-47\">47<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-47\" role=\"tooltip\" tabindex=\"-1\">CNIL, sanct., 24 ao&ucirc;t 2014,<\/span>&nbsp;pose que l&#39;effet attendu ne peut &ecirc;tre une s&eacute;curit&eacute; absolue : il est attendu de l&#39;entreprise qu&#39;elle ait pris un niveau de s&eacute;curit&eacute; satisfaisant, le constat d&#39;un faille ne suffisant pas &agrave; engager sa responsabilit&eacute;. L&#39;on appr&eacute;hende &agrave;&nbsp;travers cette d&eacute;cision&nbsp;la distinction qui va appara&icirc;tre dans tous les textes entre la mise en place de ce que l&#39;on pourrait appeler des &quot;structures cr&eacute;dibles&quot;<sup class=\"mafr-note\" data-note=\"48\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-48\">48<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-48\" role=\"tooltip\" tabindex=\"-1\">The ability of these structures to produce the desired effect, for example the targeted security, is an evidential issue: who must prove the sufficiency of these structures? At first sight, because it is a legal requirement under the Compliance Obligation to which the firm&nbsp;is legally subject, it is up to the&nbsp;firm to prove the credibility of the structures it has put in place to produce the desired effect. But once proven, that is enough. The fact that there has been contrary behaviour, for example someone taking advantage of a security flaw, does not in itself incur liability.<\/span><span style=\"color:rgb(0, 0, 205)\">, obligation de r&eacute;sultat, et la production d&#39;effets par ces structures, obligation de moyens.<\/span>&nbsp;Il appara&icirc;t ainsi que la mise en place de la structure des registres et de leur garde est une obligation de r&eacute;sultat, la protection des personnes concern&eacute;es contre l&#39;usage sans leur volont&eacute; des informations est une obligation de moyens, mais il&nbsp;faut que d&egrave;s le d&eacute;part l&#39;entreprise montre que la structure qu&#39;elle a mis en place soit &quot;cr&eacute;dible&quot;, c&#39;est-&agrave;-dire soit suffisamment robuste et efficace pour produire raisonnablement cet effet-l&agrave;, ce pour quoi l&#39;entreprise fera par ailleurs diligence (obligations de moyens).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\"><strong>25.&nbsp;<\/strong><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;de mettre en place une politique, un dispositif, des proc&eacute;dures internes,&nbsp;de gestion des risques, comprenant les diff&eacute;rents Outils de Compliance vis&eacute;s par les lois&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf De nombreux textes de Compliance contiennent une obligation premi&egrave;re&nbsp;consistant &agrave;&nbsp;imposer&nbsp;aux entreprises de mettre en place des dispositifs, politiques, proc&eacute;dures internes de gestion des risques syst&eacute;miques que ceux-ci&nbsp;cherchent &agrave; pr&eacute;venir. Les textes d&eacute;taillent ensuite le contenu de cette obligation, qui correspond &agrave; l&#39;adoption et la mise en oeuvre de divers Outils de Compliance : cartographie des risques, dispositif d&#39;alerte, formation, etc. Ainsi, la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>&nbsp;oblige les entreprises assujetties &agrave; prendre des &quot;mesures destin&eacute;es &agrave; pr&eacute;venir et &agrave; d&eacute;tecter la commission&nbsp;[&#8230;] de faits de corruption ou de trafic d&#39;influence&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"49\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-49\">49<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-49\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17 : &quot;I.-Les pr&eacute;sidents, les directeurs g&eacute;n&eacute;raux et les g&eacute;rants d&#39;une soci&eacute;t&eacute; employant au moins cinq cents salari&eacute;s, ou appartenant &agrave; un groupe de soci&eacute;t&eacute;s dont la soci&eacute;t&eacute; m&egrave;re a son si&egrave;ge social en France et dont l&#39;effectif comprend au moins cinq cents salari&eacute;s, et dont le chiffre d&#39;affaires ou le chiffre d&#39;affaires consolid&eacute; est sup&eacute;rieur &agrave; 100 millions d&#39;euros sont tenus de prendre les mesures destin&eacute;es &agrave; pr&eacute;venir et &agrave; d&eacute;tecter la commission, en France ou &agrave; l&#39;&eacute;tranger, de faits de corruption ou de trafic d&#39;influence selon les modalit&eacute;s pr&eacute;vues au II. [...]&nbsp;II.-Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes :&quot; le texte visant ensuite un code de conduite, une cartographie des risques, un dispositif de formation, etc.<\/span>. En mati&egrave;re financi&egrave;re, le r&egrave;glement<strong>&nbsp;anti-blanchiment<\/strong>&nbsp;exige que les entreprises assujetties&nbsp;&quot;disposent de politiques, de proc&eacute;dures et de contr&ocirc;les internes visant &agrave;&nbsp;garantir la conformit&eacute;&quot; aux r&egrave;gles&nbsp;anti-blanchiment et de gel des avoirs<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"50\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-50\">50<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-50\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 9, 1. : &quot;1.&nbsp;&nbsp;&nbsp;Les entit&eacute;s assujetties disposent de politiques, de proc&eacute;dures et de contr&ocirc;les internes visant &agrave;&nbsp;garantir la conformit&eacute; au pr&eacute;sent r&egrave;glement, au r&egrave;glement (UE) 2023\/1113 et &agrave;&nbsp;tout acte administratif &eacute;mis par tout superviseur, et, en particulier: a) &agrave; att&eacute;nuer et g&eacute;rer efficacement les risques de blanchiment de capitaux et de financement du terrorisme identifi&eacute;s au niveau de l&rsquo;Union, de l&rsquo;&Eacute;tat membre et de l&rsquo;entit&eacute; assujettie; b) outre l&rsquo;obligation d&rsquo;appliquer des sanctions financi&egrave;res cibl&eacute;es, &agrave;&nbsp;att&eacute;nuer et g&eacute;rer les risques d&rsquo;absence de mise en &oelig;uvre et de contournement de sanctions financi&egrave;res cibl&eacute;es.&quot;.<\/span>, le droit national imposant quant &agrave; lui la mise en place d&#39;une &quot;organisation&quot; et de &quot;proc&eacute;dures internes&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"51\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-51\">51<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-51\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-32 pour la lutte contre le blanchiment d&#39;argent et le financement du terrorisme : &quot;I. &ndash; Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 mettent en place une organisation et des proc&eacute;dures internes pour lutter contre le blanchiment des capitaux et le financement du terrorisme, tenant compte de l&#39;&eacute;valuation des risques pr&eacute;vue &agrave; l&#39;article L. 561-4-1. En tenant compte du volume et de la nature de leur activit&eacute; ainsi que des risques pr&eacute;sent&eacute;s par les relations d&#39;affaires qu&#39;elles &eacute;tablissent, elles d&eacute;terminent un profil de la relation d&#39;affaires permettant d&#39;exercer la vigilance constante pr&eacute;vue &agrave; l&#39;article L. 561-6.&quot;, et L. 562-4-1 pour le gel des avoirs : &quot;I.-Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 mettent en place une organisation et des proc&eacute;dures internes pour la mise en &oelig;uvre des mesures de gel des avoirs et d&#39;interdiction de mise &agrave; disposition ou d&#39;utilisation des fonds ou ressources &eacute;conomiques pr&eacute;vues au pr&eacute;sent chapitre, aux articles L. 712-4 et L. 712-10 et par les r&egrave;glements europ&eacute;ens portant mesures restrictives pris en application des articles 75 ou 215 du trait&eacute; sur le fonctionnement de l&#39;Union europ&eacute;enne, ainsi que l&#39;interdiction de contournement de ces mesures. Elles veillent &agrave; l&#39;application de ces dispositions dans leurs succursales &eacute;tablies en dehors du territoire national. &quot;.<\/span>.&nbsp;<\/span><span style=\"color:rgb(0, 0, 205)\">Le&nbsp;<strong>RIA<\/strong>&nbsp;impose notamment aux fournisseurs de SIA &agrave; haut risque de mettre en place un &quot;syst&egrave;me de gestion de la qualit&eacute;&quot;, lequel comprend&nbsp;un &quot;syst&egrave;me de gestion des risques&quot;, qui implique une identification et &eacute;valuation des risques, l&#39;adoption de mesures appropri&eacute;es, etc.<\/span><sup class=\"mafr-note\" data-note=\"52\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-52\">52<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-52\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 16 et 17, renvoyant au syst&egrave;me de gestion des risques de l&#39;art. 9, 1. : &quot;1.&nbsp;&nbsp;&nbsp;Un syst&egrave;me de gestion des risques est &eacute;tabli, mis en &oelig;uvre, document&eacute; et tenu &agrave;&nbsp;jour en ce qui concerne les syst&egrave;mes d&rsquo;IA &agrave;&nbsp;haut risque.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">En mati&egrave;re de cybers&eacute;curit&eacute;, le r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;impose aux entit&eacute;s financi&egrave;res assujetties de disposer d&#39;un &quot;cadre de gestion du risque&nbsp;li&eacute; aux TIC&quot;, qui comprend notamment leurs strat&eacute;gies, politiques et proc&eacute;dures pour &quot;parer au risque li&eacute; aux TIC&quot;<\/span><sup class=\"mafr-note\" data-note=\"53\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-53\">53<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-53\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 6 : &quot;1.&nbsp;&nbsp;Les entit&eacute;s financi&egrave;res disposent d&rsquo;un cadre de gestion du risque li&eacute; aux TIC solide, complet et bien document&eacute;, faisant partie de leur syst&egrave;me global de gestion des risques, qui leur permet de parer au risque li&eacute; aux TIC de mani&egrave;re rapide, efficiente et exhaustive et de garantir un niveau &eacute;lev&eacute; de r&eacute;silience op&eacute;rationnelle num&eacute;rique.<br \/>\r\n2.&nbsp;&nbsp;Le cadre de gestion du risque li&eacute; aux TIC englobe au moins les strat&eacute;gies, les politiques, les proc&eacute;dures, les protocoles et les outils de TIC qui sont n&eacute;cessaires pour prot&eacute;ger d&ucirc;ment et de mani&egrave;re appropri&eacute;e tous les actifs informationnels et les actifs de TIC, y compris les logiciels, le mat&eacute;riel informatique, les serveurs, ainsi que toutes les composantes et infrastructures physiques pertinentes, telles que les locaux, centres de donn&eacute;es et zones sensibles d&eacute;sign&eacute;es, afin de garantir que tous les actifs informationnels et actifs de TIC sont correctement prot&eacute;g&eacute;s contre les risques, y compris les dommages et les acc&egrave;s ou utilisations non autoris&eacute;s.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Elles doivent &eacute;galement adopter des&nbsp;politiques et proc&eacute;dures de sauvegarde et des&nbsp;proc&eacute;dures et m&eacute;thodes de restauration et de r&eacute;tablissement<\/span><sup class=\"mafr-note\" data-note=\"54\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-54\">54<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-54\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 12, 1. : &quot;1.&nbsp;&nbsp;Dans le but de veiller &agrave; la restauration des syst&egrave;mes et des donn&eacute;es des TIC en limitant au maximum la dur&eacute;e d&rsquo;indisponibilit&eacute;, les perturbations et les pertes, aux fins de leur cadre de gestion du risque li&eacute; aux TIC, les entit&eacute;s financi&egrave;res d&eacute;finissent et documentent: a)&nbsp;des politiques et proc&eacute;dures de sauvegarde qui pr&eacute;cisent la port&eacute;e des donn&eacute;es concern&eacute;es par la sauvegarde et la fr&eacute;quence minimale de celle-ci, en fonction de la criticit&eacute; des informations ou du niveau de confidentialit&eacute; des donn&eacute;es; b)&nbsp;des proc&eacute;dures et m&eacute;thodes de restauration et de r&eacute;tablissement.&quot;.<\/span>.<span style=\"color:rgb(0, 0, 205)\">&nbsp;La directive<strong>&nbsp;NIS 2<\/strong>&nbsp;pr&eacute;voit quant &agrave; elle que les entit&eacute;s essentielles doivent prendre des&nbsp;&nbsp;&quot;mesures techniques, op&eacute;rationnelles et organisationnelles appropri&eacute;es et proportionn&eacute;es pour g&eacute;rer les risques qui menacent la s&eacute;curit&eacute; des r&eacute;seaux et des syst&egrave;mes d&rsquo;information&quot; auxquelles elles ont recours, puis l&agrave; encore d&eacute;taille par la suite le contenu de celles-ci<\/span><sup class=\"mafr-note\" data-note=\"55\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-55\">55<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-55\" role=\"tooltip\" tabindex=\"-1\">Directive NIS 2, art. 21, 1.&nbsp;&quot;1.&nbsp;&nbsp;&nbsp;Les &Eacute;tats membres veillent &agrave; ce que les entit&eacute;s essentielles et importantes prennent les mesures techniques, op&eacute;rationnelles et organisationnelles appropri&eacute;es et proportionn&eacute;es pour g&eacute;rer les risques qui menacent la s&eacute;curit&eacute; des r&eacute;seaux et des syst&egrave;mes d&rsquo;information que ces entit&eacute;s utilisent dans le cadre de leurs activit&eacute;s ou de la fourniture de leurs services, ainsi que pour &eacute;liminer ou r&eacute;duire les cons&eacute;quences que les incidents ont sur les destinataires de leurs services et sur d&rsquo;autres services.&quot;.<\/span>.<\/p>\n<p style=\"text-align:justify\">Enfin,&nbsp;<span style=\"color:rgb(0, 0, 205)\">la&nbsp;<strong>loi &quot;Vigilance&quot;<\/strong>&nbsp;engendre&nbsp;d&#39;une fa&ccedil;on semblable&nbsp;une obligation de r&eacute;sultat contraignant l&#39;entreprise &agrave; adopter formellement un plan comprenant express&eacute;ment des Outils de Compliance que le l&eacute;gislateur a list&eacute;. Les effets produits par ces outils rel&egrave;vent quant &agrave; eux d&#39;une obligation de moyens, comme cela sera d&eacute;velopp&eacute; plus loin, mais l&#39;adoption m&ecirc;me de ce plan et la pr&eacute;sence de tel ou tel m&eacute;canisme de Compliance vis&eacute; par la loi sont quant &agrave; eux, pour l&#39;entreprise assujettie, une obligation de r&eacute;sultat<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"56\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-56\">56<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-56\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L. 225-102-1 : &quot;Le plan comporte les mesures de vigilance raisonnable propres &agrave; identifier les risques et &agrave; pr&eacute;venir les atteintes graves envers les droits humains et les libert&eacute;s fondamentales, la sant&eacute; et la s&eacute;curit&eacute; des personnes ainsi que l&#39;environnement, r&eacute;sultant des activit&eacute;s de la soci&eacute;t&eacute; et de celles des soci&eacute;t&eacute;s qu&#39;elle contr&ocirc;le au sens du II de l&#39;article L. 233-16, directement ou indirectement, ainsi que des activit&eacute;s des sous-traitants ou fournisseurs avec lesquels est entretenue une relation commerciale &eacute;tablie, lorsque ces activit&eacute;s sont rattach&eacute;es &agrave; cette relation.&quot; ; v. infra n&deg; 00 et n&deg; 00.<\/span>.&nbsp;<\/span><\/p>\n<p style=\"text-align:justify\">De la m&ecirc;me fa&ccedil;on, la&nbsp;<strong>CS3D<\/strong>, m&ecirc;me si elle n&#39;impose pas l&#39;adoption d&#39;un plan formel de vigilance, impose aux entreprises assujetties l&#39;int&eacute;gration explicite du devoir de vigilance&nbsp;<span style=\"color:rgb(0, 0, 205)\">dans leurs politiques et leurs syst&egrave;mes de gestion des risques, ce qui correspond donc &agrave; une obligation de r&eacute;sultat. Les autres textes europ&eacute;ens qui se r&eacute;f&egrave;rent &agrave; des m&eacute;canismes de vigilance n&#39;exigent pas cette pr&eacute;sence explicite des outils de vigilance au sein de la politique g&eacute;n&eacute;rale de l&#39;entreprise ni dans leur syst&egrave;me de gestion des risques. Ce formalisme peut &eacute;ventuellement para&icirc;tre excessif si l&#39;entreprise parvient &agrave; produire par ailleurs les effets attendus par le L&eacute;gislateur.&nbsp;<\/span><\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>26.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat d&#39;adopter un programme, un plan, ou un code de conduite Ex Ante vis&eacute; par la loi&nbsp;<\/strong><\/em>\ud83c\udfafPlusieurs lois exigent express&eacute;ment des entreprises qu&#39;elles adoptent&nbsp;<em>de plano&nbsp;<\/em>un plan ou un programme. C&#39;est le cas de la&nbsp;<strong>loi&nbsp;&quot;Sapin 2&quot;<\/strong>&nbsp;qui, dans son article 17<sup class=\"mafr-note\" data-note=\"57\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-57\">57<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-57\" role=\"tooltip\" tabindex=\"-1\">mettre le titre exact de la loi Sapin 2 et recopier (au moins en partie) son article 17 qui d&eacute;crit l&#39;adoption de la cartographie, du syst&egrave;me d&#39;alerte, etc.<\/span>&nbsp; pose l&#39;obligation pour l&#39;entreprise d&#39;adopter un &quot;<span style=\"color:rgb(0, 0, 205)\">code de conduite<\/span>&quot;<span style=\"color:rgb(0, 0, 205)\">&nbsp;puis d&eacute;taille un ensemble de&nbsp;mesures et proc&eacute;dures&nbsp;&agrave; mettre en oeuvre<\/span>. Recopiant quasiment le m&eacute;canisme, la&nbsp;<strong>loi de 2017 dite &quot;Vigilance&quot;<\/strong><sup class=\"mafr-note\" data-note=\"58\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-58\">58<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-58\" role=\"tooltip\" tabindex=\"-1\">donner le titre exact de la loi Vigilance ; mafr, ... in&nbsp;<em>La soci&eacute;t&eacute; vigilante<\/em>, 2023.<\/span>,&nbsp;<span style=\"color:rgb(0, 0, 205)\">impose &agrave; l&#39;entreprise d&#39;<\/span>adopter un plan de vigilance, listant les dispositifs qu&#39;il doit comprendre ou auxquels il doit se r&eacute;f&eacute;rer. Ainsi l&#39;entreprise qui n&#39;en adopte pas alors qu&#39;elle est assujettie &agrave; ces lois doit justifier l&#39;inex&eacute;cution de son obligation l&eacute;gale.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Dans le m&ecirc;me sens, la directive&nbsp;<strong>CS3D<\/strong>, si elle n&#39;impose pas &agrave; l&#39;entreprise d&#39;&eacute;tablir un plan de vigilance semblable &agrave; celui de la loi fran&ccedil;aise de 2017, l&#39;oblige a int&eacute;grer le devoir de vigilance dans ses politiques et syst&egrave;mes de gestion des risques, et pr&eacute;cise que cela doit se mat&eacute;rialiser notamment&nbsp;par un code de conduite\ud83d\udcce<sup class=\"mafr-note\" data-note=\"59\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-59\">59<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-59\" role=\"tooltip\" tabindex=\"-1\">CS3D, art.&nbsp;art. 7&nbsp;:&nbsp;&quot;[&hellip;] 2. La politique en mati&egrave;re de devoir de vigilance vis&eacute;e au paragraphe 1 est &eacute;labor&eacute;e apr&egrave;s concertation avec les salari&eacute;s de l&rsquo;entreprise et leurs repr&eacute;sentants, et contient l&rsquo;ensemble des &eacute;l&eacute;ments suivants : [&hellip;] b) un code de conduite d&eacute;crivant les r&egrave;gles et principes &agrave; suivre dans l&rsquo;ensemble de l&rsquo;entreprise et de ses filiales, et par les partenaires commerciaux directs ou indirects de l&rsquo;entreprise conform&eacute;ment &agrave; l&rsquo;article 10, paragraphe 2, point b), &agrave; l&rsquo;article 10, paragraphe 4, &agrave; l&rsquo;article 11, paragraphe 3, point c), ou &agrave; l&rsquo;article 11, paragraphe 5&quot;.<\/span>.<\/span><\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>27.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat de&nbsp;mise en place d&#39;un syst&egrave;me d&#39;alerte&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;<span style=\"color:rgb(0, 0, 205)\">Sous diverses appellations, de nombreux textes imposent &agrave; l&#39;entreprise de mettre en place un syst&egrave;me&nbsp;d&#39;alerte, permettant &agrave; des personnes &eacute;voluant en son sein ou &agrave; des tiers de lui signaler de potentiels manquements, avec pour objectif que l&#39;entreprise ainsi inform&eacute;e puisse dans un second temps agir. Tel est en premier lieu le cas de la loi&nbsp;<strong>&quot;Sapin 2&quot;<\/strong>, laquelle contient les r&egrave;gles d&#39;une sorte de droit commun de l&#39;alerte&nbsp;et impose par ailleurs &agrave; l&#39;entreprise de mettre en oeuvre un dispositif d&#39;alerte interne &agrave; destination de ses employ&eacute;s<\/span><sup class=\"mafr-note\" data-note=\"60\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-60\">60<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-60\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, II., 2&deg; : &quot;Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes : [...] 2&deg; Un dispositif d&#39;alerte interne destin&eacute; &agrave; permettre le recueil des signalements &eacute;manant d&#39;employ&eacute;s et relatifs &agrave; l&#39;existence de conduites ou de situations contraires au code de conduite de la soci&eacute;t&eacute;&quot;.<\/span>.<span style=\"color:rgb(0, 0, 205)\">&nbsp;Le m&eacute;canisme d&#39;alerte est &eacute;galement une des mesures &agrave; inclure dans le plan de vigilance et &agrave; mettre en oeuvre au titre de la<strong>&nbsp;loi de 2017<\/strong><span style=\"font-size:16px\">\ud83d\udcce<\/span><\/span><sup class=\"mafr-note\" data-note=\"61\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-61\">61<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-61\" role=\"tooltip\" tabindex=\"-1\">Loi vigilance \/ C. Com., art. L.225-102-1 : &quot;Le plan a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes de la soci&eacute;t&eacute;, le cas &eacute;ch&eacute;ant dans le cadre d&#39;initiatives pluripartites au sein de fili&egrave;res ou &agrave; l&#39;&eacute;chelle territoriale. Il comprend les mesures suivantes : [...] 4&deg; Un m&eacute;canisme d&#39;alerte et de recueil des signalements relatifs &agrave; l&#39;existence ou &agrave; la r&eacute;alisation des risques, &eacute;tabli en concertation avec les organisations syndicales repr&eacute;sentatives dans ladite soci&eacute;t&eacute;&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">. Il fait &eacute;galement partie des &eacute;l&eacute;ments composant le devoir de vigilance europ&eacute;en, les entreprises assujetties devant mettre en place&nbsp;un &quot;m&eacute;canisme de notification et une proc&eacute;dure relative aux plaintes&quot;<\/span><span style=\"color:rgb(0, 0, 205); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"62\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-62\">62<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-62\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 5, f) : &quot;&eacute;tablir et maintenir un m&eacute;canisme de notification et une proc&eacute;dure relative aux plaintes conform&eacute;ment &agrave; l&rsquo;article 14&quot; et art. 14, &quot;Les &Eacute;tats membres veillent &agrave; ce que les entreprises permettent aux personnes et aux entit&eacute;s &eacute;num&eacute;r&eacute;es au paragraphe 2 de d&eacute;poser des plaintes aupr&egrave;s d&rsquo;elles lorsque ces personnes ou entit&eacute;s ont des pr&eacute;occupations l&eacute;gitimes quant aux incidences n&eacute;gatives r&eacute;elles ou potentielles en ce qui concerne les activit&eacute;s des entreprises en question, les activit&eacute;s de leurs filiales ou les activit&eacute;s de leurs partenaires commerciaux dans les cha&icirc;nes d&rsquo;activit&eacute;s des entreprises.&quot;.<\/span>.&nbsp;Le&nbsp;<strong>DSA<\/strong>&nbsp;pr&eacute;voit quant &agrave; lui l&#39;obligation pour les fournisseurs de services d&rsquo;h&eacute;bergement de mettre&nbsp;en place des m&eacute;canismes de notification,&nbsp;permettant &agrave; toute personne de leur&nbsp;signaler un contenu illicite<\/span><sup class=\"mafr-note\" data-note=\"63\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-63\">63<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-63\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 16 : &quot;Les fournisseurs de services d&rsquo;h&eacute;bergement mettent en place des m&eacute;canismes permettant &agrave; tout particulier ou &agrave; toute entit&eacute; de leur signaler la pr&eacute;sence au sein de leur service d&rsquo;&eacute;l&eacute;ments d&rsquo;information sp&eacute;cifiques que le particulier ou l&rsquo;entit&eacute; consid&egrave;re comme du contenu illicite. Ces m&eacute;canismes sont faciles d&rsquo;acc&egrave;s et d&rsquo;utilisation et permettent la soumission de notifications exclusivement par voie &eacute;lectronique.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Sans pr&eacute;voir directement l&#39;obligation pour l&#39;entreprise de mettre en place un dispositif d&#39;alerte ou de signalement sp&eacute;cifique, le&nbsp;<strong>DMA<\/strong>&nbsp;pr&eacute;voit que les signalement de ses violations rel&egrave;vent de la directive sur le lancement d&#39;alerte, de sorte que le dispositif d&#39;alerte &eacute;tabli par les entreprises en application de ce texte et de ses dispositions nationales de transposition (en France la loi &quot;Sapin 2&quot;) permet de lancer l&#39;alerte sur les manquements &agrave; ses dispositions.&nbsp;<\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">En mati&egrave;re de lutte contre le blanchiment d&#39;argent,&nbsp;le&nbsp;<strong>r&egrave;glement europ&eacute;en relatif &agrave; la LCB-FT<\/strong>&nbsp;pr&eacute;voit que les entreprises assujetties doivent &eacute;tablir&nbsp;des canaux de signalement interne<span style=\"font-size:16px\">\ud83d\udcce<\/span><\/span><sup class=\"mafr-note\" data-note=\"64\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-64\">64<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-64\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 14, 2. : &quot;Les entit&eacute;s assujetties &eacute;tablissent des canaux de signalement interne qui satisfont aux exigences &eacute;nonc&eacute;es dans la directive (UE) 2019\/1937.&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">.<\/span><span style=\"color:rgb(0, 0, 205)\">&nbsp;<\/span><span style=\"color:rgb(0, 0, 255)\">Quant &agrave; la cybers&eacute;curit&eacute;, les entit&eacute;s financi&egrave;res assujetties au r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;ont l&#39;obligation d&#39;&eacute;tablir et mettre en oeuvre un&nbsp;processus de gestion des incidents li&eacute;s aux TIC, lequel comprend notamment les proc&eacute;dures internes de remont&eacute;e des informations, y compris les plaintes des clients li&eacute;es aux TIC<\/span><sup class=\"mafr-note\" data-note=\"65\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-65\">65<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-65\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 17, 3., d) : &quot;3.&nbsp;&nbsp;Le processus de gestion des incidents li&eacute;s aux TIC vis&eacute; au paragraphe&nbsp;1: [...] d)&nbsp;&eacute;tablit des plans pour la communication &agrave; l&rsquo;intention du personnel, des parties prenantes externes et des m&eacute;dias, conform&eacute;ment &agrave; l&rsquo;article&nbsp;14, et pour la notification aux clients, les proc&eacute;dures internes de remont&eacute;e des informations, y compris les plaintes des clients li&eacute;es aux TIC, ainsi que pour la fourniture d&rsquo;informations aux entit&eacute;s financi&egrave;res qui agissent en tant que contreparties, le cas &eacute;ch&eacute;ant;&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">.&nbsp;<\/span><\/p>\n<div>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>28.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;<span style=\"color:rgb(0, 0, 205)\">d&#39;&eacute;tablissement&nbsp;<\/span>d&#39;une cartographie des risques&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf<span style=\"color:rgb(0, 0, 205)\">La cartographie des risques est un outil central en Droit de la Compliance<\/span><sup class=\"mafr-note\" data-note=\"66\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-66\">66<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-66\" role=\"tooltip\" tabindex=\"-1\"><span style=\"font-size:16px\"><span style=\"color:rgb(50, 50, 50)\">\ud83d\udd74\ufe0f<\/span><\/span><a href=\"\/en\/about\/presentation\/\">M.-A. Frison-Roche<\/a>, \ud83d\udcdd<a href=\"\/publications\/articles\/articles-jorc\/dresser-des-cartographie-des-risques-comme-obligat-2\/\">Dresser des cartographies des risques comme obligation et le paradoxe des &quot;risques de conformit&eacute;&quot;<\/a>,&nbsp;<em>in<\/em>&nbsp;<span style=\"font-size:16px\"><span style=\"color:rgb(50, 50, 50)\">\ud83d\udd74\ufe0f<\/span><\/span>M.-A. Frison-Roche&nbsp;(dir.),&nbsp;<span style=\"font-size:16px\">\ud83d\udcd5<\/span><a href=\"\/activites\/directions-editoriales\/direction-de-la-collection-regulations-compliance-jorc-dalloz\/parution-outils-de-la-compliance-2021\/\"><em>Les outils de la Compliance<\/em><\/a><em>,&nbsp;<\/em>2021.<\/span><span style=\"color:rgb(0, 0, 205)\">, permettant &agrave; l&#39;entreprise d&#39;identifier les risques g&eacute;n&eacute;r&eacute;s par son activit&eacute; afin&nbsp;dans un second temps d&#39;agir sur ceux-ci. Il est ainsi logique de retrouver l&#39;obligation d&#39;&eacute;tablir une cartographie des risques dans de nombreux textes de Compliance. Tel est le cas de la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>, dont l&#39;article 17 vise la cartographie des risques&nbsp;au titre des mesures et proc&eacute;dures que l&#39;entreprise a l&#39;obligation de mettre en place<\/span><span style=\"color:rgb(0, 0, 205); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"67\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-67\">67<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-67\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">Loi Sapin 2, art. 17, II., 2&deg; : &quot;II. - Les personnes mentionn&eacute;es au I mettent en oeuvre les mesures et proc&eacute;dures suivantes : [...]&nbsp;3&deg; Une cartographie des risques prenant la forme d&#39;une documentation r&eacute;guli&egrave;rement actualis&eacute;e et destin&eacute;e &agrave; identifier, analyser et hi&eacute;rarchiser les risques d&#39;exposition de la soci&eacute;t&eacute; &agrave; des sollicitations externes aux fins de corruption, en fonction notamment des secteurs d&#39;activit&eacute;s et des zones g&eacute;ographiques dans lesquels la soci&eacute;t&eacute; exerce son activit&eacute;&quot;.<\/span><\/span>. C&#39;est &eacute;galement le cas en mati&egrave;re de vigilance,&nbsp;la&nbsp;<strong>loi de 2017&nbsp;<\/strong>pr&eacute;voyant&nbsp;que la cartographie des risques est l&#39;un des &eacute;l&eacute;ments que doit comprendre le plan de vigilance<\/span><sup class=\"mafr-note\" data-note=\"68\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-68\">68<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-68\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L.225-102-1 : &quot;Le plan a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes de la soci&eacute;t&eacute;, le cas &eacute;ch&eacute;ant dans le cadre d&#39;initiatives pluripartites au sein de fili&egrave;res ou &agrave; l&#39;&eacute;chelle territoriale. Il comprend les mesures suivantes :&nbsp;1&deg; Une cartographie des risques destin&eacute;e &agrave; leur identification, leur analyse et leur hi&eacute;rarchisation&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">,&nbsp;et la&nbsp;<strong>CS3D<\/strong>&nbsp;disposant&nbsp;qu&#39;au titre de leur devoir de vigilance les entreprises assujetties ont l&#39;obligation de recenser et &eacute;valuer les incidences n&eacute;gatives r&eacute;elles ou potentielles, notamment en r&eacute;alisant une cartographie<\/span><span style=\"color:rgb(0, 0, 205); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"69\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-69\">69<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-69\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 5 : &quot;1. Les &Eacute;tats membres veillent &agrave; ce que les entreprises fassent preuve d&rsquo;un devoir de vigilance en mati&egrave;re de droits de l&rsquo;homme et d&rsquo;environnement fond&eacute; sur les risques tel que d&eacute;fini aux articles 7 &agrave; 16 (&laquo;devoir de vigilance&raquo;) en prenant les mesures suivantes: [...] recenser et &eacute;valuer les incidences n&eacute;gatives r&eacute;elles ou potentielles conform&eacute;ment &agrave; l&rsquo;article 8 et, si n&eacute;cessaire, hi&eacute;rarchiser les incidences n&eacute;gatives r&eacute;elles et potentielles conform&eacute;ment &agrave; l&rsquo;article 9&quot; et art. 8 : &quot;1. Les &Eacute;tats membres veillent &agrave; ce que les entreprises prennent des mesures appropri&eacute;es pour recenser et &eacute;valuer les incidences n&eacute;gatives r&eacute;elles et potentielles d&eacute;coulant de leurs propres activit&eacute;s ou de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave; leurs cha&icirc;nes d&rsquo;activit&eacute;s, de celles de leurs partenaires commerciaux, conform&eacute;ment au pr&eacute;sent article. 2.Dans le cadre de l&rsquo;obligation d&eacute;finie au paragraphe 1, compte tenu des facteurs de risque pertinents, les entreprises prennent des mesures appropri&eacute;es pour: cartographier leurs propres activit&eacute;s, celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave; leurs cha&icirc;nes d&rsquo;activit&eacute;s, celles de leurs partenaires commerciaux, afin de recenser les domaines g&eacute;n&eacute;raux dans lesquels les incidences n&eacute;gatives sont les plus susceptibles de se produire et d&rsquo;&ecirc;tre les plus graves; proc&eacute;der, sur la base des r&eacute;sultats de la cartographie vis&eacute;e au point a), &agrave; une &eacute;valuation approfondie de leurs propres activit&eacute;s, de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave; leurs cha&icirc;nes d&rsquo;activit&eacute;s, de celles de leurs partenaires commerciaux, dans les domaines dans lesquels les incidences n&eacute;gatives ont &eacute;t&eacute; recens&eacute;es comme &eacute;tant les plus susceptibles de se produire et les plus graves.&quot;.<\/span>.&nbsp;<\/span><span style=\"color:rgb(0, 0, 205)\">Quant &agrave; la&nbsp;<strong>CSRD<\/strong>, elle ne contient pas d&#39;obligation expresse et directe pour l&#39;entreprise d&#39;&eacute;tablir une cartographie des risques. Toutefois, en obligeant l&#39;entreprise &agrave; &eacute;tablir et publier un &quot;rapport de durabilit&eacute;&quot; selon un principe de double mat&eacute;rialit&eacute;, elle conduit l&#39;entreprise &agrave;&nbsp;identifier et&nbsp;&eacute;valuer non seulement ses impacts sur les enjeux de durabilit&eacute; (mat&eacute;rialit&eacute; d&#39;impact) mais encore les risques et opportunit&eacute;s en lien avec ces enjeux (mat&eacute;rialit&eacute; financi&egrave;re). Ce faisant, le processus mis en oeuvre se rapproche d&#39;une cartographie, si ce n&#39;est des risques, plus largement des impacts, risques et opportunit&eacute;s.&nbsp;Par ailleurs,&nbsp;<\/span><span style=\"color:rgb(0, 0, 205)\">s&#39;il n&#39;impose pas express&eacute;ment l&#39;&eacute;tablissement d&#39;une cartographie des risques, le&nbsp;<strong>corpus de r&egrave;gles relatif &agrave; la lutte contre le blanchiment d&#39;argent et le financement du terrorisme<\/strong>&nbsp;oblige&nbsp;l&#39;entreprise assujettie &agrave; mettre en place des politiques et proc&eacute;dures internes devant comprendre&nbsp;une &quot;r&eacute;alisation et [une] actualisation de l&rsquo;&eacute;valuation des risques &agrave; l&rsquo;&eacute;chelle de l&rsquo;entit&eacute;&quot;<\/span><span style=\"color:rgb(0, 0, 205); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"70\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-70\">70<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-70\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 9 : &quot;1. Les entit&eacute;s assujetties disposent de politiques, de proc&eacute;dures et de contr&ocirc;les internes visant &agrave; garantir la conformit&eacute; au pr&eacute;sent r&egrave;glement, au r&egrave;glement (UE) 2023\/1113 et &agrave; tout acte administratif &eacute;mis par tout superviseur [...] 2. Les politiques, proc&eacute;dures et contr&ocirc;les vis&eacute;s au paragraphe 1 comprennent : a) les politiques et proc&eacute;dures internes, y compris en particulier : i) la r&eacute;alisation et l&rsquo;actualisation de l&rsquo;&eacute;valuation des risques &agrave; l&rsquo;&eacute;chelle de l&rsquo;entit&eacute;&quot;.<\/span><\/span>,<span style=\"color:rgb(0, 0, 205)\">&nbsp;ce qui en droit fran&ccedil;ais se traduit par une obligation de d&eacute;finir et mettre en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es<\/span><sup class=\"mafr-note\" data-note=\"71\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-71\">71<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-71\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-4-1 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 appliquent les mesures de vigilance destin&eacute;es &agrave; mettre en &oelig;uvre les obligations qu&#39;elles tiennent du pr&eacute;sent chapitre en fonction de l&#39;&eacute;valuation des risques pr&eacute;sent&eacute;s par leurs activit&eacute;s en mati&egrave;re de blanchiment de capitaux et de financement du terrorisme.<br \/><br \/>\r\n\r\nA cette fin, elles d&eacute;finissent et mettent en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es ainsi qu&#39;une politique adapt&eacute;e &agrave; ces risques. Elles &eacute;laborent en particulier une classification des risques en question en fonction de la nature des produits ou services offerts, des conditions de transaction propos&eacute;es, des canaux de distribution utilis&eacute;s, des caract&eacute;ristiques des clients, ainsi que du pays ou du territoire d&#39;origine ou de destination des fonds.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Le&nbsp;<strong>RGPD<\/strong>, quant &agrave; lui, ne pose pas d&#39;obligation g&eacute;n&eacute;rale d&#39;&eacute;tablissement d&#39;une cartographie des risques. Toutefois, il pr&eacute;voit que lorsque le traitement &quot;est susceptible d&#39;engendrer un risque &eacute;lev&eacute; pour les droits et libert&eacute;s des personnes physiques&quot;, alors le responsable de traitement doit pr&eacute;alablement effectuer une &quot;analyse&nbsp;de l&#39;impact des op&eacute;rations de traitement envisag&eacute;es sur la protection des donn&eacute;es &agrave; caract&egrave;re personnel&quot;, cette&nbsp;analyse comprenant notamment&nbsp;une &eacute;valuation des risques pour les droits et libert&eacute;s des personnes concern&eacute;es<\/span>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"72\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-72\">72<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-72\" role=\"tooltip\" tabindex=\"-1\">RGPD, art. 35, 1. et 7&nbsp;: &quot;1. Lorsqu&#39;un type de traitement, en particulier par le recours &agrave; de nouvelles technologies, et compte tenu de la nature, de la port&eacute;e, du contexte et des finalit&eacute;s du traitement, est susceptible d&#39;engendrer un risque &eacute;lev&eacute; pour les droits et libert&eacute;s des personnes physiques, le responsable du traitement effectue, avant le traitement, une analyse de l&#39;impact des op&eacute;rations de traitement envisag&eacute;es sur la protection des donn&eacute;es &agrave; caract&egrave;re personnel. Une seule et m&ecirc;me analyse peut porter sur un ensemble d&#39;op&eacute;rations de traitement similaires qui pr&eacute;sentent des risques &eacute;lev&eacute;s similaires.&nbsp;<br \/><br \/>\r\n\r\n[&hellip;]<br \/><br \/>\r\n\r\n7. L&#39;analyse contient au moins: [&hellip;]<br \/><br \/>\r\n\r\nc) une &eacute;valuation des risques pour les droits et libert&eacute;s des personnes concern&eacute;es conform&eacute;ment au paragraphe 1&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Le&nbsp;<strong>DSA<\/strong>&nbsp;impose aux&nbsp;fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne de recenser, analyser et &eacute;valuer tout risque syst&eacute;mique g&eacute;n&eacute;r&eacute;&nbsp;par la conception ou le fonctionnement de leurs services et syst&egrave;mes connexes ou de l&#39;utilisation de leurs services\ud83d\udcce<sup class=\"mafr-note\" data-note=\"73\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-73\">73<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-73\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 34&nbsp;: &quot;1. Les fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne recensent, analysent et &eacute;valuent de mani&egrave;re diligente tout risque syst&eacute;mique au sein de l&rsquo;Union d&eacute;coulant de la conception ou du fonctionnement de leurs services et de leurs syst&egrave;mes connexes, y compris des syst&egrave;mes algorithmiques, ou de l&rsquo;utilisation faite de leurs services.&quot;.<\/span>. Cela revient &agrave; leur imposer d&#39;&eacute;tablir une cartographie des risques, laquelle n&#39;a pas &agrave; &ecirc;tre publi&eacute;e mais doit &ecirc;tre conserv&eacute;e en vue d&#39;un &eacute;ventuel contr&ocirc;le par la Commission ou les autorit&eacute;s nationales\ud83d\udcce<sup class=\"mafr-note\" data-note=\"74\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-74\">74<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-74\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">DSA, art. 34, 3. : &quot;3. Les fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne conservent les documents justificatifs des &eacute;valuations des risques pendant au moins trois ans apr&egrave;s la r&eacute;alisation de ces &eacute;valuations, et les communiquent &agrave; la Commission et au coordinateur pour les services num&eacute;riques de l&rsquo;&Eacute;tat membre d&rsquo;&eacute;tablissement, &agrave; leur demande.&quot;.<\/span><\/span>.&nbsp;<em>L&#39;<strong>IA Act<\/strong>&nbsp;appr&eacute;hende les diff&eacute;rents syst&egrave;mes d&#39;intelligence artificielle &agrave; travers les risques qu&#39;ils g&eacute;n&egrave;rent et adopte une approche fond&eacute;e sur les risques g&eacute;n&eacute;r&eacute;s.<\/em>&nbsp;Ainsi, pour les syst&egrave;mes d&#39;IA &agrave; haut risque, il est n&eacute;cessaire d&#39;&eacute;tablir un syst&egrave;me de gestion des risques devant comprendre une identification et une analyse des risques que le syst&egrave;me d&#39;IA peut ou pourrait engendrer pour la sant&eacute; la s&eacute;curit&eacute; ou les droits fondamentaux\ud83d\udcce<sup class=\"mafr-note\" data-note=\"75\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-75\">75<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-75\" role=\"tooltip\" tabindex=\"-1\">IA Act, art. 9 : &quot;1. Un syst&egrave;me de gestion des risques est &eacute;tabli, mis en &oelig;uvre, document&eacute; et tenu &agrave; jour en ce qui concerne les syst&egrave;mes d&rsquo;IA &agrave; haut risque.<br \/><br \/>\r\n\r\n2. Ce syst&egrave;me de gestion des risques s&rsquo;entend comme &eacute;tant un processus it&eacute;ratif continu qui est planifi&eacute; et se d&eacute;roule sur l&rsquo;ensemble du cycle de vie d&rsquo;un syst&egrave;me d&rsquo;IA &agrave; haut risque et qui doit p&eacute;riodiquement faire l&rsquo;objet d&rsquo;un examen et d&rsquo;une mise &agrave; jour m&eacute;thodiques. Il comprend les &eacute;tapes suivantes:<br \/><br \/>\r\n\r\na) l&rsquo;identification et l&rsquo;analyse des risques connus et raisonnablement pr&eacute;visibles que le syst&egrave;me d&rsquo;IA &agrave; haut risque peut poser pour la sant&eacute;, la s&eacute;curit&eacute; ou les droits fondamentaux lorsque le syst&egrave;me d&rsquo;IA &agrave; haut risque est utilis&eacute; conform&eacute;ment &agrave; sa destination&quot;.<\/span>. De m&ecirc;me, pour les mod&egrave;les d&#39;IA &agrave; usage g&eacute;n&eacute;ral il convient d&#39;identifier les risques syst&eacute;miques qu&#39;ils g&eacute;n&egrave;rent\ud83d\udcce<sup class=\"mafr-note\" data-note=\"76\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-76\">76<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-76\" role=\"tooltip\" tabindex=\"-1\">IA Act, art. 65 : &quot;1. Outre les obligations &eacute;num&eacute;r&eacute;es aux articles 53 et 54, les fournisseurs de mod&egrave;les d&rsquo;IA &agrave; usage g&eacute;n&eacute;ral pr&eacute;sentant un risque syst&eacute;mique:<br \/><br \/>\r\n\r\na) effectuent une &eacute;valuation des mod&egrave;les sur la base de protocoles et d&rsquo;outils normalis&eacute;s refl&eacute;tant l&rsquo;&eacute;tat de la technique, y compris en r&eacute;alisant et en documentant des essais contradictoires des mod&egrave;les en vue d&rsquo;identifier et d&rsquo;att&eacute;nuer les risques syst&eacute;miques;<br \/><br \/>\r\n\r\nb) &eacute;valuent et att&eacute;nuent les risques syst&eacute;miques &eacute;ventuels au niveau de l&rsquo;Union, y compris leurs origines, qui peuvent d&eacute;couler du d&eacute;veloppement, de la mise sur le march&eacute; ou de l&rsquo;utilisation de mod&egrave;les d&rsquo;IA &agrave; usage g&eacute;n&eacute;ral pr&eacute;sentant un risque syst&eacute;mique&quot;.<\/span>. En mati&egrave;re de cybers&eacute;curit&eacute;, les fabricants de produits comportant des &eacute;l&eacute;ments num&eacute;riques ont l&#39;obligation&nbsp;d&#39;entreprendre une &eacute;valuation des risques de cybers&eacute;curit&eacute; associ&eacute;s &agrave; leur produit,&nbsp;afin de recenser les risques et exigences essentielles de cybers&eacute;curit&eacute; pertinents\ud83d\udcce<sup class=\"mafr-note\" data-note=\"77\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-77\">77<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-77\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement cyberr&eacute;silience, dont l&#39;article 13&nbsp;impose notamment&nbsp;une &eacute;valuation des risques de cybers&eacute;curit&eacute; li&eacute;s &agrave; un produit comportant des &eacute;l&eacute;ments num&eacute;riques.<\/span>. Sp&eacute;cifiquement p<\/span>our les entit&eacute;s financi&egrave;res,&nbsp;l<span style=\"color:rgb(0, 0, 205)\">e r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;impose quant &agrave; lui, sans mentionner express&eacute;ment le terme &quot;cartographie&quot;, d&#39;identifier&nbsp;de mani&egrave;re continue&nbsp;toutes les sources de risque li&eacute; aux TIC et d&#39;&eacute;valuer&nbsp;les cybermenaces et les vuln&eacute;rabilit&eacute;s des TIC qui concernent leurs fonctions &quot;m&eacute;tiers&quot;&nbsp;s&rsquo;appuyant sur les TIC, leurs actifs informationnels et leurs actifs de TIC\ud83d\udcce<sup class=\"mafr-note\" data-note=\"78\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-78\">78<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-78\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 8, 2. : &quot;2. Les entit&eacute;s financi&egrave;res identifient, de mani&egrave;re continue, toutes les sources de risque li&eacute; aux TIC, en particulier l&rsquo;exposition au risque vis-&agrave;-vis d&rsquo;autres entit&eacute;s financi&egrave;res et &eacute;manant de celles-ci, et &eacute;valuent les cybermenaces et les vuln&eacute;rabilit&eacute;s des TIC qui concernent leurs fonctions &laquo;m&eacute;tiers&raquo; s&rsquo;appuyant sur les TIC, leurs actifs informationnels et leurs actifs de TIC. Les entit&eacute;s financi&egrave;res examinent r&eacute;guli&egrave;rement, et au moins une fois par an, les sc&eacute;narios de risque qui ont des incidences sur elles.&quot;.<\/span>. Enfin, la directive<strong>&nbsp;NIS 2&nbsp;<\/strong>impose aux entit&eacute;s essentielles et importantes de prendre des mesures de gestion des risques de cybers&eacute;curit&eacute;, ce qui se traduit notamment par des politiques&nbsp;d&#39;analyse et des &eacute;valuations&nbsp;des risques, sans qu&#39;une cartographie&nbsp;<em>stricto sensu<\/em>&nbsp;ne soit exig&eacute;e\ud83d\udcce<sup class=\"mafr-note\" data-note=\"79\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-79\">79<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-79\" role=\"tooltip\" tabindex=\"-1\">Directive NIS 2, art. 21 : &quot;2.&nbsp;&nbsp;&nbsp;Les mesures vis&eacute;es au paragraphe 1 sont fond&eacute;es sur une approche &laquo;tous risques&raquo; qui vise &agrave; prot&eacute;ger les r&eacute;seaux et les syst&egrave;mes d&rsquo;information ainsi que leur environnement physique contre les incidents, et elles comprennent au moins: a)les politiques relatives &agrave; l&rsquo;analyse des risques et &agrave; la s&eacute;curit&eacute; des syst&egrave;mes d&rsquo;information; b)la gestion des incidents; c)la continuit&eacute; des activit&eacute;s, par exemple la gestion des sauvegardes et la reprise des activit&eacute;s, et la gestion des crises;&nbsp;d)la s&eacute;curit&eacute; de la cha&icirc;ne d&rsquo;approvisionnement, y compris les aspects li&eacute;s &agrave; la s&eacute;curit&eacute; concernant les relations entre chaque entit&eacute; et ses fournisseurs ou prestataires de services directs;&nbsp;e)la s&eacute;curit&eacute; de l&rsquo;acquisition, du d&eacute;veloppement et de la maintenance des r&eacute;seaux et des syst&egrave;mes d&rsquo;information, y compris le traitement et la divulgation des vuln&eacute;rabilit&eacute;s;&nbsp;f)des politiques et des proc&eacute;dures pour &eacute;valuer l&rsquo;efficacit&eacute; des mesures de gestion des risques en mati&egrave;re de cybers&eacute;curit&eacute;; g)les pratiques de base en mati&egrave;re de cyberhygi&egrave;ne et la formation &agrave; la cybers&eacute;curit&eacute;;&nbsp;h)des politiques et des proc&eacute;dures relatives &agrave; l&rsquo;utilisation de la cryptographie et, le cas &eacute;ch&eacute;ant, du chiffrement; i)la s&eacute;curit&eacute; des ressources humaines, des politiques de contr&ocirc;le d&rsquo;acc&egrave;s et la gestion des actifs; j)l&rsquo;utilisation de solutions d&rsquo;authentification &agrave; plusieurs facteurs ou d&rsquo;authentification continue, de communications vocales, vid&eacute;o et textuelles s&eacute;curis&eacute;es et de syst&egrave;mes s&eacute;curis&eacute;s de communication d&rsquo;urgence au sein de l&rsquo;entit&eacute;, selon les besoins.<br \/><br \/>\r\n\r\n3.&nbsp;&nbsp;&nbsp;Les &Eacute;tats membres veillent &agrave; ce que, lorsqu&rsquo;elles examinent lesquelles des mesures vis&eacute;es au paragraphe 2, point d), du pr&eacute;sent article sont appropri&eacute;es, les entit&eacute;s tiennent compte des vuln&eacute;rabilit&eacute;s propres &agrave; chaque fournisseur et prestataire de services direct et de la qualit&eacute; globale des produits et des pratiques de cybers&eacute;curit&eacute; de leurs fournisseurs et prestataires de services, y compris de leurs proc&eacute;dures de d&eacute;veloppement s&eacute;curis&eacute;. Les &Eacute;tats membres veillent &eacute;galement &agrave; ce que, lorsqu&rsquo;elles examinent lesquelles des mesures vis&eacute;es audit point sont appropri&eacute;es, les entit&eacute;s soient tenues de prendre en compte les r&eacute;sultats des &eacute;valuations coordonn&eacute;es des risques pour la s&eacute;curit&eacute; des cha&icirc;nes d&rsquo;approvisionnement critiques, effectu&eacute;es conform&eacute;ment &agrave; l&rsquo;article&nbsp;22, paragraphe&nbsp;1.&quot;.<\/span>. L&agrave; encore, c&#39;est l&#39;existence d&#39;un telle politique qui constitue une obligation de r&eacute;sultat, non sa production d&#39;effets. En&nbsp;dernier lieu, l&agrave; encore sans aller jusqu&#39;&agrave; exiger express&eacute;ment une cartographie des risques, le&nbsp;<strong>r&egrave;glement d&eacute;forestation<\/strong>&nbsp;impose aux entreprises assujetties de r&eacute;colter de l&#39;information quant au respect des exigences du texte&nbsp;par les produits vis&eacute;s et d&#39;&eacute;valuer le risque de non-conformit&eacute; de ceux-ci, ce qui revient&nbsp;<em>in fine<\/em>&nbsp;&agrave; exiger des op&eacute;rateurs une forme de cartographie des risques\ud83d\udcce<sup class=\"mafr-note\" data-note=\"80\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-80\">80<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-80\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement d&eacute;forestation, art. 9 sur la collecte d&#39;information et art. 10 sur l&#39;&eacute;valuation des risques : &quot;1.&nbsp;&nbsp;&nbsp;Les op&eacute;rateurs v&eacute;rifient et analysent les informations recueillies conform&eacute;ment &agrave; l&rsquo;article&nbsp;9 ainsi que tout autre document pertinent. Sur la base de ces informations et de cette documentation, les op&eacute;rateurs proc&egrave;dent &agrave; une &eacute;valuation du risque visant &agrave; d&eacute;terminer s&rsquo;il existe un risque que les produits en cause destin&eacute;s &agrave; &ecirc;tre mis sur le march&eacute; ou export&eacute;s ne soient pas conformes. Les op&eacute;rateurs ne mettent pas les produits en cause sur le march&eacute; ni ne les exportent, sauf si l&rsquo;&eacute;valuation du risque r&eacute;v&egrave;le l&rsquo;existence d&rsquo;un risque nul ou seulement n&eacute;gligeable que les produits en cause soient non conformes.&quot;.<\/span>.<\/span><\/p>\n<div>\n<p style=\"margin-left:40px; text-align:justify\"><span style=\"color:rgb(0, 0, 255)\">&nbsp;<\/span><\/p>\n<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>29.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;d&#39;une&nbsp;proc&eacute;dure de connaissance du client (LCB-FT)&nbsp;<\/strong><\/em>\ud83c\udfaf<strong><em>&nbsp;<\/em><\/strong><span style=\"color:rgb(0, 0, 205)\">En mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme, le r&egrave;glement anti-blanchiment impose &agrave; l&#39;entreprise assujettie&nbsp;d&#39;adopter des politiques et proc&eacute;dures internes qui lui permet&nbsp;notamment d&#39;&ecirc;tre vigilante &agrave; l&#39;&eacute;gard de ses clients<\/span><sup class=\"mafr-note\" data-note=\"81\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-81\">81<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-81\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 9, 2., a), iii) : &quot;2.&nbsp;&nbsp;&nbsp;Les politiques, proc&eacute;dures et contr&ocirc;les vis&eacute;s au paragraphe&nbsp;1 comprennent: [...] iii) la vigilance &agrave;&nbsp;l&rsquo;&eacute;gard de la client&egrave;le aux fins de la mise en &oelig;uvre du chapitre&nbsp;III du pr&eacute;sent r&egrave;glement, y compris des proc&eacute;dures pour d&eacute;terminer si le client, le b&eacute;n&eacute;ficiaire effectif, ou la personne pour le compte ou au profit de laquelle une transaction ou une activit&eacute; est men&eacute;e est une personne politiquement expos&eacute;e ou un membre de la famille ou une personne connue pour &ecirc;tre &eacute;troitement associ&eacute;e;&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">Le droit interne pr&eacute;voit que l&#39;entreprise assujettie est tenue d&#39;appliquer des &quot;mesures de vigilance&quot; &agrave; l&#39;&eacute;gard de ses clients, au titre desquelles elle a notamment l&#39;obligation de r&eacute;sultat de mettre en place des&nbsp;&quot;dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme&quot; ainsi qu&#39;une &quot;politique adapt&eacute;e &agrave; ces risques&quot;\ud83d\udcce<\/span><sup class=\"mafr-note\" data-note=\"82\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-82\">82<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-82\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-4-1, al. 1 et 2 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 appliquent les mesures de vigilance destin&eacute;es &agrave; mettre en &oelig;uvre les obligations qu&#39;elles tiennent du pr&eacute;sent chapitre en fonction de l&#39;&eacute;valuation des risques pr&eacute;sent&eacute;s par leurs activit&eacute;s en mati&egrave;re de blanchiment de capitaux et de financement du terrorisme.<br \/><br \/>\r\n\r\nA cette fin, elles d&eacute;finissent et mettent en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es ainsi qu&#39;une politique adapt&eacute;e &agrave; ces risques. Elles &eacute;laborent en particulier une classification des risques en question en fonction de la nature des produits ou services offerts, des conditions de transaction propos&eacute;es, des canaux de distribution utilis&eacute;s, des caract&eacute;ristiques des clients, ainsi que du pays ou du territoire d&#39;origine ou de destination des fonds.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">De m&ecirc;me,&nbsp;les organismes financiers ont l&#39;obligation&nbsp;de mettre en place des dispositifs adapt&eacute;s&nbsp;permettant de d&eacute;tecter toute op&eacute;ration au b&eacute;n&eacute;fice d&rsquo;une personne ou d&rsquo;une entit&eacute; faisant l&rsquo;objet d&rsquo;une mesure de gel des avoirs&nbsp;constitue une obligation de r&eacute;sultat\ud83d\udcce<\/span><sup class=\"mafr-note\" data-note=\"83\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-83\">83<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-83\" role=\"tooltip\" tabindex=\"-1\">ACPR, Commission des sanctions, 27 nov. 2012,&nbsp;n&deg; 2011-03 : &quot;Consid&eacute;rant que, selon le paragraphe 2.2 de l&rsquo;article 11-7 du r&egrave;glement n&deg; 97-02 du CRBF susvis&eacute;, les banques doivent se doter de dispositifs adapt&eacute;s &agrave; leurs activit&eacute;s permettant de d&eacute;tecter toute op&eacute;ration au b&eacute;n&eacute;fice d&rsquo;une personne ou d&rsquo;une entit&eacute; faisant l&rsquo;objet d&rsquo;une mesure de gel des fonds, instruments financiers et ressources &eacute;conomiques ; que les mesures de gel ainsi vis&eacute;es sont aussi bien celles prises dans le cadre communautaire d&eacute;j&agrave; mentionn&eacute; que celles que peut prendre en compl&eacute;ment le ministre charg&eacute; de l&rsquo;&eacute;conomie en vertu de l&rsquo;article L. 562-1 du COMOFI ; que l&rsquo;aptitude des dispositifs (dont elles doivent se doter) &agrave; la d&eacute;tection des op&eacute;rations litigieuses met &agrave; la charge des banques une obligation de r&eacute;sultat ;&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">. Enfin, au titre de la loi &quot;Sapin 2&quot;, l&#39;entreprise assujettie doit &eacute;tablir une proc&eacute;dure d&#39;&eacute;valuation des tiers, notamment de ses clients\ud83d\udcce<sup class=\"mafr-note\" data-note=\"84\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-84\">84<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-84\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, II., 4&deg;&nbsp;: &quot;II.-Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes : [...]&nbsp;4&deg; Des proc&eacute;dures d&#39;&eacute;valuation de la situation des clients, fournisseurs de premier rang et interm&eacute;diaires au regard de la cartographie des risques ;&quot;.<\/span>.<\/span><\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>30.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;d&#39;une&nbsp;proc&eacute;dure d&#39;&eacute;valuation r&eacute;guli&egrave;re&nbsp;des tiers&nbsp;<\/strong><\/em>\ud83c\udfafLa proc&eacute;dure d&#39;&eacute;valuation des tiers est une obligation issue des lois de Compliance, qu&#39;il s&#39;agisse de la&nbsp;<strong>loi dite &quot;Vigilance&quot;<\/strong>, qui exige l&#39;&eacute;tablissement d&#39;une proc&eacute;dure d&#39;&eacute;valuation des&nbsp;filiales, des sous-traitants ou fournisseurs avec lesquels est entretenue une relation commerciale &eacute;tablie\ud83d\udcce<sup class=\"mafr-note\" data-note=\"85\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-85\">85<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-85\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">C. com., art. L.225-102-1 : &quot;[Le plan de vigilance] <\/span>comprend les mesures suivantes&nbsp;: [...]&nbsp;<span style=\"color:rgb(85, 85, 85)\">2&deg; Des proc&eacute;dures d&#39;&eacute;valuation r&eacute;guli&egrave;re de la situation des filiales, des sous-traitants ou fournisseurs avec lesquels est entretenue une relation commerciale &eacute;tablie, au regard de la cartographie des risques&quot;.<\/span><\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">ou<\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">de la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>, qui pr&eacute;voit &eacute;galement une&nbsp;telle proc&eacute;dure &agrave; son article 17, visant quant &agrave; elle&nbsp;les &quot;clients, fournisseurs de premier rang et interm&eacute;diaires au regard de la cartographie des risques&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"86\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-86\">86<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-86\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, II. : &quot;II. - Les personnes mentionn&eacute;es au I mettent en oeuvre les mesures et proc&eacute;dures suivantes : [...] 4&deg; Des proc&eacute;dures d&#39;&eacute;valuation de la situation des clients, fournisseurs de premier rang et interm&eacute;diaires au regard de la cartographie des risques&quot;.<\/span>. C&#39;est &eacute;galement le cas en mati&egrave;re d&#39;anti-blanchiment, le r&egrave;glement anti-blanchiment qui pr&eacute;voiyant&nbsp;des obligations d&#39;&eacute;valuation des clients au titre de des mesures de vigilance que l&#39;op&eacute;rateur assujetti doit d&eacute;ployer &agrave; l&#39;&eacute;gard de sa client&egrave;le<\/span>\ud83d\udcce<span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"87\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-87\">87<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-87\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 20.<\/span>, tout comme les dispositions de droit national<sup class=\"mafr-note\" data-note=\"88\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-88\">88<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-88\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-4-1 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 appliquent les mesures de vigilance destin&eacute;es &agrave; mettre en &oelig;uvre les obligations qu&#39;elles tiennent du pr&eacute;sent chapitre en fonction de l&#39;&eacute;valuation des risques pr&eacute;sent&eacute;s par leurs activit&eacute;s en mati&egrave;re de blanchiment de capitaux et de financement du terrorisme.<br \/><br \/>\r\n\r\nA cette fin, elles d&eacute;finissent et mettent en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es ainsi qu&#39;une politique adapt&eacute;e &agrave; ces risques. Elles &eacute;laborent en particulier une classification des risques en question en fonction de la nature des produits ou services offerts, des conditions de transaction propos&eacute;es, des canaux de distribution utilis&eacute;s, des caract&eacute;ristiques des clients, ainsi que du pays ou du territoire d&#39;origine ou de destination des fonds.&quot;.<\/span>.&nbsp;Enfin la CS3D pose l&#39;obligation pour les entreprises assujetties de proc&eacute;der &agrave; des&nbsp;&quot;&eacute;valuations p&eacute;riodiques&quot; de leurs propres activit&eacute;s et mesures, de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave;&nbsp;la cha&icirc;ne d&rsquo;activit&eacute;s de l&rsquo;entreprise, de celles de leurs partenaires commerciaux<\/span>\ud83d\udcce<span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"89\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-89\">89<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-89\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 15 : &quot;Les &Eacute;tats membres veillent &agrave;&nbsp;ce que les entreprises proc&egrave;dent &agrave;&nbsp;des &eacute;valuations p&eacute;riodiques de leurs propres activit&eacute;s et mesures, de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave;&nbsp;la cha&icirc;ne d&rsquo;activit&eacute;s de l&rsquo;entreprise, de celles de leurs partenaires commerciaux, afin d&rsquo;&eacute;valuer la mise en &oelig;uvre et de contr&ocirc;ler l&rsquo;ad&eacute;quation et l&rsquo;efficacit&eacute; du recensement, de la pr&eacute;vention, de l&rsquo;att&eacute;nuation, de la suppression et de la r&eacute;duction au minimum des incidences n&eacute;gatives Ces &eacute;valuations sont fond&eacute;es, le cas &eacute;ch&eacute;ant, sur des indicateurs qualitatifs et quantitatifs et sont r&eacute;alis&eacute;es sans retard injustifi&eacute; apr&egrave;s qu&rsquo;un changement important est intervenu, mais au moins tous les 12 mois et chaque fois qu&rsquo;il existe des motifs raisonnables de croire que de nouveaux risques li&eacute;s &agrave;&nbsp;ces incidences n&eacute;gatives peuvent survenir. Lorsqu&rsquo;il y a&nbsp;lieu, la politique en mati&egrave;re de devoir de vigilance, les incidences n&eacute;gatives recens&eacute;es et les mesures appropri&eacute;es qui en d&eacute;coulent sont mises &agrave;&nbsp;jour en fonction des r&eacute;sultats de ces &eacute;valuations et compte d&ucirc;ment tenu des informations pertinentes communiqu&eacute;es par les parties prenantes.&quot;.<\/span>.<\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">En outre, la directive oblige les entreprises assujetties &agrave; recenser les incidences n&eacute;gatives r&eacute;elles et potentielles non seulement de son activit&eacute; mais encore de celle de ses filiales et partenaires commerciaux s&#39;ins&eacute;rant dans leur cha&icirc;ne d&#39;activit&eacute;, ce qui les conduit &agrave; mettre en place de telles proc&eacute;dures<\/span>\ud83d\udcce<span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"90\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-90\">90<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-90\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 8.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\"><strong>31.&nbsp;<\/strong><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;de mettre en place une formation&nbsp;<\/strong><\/em>\ud83c\udfaf La formation est un outil central en mati&egrave;re de Compliance\ud83d\udcce<sup class=\"mafr-note\" data-note=\"91\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-91\">91<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-91\" role=\"tooltip\" tabindex=\"-1\">\ud83d\udd74\ud83c\udffbM.-A. Frison-Roche,&nbsp;\ud83d\udcddLa formation : contenu et contenant&nbsp;de la Compliance,&nbsp;<em>in<\/em>&nbsp;\ud83d\udd74\ud83c\udffbM.-A. Frison-Roche&nbsp;(dir.), \ud83d\udcd5<em>Les outils de la Compliance<\/em>, 2021.<\/span>, pr&eacute;sent dans de nombreux textes de Compliance. Tel est le cas de la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"92\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-92\">92<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-92\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, II. &quot;II. - Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes : [...] 6&deg; Un dispositif de formation destin&eacute; aux cadres et aux personnels les plus expos&eacute;s aux risques de corruption et de trafic d&#39;influence&quot;.<\/span>, du&nbsp;<strong>r&egrave;glement anti-blanchiment&nbsp;<\/strong>du 31 mai 2024\ud83d\udcce<sup class=\"mafr-note\" data-note=\"93\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-93\">93<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-93\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement antiblanchiment, art. 12 : &quot;Les entit&eacute;s assujetties prennent des mesures pour veiller &agrave;&nbsp;ce que les membres de leur personnel ou les personnes se trouvant dans une situation comparable dont la fonction l&rsquo;exige, y compris leurs agents et distributeurs, aient connaissance des exigences d&eacute;coulant du pr&eacute;sent r&egrave;glement, du r&egrave;glement (UE) 2023\/1113 et de tout acte administratif &eacute;mis par tout superviseur, et de l&rsquo;&eacute;valuation des risques &agrave;&nbsp;l&rsquo;&eacute;chelle de l&rsquo;entit&eacute;, ainsi que des politiques, proc&eacute;dures et contr&ocirc;les internes en place dans l&rsquo;entit&eacute; assujettie, y compris en ce qui concerne le traitement des donn&eacute;es &agrave;&nbsp;caract&egrave;re personnel aux fins du pr&eacute;sent r&egrave;glement.<br \/><br \/>\r\n\r\nLes mesures vis&eacute;es au premier alin&eacute;a comprennent la participation des membres du personnel ou des personnes se trouvant dans une situation comparable, y compris des agents et distributeurs, &agrave;&nbsp;des programmes sp&eacute;cifiques de formation continue visant &agrave;&nbsp;les aider &agrave;&nbsp;reconna&icirc;tre les op&eacute;rations susceptibles d&rsquo;&ecirc;tre li&eacute;es au blanchiment de capitaux ou au financement du terrorisme et &agrave;&nbsp;les instruire sur la mani&egrave;re de proc&eacute;der en pareil cas. Ces programmes de formation sont adapt&eacute;s &agrave;&nbsp;leurs fonctions ou activit&eacute;s et aux risques de blanchiment de capitaux et de financement du terrorisme auxquels l&rsquo;entit&eacute; assujettie est expos&eacute;e, et sont d&ucirc;ment document&eacute;s.&quot;.<\/span>, ou bien encore des r&egrave;gles de&nbsp;<strong>droit national en mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"94\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-94\">94<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-94\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-34, al. 2 : &quot;Dans le m&ecirc;me but, elles mettent en place toute action de formation utile.&quot; et art.&nbsp;R.561-38-1 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 s&#39;assurent que les personnes participant &agrave; la mise en &oelig;uvre des obligations pr&eacute;vues au pr&eacute;sent chapitre disposent d&#39;une exp&eacute;rience, d&#39;une qualification et d&#39;une position hi&eacute;rarchique ad&eacute;quates pour exercer leurs missions. En outre, elles veillent &agrave; ce que ces personnes b&eacute;n&eacute;ficient de formations adapt&eacute;es &agrave; leurs fonctions ou activit&eacute;s, &agrave; leur position hi&eacute;rarchique ainsi qu&#39;aux risques identifi&eacute;s par la classification des risques mentionn&eacute;e &agrave; l&#39;article L. 561-4-1 et &agrave; ce qu&#39;elles aient acc&egrave;s aux informations n&eacute;cessaires &agrave; l&#39;exercice de leurs fonctions ou activit&eacute;s. &quot;.<\/span>&nbsp;et de gel des avoirs\ud83d\udcce<sup class=\"mafr-note\" data-note=\"95\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-95\">95<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-95\" role=\"tooltip\" tabindex=\"-1\">CMF, art. R. 562-1 : &quot;Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 veillent &agrave; ce que les personnels qui participent &agrave; la mise en &oelig;uvre des mesures mentionn&eacute;es au premier alin&eacute;a b&eacute;n&eacute;ficient de formations appropri&eacute;es et aient acc&egrave;s aux informations n&eacute;cessaires &agrave; l&#39;exercice de leurs fonctions ou activit&eacute;s. Les agents mentionn&eacute;s &agrave; l&#39;article L. 523-1 et les personnes auxquelles les &eacute;tablissements de monnaie &eacute;lectronique ont recours en vue de distribuer de la monnaie &eacute;lectronique au sens de l&#39;article L. 525-8 sont assimil&eacute;s aux personnels des personnes mentionn&eacute;es &agrave; l&#39;article L. 521-1 pour l&#39;application de ces dispositions.&quot;<\/span><\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">La&nbsp;<strong>CS3D<\/strong>&nbsp;mentionne les formations au titre des mesures de soutien qu&#39;un op&eacute;rateur assujetti doit fournir &agrave; un partenaire contractuel qui serait une PME, l&#39;op&eacute;rateur pouvant ainsi donner acc&egrave;s &agrave; des possibilit&eacute;s de&nbsp;formation\ud83d\udcce<sup class=\"mafr-note\" data-note=\"96\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-96\">96<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-96\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 10 et 11, r&eacute;dig&eacute;s en termes identiques sur ce point, v. pour l&#39;article 10&nbsp;: &quot;2. Les entreprises sont tenues de prendre les mesures appropri&eacute;es suivantes, selon les besoins: [...] e)&nbsp;fournir un soutien cibl&eacute; et proportionn&eacute; &agrave; une PME qui est un partenaire commercial de l&rsquo;entreprise, si cela est n&eacute;cessaire &agrave; la lumi&egrave;re des ressources, des connaissances et des contraintes de la PME, y compris en lui donnant acc&egrave;s &agrave; des possibilit&eacute;s de renforcement des capacit&eacute;s, de formation ou de mise &agrave; niveau des syst&egrave;mes de gestion ou en facilitant un tel acc&egrave;s et, lorsque le respect du code de conduite ou du plan d&rsquo;action en mati&egrave;re de pr&eacute;vention compromettrait la viabilit&eacute; de la PME, en lui fournissant un soutien financier cibl&eacute; et proportionn&eacute;, par exemple un financement direct, des pr&ecirc;ts &agrave; taux d&rsquo;int&eacute;r&ecirc;t r&eacute;duit, des garanties quant au maintien de l&rsquo;approvisionnement ou une aide &agrave; l&rsquo;obtention d&rsquo;un financement&quot;.<\/span>. Au titre du&nbsp;<strong>RGPD<\/strong>, les r&egrave;gles d&#39;entreprise contraignantes doivent notamment comprendre une formation en mati&egrave;re de protection des donn&eacute;es personnelles pour les employ&eacute;s ayant un acc&egrave;s permanent ou r&eacute;gulier &agrave; de telles donn&eacute;es\ud83d\udcce<sup class=\"mafr-note\" data-note=\"97\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-97\">97<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-97\" role=\"tooltip\" tabindex=\"-1\">RGPD, art. 47, 2. n) : &quot;2.&nbsp;&nbsp;Les r&egrave;gles d&#39;entreprise contraignantes vis&eacute;es au paragraphe&nbsp;1 pr&eacute;cisent au moins: [...] n) la formation appropri&eacute;e en mati&egrave;re de protection des donn&eacute;es pour le personnel ayant un acc&egrave;s permanent ou r&eacute;gulier aux donn&eacute;es &agrave; caract&egrave;re personnel.&quot;.<\/span>. Le&nbsp;<strong>RIA<\/strong>&nbsp;impose quant &agrave; lui une obligation g&eacute;n&eacute;rale de ma&icirc;trise de l&#39;IA, qui se traduit notamment par l&#39;obligation pour les fournisseurs et d&eacute;ployeurs de prendre des mesures pour&nbsp;garantir, &quot;dans toute la mesure du possible&quot;, &quot;un niveau suffisant de ma&icirc;trise de l&rsquo;IA pour leur personnel et les autres personnes s&rsquo;occupant du fonctionnement et de l&rsquo;utilisation des syst&egrave;mes d&rsquo;IA pour leur compte&quot;<strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"98\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-98\">98<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-98\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 4 : &quot;Les fournisseurs et les d&eacute;ployeurs de syst&egrave;mes d&rsquo;IA prennent des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de ma&icirc;trise de l&rsquo;IA pour leur personnel et les autres personnes s&rsquo;occupant du fonctionnement et de l&rsquo;utilisation des syst&egrave;mes d&rsquo;IA pour leur compte, en prenant en consid&eacute;ration leurs connaissances techniques, leur exp&eacute;rience, leur &eacute;ducation et leur formation, ainsi que le contexte dans lequel les syst&egrave;mes d&rsquo;IA sont destin&eacute;s &agrave;&nbsp;&ecirc;tre utilis&eacute;s, et en tenant compte des personnes ou des groupes de personnes &agrave;&nbsp;l&rsquo;&eacute;gard desquels les syst&egrave;mes d&rsquo;IA sont destin&eacute;s &agrave;&nbsp;&ecirc;tre utilis&eacute;s.&quot;.<\/span>&nbsp;<\/strong>et des obligations de formation, par exemple du fournisseurs &agrave; l&#39;&eacute;gard du d&eacute;ployeur d&#39;un SIA &agrave; haut risque\ud83d\udcce<sup class=\"mafr-note\" data-note=\"99\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-99\">99<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-99\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 9, 5., c) : &quot;5.&nbsp;&nbsp;&nbsp;Les mesures de gestion des risques vis&eacute;es au paragraphe&nbsp;2, point&nbsp;d), sont telles que le risque r&eacute;siduel pertinent associ&eacute; &agrave;&nbsp;chaque danger ainsi que le risque r&eacute;siduel global li&eacute; aux syst&egrave;mes d&rsquo;IA &agrave;&nbsp;haut risque sont jug&eacute;s acceptables. Pour d&eacute;terminer les mesures de gestion des risques les plus adapt&eacute;es, il convient de veiller &agrave;: [...] c)&nbsp;fournir aux d&eacute;ployeurs les informations requises conform&eacute;ment &agrave;&nbsp;l&rsquo;article&nbsp;13 et, &eacute;ventuellement, une formation. &quot;.<\/span>.<em>&nbsp;<\/em>Comme le montre l&#39;expression &quot;dans [&#8230;] la mesure du possible&quot;, l&#39;atteinte du r&eacute;sultat vis&eacute;, c&#39;est &agrave; dire que la formation permette d&#39;augmenter les connaissances et comp&eacute;tences des participants afin d&#39;engendrer, dans un second temps, des comportements qui auront un effet positif sur le syst&egrave;me, constitue une obligation de moyens. Seule la mise en place d&#39;une formation&nbsp;constitue une obligation de r&eacute;sultat.<\/span>&nbsp;<span style=\"color:rgb(0, 0, 205)\">Enfin, en mati&egrave;re de cybers&eacute;curit&eacute;, le r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;impose quant &agrave; lui aux entit&eacute;s financi&egrave;res assujetties d&#39;&eacute;laborer des &quot;programmes de sensibilisation &agrave; la s&eacute;curit&eacute; des TIC&quot; ainsi que des &quot;formations &agrave; la r&eacute;silience op&eacute;rationnelle num&eacute;rique&quot; et de les int&eacute;grer &agrave; leurs programmes de formation du personnel sous forme de modules obligatoires<sup class=\"mafr-note\" data-note=\"100\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-100\">100<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-100\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 13, 6. : &quot;6.&nbsp;Les entit&eacute;s financi&egrave;res &eacute;laborent des programmes de sensibilisation &agrave; la s&eacute;curit&eacute; des TIC et des formations &agrave; la r&eacute;silience op&eacute;rationnelle num&eacute;rique qu&rsquo;elles int&egrave;grent &agrave; leurs programmes de formation du personnel sous forme de modules obligatoires. Ces programmes et formations sont destin&eacute;s &agrave; tous les employ&eacute;s et aux membres de la direction et pr&eacute;sentent un niveau de complexit&eacute; proportionn&eacute; &agrave; leurs fonctions. Le cas &eacute;ch&eacute;ant, les entit&eacute;s financi&egrave;res incluent &eacute;galement les prestataires tiers de services TIC dans leurs programmes de formation pertinents conform&eacute;ment &agrave; l&rsquo;article&nbsp;30, paragraphe&nbsp;2, point&nbsp;i).&quot;.<\/span>.&nbsp;<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Ainsi, si l&#39;existence de la formation (effectivit&eacute;) constitue une obligation de r&eacute;sultat, la propension de celle-ci &agrave; atteindre le but fix&eacute; (efficacit&eacute;) &#8211; en l&#39;occurrence l&#39;acquisition de connaissances par les participants &#8211; et &agrave; produire dans un second temps des effets sur le syst&egrave;me (efficience) rel&egrave;vent quant &agrave; elles d&#39;obligations de moyens.<\/span><\/p>\n<div>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\"><strong>32.&nbsp;<\/strong><em><strong>L&#39;obligation de r&eacute;sultat&nbsp;de mettre en place un dispositif de contr&ocirc;le interne, ou de&nbsp;suivi des mesures&nbsp;<\/strong><\/em>\ud83c\udfafLes entreprises ne doivent pas seulement adopter des &quot;mesures&quot; permettant de d&eacute;tecter, pr&eacute;venir et le cas &eacute;ch&eacute;ant rem&eacute;dier&nbsp;aux&nbsp;risques vis&eacute;s par&nbsp;les diff&eacute;rents textes de Compliance, elles ont en outre l&#39;obligation de contr&ocirc;ler la production d&#39;effets par celles-ci, afin le cas &eacute;ch&eacute;ant d&#39;adapter lesdites mesures, les changer ou en adopter de nouvelles. C&#39;est pourquoi les diff&eacute;rents textes de Compliance obligent les entreprises &agrave; mettre en place des dispositif de suivi des mesures prises. Tel est le cas de la&nbsp;<strong>loi &quot;Sapin 2&quot;<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"101\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-101\">101<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-101\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">Loi Sapin 2, art. 17, II. &quot;II. - Les personnes mentionn&eacute;es au I mettent en &oelig;uvre les mesures et proc&eacute;dures suivantes : [...] 8&deg; Un dispositif de contr&ocirc;le et d&#39;&eacute;valuation interne des mesures mises en &oelig;uvre.&quot;<\/span><\/span>, de la&nbsp;<strong>loi &quot;Vigilance&quot;<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"102\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-102\">102<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-102\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">C. com., art. L.225-102-1 : &quot;[Le plan de vigilance]&nbsp;<\/span><span style=\"color:rgb(85, 85, 85)\">comprend les mesures suivantes&nbsp;: [...]&nbsp;<\/span>5&deg; Un dispositif de suivi des mesures mises en &oelig;uvre et d&#39;&eacute;valuation de leur efficacit&eacute;&quot;<\/span>&nbsp;ou bien encore de la&nbsp;<strong>CS3D<sup class=\"mafr-note\" data-note=\"103\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-103\">103<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-103\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 15 : &quot;Les &Eacute;tats membres veillent &agrave;&nbsp;ce que les entreprises proc&egrave;dent &agrave;&nbsp;des &eacute;valuations p&eacute;riodiques de leurs propres activit&eacute;s et mesures, de celles de leurs filiales et, lorsqu&rsquo;elles sont li&eacute;es &agrave;&nbsp;la cha&icirc;ne d&rsquo;activit&eacute;s de l&rsquo;entreprise, de celles de leurs partenaires commerciaux, afin d&rsquo;&eacute;valuer la mise en &oelig;uvre et de contr&ocirc;ler l&rsquo;ad&eacute;quation et l&rsquo;efficacit&eacute; du recensement, de la pr&eacute;vention, de l&rsquo;att&eacute;nuation, de la suppression et de la r&eacute;duction au minimum des incidences n&eacute;gatives Ces &eacute;valuations sont fond&eacute;es, le cas &eacute;ch&eacute;ant, sur des indicateurs qualitatifs et quantitatifs et sont r&eacute;alis&eacute;es sans retard injustifi&eacute; apr&egrave;s qu&rsquo;un changement important est intervenu, mais au moins tous les 12 mois et chaque fois qu&rsquo;il existe des motifs raisonnables de croire que de nouveaux risques li&eacute;s &agrave;&nbsp;ces incidences n&eacute;gatives peuvent survenir. Lorsqu&rsquo;il y a&nbsp;lieu, la politique en mati&egrave;re de devoir de vigilance, les incidences n&eacute;gatives recens&eacute;es et les mesures appropri&eacute;es qui en d&eacute;coulent sont mises &agrave;&nbsp;jour en fonction des r&eacute;sultats de ces &eacute;valuations et compte d&ucirc;ment tenu des informations pertinentes communiqu&eacute;es par les parties prenantes.&quot;.<\/span><\/strong>. L&#39;<strong>IA Act<\/strong>&nbsp;pr&eacute;voit quant &agrave; lui une proc&eacute;dure d&#39;&eacute;valuation de la conformit&eacute; fond&eacute;e sur le contr&ocirc;le interne, &agrave; laquelle doivent recourir certains fournisseurs de SIA &agrave; haut risque pour &eacute;valuer la conformit&eacute; de celui-ci\ud83d\udcce<sup class=\"mafr-note\" data-note=\"104\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-104\">104<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-104\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 43, qui renvoie &agrave; l&#39;annexe VI : &quot;1. La proc&eacute;dure d&#39;&eacute;valuation de la conformit&eacute; fond&eacute;e sur le contr&ocirc;le interne est la proc&eacute;dure d&#39;&eacute;valuation de la conformit&eacute; d&eacute;crite aux points 2, 3 et 4.<br \/><br \/>\r\n\r\n2. Le fournisseur v&eacute;rifie que le syst&egrave;me de gestion de la qualit&eacute; &eacute;tabli est conforme aux exigences de l&#39;article&nbsp;17.<br \/><br \/>\r\n\r\n3.&nbsp;Le fournisseur examine les informations contenues dans la documentation technique afin d&#39;&eacute;valuer la conformit&eacute; du syst&egrave;me d&#39;IA aux exigences essentielles pertinentes &eacute;nonc&eacute;es au chapitre&nbsp;III, section&nbsp;2.<br \/><br \/>\r\n\r\n4.&nbsp;Le fournisseur v&eacute;rifie &eacute;galement que le processus de conception et de d&eacute;veloppement du syst&egrave;me d&#39;IA et son syst&egrave;me de surveillance apr&egrave;s commercialisation pr&eacute;vu &agrave;&nbsp;l&#39;article&nbsp;72 sont coh&eacute;rents avec la documentation technique.&quot;.<\/span>. Il en va de m&ecirc;me pour le fabricant qui aurait &agrave; d&eacute;montrer la conformit&eacute; d&#39;un produit comportant des &eacute;l&eacute;ments num&eacute;rique au&nbsp;<strong>r&egrave;glement cyberr&eacute;silience<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"105\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-105\">105<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-105\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement cyberr&eacute;silience, art. 32.<\/span>.&nbsp;Le r&egrave;glement DORA impose quant &agrave; lui aux entitt&eacute;s financi&egrave;res assujetties de disposer d&#39;un cadre de contr&ocirc;le interne\ud83d\udcce<sup class=\"mafr-note\" data-note=\"106\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-106\">106<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-106\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement DORA, art. 5, 1. : &quot;1.&nbsp;&nbsp;Les entit&eacute;s financi&egrave;res disposent d&rsquo;un cadre de gouvernance et de contr&ocirc;le interne qui garantit une gestion efficace et prudente du risque li&eacute; aux TIC, conform&eacute;ment &agrave; l&rsquo;article&nbsp;6, paragraphe&nbsp;4, en vue d&rsquo;atteindre un niveau &eacute;lev&eacute; de r&eacute;silience op&eacute;rationnelle num&eacute;rique.&quot;.<\/span>. En mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme, le&nbsp;<strong>r&egrave;glement europ&eacute;en du 31&nbsp;mai 2024<\/strong>&nbsp;pr&eacute;voit que les entreprises assujetties doivent mettre en place des mesures de contr&ocirc;le interne\ud83d\udcce<sup class=\"mafr-note\" data-note=\"107\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-107\">107<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-107\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 9 : &quot;1.&nbsp;&nbsp;&nbsp;Les entit&eacute;s assujetties disposent de politiques, de proc&eacute;dures et de contr&ocirc;les internes visant &agrave;&nbsp;garantir la conformit&eacute; au pr&eacute;sent r&egrave;glement, au r&egrave;glement (UE) 2023\/1113 et &agrave;&nbsp;tout acte administratif &eacute;mis par tout superviseur&nbsp;[...]&quot;.<\/span>, tout comme le&nbsp;<strong>droit national<\/strong>\ud83d\udcce<sup class=\"mafr-note\" data-note=\"108\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-108\">108<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-108\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-2, I.&nbsp; : &quot;I. &ndash; Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 mettent en place une organisation et des proc&eacute;dures internes pour lutter contre le blanchiment des capitaux et le financement du terrorisme, tenant compte de l&#39;&eacute;valuation des risques pr&eacute;vue &agrave; l&#39;article L. 561-4-1. En tenant compte du volume et de la nature de leur activit&eacute; ainsi que des risques pr&eacute;sent&eacute;s par les relations d&#39;affaires qu&#39;elles &eacute;tablissent, elles d&eacute;terminent un profil de la relation d&#39;affaires permettant d&#39;exercer la vigilance constante pr&eacute;vue &agrave; l&#39;article L. 561-6.&quot;.<\/span>, y compris en mati&egrave;re de gel des avoirs\ud83d\udcce<sup class=\"mafr-note\" data-note=\"109\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-109\">109<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-109\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 562-4-1, I. : &quot;I.-Les personnes mentionn&eacute;es &agrave; l&#39;article L. 561-2 mettent en place une organisation et des proc&eacute;dures internes pour la mise en &oelig;uvre des mesures de gel des avoirs et d&#39;interdiction de mise &agrave; disposition ou d&#39;utilisation des fonds ou ressources &eacute;conomiques pr&eacute;vues au pr&eacute;sent chapitre, aux articles L. 712-4 et L. 712-10 et par les r&egrave;glements europ&eacute;ens portant mesures restrictives pris en application des articles 75 ou 215 du trait&eacute; sur le fonctionnement de l&#39;Union europ&eacute;enne, ainsi que l&#39;interdiction de contournement de ces mesures. Elles veillent &agrave; l&#39;application de ces dispositions dans leurs succursales &eacute;tablies en dehors du territoire national.&quot;.<\/span>. Le&nbsp;<strong>DSA<\/strong>&nbsp;comme le&nbsp;<strong>DMA<\/strong>&nbsp;obligent les entreprises assujetties&nbsp;&agrave; mettre en place une fonction de v&eacute;rification de la conformit&eacute;, charg&eacute; d&#39;op&eacute;rer un contr&ocirc;le du respect du r&egrave;glement\ud83d\udcce<\/span><sup class=\"mafr-note\" data-note=\"110\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-110\">110<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-110\" role=\"tooltip\" tabindex=\"-1\">DMA, art. 28.<\/span><span style=\"color:rgb(0, 0, 205)\">. Enfin, le&nbsp;<strong>r&egrave;glement d&eacute;forestation<\/strong>&nbsp;pr&eacute;voit &eacute;galement la mise en place de mesures de contr&ocirc;le interne, afin de d&eacute;tecter et pr&eacute;venir le risque de non-conformit&eacute; au r&egrave;glement des produits en cause\ud83d\udcce<sup class=\"mafr-note\" data-note=\"111\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-111\">111<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-111\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement d&eacute;forestation, art. 11, 2.&nbsp;: &quot;2.&nbsp;&nbsp;&nbsp;Les op&eacute;rateurs mettent en place des strat&eacute;gies, des contr&ocirc;les et des proc&eacute;dures suffisants et proportionn&eacute;s pour att&eacute;nuer et g&eacute;rer efficacement les risques d&eacute;tect&eacute;s de non-conformit&eacute; des produits en cause. Ces politiques, contr&ocirc;les et proc&eacute;dures comprennent notamment:<br \/><br \/>\r\n\r\na)les pratiques en mati&egrave;re de gestion des risques de mod&egrave;les, la production de rapports, la tenue de registres, le contr&ocirc;le interne et la gestion de la conformit&eacute;, y compris la d&eacute;signation d&rsquo;un responsable de la conformit&eacute; au niveau de l&rsquo;encadrement pour les op&eacute;rateurs qui ne sont pas des&nbsp;PME;<br \/><br \/>\r\n\r\nb)une fonction d&rsquo;audit ind&eacute;pendante charg&eacute;e de v&eacute;rifier les strat&eacute;gies, contr&ocirc;les et proc&eacute;dures internes vis&eacute;s au point&nbsp;a) pour tous les op&eacute;rateurs qui ne sont pas des&nbsp;PME.&quot;.<\/span>.&nbsp;<\/span><\/p>\n<div style=\"margin-left:40px\">&nbsp;<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>2. Obligations de r&eacute;sultat secondaires dans la construction et le fonctionnement des structures de Compliance<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>33.&nbsp;<\/strong><\/span><em><strong>Obligation de concertation avec les parties prenantes : exigence de la loi Vigilance et de la&nbsp;CS3D ; absence d&#39;exigence de la CSRD&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf<span style=\"color:rgb(0, 0, 255)\">Afin de satisfaire son Obligation de Compliance, l&#39;entreprise a besoin d&#39;information. C&#39;est &agrave; ce titre qu&#39;il est courant de retrouver dans les textes des incitations, voire des obligations, de dialogue avec les parties prenantes. Ainsi, en mati&egrave;re de vigilance, si en application de la&nbsp;<strong>loi fran&ccedil;aise dite &quot;Vigilance&quot;<\/strong>&nbsp;le plan de vigilance &quot;a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 255)\"><sup class=\"mafr-note\" data-note=\"112\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-112\">112<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-112\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">C. com., art. L.225-102-1 :&nbsp;<\/span>&quot;Le plan a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes de la soci&eacute;t&eacute;, le cas &eacute;ch&eacute;ant dans le cadre d&#39;initiatives pluripartites au sein de fili&egrave;res ou &agrave; l&#39;&eacute;chelle territoriale&quot;.<\/span>&nbsp;&#8211; ce qui ne signifie pas co-construit &#8211; le m&eacute;canisme d&#39;alerte qu&#39;il comprend doit quant &agrave; lui &ecirc;tre &eacute;labor&eacute; &quot;en concertation avec les organisations syndicales repr&eacute;sentatives&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<sup class=\"mafr-note\" data-note=\"113\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-113\">113<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-113\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L.225-102-1 :&nbsp;&quot;4&deg; Un m&eacute;canisme d&#39;alerte et de recueil des signalements relatifs &agrave; l&#39;existence ou &agrave; la r&eacute;alisation des risques, &eacute;tabli en concertation avec les organisations syndicales repr&eacute;sentatives dans ladite soci&eacute;t&eacute;&quot;.<\/span><\/span><span style=\"color:rgb(0, 0, 255)\">, ce qui va plus loin que la simple association et &quot;suppose une transmission d&#39;&eacute;l&eacute;ments d&#39;information et un &eacute;change de points de vue et de propositions sur la r&eacute;daction du contenu et la mise en oeuvre du m&eacute;canisme &agrave; &eacute;tablir, en vue, et donc en amont, de son &eacute;laboration&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<sup class=\"mafr-note\" data-note=\"114\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-114\">114<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-114\" role=\"tooltip\" tabindex=\"-1\">CA Paris, La Poste.<\/span>. Dans le m&ecirc;me sens, la&nbsp;<strong>CS3D<\/strong>&nbsp;impose une association des parties prenantes aux diff&eacute;rents&nbsp;stades du devoir de vigilance,&nbsp;de la collecte des informations&nbsp;&agrave;&nbsp;l&#39;&eacute;laboration d&rsquo;indicateurs qualitatifs et quantitatifs de suivi\ud83d\udcce<sup class=\"mafr-note\" data-note=\"115\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-115\">115<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-115\" role=\"tooltip\" tabindex=\"-1\">La proposition de directive dite &quot;content&quot; du &quot;Package Omnibus I&quot; r&eacute;duirait les &eacute;tapes concern&eacute;es par cette obligation, en n&#39;imposant d&eacute;sormais plus d&#39;association&nbsp;pour la&nbsp;d&eacute;cision de suspension ou de rupture d&#39;une relation commerciale et pour&nbsp;l&quot;&eacute;laboration d&rsquo;indicateurs qualitatifs et quantitatifs de suivi.<\/span>.&nbsp;L&#39;entreprise a ainsi l&#39;obligation de&nbsp;&quot;mener des&nbsp;&eacute;changes constructifs avec les parties prenantes&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"116\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-116\">116<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-116\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 5, 1., e) : &quot;mener des &eacute;changes constructifs avec les parties prenantes conform&eacute;ment &agrave;&nbsp;l&rsquo;article&nbsp;13&quot;<\/span>&nbsp;et de prendre des&nbsp;&quot;mesures appropri&eacute;es pour mettre en place des &eacute;changes efficaces avec les parties prenantes&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"117\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-117\">117<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-117\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 13, 1 : &quot;Les &Eacute;tats membres veillent &agrave;&nbsp;ce que les entreprises prennent des mesures appropri&eacute;es pour mettre en place des &eacute;changes efficaces avec les parties prenantes, conform&eacute;ment au pr&eacute;sent article.&quot;<\/span>. De mani&egrave;re plus sp&eacute;cifique, le texte pr&eacute;voit que&nbsp;la &quot;politique en mati&egrave;re de devoir de vigilance&quot;&nbsp;est &quot;&eacute;labor&eacute;e apr&egrave;s concertation avec les salari&eacute;s de l&rsquo;entreprise et leurs repr&eacute;sentants&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"118\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-118\">118<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-118\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 7, 2. : &quot;2.&nbsp;La politique en mati&egrave;re de devoir de vigilance vis&eacute;e au paragraphe&nbsp;1 est &eacute;labor&eacute;e apr&egrave;s concertation avec les salari&eacute;s de l&rsquo;entreprise et leurs repr&eacute;sentants [...]&quot;.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Il convient toutefois de souligner que ces diverses obligations de prise en compte,&nbsp;d&#39;association des parties prenantes ne vont pas jusqu&#39;&agrave; permettre &agrave; celles-ci&nbsp;de d&eacute;cider de la strat&eacute;gie et de la&nbsp;gestion de l&#39;entreprise, ni m&ecirc;me de &quot;co-d&eacute;cider&quot;. La distinction entre les&nbsp;<em>shareholders<\/em>&nbsp;et les&nbsp;<em>stakeholders<\/em>&nbsp;demeure. Les parties prenantes sont consult&eacute;es parce qu&#39;elles mat&eacute;rialisent une partie des int&eacute;r&ecirc;ts qui sont&nbsp;ext&eacute;rieurs &agrave; l&#39;entreprise et qu&#39;on lui demande de conna&icirc;tre et de &quot;prendre en consid&eacute;ration&quot;.<\/span><\/p>\n<div style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Au contraire, une telle exigence ne figure pas dans la CSRD. Il est en effet essentiel de distinguer l&#39;obligation de faire, de l&#39;obligation de dire, de l&#39;incitation &agrave; consulter les parties prenantes. Dans<\/span><span style=\"color:rgb(0, 0, 255)\">&nbsp;la CSRD, il ne s&#39;agit aucunement d&#39;une obligation de faire qui consisterait &agrave; consulter les parties prenantes dans l&#39;&eacute;laboration du rapport de durabilit&eacute;, mais simplement, d&#39;une part d&#39;une recommandation d&#39;associer celles-ci dans l&#39;&eacute;laboration du rapport<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 255)\"><sup class=\"mafr-note\" data-note=\"119\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-119\">119<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-119\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement d&eacute;l&eacute;gu&eacute;&nbsp;ESRS, ESRS 1, 3.1 : &quot;24.&nbsp;Le dialogue avec les parties prenantes affect&eacute;es est un &eacute;l&eacute;ment essentiel pour le processus permanent de vigilance raisonnable de l&rsquo;entreprise (voir chapitre&nbsp;4 Vigilance raisonnable) et pour l&rsquo;&eacute;valuation de la mat&eacute;rialit&eacute; en mati&egrave;re de durabilit&eacute;. Il est &eacute;galement crucial pour les processus d&rsquo;identification et d&rsquo;&eacute;valuation des impacts n&eacute;gatifs, r&eacute;els et potentiels, qui contribuent &agrave; leur tour au processus d&rsquo;&eacute;valuation visant &agrave; identifier les impacts mat&eacute;riels aux fins de l&rsquo;information en mati&egrave;re de durabilit&eacute; (voir section&nbsp;3.4 de la pr&eacute;sente norme).&quot;.<\/span>, et d&#39;autre part d&#39;une obligation de dire, qui consiste pour l&#39;entreprise &agrave;&nbsp;<em>reporter&nbsp;<\/em>sur la mani&egrave;re dont les int&eacute;r&ecirc;ts et points de vue des parties prenantes sont &quot;pris en consid&eacute;ration par l&rsquo;entreprise dans sa strat&eacute;gie et son mod&egrave;le &eacute;conomique&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 255)\"><sup class=\"mafr-note\" data-note=\"120\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-120\">120<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-120\" role=\"tooltip\" tabindex=\"-1\">V. not. r&egrave;glement d&eacute;l&eacute;gu&eacute; ESRS, &quot;Exigence de publication SBM-2&nbsp;&mdash; Int&eacute;r&ecirc;ts et points de vue des parties prenantes&quot;<\/span><\/span>. En revanche, si les entreprises organisent une telle concertation, ce que de fait elles font, c&#39;est parce qu&#39;elles font usage de leur volont&eacute; et non pas pour ob&eacute;ir &agrave; la loi<sup class=\"mafr-note\" data-note=\"121\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-121\">121<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-121\" role=\"tooltip\" tabindex=\"-1\">Pour plus de d&eacute;veloppements, v. Obligation sur Obligation vaut et A quoi engagent les engagements.<\/span>.<\/div>\n<div style=\"text-align:justify\">&nbsp;<\/div>\n<div style=\"text-align:justify\">D&#39;une fa&ccedil;on plus g&eacute;n&eacute;rale, les diverses r&eacute;glementations ne posent pas une consultation des parties prenantes<sup class=\"mafr-note\" data-note=\"122\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-122\">122<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-122\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(0, 0, 205)\">RGPD - consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques (et moins pr&eacute;sent)<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">IA Act - consultation<\/span><span style=\"color:rgb(0, 0, 205)\">&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">Data Act - consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">DGA - consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">R LCBFT - non (1 occurrence dans un consid&eacute;rant)<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">D LCBFT&nbsp; - consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 255)\">Cyberr&eacute;silience&nbsp;- consultation&nbsp;parties prenantes concerne les autorit&eacute;s publiques<\/span><br \/><br \/>\r\n\r\nDORA - communication aux parties prenantes, donc pas concertation<br \/><br \/>\r\n\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">NIS 2 - concerne les autorit&eacute;s publiques : information des parties prenantes et inclusion de celles-ci dans le plan national&nbsp;<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">DSA -&nbsp;concerne les autorit&eacute;s publiques et pas une concertation<\/span><br \/><br \/>\r\n\r\n<span style=\"color:rgb(0, 0, 205)\">DMA - non<\/span><\/span>. La tendance de certains auteurs &agrave; d&eacute;signer la consultation des parties prenantes comme &eacute;tant une sorte de r&egrave;gle g&eacute;n&eacute;rale n&#39;est donc pas exacte. Il s&#39;agit davantage d&#39;une pratique mise en place par les organes de direction.<\/div>\n<div>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<\/div>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>34.&nbsp;<\/strong><\/span><em><strong>Obligation de publicit&eacute; des structures de Compliance&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;<span style=\"color:rgb(0, 0, 205)\">Plusieurs&nbsp;textes de Compliance obligent les entreprises non seulement &agrave; adopter des structures de Compliance, mais encore &agrave; rendre compte de celles-ci en les exposant dans un document rendu public. Tel est le cas de la loi &quot;Vigilance&quot;, qui oblige l&#39;entreprise &agrave; publier son plan de vigilance et le compte-rendu effectif de la mise en oeuvre de celui-ci&nbsp;dans son rapport de gestion\ud83d\udcce<sup class=\"mafr-note\" data-note=\"123\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-123\">123<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-123\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L. 225-102-1 : &quot;Le plan de vigilance et le compte rendu de sa mise en &oelig;uvre effective sont rendus publics et inclus dans le rapport de gestion mentionn&eacute; au deuxi&egrave;me alin&eacute;a de l&#39;article L. 225-100.&quot;.<\/span>. La CS3D impose quant &agrave; elle &agrave; l&#39;entreprise assujettie de &quot;communiquer publiquement sur le devoir de vigilance&quot;, en publiant sur leur site internet une &quot;d&eacute;claration annuelle&quot; qui correspond &agrave; un &quot;rapport sur les questions couvertes par la [&#8230;] directive&quot;\ud83d\udcce<sup class=\"mafr-note\" data-note=\"124\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-124\">124<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-124\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 5, 1., h) et art. 16.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\">La CSRD impose quant &agrave; elle aux entreprises assujetties de publier des informations en mati&egrave;re de durabilit&eacute; &#8211;&nbsp;plus connues sous l&#39;appellation &quot;rapport de durabilit&eacute;&quot; -,&nbsp;au sein d&#39;une section de leur rapport de gestion<sup class=\"mafr-note\" data-note=\"125\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-125\">125<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-125\" role=\"tooltip\" tabindex=\"-1\">CSRD, art. 1er.<\/span>.&nbsp;<\/p>\n<p style=\"text-align:justify\">On mesure en pratique que les entreprises publient davantage que la loi ne les y contraint, soit qu&#39;elles rendent spontan&eacute;ment disponible des informations qui ne sont que qu&eacute;rables &agrave; l&#39;initiative des personnes int&eacute;ress&eacute;es, soit qu&#39;elles publient des informations qui pourraient demeurer purement et simplement internes. Il s&#39;agit alors d&#39;une politique volontaire qui leur est propre.&nbsp;<\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>35.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat d&#39;organiser un syst&egrave;me interne de sanctions disciplinaires :&nbsp;<span style=\"color:rgb(0, 0, 205)\">exigence de la loi &quot;Sapin 2&quot;&nbsp;<\/span>&nbsp;<\/strong><\/em>\ud83c\udfaf<span style=\"color:rgb(0, 0, 205)\">L&#39;article 17 de la loi dite &quot;Sapin 2&quot;<\/span><sup class=\"mafr-note\" data-note=\"126\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-126\">126<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-126\" role=\"tooltip\" tabindex=\"-1\"><span style=\"color:rgb(85, 85, 85)\">ins&eacute;rer la disposition de l&#39;article 17 de la loi Sapin 2 sur l&#39;obligation de mettre en place un syst&egrave;me de sanction disciplinaire.&nbsp;<\/span><\/span><span style=\"color:rgb(0, 0, 205)\">&nbsp;impose &agrave; l&#39;entreprise la mise en place d&#39;un &quot;r&eacute;gime disciplinaire permettant de sanctionner les salari&eacute;s de la soci&eacute;t&eacute; en cas de violation du code de conduite de la soci&eacute;t&eacute;&quot;.<\/span>&nbsp;Il n&#39;y a que la loi &quot;Sapin 2&quot; qui oblige les entreprises &agrave; l&#39;adoption d&#39;un tel syst&egrave;me de sanction disciplinaire. On observe en pratique que des entreprises ont choisi d&#39;organiser spontan&eacute;ment un tel syst&egrave;me pour accroitre l&#39;efficacit&eacute; d&#39;autres corpus r&eacute;glementaires.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>3. Obligations de r&eacute;sultat conditionn&eacute;e &agrave; l&#39;apparition d&#39;une situation particuli&egrave;re&nbsp;<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>36.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat conditionn&eacute;e de mettre en place des actions adapt&eacute;es et suivies d&#39;att&eacute;nuation&nbsp;des atteintes ou des risques d&#39;atteinte&nbsp;: apparition de cette obligation s&#39;il appara&icirc;t une perspective d&#39;atteintes graves ou de risques av&eacute;r&eacute;s&nbsp;<\/strong><\/em><span style=\"color:rgb(0, 0, 205)\"><em><strong>&nbsp;<\/strong><\/em>\ud83c\udfafLes textes de Compliance sont fond&eacute;s sur une approche par les risques. Ainsi, une fois que l&#39;entreprise a identifi&eacute; les risques que le texte en cause cherche &agrave; pr&eacute;venir, notamment via une cartographie de ceux-ci, elle doit agir en consid&eacute;ration de ceux-ci. Les textes obligent ainsi les&nbsp;entreprises &agrave;&nbsp;adopter des &quot;mesures adapt&eacute;es&quot;, des &quot;mesures appropri&eacute;es&quot;, etc., c&#39;est-&agrave;-dire des mesures ad&eacute;quates et proportionn&eacute;es au regard des risques qu&#39;elles ont identifi&eacute;s, afin de pr&eacute;venir la r&eacute;alisation de ceux-ci et le cas &eacute;ch&eacute;ant d&#39;y rem&eacute;dier voire de r&eacute;parer. C&#39;est donc cette identification premi&egrave;re d&#39;un risque, qui d&eacute;clenche l&#39;obligation d&#39;adoption par l&#39;entreprise assujettie de telles mesures. En outre, si l&#39;adoption et la mise en place&nbsp;de la mesure, le fait qu&#39;elle existe (effectivit&eacute;), constitue une obligation de r&eacute;sultat, le caract&egrave;re &quot;adapt&eacute;&quot; ou &quot;appropri&eacute;&quot; de celle-ci, c&#39;est &agrave; dire sa capacit&eacute; &agrave; atteindre le but fix&eacute; (efficacit&eacute;) et &agrave; produire des effets syst&eacute;miques (efficience), constitue n&eacute;cessairement une obligation de moyens.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">La&nbsp;<strong>loi dite &quot;Sapin 2&quot;&nbsp;<\/strong>impose aux entreprises de mettre en place un &quot;dispositif de contr&ocirc;le et d&#39;&eacute;valuation interne des mesures mises en &oelig;uvre&quot;<\/span><sup class=\"mafr-note\" data-note=\"127\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-127\">127<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-127\" role=\"tooltip\" tabindex=\"-1\">Loi Sapin 2, art. 17, I. : &quot;I.-Les pr&eacute;sidents, les directeurs g&eacute;n&eacute;raux et les g&eacute;rants d&#39;une soci&eacute;t&eacute; employant au moins cinq cents salari&eacute;s, ou appartenant &agrave; un groupe de soci&eacute;t&eacute;s dont la soci&eacute;t&eacute; m&egrave;re a son si&egrave;ge social en France et dont l&#39;effectif comprend au moins cinq cents salari&eacute;s, et dont le chiffre d&#39;affaires ou le chiffre d&#39;affaires consolid&eacute; est sup&eacute;rieur &agrave; 100 millions d&#39;euros sont tenus de prendre les mesures destin&eacute;es &agrave; pr&eacute;venir et &agrave; d&eacute;tecter la commission, en France ou &agrave; l&#39;&eacute;tranger, de faits de corruption ou de trafic d&#39;influence selon les modalit&eacute;s pr&eacute;vues au II.&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">.&nbsp;La&nbsp;<strong>loi &quot;Vigilance&quot;<\/strong>&nbsp;<\/span>pose&nbsp;que l&#39;entreprise doit prendre des &quot;actions adapt&eacute;es d&#39;att&eacute;nuation des risques et de pr&eacute;vention des atteintes graves&quot; et doit organiser le suivi de ces actions<sup class=\"mafr-note\" data-note=\"128\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-128\">128<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-128\" role=\"tooltip\" tabindex=\"-1\">C. com., art. L. 225-102-1 : &quot;Le plan a vocation &agrave; &ecirc;tre &eacute;labor&eacute; en association avec les parties prenantes de la soci&eacute;t&eacute;, le cas &eacute;ch&eacute;ant dans le cadre d&#39;initiatives pluripartites au sein de fili&egrave;res ou &agrave; l&#39;&eacute;chelle territoriale. Il comprend les mesures suivantes : [...] 3&deg; Des actions adapt&eacute;es d&#39;att&eacute;nuation des risques ou de pr&eacute;vention des atteintes graves ; [...] 5&deg; Un dispositif de suivi des mesures mises en &oelig;uvre et d&#39;&eacute;valuation de leur efficacit&eacute;.&quot;.<\/span>.&nbsp;<span style=\"color:rgb(0, 0, 205)\">De nombreux textes europ&eacute;ens obligent l&#39;entreprise &agrave; prendre des &quot;mesures appropri&eacute;es&quot; afin de pr&eacute;venir les risques identifi&eacute;s. Tel est le cas du&nbsp;<strong>r&egrave;glement d&eacute;forestation<sup class=\"mafr-note\" data-note=\"129\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-129\">129<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-129\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement d&eacute;forestation, art. 11 : &quot;1.&nbsp;&nbsp;&Agrave; l&rsquo;exception des cas o&ugrave; une &eacute;valuation du risque effectu&eacute;e conform&eacute;ment &agrave; l&rsquo;article&nbsp;10 r&eacute;v&egrave;le qu&rsquo;il existe un risque nul ou seulement n&eacute;gligeable que les produits en cause soient non conformes, l&rsquo;op&eacute;rateur, avant de mettre les produits en cause sur le march&eacute; ou de les exporter, adopte des proc&eacute;dures et mesures d&rsquo;att&eacute;nuation du risque appropri&eacute;es pour parvenir &agrave; un risque nul ou seulement n&eacute;gligeable. Ces proc&eacute;dures et mesures peuvent inclure l&rsquo;un ou l&rsquo;autre des &eacute;l&eacute;ments suivants:<br \/><br \/>\r\n\r\na)&nbsp;une demande d&rsquo;informations, de donn&eacute;es ou de documents suppl&eacute;mentaires;<br \/><br \/>\r\n\r\nb)&nbsp;la r&eacute;alisation d&rsquo;enqu&ecirc;tes ou d&rsquo;audits ind&eacute;pendants;<br \/><br \/>\r\n\r\nc)&nbsp;l&rsquo;adoption d&rsquo;autres mesures ayant trait aux exigences en mati&egrave;re d&rsquo;informations &eacute;nonc&eacute;es &agrave; l&rsquo;article&nbsp;9.&quot;.<\/span>, de la&nbsp;<strong>CS3D<\/strong>, qui oblige &agrave; prendre des &quot;mesures appropri&eacute;es&quot;&nbsp;notamment afin de pr&eacute;venir les &quot;incidences n&eacute;gatives&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"130\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-130\">130<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-130\" role=\"tooltip\" tabindex=\"-1\">CS3D, art. 10, 2. : &quot;2.&nbsp;&nbsp;Les entreprises sont tenues de prendre les mesures appropri&eacute;es suivantes, selon les besoins:<br \/><br \/>\r\n\r\na)&nbsp;si n&eacute;cessaire, en raison de la nature ou de la complexit&eacute; des mesures requises pour la pr&eacute;vention, &eacute;laborer et mettre en &oelig;uvre sans retard injustifi&eacute; un plan d&rsquo;action en mati&egrave;re de pr&eacute;vention, assorti de calendriers raisonnables et clairement d&eacute;finis pour la mise en &oelig;uvre des mesures appropri&eacute;es et d&rsquo;indicateurs qualitatifs et quantitatifs permettant de mesurer les am&eacute;liorations; les entreprises peuvent &eacute;laborer leurs plans d&rsquo;action en coop&eacute;ration avec les initiatives sectorielles ou multipartites; le plan d&rsquo;action en mati&egrave;re de pr&eacute;vention est adapt&eacute; aux activit&eacute;s et &agrave;&nbsp;la cha&icirc;ne d&rsquo;activit&eacute;s des entreprises;<br \/><br \/>\r\n\r\nb)&nbsp;s&rsquo;efforcer d&rsquo;obtenir de la part d&rsquo;un partenaire commercial direct des garanties contractuelles par lesquelles ce dernier s&rsquo;engage &agrave;&nbsp;respecter le code de conduite de l&rsquo;entreprise et, en tant que de besoin, un plan d&rsquo;action en mati&egrave;re de pr&eacute;vention, notamment en instaurant des garanties contractuelles correspondantes de la part de ses partenaires, dans la mesure o&ugrave; leurs activit&eacute;s font partie de la cha&icirc;ne d&rsquo;activit&eacute;s de l&rsquo;entreprise. Lorsque de telles garanties contractuelles sont obtenues, le paragraphe&nbsp;5 s&rsquo;applique;<br \/><br \/>\r\n\r\nc)&nbsp;r&eacute;aliser les investissements financiers ou non financiers, les ajustements ou les am&eacute;liorations n&eacute;cessaires, par exemple dans les installations, les processus et infrastructures de production ou d&rsquo;autres processus et infrastructures op&eacute;rationnels;<br \/><br \/>\r\n\r\nd)&nbsp;apporter les modifications ou am&eacute;liorations n&eacute;cessaires au plan d&rsquo;entreprise, aux strat&eacute;gies globales et aux activit&eacute;s de l&rsquo;entreprise, y compris les pratiques en mati&egrave;re d&rsquo;achat, de conception et de distribution;<br \/><br \/>\r\n\r\ne)&nbsp;fournir un soutien cibl&eacute; et proportionn&eacute; &agrave;&nbsp;une PME qui est un partenaire commercial de l&rsquo;entreprise, si cela est n&eacute;cessaire &agrave;&nbsp;la lumi&egrave;re des ressources, des connaissances et des contraintes de la PME, y compris en lui donnant acc&egrave;s &agrave;&nbsp;des possibilit&eacute;s de renforcement des capacit&eacute;s, de formation ou de mise &agrave;&nbsp;niveau des syst&egrave;mes de gestion ou en facilitant un tel acc&egrave;s et, lorsque le respect du code de conduite ou du plan d&rsquo;action en mati&egrave;re de pr&eacute;vention compromettrait la viabilit&eacute; de la PME, en lui fournissant un soutien financier cibl&eacute; et proportionn&eacute;, par exemple un financement direct, des pr&ecirc;ts &agrave;&nbsp;taux d&rsquo;int&eacute;r&ecirc;t r&eacute;duit, des garanties quant au maintien de l&rsquo;approvisionnement ou une aide &agrave;&nbsp;l&rsquo;obtention d&rsquo;un financement;<br \/><br \/>\r\n\r\nf)&nbsp;dans le respect du droit de l&rsquo;Union, y compris du droit de la concurrence, collaborer avec d&rsquo;autres entit&eacute;s, y compris, le cas &eacute;ch&eacute;ant, pour renforcer la capacit&eacute; de l&rsquo;entreprise &agrave;&nbsp;pr&eacute;venir ou &agrave;&nbsp;att&eacute;nuer l&rsquo;incidence n&eacute;gative, en particulier lorsque aucune autre mesure n&rsquo;est appropri&eacute;e ou efficace.&quot;.<\/span>,&nbsp;ou bien encore le&nbsp;<strong>RIA<\/strong>, qui au titre du syst&egrave;me de gestion des risques mis en place en cas de syst&egrave;me d&#39;IA &agrave; haut risque impose&nbsp;&quot;l&rsquo;adoption de mesures appropri&eacute;es et cibl&eacute;es de gestion des risques, con&ccedil;ues pour r&eacute;pondre aux risques identifi&eacute;s&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"131\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-131\">131<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-131\" role=\"tooltip\" tabindex=\"-1\">RIA, art. 9, 2. : &quot;2.&nbsp;&nbsp;&nbsp;Ce syst&egrave;me de gestion des risques s&rsquo;entend comme &eacute;tant un processus it&eacute;ratif continu qui est planifi&eacute; et se d&eacute;roule sur l&rsquo;ensemble du cycle de vie d&rsquo;un syst&egrave;me d&rsquo;IA &agrave;&nbsp;haut risque et qui doit p&eacute;riodiquement faire l&rsquo;objet d&rsquo;un examen et d&rsquo;une mise &agrave;&nbsp;jour m&eacute;thodiques. Il comprend les &eacute;tapes suivantes:<br \/><br \/>\r\n\r\na)l&rsquo;identification et l&rsquo;analyse des risques connus et raisonnablement pr&eacute;visibles que le syst&egrave;me d&rsquo;IA &agrave;&nbsp;haut risque peut poser pour la sant&eacute;, la s&eacute;curit&eacute; ou les droits fondamentaux lorsque le syst&egrave;me d&rsquo;IA &agrave;&nbsp;haut risque est utilis&eacute; conform&eacute;ment &agrave;&nbsp;sa destination;<br \/><br \/>\r\n\r\nb)l&rsquo;estimation et l&rsquo;&eacute;valuation des risques susceptibles d&rsquo;appara&icirc;tre lorsque le syst&egrave;me d&rsquo;IA &agrave;&nbsp;haut risque est utilis&eacute; conform&eacute;ment &agrave;&nbsp;sa destination et dans des conditions de mauvaise utilisation raisonnablement pr&eacute;visible;<br \/><br \/>\r\n\r\nc)l&rsquo;&eacute;valuation d&rsquo;autres risques susceptibles d&rsquo;appara&icirc;tre, sur la base de l&rsquo;analyse des donn&eacute;es recueillies au moyen du syst&egrave;me de surveillance apr&egrave;s commercialisation vis&eacute; &agrave;&nbsp;l&rsquo;article&nbsp;72;<br \/><br \/>\r\n\r\nd)l&rsquo;adoption de mesures appropri&eacute;es et cibl&eacute;es de gestion des risques, con&ccedil;ues pour r&eacute;pondre aux risques identifi&eacute;s en vertu du point&nbsp;a).&quot;.<\/span>.&nbsp;Toujours au regard des risques identifi&eacute;s et de mani&egrave;re proportionn&eacute;e, le&nbsp;<strong>RGPD<\/strong>&nbsp;exige du responsable de traitement et de son &eacute;ventuel sous-traitant de mettre en oeuvre&nbsp;des &quot;techniques et organisationnelles appropri&eacute;es&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"132\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-132\">132<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-132\" role=\"tooltip\" tabindex=\"-1\">RGPD, art. 32, 1. : &quot;1.&nbsp;&nbsp;Compte tenu de l&#39;&eacute;tat des connaissances, des co&ucirc;ts de mise en &oelig;uvre et de la nature, de la port&eacute;e, du contexte et des finalit&eacute;s du traitement ainsi que des risques, dont le degr&eacute; de probabilit&eacute; et de gravit&eacute; varie, pour les droits et libert&eacute;s des personnes physiques, le responsable du traitement et le sous-traitant mettent en &oelig;uvre les mesures techniques et organisationnelles appropri&eacute;es afin de garantir un niveau de s&eacute;curit&eacute; adapt&eacute; au risque, y compris entre autres, selon les besoins:<br \/><br \/>\r\n\r\na)&nbsp;la pseudonymisation et le chiffrement des donn&eacute;es &agrave; caract&egrave;re personnel;<br \/><br \/>\r\n\r\nb)&nbsp;des moyens permettant de garantir la confidentialit&eacute;, l&#39;int&eacute;grit&eacute;, la disponibilit&eacute; et la r&eacute;silience constantes des syst&egrave;mes et des services de traitement;<br \/><br \/>\r\n\r\nc)&nbsp;des moyens permettant de r&eacute;tablir la disponibilit&eacute; des donn&eacute;es &agrave; caract&egrave;re personnel et l&#39;acc&egrave;s &agrave; celles-ci dans des d&eacute;lais appropri&eacute;s en cas d&#39;incident physique ou technique;<br \/><br \/>\r\n\r\nd)&nbsp;une proc&eacute;dure visant &agrave; tester, &agrave; analyser et &agrave; &eacute;valuer r&eacute;guli&egrave;rement l&#39;efficacit&eacute; des mesures techniques et organisationnelles pour assurer la s&eacute;curit&eacute; du traitement.&quot;.<\/span>. Le&nbsp;<strong>DSA<\/strong>&nbsp;oblige les fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne&nbsp;&agrave; mettre en place des mesures d&#39;att&eacute;nuation des risques, d&eacute;sign&eacute;es comme&nbsp;&quot;mesures d&rsquo;att&eacute;nuation raisonnables, proportionn&eacute;es et efficaces, adapt&eacute;es aux risques syst&eacute;miques sp&eacute;cifiques recens&eacute;s&quot;<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"133\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-133\">133<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-133\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 35 : &quot;1.&nbsp;&nbsp;Les fournisseurs de tr&egrave;s grandes plateformes en ligne et de tr&egrave;s grands moteurs de recherche en ligne mettent en place des mesures d&rsquo;att&eacute;nuation raisonnables, proportionn&eacute;es et efficaces, adapt&eacute;es aux risques syst&eacute;miques sp&eacute;cifiques recens&eacute;s conform&eacute;ment &agrave; l&rsquo;article&nbsp;34, en tenant compte en particulier de l&rsquo;incidence de ces mesures sur les droits fondamentaux. Ces mesures peuvent inclure, le cas &eacute;ch&eacute;ant&quot;.<\/span>. L&#39;on retrouve l&agrave; encore l&#39;adoption de telles mesures au regard des risques identifi&eacute;s&nbsp;et la proportionnalit&eacute;. Tel est &eacute;galement le cas en mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme, le&nbsp;<strong>r&egrave;glement europ&eacute;en du 31 mai 2024<\/strong>, qui exige l&#39;adoption de &quot;mesures appropri&eacute;es&quot; de gestion des risques<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"134\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-134\">134<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-134\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement anti-blanchiment, art. 10 : &quot;Avant le lancement de nouveaux produits, services ou pratiques commerciales, y compris l&rsquo;utilisation de nouveaux canaux de distribution et de technologies nouvelles ou en cours de d&eacute;veloppement, en liaison avec des produits et services nouveaux ou pr&eacute;existants, ou avant de commencer &agrave;&nbsp;fournir un service ou produit existant &agrave;&nbsp;un nouveau segment de client&egrave;le ou dans une nouvelle zone g&eacute;ographique, les entit&eacute;s assujetties recensent et &eacute;valuent, en particulier, les risques de blanchiment de capitaux et de financement du terrorisme qui y sont li&eacute;s et prennent des mesures appropri&eacute;es afin de g&eacute;rer et d&rsquo;att&eacute;nuer ces risques.&quot; et art. 20.<\/span>, ou du&nbsp;<strong>droit national<\/strong>&nbsp;qui, au titre des obligations de vigilance &agrave; l&#39;&eacute;gard de la client&egrave;le,&nbsp;exigent la mise en place d&#39;une &quot;politique adapt&eacute;e&quot; aux risques identifi&eacute;s<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"135\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-135\">135<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-135\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-4-1, al. 2 : &quot;A cette fin, elles d&eacute;finissent et mettent en place des dispositifs d&#39;identification et d&#39;&eacute;valuation des risques de blanchiment des capitaux et de financement du terrorisme auxquels elles sont expos&eacute;es ainsi qu&#39;une politique adapt&eacute;e &agrave; ces risques. Elles &eacute;laborent en particulier une classification des risques en question en fonction de la nature des produits ou services offerts, des conditions de transaction propos&eacute;es, des canaux de distribution utilis&eacute;s, des caract&eacute;ristiques des clients, ainsi que du pays ou du territoire d&#39;origine ou de destination des fonds.&quot;.<\/span>. Enfin, en mati&egrave;re de cybers&eacute;curit&eacute;, les fabricants de produits comportant des &eacute;l&eacute;ments num&eacute;rique doivent disposer de &quot;politiques et proc&eacute;dures appropri&eacute;es&quot; en application du&nbsp;<strong>r&egrave;glement cyberr&eacute;silience<\/strong><\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"136\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-136\">136<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-136\" role=\"tooltip\" tabindex=\"-1\">R&egrave;glement cyberr&eacute;silience, art. 13, 8.&nbsp;: &quot;[...] Les fabricants disposent de politiques et de proc&eacute;dures appropri&eacute;es, notamment les politiques de divulgation coordonn&eacute;e des vuln&eacute;rabilit&eacute;s mentionn&eacute;es &agrave; l&rsquo;annexe I, partie II, point 5), pour traiter et corriger les vuln&eacute;rabilit&eacute;s potentielles du produit comportant des &eacute;l&eacute;ments num&eacute;riques signal&eacute;es par des sources internes ou externes.&quot;.<\/span>, les entit&eacute;s financi&egrave;res doivent d&eacute;ployer des &quot;outils,&nbsp;&nbsp;[&#8230;]&nbsp;strat&eacute;gies et [&#8230;] proc&eacute;dures appropri&eacute;s en mati&egrave;re de s&eacute;curit&eacute; des&nbsp;TIC aux termes du r&egrave;glement&nbsp;<strong>DORA<\/strong>&nbsp;et, enfin, en application de la&nbsp;<strong>directive NIS 2<\/strong>, les entit&eacute;s essentielles et importantes doivent adopter des &quot;mesures techniques, op&eacute;rationnelles et organisationnelles appropri&eacute;es et proportionn&eacute;es pour g&eacute;rer les risques qui menacent la s&eacute;curit&eacute; des r&eacute;seaux et des syst&egrave;mes d&rsquo;information&quot; auxquels elles ont recours<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"137\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-137\">137<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-137\" role=\"tooltip\" tabindex=\"-1\">Directive NIS 2, art. 21&nbsp;: &quot;1.&nbsp;&nbsp;&nbsp;Les &Eacute;tats membres veillent &agrave; ce que les entit&eacute;s essentielles et importantes prennent les mesures techniques, op&eacute;rationnelles et organisationnelles appropri&eacute;es et proportionn&eacute;es pour g&eacute;rer les risques qui menacent la s&eacute;curit&eacute; des r&eacute;seaux et des syst&egrave;mes d&rsquo;information que ces entit&eacute;s utilisent dans le cadre de leurs activit&eacute;s ou de la fourniture de leurs services, ainsi que pour &eacute;liminer ou r&eacute;duire les cons&eacute;quences que les incidents ont sur les destinataires de leurs services et sur d&rsquo;autres services.<br \/><br \/>\r\n\r\nLes mesures vis&eacute;es au premier alin&eacute;a garantissent, pour les r&eacute;seaux et les syst&egrave;mes d&rsquo;information, un niveau de s&eacute;curit&eacute; adapt&eacute; au risque existant, en tenant compte de l&rsquo;&eacute;tat des connaissances et, s&rsquo;il y a lieu, des normes europ&eacute;ennes et internationales applicables, ainsi que du co&ucirc;t de mise en &oelig;uvre. Lors de l&rsquo;&eacute;valuation de la proportionnalit&eacute; de ces mesures, il convient de tenir d&ucirc;ment compte du degr&eacute; d&rsquo;exposition de l&rsquo;entit&eacute; aux risques, de la taille de l&rsquo;entit&eacute; et de la probabilit&eacute; de survenance d&rsquo;incidents et de leur gravit&eacute;, y compris leurs cons&eacute;quences soci&eacute;tales et &eacute;conomiques.&quot;.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">La mise en place de telles mesures &quot;adapt&eacute;es&quot; ou &quot;appropri&eacute;es&quot;, le fait qu&#39;elles existent (effectivit&eacute;), constitue une obligation de r&eacute;sultat. En revanche, la production d&#39;effets par celles-ci qui sont de nature &agrave; atteindre les objectifs fix&eacute;s par la r&egrave;gle (efficacit&eacute;) et ainsi &agrave; affecter le syst&egrave;me (efficience), rel&egrave;ve&nbsp;quant &agrave; elle d&#39;une obligation de moyens.&nbsp;<\/span><\/p>\n<div style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">En outre, d&egrave;s l&#39;instant que la mesure &eacute;labor&eacute;e par l&#39;entreprise assujettie porte effectivement sur la difficult&eacute; ou la d&eacute;faillance identifi&eacute;e, elle est pr&eacute;sum&eacute;e adapt&eacute;e. C&#39;est donc &agrave; celui qui se pr&eacute;vaudrait de la mesure effectivement adopt&eacute;e, en all&eacute;guant qu&#39;elle est n&eacute;anmoins inadapt&eacute;e, de d&eacute;montrer son inadaptation.<\/span><\/div>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>37.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de r&eacute;sultat conditionn&eacute;e de transmission ou de non-transmission d&#39;information &agrave; des tiers : apparition de cette obligation&nbsp;si l&#39;on est d&eacute;tenteur de l&#39;information&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;<span style=\"color:rgb(0, 0, 205)\">En mati&egrave;re de lutte contre le blanchiment d&#39;argent et le financement du terrorisme, les professionnels assujettis ont l&#39;obligation de d&eacute;clarer &agrave; Tracfin les sommes ou op&eacute;rations portant sur des sommes &quot;dont elles savent, soup&ccedil;onnent ou ont de bonnes raisons de soup&ccedil;onner qu&#39;elles proviennent d&#39;une infraction passible d&#39;une peine privative de libert&eacute; sup&eacute;rieure &agrave; un an ou sont li&eacute;es au financement du terrorisme&quot;<\/span><sup class=\"mafr-note\" data-note=\"138\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-138\">138<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-138\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-15 : &quot;&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">. Les personnes qui n&#39;entreraient pas dans la liste des professionnels assujettis (, etc.) et qui &quot;<\/span><span style=\"color:rgb(0, 0, 205)\">dans l&#39;exercice de leur profession, r&eacute;alisent, contr&ocirc;lent ou conseillent des op&eacute;rations entra&icirc;nant des mouvements de capitaux<\/span><span style=\"color:rgb(0, 0, 205)\">&quot;<\/span><span style=\"color:rgb(0, 0, 205)\">&nbsp;ont quant &agrave; elle l&#39;obligation d&#39;effectuer une d&eacute;claration au procu<\/span><span style=\"color:rgb(0, 0, 205)\">reur&nbsp;pour des op&eacute;rations dont elles ont connaissance et dont elles savent que les sommes en cause proviennent d&#39;une infraction vis&eacute;e &agrave; l&#39;article L. 561-15 du CMF<\/span><sup class=\"mafr-note\" data-note=\"139\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-139\">139<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-139\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-1 : &quot;Les personnes autres que celles mentionn&eacute;es &agrave; l&#39;article L. 561-2 qui, dans l&#39;exercice de leur profession, r&eacute;alisent, contr&ocirc;lent ou conseillent des op&eacute;rations entra&icirc;nant des mouvements de capitaux, sont tenues de d&eacute;clarer au procureur de la R&eacute;publique les op&eacute;rations dont elles ont connaissance et qui portent sur des sommes qu&#39;elles savent provenir de l&#39;une des infractions mentionn&eacute;es &agrave; l&#39;article L. 561-15.&quot;.<\/span><span style=\"color:rgb(0, 0, 205)\">.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Ces obligations de d&eacute;claration se d&eacute;clenchent en raison de la connaissance de la provenance ill&eacute;gale des sommes pour la seconde et de la connaissance, du soup&ccedil;on ou de l&#39;existence d&#39;indices permettant de soup&ccedil;onner cette origine ill&eacute;gale pour la premi&egrave;re. Dans les deux cas ces obligations n&#39;imposent pas &agrave; l&#39;op&eacute;rateur de rechercher des informations quant &agrave; l&#39;origine des fonds. D&#39;autres obligations, notamment de vigilance, l&#39;am&egrave;neront pour partie &agrave; le faire. Mais ici il n&#39;a pas &agrave; chercher &agrave; collecter des informations, il n&#39;a pas une obligation de savoir. En revanche, s&#39;il acquiert cette connaissance, ou s&#39;il soup&ccedil;onne ou devrait soup&ccedil;onner, en raison des &eacute;l&eacute;ments de faits entourant les sommes ou l&#39;op&eacute;ration, que celles-ci pr&eacute;sentant un caract&egrave;re ill&eacute;gal, alors son obligation de d&eacute;claration se d&eacute;clenche.<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Toutefois, il se peut que cette obligation de d&eacute;claration soit bloqu&eacute;e, en ce qu&#39;elle se heurterait &agrave; un secret. Ainsi et par exemple, les avocats qui interviennent dans une activit&eacute; juridictionnelle ou donnent une consultation juridique (&agrave; condition que celle-ci ne soit pas fournies &agrave; des fins de blanchiment de capitaux ou de financement du terrorisme et\/ou que l&#39;avocat ne sache pas que c&#39;est &agrave; cette fin que le client le demande) n&#39;ont pas&nbsp;&agrave; effectuer de d&eacute;claration<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"140\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-140\">140<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-140\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-3, II. : &quot;II. &ndash; Les avocats au Conseil d&#39;Etat et &agrave; la Cour de cassation, les avocats et les personnes mentionn&eacute;es au 18&deg; de l&#39;article L. 561-2 dans l&#39;exercice d&#39;une activit&eacute; mentionn&eacute;e au I ne sont pas soumis aux dispositions de la section 4 du pr&eacute;sent chapitre et de l&#39;article L. 561-25 lorsque l&#39;activit&eacute; se rattache &agrave; une proc&eacute;dure juridictionnelle, que les informations dont ils disposent soient re&ccedil;ues ou obtenues avant, pendant ou apr&egrave;s cette proc&eacute;dure, y compris dans le cadre de conseils relatifs &agrave; la mani&egrave;re d&#39;engager ou d&#39;&eacute;viter une telle proc&eacute;dure, non plus que lorsqu&#39;ils donnent des consultations juridiques, &agrave; moins qu&#39;elles n&#39;aient &eacute;t&eacute; fournies &agrave; des fins de blanchiment de capitaux ou de financement du terrorisme ou en sachant que le client les demande aux fins de blanchiment de capitaux ou de financement du terrorisme.&quot;.<\/span>. Le secret, qui constitue une obligation de non-transmission d&#39;information,&nbsp;fait ainsi, par exception, &eacute;chec &agrave; leur obligation de d&eacute;claration, c&#39;est &agrave; dire de transmission d&#39;information. En outre, ce m&ecirc;me secret justifie que, lorsqu&#39;ils interviennent au titre de&nbsp;leur activit&eacute; de conseil et hors consultation juridique, leur obligation de d&eacute;claration soit am&eacute;nag&eacute;e : il existe un filtre du b&acirc;tonnier, de sorte qu&#39;ils ne transmettent pas l&#39;information directement &agrave; Tracfin&nbsp;mais &agrave; leur b&acirc;tonnier, qui &agrave; son tour communiquera l&#39;information &agrave; Tracfin s&#39;il estime que les conditions sont r&eacute;unies<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"141\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-141\">141<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-141\" role=\"tooltip\" tabindex=\"-1\">CMF, art. L. 561-17, al. 1er&nbsp;: &quot;Par d&eacute;rogation aux articles L. 561-15 et L. 561-16, l&#39;avocat au Conseil d&#39;Etat et &agrave; la Cour de cassation ou l&#39;avocat ou la caisse des r&egrave;glements p&eacute;cuniaires des avocats communique la d&eacute;claration, selon le cas, au pr&eacute;sident de l&#39;ordre des avocats au Conseil d&#39;Etat et &agrave; la Cour de cassation ou au b&acirc;tonnier de l&#39;ordre aupr&egrave;s duquel l&#39;avocat est inscrit ou au b&acirc;tonnier de l&#39;ordre aupr&egrave;s duquel est inscrit l&#39;avocat ayant d&eacute;pos&eacute; les fonds, effets ou valeurs faisant l&#39;objet de cette d&eacute;claration. D&egrave;s lors que les conditions fix&eacute;es &agrave; l&#39;article L. 561-3 sont remplies, ces autorit&eacute;s transmettent la d&eacute;claration au service mentionn&eacute; &agrave; l&#39;article L. 561-23, dans les d&eacute;lais et selon les modalit&eacute;s d&eacute;finis par d&eacute;cret en Conseil d&#39;Etat.&quot;.<\/span>.<\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\"><strong>38.&nbsp;<\/strong><em><strong>L&#39;obligation de r&eacute;sultat conditionn&eacute;e d&#39;action sur un contenu illicite&nbsp;: apparition de cette obligation&nbsp;si l&#39;on est d&eacute;tenteur de l&#39;information &#8211; le DSA&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf Le DSA commence par poser que les fournisseurs de service de la soci&eacute;t&eacute; de l&#39;information ne sont en principe pas &quot;responsables&quot;&nbsp;du simple transport, de la mise en cache ou de l&#39;h&eacute;bergement de contenus illicites<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"142\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-142\">142<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-142\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 4, 5 et 6.<\/span>. L&#39;on retrouve ici la traditionnelle distinction entre l&#39;&eacute;diteur et l&#39;h&eacute;bergeur d&#39;un contenu, le second n&#39;&eacute;tant en principe pas responsable en raison de celui-ci<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"143\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-143\">143<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-143\" role=\"tooltip\" tabindex=\"-1\">Pour une pr&eacute;sentation des obligations de vigilance des op&eacute;rateurs assujettis au DSA, v. G. Loiseau, in cet ouvrage.<\/span>.&nbsp;Ces m&ecirc;mes op&eacute;rateurs&nbsp;n&#39;ont en outre aucune obligation g&eacute;n&eacute;rale de &quot;surveillance ou de recherche active de faits&quot; illicites<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"144\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-144\">144<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-144\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 8 : &quot;Les fournisseurs de services interm&eacute;diaires ne sont soumis &agrave; aucune obligation g&eacute;n&eacute;rale de surveiller les informations qu&rsquo;ils transmettent ou stockent ou de rechercher activement des faits ou des circonstances r&eacute;v&eacute;lant des activit&eacute;s ill&eacute;gales.&quot;.<\/span>.&nbsp;<\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(0, 0, 205)\">Toutefois, &agrave; partir du moment o&ugrave; l&#39;op&eacute;rateur assujetti acquiert la connaissance de l&#39;existence&nbsp;d&#39;un contenu illicite, par une injonction d&#39;agir&nbsp;&eacute;manant des autorit&eacute;s publiques<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"145\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-145\">145<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-145\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 9.<\/span>&nbsp;ou par une notification &eacute;manant de toute personne<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"146\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-146\">146<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-146\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 16.<\/span>&nbsp;ou d&#39;un signaleur de confiance<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"147\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-147\">147<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-147\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 22.<\/span>, il perd le b&eacute;n&eacute;fice de cette exemption de responsabilit&eacute; et a l&#39;obligation d&#39;agir sur le contenu en cause<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"148\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-148\">148<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-148\" role=\"tooltip\" tabindex=\"-1\">Pour une pr&eacute;sentation compl&egrave;te et d&eacute;taill&eacute;e des obligations des op&eacute;rateurs num&eacute;riques en lien avec le DSA, v. G. Loiseau, in cet ouvrage.<\/span>. Le d&eacute;clenchement de son obligation d&#39;agir est ainsi conditionn&eacute;e &agrave; son information pr&eacute;alable, par un tiers, de l&#39;existence d&#39;un contenu illicite. En revanche, le fait pour l&#39;op&eacute;rateur de proc&eacute;der &quot;de [sa] propre initiative,&nbsp;de bonne foi et avec diligence, &agrave;&nbsp;des enqu&ecirc;tes volontaires&quot; ou de prendre &quot;d&rsquo;autres mesures destin&eacute;es &agrave;&nbsp;d&eacute;tecter, &agrave;&nbsp;identifier et &agrave;&nbsp;retirer des contenus illicites, ou &agrave;&nbsp;rendre l&rsquo;acc&egrave;s &agrave;&nbsp;ces contenus impossible&quot; ne lui fait pas perdre le b&eacute;n&eacute;fice des exemptions pr&eacute;cit&eacute;es et ne d&eacute;clenche pas d&#39;obligation d&#39;action<\/span><span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span><span style=\"color:rgb(0, 0, 205)\"><sup class=\"mafr-note\" data-note=\"149\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-149\">149<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-149\" role=\"tooltip\" tabindex=\"-1\">DSA, art. 7 : &quot;Les fournisseurs de services interm&eacute;diaires ne doivent pas &ecirc;tre r&eacute;put&eacute;s in&eacute;ligibles aux exemptions de responsabilit&eacute; pr&eacute;vues aux articles&nbsp;4, 5 et 6 du simple fait qu&rsquo;ils proc&egrave;dent de leur propre initiative, de bonne foi et avec diligence, &agrave;&nbsp;des enqu&ecirc;tes volontaires ou prennent d&rsquo;autres mesures destin&eacute;es &agrave;&nbsp;d&eacute;tecter, &agrave;&nbsp;identifier et &agrave;&nbsp;retirer des contenus illicites, ou &agrave;&nbsp;rendre l&rsquo;acc&egrave;s &agrave;&nbsp;ces contenus impossible, ou qu&rsquo;ils prennent les mesures n&eacute;cessaires pour se conformer aux exigences du droit de l&rsquo;Union et du droit national conforme au droit de l&rsquo;Union, y compris les exigences &eacute;nonc&eacute;es dans le pr&eacute;sent r&egrave;glement.&quot;.<\/span>.&nbsp;<\/span><\/p>\n<p style=\"margin-left:40px; text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>39.&nbsp;<\/strong><\/span><em><strong>L&#39;enjeu majeur de la charge de prouver l&#39;existence de la situation d&eacute;clenchant&nbsp;l&#39;obligation de r&eacute;sultat&nbsp;<\/strong><\/em>\ud83c\udfafLorsque la situation est constitu&eacute;e, par exemple lorsque l&#39;information est connue, lorsque la sanction est prononc&eacute;e, l&#39;obligation de compliance est de r&eacute;sultat : l&#39;entreprise doit transmettre l&#39;information ou au contraire ne pas la communiquer, l&#39;&eacute;tablissement doit geler les avoirs. Mais la question est de savoir qui doit prouver l&#39;existence m&ecirc;me de cette situation qui d&eacute;clenche l&#39;obligation de r&eacute;sultat : est-ce celui qui doit agir (transmettre l&#39;information, rendre indisponible l&#39;information, rendre l&#39;indisponible l&#39;avoir, etc.) ou est-ce celui qui veut b&eacute;n&eacute;ficier de l&#39;ex&eacute;cution de l&#39;obligation de r&eacute;sultat ? Par exemple l&#39;Autorit&eacute; de r&eacute;gulation, ou une partie prenante ? Est-ce &agrave; eux de d&eacute;montrer que celui qu&#39;ils d&eacute;signent comme assujetti &agrave; cette obligation &eacute;tait bien dans la situation qui le contraignait ? Ou doit-on consid&eacute;rer que c&#39;est encore &agrave; l&#39;entreprise de d&eacute;montrer qu&#39;elle &eacute;tait dans la situation requise pour agir (et geler par exemple un avoir) ou pour ne pas agir (et par exemple ne transmettre une information car les &eacute;l&eacute;ments constituant un soup&ccedil;on n&#39;&eacute;taient pas r&eacute;unis) ?.<\/p>\n<p style=\"text-align:justify\">Parce que nous sommes dans un syst&egrave;me lib&eacute;ral, c&#39;est &agrave; celui qui pr&eacute;tend que l&#39;entreprise aurait d&ucirc; agir ou aurait d&ucirc; ne pas agir de d&eacute;montrer qu&#39;elle &eacute;tait dans une situation qui avait engendr&eacute; son obligation (par exemple un fonctionnement objectivement anormal d&#39;un compte bancaire, obligeant l&#39;&eacute;tablissement &agrave; op&eacute;rer des contr&ocirc;les et &agrave; transmettre des informations sur les personnes).<\/p>\n<p style=\"text-align:justify\">Parce que les charges de preuve ne sont pas si tranch&eacute;es en pratique, les entreprises doivent toujours pr&eacute;constituer la preuve de leurs diligences dans le contr&ocirc;le des situations dans lesquelles elles sont impliqu&eacute;es (flux d&#39;argent, gestion d&#39;infrastructure impliquant les personnes et la nature) m&ecirc;me si la charge de preuve ne leur incombe pas car dans un d&eacute;bat autour d&#39;une Obligation de&nbsp; Compliance qui se traduit par une action en continu la passivit&eacute; probatoire n&#39;est pas pour autant ad&eacute;quate.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>B. LES EFFETS ATTENDUS DU FONCTIONNEMENT DE&nbsp;LA STRUCTURE DE COMPLIANCE, CONSTITUTIFS&nbsp;D&#39;OBLIGATIONS DE MOYENS&nbsp;<\/strong><\/span><\/p>\n<p style=\"text-align:justify\"><strong><span style=\"color:rgb(178, 34, 34)\">40.&nbsp;<\/span><em>De Droit, tout ce qui n&#39;est pas une obligation de r&eacute;sultat doit recevoir le statut d&#39;une&nbsp;obligation de moyens&nbsp;<\/em><\/strong>\ud83c\udfafDans un Etat de Droit fond&eacute; sur la libert&eacute; des personnes, tout ce qui n&#39;est pas une action pr&eacute;cise express&eacute;ment exig&eacute;e par la loi &agrave; la charge des personnes assujetties mais rel&egrave;ve d&#39;une mission g&eacute;n&eacute;rale doit &ecirc;tre qualifi&eacute;e d&#39;une obligation de moyens. Cela implique que le fait de ne pas atteindre le r&eacute;sultat imm&eacute;diatement ne constitue pas un manquement av&eacute;r&eacute; &agrave; la prescription l&eacute;gale, la responsabilit&eacute; de l&#39;assujetti &agrave; la loi supposant la d&eacute;monstration d&#39;une faute ou d&#39;une n&eacute;gligence.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>41.&nbsp;<\/strong><\/span><em><strong>La notion de &quot;diligence raisonnable&quot;, expression m&ecirc;me de l&#39;obligation de moyens : la CS3D, pointe avanc&eacute;e de l&#39;Obligation de Compliance&nbsp;<\/strong><\/em>\ud83c\udfafLa directive du 13 juin 2024 sur le devoir de vigilance demande aux entreprises assujetties de faire preuve de &quot;diligences raisonnables&quot;. Cela suppose qu&#39;au-del&agrave; de la mise en place des structures m&ecirc;mes de compliance, par exemple un plan ou un syst&egrave;me d&#39;alerte, et de certaines fa&ccedil;ons de faire express&eacute;ment vis&eacute;es, comme la concertation ou la formation, elles doivent agir pour viser &agrave; obtenir les effets attendus par le l&eacute;gislateur.&nbsp; Ce dispositif qui consiste &agrave; attendre des entreprises des actions qui engendrent des effets orient&eacute;s vers les buts vis&eacute;s par le l&eacute;gislateur lui-m&ecirc;me, qui est la&nbsp;<em>ratio legis&nbsp;<\/em>du devoir de vigilance et en fait la &quot;pointe avanc&eacute;e&quot; du Droit de la compliance<sup class=\"mafr-note\" data-note=\"150\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-150\">150<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-150\" role=\"tooltip\" tabindex=\"-1\">sur le fait que le devoir de vigilance est la &quot;pointe avanc&eacute;e&quot; du Droit de la Compliance, v. mafr....<\/span>, peut donc &ecirc;tre g&eacute;n&eacute;ralis&eacute; &agrave; toutes les obligations de compliance qui ne rel&egrave;vent pas des 3 cat&eacute;gories d&#39;obligations de r&eacute;sultat pr&eacute;c&eacute;demment d&eacute;crites<sup class=\"mafr-note\" data-note=\"151\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-151\">151<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-151\" role=\"tooltip\" tabindex=\"-1\">Les obligations de r&eacute;sultat&nbsp;<em>de plano&nbsp;<\/em>visant &agrave; mettre en place la structure de compliance (n&deg;00), les obligations de r&eacute;sultat secondaire visant &agrave; organiser la construction ou le fonctionnement de cette structure (n&deg;00), les obligations de r&eacute;sultat conditionn&eacute;es qui ne se d&eacute;clenchent que lorsqu&#39;une situation particuli&egrave;re appara&icirc;t (n&deg;00).<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>42.&nbsp;<\/strong><\/span><em><strong>L&#39;exemple de l&#39;obligation de formation&nbsp;<\/strong><\/em>\ud83c\udfafLa formation est une obligation essentielle engendr&eacute;e par le Droit de la Compliance<sup class=\"mafr-note\" data-note=\"152\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-152\">152<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-152\" role=\"tooltip\" tabindex=\"-1\">mafr, La formation, contenant et contenu...., in ....<\/span>. Dans sa part de structure, c&#39;est-&agrave;-dire son organisation mat&eacute;rielle, la pr&eacute;sence d&#39;enseignants, la tenue des cours, le nombre d&#39;heures, la sollicitation d&#39;apprenants vis&eacute;s, l&#39;existence de contr&ocirc;les, etc., il s&#39;agit d&#39;une obligation de r&eacute;sultat. Mais quant &agrave; savoir si ceux-ci ont compris ce qui leur a inculqu&eacute;, ce qui rel&egrave;ve de l&#39;efficacit&eacute;, cela ne peut plus qu&#39;&ecirc;tre une obligation de moyens. Quant au b&eacute;n&eacute;fice sur l&#39;ensemble du syst&egrave;me, pour accro&icirc;tre la probit&eacute; g&eacute;n&eacute;rale ou la protection de l&#39;&eacute;cosyst&egrave;me sur lequel chacun doit veiller, cela rel&egrave;ve plus encore de l&#39;obligation de moyens. Cette articulation a des effets sur l&#39;organisation probatoire car les moyens de preuve sont ici plus ais&eacute;s pour satisfaire l&#39;obligation de r&eacute;sultat que pour satisfaire l&#39;obligation de moyens<sup class=\"mafr-note\" data-note=\"153\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-153\">153<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-153\" role=\"tooltip\" tabindex=\"-1\">pour plus de d&eacute;veloppement, mafr, l&#39;entreprise, la preuve, ....<\/span>. Elle en a aussi sur la sanction d&#39;une inex&eacute;cution car la responsabilit&eacute; de l&#39;entreprise est engag&eacute;e si elle n&#39;a pas mis en place les formations mais elle ne l&#39;est pas&nbsp;si les personnes pr&eacute;sentes n&#39;ont pas compris.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>43.&nbsp;<\/strong><\/span><em><strong>L&#39;organisation libre des outils essentiels pour remplir son Obligation de Compliance: exemples de l&#39;enqu&ecirc;tes interne&nbsp;<\/strong><\/em>\ud83c\udfafParce que les obligations ne r&eacute;sultat ne concernent que la mise en place des structures de compliance, les obligations secondaires de leur fonctionnaire et les cons&eacute;quences m&eacute;caniques de l&#39;apparition de certaines situations<sup class=\"mafr-note\" data-note=\"154\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-154\">154<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-154\" role=\"tooltip\" tabindex=\"-1\">Sur ces trois sortes d&#39;obligations de r&eacute;sultat, v.<em>supra&nbsp;<\/em>n&deg;00 et s., n&deg;00 et s. et n&deg;00 et s.<\/span>, les entreprises choisissent la fa&ccedil;on dont ces plans, programmes, audit, formations, &eacute;valuations, etc., doivent &ecirc;tre organis&eacute;s. Cette libert&eacute; est la corr&eacute;lation de l&#39;obligation de moyens qu&#39;est la leur. Est exemplaire de cela la technique de l&#39;enqu&ecirc;te interne<sup class=\"mafr-note\" data-note=\"155\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-155\">155<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-155\" role=\"tooltip\" tabindex=\"-1\">Ainsi l&#39;enqu&ecirc;te interne n&#39;est pas l&#39;objet d&#39;une obligation de compliance &agrave; proprement parler. C&#39;est un moyen spontan&eacute;ment mis en place par les entreprises pour satisfaire son obligation de compliance, par exemple de lutte contre la corruption. Pour une description de son usage dans un groupe international, v. par ex. O. ...,&nbsp;<em>in&nbsp;<\/em>mafr,&nbsp;<em>Compliance et droit de la d&eacute;fense...,&nbsp;<\/em>2024.<\/span>.&nbsp; Celle-ci est organis&eacute;e librement par les entreprises et si celles-ci doivent &ecirc;tre am&eacute;lior&eacute;es, comme les informations qui en r&eacute;sultent doivent &ecirc;tre mieux prot&eacute;g&eacute;es<sup class=\"mafr-note\" data-note=\"156\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-156\">156<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-156\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;ensemble de ces questions qui sont avant tout des questions probatoires, impliquant directement les droits de la d&eacute;fense, v.&nbsp;<\/span>,<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>44.&nbsp;<\/strong><\/span><em><strong>La r&eacute;f&eacute;rence majeure au droit commun de la responsabilit&eacute;&nbsp;<\/strong><\/em>\ud83c\udfafAinsi, d&egrave;s l&#39;instant qu&#39;on ne se trouve pas dans une obligation structurelle vis&eacute;e par la loi (&eacute;tablissement d&#39;un plan, d&#39;un syst&egrave;me d&#39;alerte, etc.), comme le dit express&eacute;ment la loi du 23 mars 2017sur le devoir de vigilance et comme cela doit s&#39;appliquer pour toutes les manifestations techniques de l&#39;Obligations de Compliance,&nbsp;les conditions du droit commun de la responsabilit&eacute; s&#39;appliquent : une faute ou une n&eacute;gligence doit &ecirc;tre relev&eacute;e pour que la responsabilit&eacute; soit engag&eacute;e. Une fois la structure de compliance est mise en place, l&#39;on ne peut demander qu&#39;ici et maintenant le but soit atteint. L&#39;on peut demander que des diligences raisonnables soient accomplies, cela et pas plus que cela.&nbsp;<strong>Comme la structure de compliance et son fonctionnement&nbsp;ne prennent&nbsp;sens qu&#39;au regard des Buts Monumentaux pour la concr&eacute;tisation desquels tous ces dispositifs syst&eacute;miques ont &eacute;t&eacute; mis en place, il faut que ces diligences produisent des effets qui concr&eacute;tisent au fur et &agrave; mesure du temps des effets qui donnent une cr&eacute;dibilit&eacute; &agrave; une trajectoire qui relie en probabilit&eacute; la structure mise en place et l&#39;ambition exprim&eacute;e<\/strong>&nbsp;(probit&eacute; ancr&eacute;e ; &eacute;quilibre climatique assur&eacute;, &eacute;galit&eacute; atteinte,&nbsp; etc.).&nbsp; Ce point sera d&eacute;velopp&eacute; par la suite<sup class=\"mafr-note\" data-note=\"157\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-157\">157<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-157\" role=\"tooltip\" tabindex=\"-1\">III. B. (mettre le titre) ; n&deg;00 et s.<\/span>.<\/p>\n<p style=\"text-align:justify\">Il r&eacute;sulte de ce syst&egrave;me de compliance que l&#39;obligation premi&egrave;re des entreprises est donc de nature probatoire et tient dans le dessin qui se trace au jour le jour de cette trajectoire entre la structure mise en place et ces Buts Monumentaux. Si les entreprises ma&icirc;trisent les contours de cette obligatoire probatoire, elles ma&icirc;triseront mieux en cons&eacute;quence la responsabilit&eacute; Ex Ante qui leur incombe en &eacute;vitant la responsabilit&eacute; Ex Post d&eacute;mesur&eacute;e que certains voudront voir fondre sur elles.<\/p>\n<p style=\"text-align:justify\">5<span style=\"color:rgb(178, 34, 34)\"><u><strong>III.L&#39;APPR&Eacute;CIATION DU COMPORTEMENT DES ENTREPRISES ASSUJETTIES DANS L&#39;EX&Eacute;CUTION DE LEUR OBLIGATION DE COMPLIANCE<\/strong><\/u><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>45. (annonce de plan)<\/strong><\/span><em><strong>&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;<span style=\"color:rgb(0, 0, 205)\">L&rsquo;&eacute;tude des multiples obligations de compliance expos&eacute;e ci-avant permet de faire ressortir des traits communs &agrave; celles-ci, permettant de cerner l&rsquo;Obligation de Compliance. Il en r&eacute;sulte que celle-ci est en premier lieu une obligation probatoire mise &agrave; la charge des entreprises assujetties (<strong>A<\/strong>). Cela ne signifie pas qu&rsquo;elle serait purement &laquo;&nbsp;formelle&nbsp;&raquo;. Cela signifie qu&rsquo;elle impose &agrave; l&rsquo;entreprise d&rsquo;&ecirc;tre en mesure de prouver qu&rsquo;elle a mis en place les structures de Compliance exig&eacute;es par la Loi et qu&rsquo;elle a fait ses meilleurs efforts pour obtenir les comportements recherch&eacute;s. Cela a des cons&eacute;quences directes sur la responsabilit&eacute; des entreprises assujetties (<strong>B<\/strong>).<\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>46.&nbsp;<\/strong><\/span><em><strong>Le plus important : les obligations de moyens et non les obligations de r&eacute;sultat&nbsp; &nbsp;<\/strong><\/em>\ud83c\udfafLes multiples obligations de r&eacute;sultat qui sont impos&eacute;es par les textes pour mettre en place les structures de compliance et les faires fonctionner n&#39;ont de sens que pour obtenir des effets, et notamment des comportements, qui soient efficaces et efficients au regard des Buts Monumentaux de la Compliance : &eacute;radiquer le blanchiment, r&eacute;&eacute;quilibrer le climat, instaurer l&#39;&eacute;galit&eacute; entre les &ecirc;tres humains, etc. Ce chemin, cette trajectoire, entre les structures mises en place (plan, programme, alerte, &eacute;valuation, etc.) et ces ambitions, est jalonn&eacute;s d&#39;obligations qui ne peuvent &ecirc;tre que des obligations de moyens mais ce sont ces obligations de moyens qui sont les plus importantes puisque ce sont elles qui portent les changement (la baisse de la criminalit&eacute; syst&eacute;mique sous-jacente au blanchiment, la fin des harc&egrave;lements, le respect de la v&eacute;rit&eacute; et des &ecirc;tres humains, la reconnaissance de ce que la nature nous apporte).&nbsp; C&#39;est donc ces obligations-la, obligations de moyens, qui sont les plus importantes. Les obligations de r&eacute;sultat n&#39;existent que pour que les obligations de moyens puissent exister &agrave; leur tour.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><strong><span style=\"color:rgb(178, 34, 34)\">A. L&#39;OBLIGATION DE COMPLIANCE, AVANT TOUT UNE OBLIGATION PROBATOIRE &Agrave; LA CHARGE DES ENTREPRISES ASSUJETTIES PAR LA LOI<\/span><\/strong><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>47.&nbsp;<\/strong><\/span><em><strong>L&#39;obligation de compliance : essentiellement une obligation probatoire&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafL&#39;Obligation de Compliance est donc avant tout une obligation probatoire. Quelque soit sa place processuelle, l&#39;entreprise doit montrer qu&#39;elle a mis en place&nbsp;<em>de plano&nbsp;<\/em>la structure de compliance que lui impose les lois et r&eacute;glementation ainsi que les m&eacute;canismes qu&#39;au sein de celle-ci ces m&ecirc;mes sources pr&eacute;voient. De la m&ecirc;me fa&ccedil;on, parce que l&#39;entreprise est assujettie &agrave; l&#39;Obligation de Compliance, qui s&#39;illustre ensuite dans une multitude d&#39;obligations techniques, de diverses natures (l&eacute;gales, contractuelles, &eacute;thiques, etc.) l&#39;entreprise doit montrer qu&#39;elle existent l&#39;obligation de moyens qui lui fait aller de cette obligation de r&eacute;sultat de mise en place de la structure de compliance &agrave; l&#39;accomplissement des buts monumentaux fix&eacute;s par le l&eacute;gislateur (au sens formel).<\/p>\n<p style=\"text-align:justify\">Mais la difficult&eacute; en est grave car l&#39;essentiel est bien la r&eacute;alisation des Buts Monumentaux, c&#39;est-&agrave;-dire le futur, ce qui constitue un objet probatoire &agrave; premi&egrave;re vue inaccessible (<span style=\"color:rgb(178, 34, 34)\"><strong>1<\/strong><\/span>) ; c&#39;est pourquoi l&#39;objet de preuve ne peut &ecirc;tre la concr&eacute;tisation des Buts Monumentaux mais la cr&eacute;dibilit&eacute; de leur atteindre (<span style=\"color:rgb(178, 34, 34)\"><strong>2<\/strong><\/span>).<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>1. Une obligation probatoire e difficile &agrave; satisfaire&nbsp;<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>48.&nbsp;<\/strong><\/span><em><strong>Une obligation&nbsp;probatoire d&eacute;licate : comment prouver l&#39;efficacit&eacute; d&#39;une structure ?&nbsp; &nbsp;<\/strong><\/em>\ud83c\udfafCela est assez ais&eacute;&nbsp;pour l&#39;entreprise lorsqu&#39;il s&#39;agit d&#39;une obligation de r&eacute;sultat. Par exemple, elle produira le plan publi&eacute;, la cartographie des risques &eacute;tablie, les &eacute;valuations men&eacute;es. Mais cela est beaucoup plus difficile pour les obligations de moyens. Tout d&#39;abord, l&#39;entreprise doit prouver que par la structure mise en place elle a obtenu des effets, c&#39;est-&agrave;-dire prouver l&#39;efficacit&eacute; des structures. L&#39;exemple a &eacute;t&eacute; pris de la formation qui non seulement doit se tenir (r&eacute;sultat) mais encore doit apprendre aux personnes &agrave; avoir un comportement ad&eacute;quat. C&#39;est au sein m&ecirc;me des entreprises que l&#39;apprentissage probatoire doit se faire car c&#39;est ensuite &agrave; travers ceux qui ont appris ceux qui ont mis en place la structure d&#39;apprentissage que l&#39;on juge.<\/p>\n<p style=\"text-align:justify\">Cela est d&#39;autant plus difficile qu&#39;une partie ne pouvant se pr&eacute;valoir de preuves qu&#39;elle s&#39;est fabriqu&eacute;e seule &agrave; son b&eacute;n&eacute;fice<sup class=\"mafr-note\" data-note=\"158\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-158\">158<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-158\" role=\"tooltip\" tabindex=\"-1\">Sur cette difficult&eacute; probatoire pour l&#39;entreprise de ne pouvoir se fabriquer des preuves alors que l&#39;objet de preuve qui lui est impos&eacute; est l&#39;efficacit&eacute; de son propre comportement, v. Thibaud Goujon-B&eacute;than (on va voir quel article mettre....).<\/span>, l&#39;entreprise doit toujours proc&eacute;duraliser l&#39;&eacute;tablissement de ses preuves, recourant notamment &agrave; des tiers de confiance, ce qui contribue &agrave; la constitution d&#39;un &quot;march&eacute;&quot; florissant de la compliance et &agrave; la multiplication de ces obligations.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>49.&nbsp;<\/strong><\/span><em><strong>Un objet probatoire inatteignable : comment prouver&nbsp;demain ? Les engagements comme solution proc&eacute;durale alternative&nbsp; &nbsp;<\/strong><\/em>\ud83c\udfafL&#39;obligation probatoire para&icirc;t insupportable lorsqu&#39;on pr&eacute;tend exiger de l&#39;entreprise qu&#39;elle ait l&#39;obligation de prouver ici et maintenant que demain elle aura atteint les Buts Monumentaux pour la r&eacute;alisation desquels on lui impose ce carrousel d&#39;obligations de compliance. Car l&#39;on ne peut pas conna&icirc;tre demain et l&#39;on ne peut pas apporter une telle preuve. L&#39;on ne peut qu&#39;affirmer qu&#39;on fera tout pour : cela existe qu&#39;actuellement&nbsp;les &quot;engagements&quot; tendent &agrave; remplacer les preuves parce qu&#39;un engagement peut porter sur le futur, ce que ne peut faire une preuve.&nbsp;<\/p>\n<p style=\"text-align:justify\">Mais l&#39;engagement comporte lui-m&ecirc;me ses limites, notamment en ce qu&#39;il est distinct du contrat<sup class=\"mafr-note\" data-note=\"159\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-159\">159<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-159\" role=\"tooltip\" tabindex=\"-1\">mafr, Engagement, ..., in L&#39;obligation de compliance<\/span>. C&#39;est pourquoi il n&#39;est ins&eacute;r&eacute; comme rem&egrave;de qu&#39;&agrave; travers un autre outil, soit un contrat en bonne et due forme<sup class=\"mafr-note\" data-note=\"160\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-160\">160<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-160\" role=\"tooltip\" tabindex=\"-1\">mafr (dir.),&nbsp;<em>Compliance et contrat<\/em>, 2025.<\/span>, soit comme mode alternative des poursuites, la CJIP ou la CRPC &eacute;tant un engagement de compliance qui remplace alors la preuve et prend directement prise sur le futur.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>50.&nbsp;<\/strong><\/span><em><strong>Le d&eacute;placement d&#39;objet de preuve : prouver que l&#39;entreprise&nbsp;fera effectivement demain ce que ses repr&eacute;sentants&nbsp;disent aujourd&#39;hui &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafCela produit alors un d&eacute;placement d&#39;objet de preuve : l&#39;entreprise doit prouver qu&#39;elle fera bien demain ce qu&#39;elle dit qu&#39;elle fera. Il y a de multiples moyens pour satisfaire une telle charge de preuve. L&#39;on peut se suffire de l&#39;&eacute;thique. Ou de la pression des march&eacute;s, si l&#39;entreprise y est expos&eacute;e, ou des investisseurs et pr&ecirc;teurs, si l&#39;entreprise y est expos&eacute;e, ou de l&#39;opinion publique, si l&#39;entreprise y est expos&eacute;e et sensible.&nbsp;<\/p>\n<p style=\"text-align:justify\">Si l&#39;on ne s&#39;en contente pas, il faudra que les engagements prennent une forme plus juridique, c&#39;est-&agrave;-dire celle du contrat, l&#39;arbitrage international pouvant ici prendre une place essentielle<sup class=\"mafr-note\" data-note=\"161\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-161\">161<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-161\" role=\"tooltip\" tabindex=\"-1\">E. Silva-Romero, article &agrave; venir, in L&#39;obligation de compliance.<\/span>. L&#39;insertion de tiers de confiance, de moniteurs notamment, va &eacute;galement dans ce sens. L&#39;externalisation d&#39;un budget&nbsp;<em>ad hoc&nbsp;<\/em>est aussi un moyen de prouver que cela sera fait. Le croisement des deux, c&#39;est-&agrave;-dire un budget par avance &agrave; un tiers peut relever d&#39;une technique probante.<\/p>\n<p style=\"text-align:justify\">Si les tiers qui sont donc pr&eacute;sents en permanence dans le futur sont d&eacute;sign&eacute;s par un juge, cela mettra en continuum l&#39;obligation probatoire, reflet de l&#39;Obligation de Compliance qui elle-m&ecirc;me est en continuum&nbsp; puisqu&#39;elle a pour objet&nbsp;: cela est logique, puisque la premi&egrave;re est au c&oelig;ur de la seconde. Cela conforte l&#39;obligation manag&eacute;riale pour les entreprises de constituer en continu le dossier probatoire de leurs diligences, les mises en cause judiciaire n&#39;&eacute;tant pas des &agrave;-coup mais une pointe dans cette culture probatoire usuelle &agrave; d&eacute;velopper<sup class=\"mafr-note\" data-note=\"162\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-162\">162<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-162\" role=\"tooltip\" tabindex=\"-1\">dans ce sens, mafr, preuve..., in La juridictionnalisation....<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>2. La constitution d&#39;une preuve d&#39;une trajectoire cr&eacute;dible dans les effets produits par la structure de compliance au regard des buts poursuivis par le L&eacute;gislateur<\/strong><\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>51.&nbsp;<\/strong><\/span><em><strong>La trajectoire, objet central de l&#39;obligation probatoire&nbsp; &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafComme l&#39;a affirm&eacute; le Conseil d&#39;\u00c9tat dans ses arr&ecirc;ts&nbsp;<em>Grande-Synthe&nbsp;<\/em>et le Tribunal administratif de Paris dans son jugement &#8230;, l&#39;assujetti doit montrer que la structure et les comportements pass&eacute;s et pr&eacute;sents attestent d&#39;une &quot;trajectoire&quot; qui permet de penser que, sauf &eacute;v&eacute;nement contraire que nul ne peut &eacute;voquer sans preuve (par exemple la faillite de l&#39;entreprise), le d&eacute;roulement du temps futur am&egrave;nera aux finalit&eacute;s vis&eacute;es au d&eacute;part. La trajectoire, indissociable de la technique du plan, replace le juge dans une position&nbsp;<em>Ex Ante ;&nbsp;<\/em>cela explique notamment pourquoi le juge des proc&eacute;dures collectives est par nature familier du Droit de la Compliance, puisqu&#39;il manie les plans, les engagements et les trajectoires dans la perspective d&#39;un objectif de redressement<sup class=\"mafr-note\" data-note=\"163\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-163\">163<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-163\" role=\"tooltip\" tabindex=\"-1\">V. dans ce sens J.-B. Barbieri, .., in L&#39;obligation de compliance<\/span>.&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>52.&nbsp;<\/strong><\/span><em><strong>La cr&eacute;dibilit&eacute; de la trajectoire, objet d&#39;un faisceau d&#39;indices&nbsp; &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafC&#39;est &agrave; l&#39;entreprise de montrer qu&#39;elle suit une trajectoire qui &agrave; partir de la structure de compliance qu&#39;elle a mise en place produit des effets qui, par le d&eacute;veloppements du temps et parce que l&#39;entreprise ne changera pas sa strat&eacute;gie, permet d&#39;atteindre les objectifs. Cette cr&eacute;dibilit&eacute; doit &ecirc;tre produite par tous les &eacute;l&eacute;ments probants que l&#39;entreprise doit ou peut constituer (elle peut en effet &ecirc;tre emp&ecirc;cher de les constituer, notamment parce que des informations sont interdites &agrave; l&#39;acc&egrave;s ou &agrave; la production). A cela s&#39;ajoute le pouvoir d&#39;instruction des juges, qui peuvent nommer des experts ou recourir &agrave; des&nbsp;<em>amici curiae.<\/em><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>53.&nbsp;<\/strong><\/span><em><strong>Le &quot;raisonnable&quot;, pendant du &quot;cr&eacute;dible&quot;&nbsp; &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafL&#39;appr&eacute;ciation qui est faite de cette cr&eacute;dibilit&eacute; par les parties prenantes et&nbsp;<em>in fine&nbsp;<\/em>par le juge doit &ecirc;tre raisonnable. Par exemple il est raisonnable de penser que l&#39;entreprise ne changera pas sa strat&eacute;gie. La notion de &quot;raisonnable&quot;&nbsp;<sup class=\"mafr-note\" data-note=\"164\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-164\">164<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-164\" role=\"tooltip\" tabindex=\"-1\">Perelman, <em>Le raisonnable ....&nbsp;<\/em>Sur la notion de &quot;raisonnable&quot; et de &quot;d&eacute;raisonnable&quot;, voir &agrave; la suite de travaux de Perelman les travaux du centre de logique de Bruxelles....<br \/><br \/>\r\n\r\nV. aussi sous l&#39;angle plus particuli&egrave;rement probatoire, du m&ecirc;me centre,&nbsp;<em>La preuve....<\/em><\/span>&nbsp;<\/strong>est centrale dans la conception que Perelman a de l&#39;office du juge qui statue selon des standards et &eacute;prouve les affirmations d&#39;une fa&ccedil;on raisonnable en pr&eacute;sence de divers cercles d&#39;auditoires, ce qui correspond ici aux diff&eacute;rents cercles de parties prenantes auxquelles l&#39;entreprise rend des comptes<sup class=\"mafr-note\" data-note=\"165\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-165\">165<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-165\" role=\"tooltip\" tabindex=\"-1\">mafr, L&#39;obligation processuelle, prototype de l&#39;obligation de compliance, in L&#39;obligation de compliance.<\/span>..&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>54.&nbsp;<\/strong><\/span><em><strong>Renversement possible de la preuve, si la preuve est apport&eacute;e du caract&egrave;re non-cr&eacute;dible de la trajectoire&nbsp; &nbsp;&nbsp;<\/strong><\/em>\ud83c\udfafUne fois cela &eacute;tabli, et &eacute;tabli en continu, l&#39;entreprise donnant &agrave; savoir sa structure de compliance et la trajectoire concr&eacute;tis&eacute;e par les effets produits par celle-ci, notamment dans les comportements engendr&eacute;s,&nbsp;doit montrer qu&#39;elle suit une trajectoire qui &agrave; partir de la structure de compliance qu&#39;elle a mise en place produit des effets, elle a satisfait sa charge de preuve.<\/p>\n<p style=\"text-align:justify\">C&#39;est alors aux personnes qui n&#39;en sont pas satisfait d&#39;all&eacute;guer que l&#39;Obligation de Compliance n&#39;a pas &eacute;t&eacute; ex&eacute;cut&eacute;e. Par exemple qu&#39;un plan n&#39;a pas &eacute;t&eacute; adopt&eacute;. Ou qu&#39;une trajectoire n&#39;est pas cr&eacute;dible. La charge de prouver cela repose que la personne qui formule une telle all&eacute;gation. Si des faits alimentent une telle all&eacute;gation, alors la responsabilit&eacute; de l&#39;entreprise pourra &ecirc;tre engag&eacute;e.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>B. LA RESPONSABILIT&Eacute;&nbsp;DES ENTREPRISES ENGENDR&Eacute;E PAR L&#39;OBLIGATION DE COMPLIANCE<\/strong><\/span><\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>55.&nbsp;<\/strong><\/span><em><strong>Une responsabilit&eacute; ex ante, comme charge d&#39;une ambition politique pour le futur&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf Les entreprises sont aujourd&#39;hui, de force ou de gr&eacute; en charge des grandes missions soci&eacute;tales face &agrave; un avenir incertain. C&#39;est &agrave; ce titre qu&#39;on a pu compara&icirc;tre l&#39;Obligation de Compliance et la puissance qui en r&eacute;sulte<sup class=\"mafr-note\" data-note=\"166\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-166\">166<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-166\" role=\"tooltip\" tabindex=\"-1\">mafr, Concevoir le pouvoir, 2021 ; L&#39;usage de la puissance priv&eacute;e pour mieux servir.., 2024.<\/span>&nbsp;&agrave; une d&eacute;l&eacute;gation de la puissance publique<sup class=\"mafr-note\" data-note=\"167\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-167\">167<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-167\" role=\"tooltip\" tabindex=\"-1\">A. Rouy&egrave;re, Compliance, d&eacute;l&eacute;gation de puissance publique, 2024.<\/span>. La responsabilit&eacute; est alors synonyme de pouvoir l&eacute;gitime<span style=\"color:rgb(84, 89, 95); font-size:16px\">\ud83d\udcce<\/span>&nbsp;<sup class=\"mafr-note\" data-note=\"168\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-168\">168<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-168\" role=\"tooltip\" tabindex=\"-1\">Notamment illustr&eacute;e par la Compliance environnementale, mafr, La Compliance environnementale...; la responsabilit&eacute; li&eacute;e &agrave; la compliance environnementale....<\/span>&nbsp;attach&eacute;e &agrave; une situation particuli&egrave;re impliquant une action,&nbsp;et en rien &agrave; une sanction, qui interviendra au regard du pass&eacute;, alors qu&#39;il s&#39;agissait de prendre en charge une fa&ccedil;on d&#39;agir pour faire en sorte que l&#39;avenir, qui est l&#39;objet du Droit de la Compliance, soit selon une volont&eacute; pr&eacute;c&eacute;demment exprim&eacute;e<sup class=\"mafr-note\" data-note=\"169\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-169\">169<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-169\" role=\"tooltip\" tabindex=\"-1\">sur cette id&eacute;e m&ecirc;me de responsabilit&eacute; ex ante, mafr, La responsabilit&eacute; ex ante, pilier du Droit de la Compliance, 2022 ; sur la place des volont&eacute;s dans l&#39;&eacute;laboration de l&#39;Obligation de Compliance, mafr, Le calcul, le coeur, ... ; Volont&eacute; sur volont&eacute; vaut ..., in&nbsp;<em>L&#39;obligation de compliance&nbsp;<\/em>, 2024.<\/span>. Mais lorsqu&#39;une personne demande l&#39;engagement de la responsabilit&eacute; d&#39;une entreprise devant un juge<sup class=\"mafr-note\" data-note=\"170\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-170\">170<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-170\" role=\"tooltip\" tabindex=\"-1\">Sur l&#39;aptitude &agrave; demander l&#39;engagement d&#39;une telle responsabilit&eacute;, v. mafr, Obligation processuelle.....<\/span>, il faut qu&#39;elle apporte la preuve d&#39;une violation d&#39;une obligation de compliance.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>1. La responsabilit&eacute; civile&nbsp;engag&eacute;e en cas de l&#39;absence de structures mises en place ou de structures inaptes &agrave; engendrer tout effet cr&eacute;dible au regard des buts monumentaux vis&eacute;s par la loi<\/strong><\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>56.&nbsp;<\/strong><\/span><em><strong>Avant tout comportement, une responsabilit&eacute; retenue&nbsp; ex ante en l&#39;absence de structure de compliance cr&eacute;dible&nbsp;&nbsp;<\/strong><\/em>\ud83c\udfaf S&#39;il appara&icirc;t que l&#39;entreprise n&#39;a pas mis en place l&#39;un des &eacute;l&eacute;ments structurels de l&#39;obligation de compliance, qui sont pourtant autant pour elle autant d&#39;obligations de r&eacute;sultat auxquelles les textes l&#39;assujettissent, sa responsabilit&eacute; sera engag&eacute;e. Cela sera d&#39;autant plus ais&eacute;e que les textes pr&eacute;voient souvent pr&eacute;cis&eacute;ment les modalit&eacute;s, notamment les d&eacute;lais (par exemple concernant le&nbsp;plan&nbsp;de vigilance), la cr&eacute;dibilit&eacute; et le caract&egrave;re raisonnable des diligences dans cette mise en place &eacute;tant appr&eacute;ci&eacute;s selon les standards usuels.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>2.&nbsp;<\/strong><em><strong>La d&eacute;monstration n&eacute;cessaire d&#39;une&nbsp;faute ou la n&eacute;gligence&nbsp;pour engager la responsabilit&eacute; de l&#39;assujetti &agrave; une obligation qui demeure par principe une obligation de moyens<\/strong><\/em><\/span><\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>57.&nbsp;<\/strong><\/span><em><strong>La n&eacute;cessit&eacute; d&#39;un fait g&eacute;n&eacute;rateur&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;Si la structure de compliance&nbsp;a &eacute;t&eacute; mise en place, et les obligations de r&eacute;sultat qui l&#39;entourent accomplies<sup class=\"mafr-note\" data-note=\"171\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-171\">171<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-171\" role=\"tooltip\" tabindex=\"-1\">V.&nbsp;<em>supra&nbsp;<\/em>n&deg;00 et s.<\/span>, et qu&#39;une trajectoire cr&eacute;dible se d&eacute;ploie au regard des Buts Monumentaux de la Compliance (la cr&eacute;dibilit&eacute; &eacute;tant une forme de preuve<sup class=\"mafr-note\" data-note=\"172\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-172\">172<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-172\" role=\"tooltip\" tabindex=\"-1\">V.<em>supra&nbsp;<\/em>n&deg;00&nbsp; et s.<\/span>) alors la responsabilit&eacute; de l&#39;entreprise ne peut pas &ecirc;tre engag&eacute;e faute de fait g&eacute;n&eacute;rateur. Pour qu&#39;elle ne soit, il faut que celui qui l&#39;all&egrave;gue apporte la preuve d&#39;une faute ou d&#39;une n&eacute;gligence.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>58.&nbsp;<\/strong><\/span><em><strong>L&#39;absence de responsabilit&eacute; sp&eacute;ciale&nbsp;<\/strong><\/em>\ud83c\udfaf&nbsp;En cela, et comme le rappelle express&eacute;ment la loi de 2017 sur le devoir de vigilance, ce &agrave; quoi la Directive du 13 juin 2024 ne d&eacute;roge pas, la responsabilit&eacute; qui peut frapper l&#39;assujetti rel&egrave;ve du droit commun de la responsabilit&eacute;. Il ne suffit pas qu&#39;existe une obligation sp&eacute;ciale de compliance, qui consiste donc pour certaines personnes juridiques<sup class=\"mafr-note\" data-note=\"173\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-173\">173<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-173\" role=\"tooltip\" tabindex=\"-1\">par exemple les entreprises bancaires, financi&egrave;res, &eacute;nerg&eacute;tiques, num&eacute;riques, etc. Voir &agrave; ce propos (mettre les contributions sur les op&eacute;rateurs sectoriels), in&nbsp;<em>L&#39;obligation de compliance.<\/em><\/span>, que cela engendre pour autant une responsabilit&eacute; sp&eacute;ciale. Une responsabilit&eacute; sp&eacute;ciale se caract&eacute;rise par un r&eacute;gime sp&eacute;ciale. S&#39;il fallait qu&#39;&agrave; chaque obligation sp&eacute;ciale (il y a des centaines) soit attach&eacute;e une responsabilit&eacute; sp&eacute;ciale, le droit commun de la responsabilit&eacute; n&#39;existerait plus<sup class=\"mafr-note\" data-note=\"174\"><a href=\"#\" role=\"button\" aria-expanded=\"false\" aria-describedby=\"mafr-note-113001-174\">174<\/a><\/sup><span class=\"mafr-note__texte\" id=\"mafr-note-113001-174\" role=\"tooltip\" tabindex=\"-1\">Sur la d&eacute;fense de l&#39;id&eacute;e m&ecirc;me d&#39;un &quot;principe g&eacute;n&eacute;ral&quot;, v; G. Viney (in M&eacute;langes Catala)<\/span>.<\/p>\n<p style=\"text-align:justify\">&nbsp;<\/p>\n<p style=\"text-align:justify\"><span style=\"color:rgb(178, 34, 34)\"><strong>59.&nbsp;<\/strong><\/span><strong>Conclusion<\/strong><em><strong>. L&#39;Obligation de Compliance, obligation unifi&eacute;e et sp&eacute;ciale&nbsp;<\/strong><\/em>\ud83c\udfaf Il apparait ainsi que certains sujets sont, de par leur position, c&#39;est-&agrave;-dire leur puissance, leurs informations, leurs technologies, leur implantation, soumis &agrave; une Obligation de Compliance qui consiste toujours &agrave; construire une structure&nbsp;de compliance produisant des effets cr&eacute;dibles au regard des buts monumentaux vis&eacute;s par le L&eacute;gislateur.<\/p>\n<p style=\"text-align:center\">________<\/p>\n<p style=\"text-align:center\">________<\/p>\n<hr class=\"mafr-notes-sep\">\n","protected":false},"excerpt":{"rendered":"<p>This article explains the Compliance Obligations of companies. Delving into the mass of compliance obligations, it uses the method of [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":66838,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[36290,43534],"tags":[37168,37640,38628,38984,39000,39110,39144,39192,39194],"type_de_fiche":[36674],"matiere":[36740,36742,36746],"class_list":["post-113001","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cv-economic-law-publications","category-working-papers","tag-effectiveness","tag-a-supprimer-37640","tag-efficiency","tag-monumental-goals","tag-compliance-law","tag-compliance-obligation","tag-compliance-contract","tag-obligation-of-means","tag-obligation-of-result","type_de_fiche-working-papers","matiere-economic-law-regulation-and-compliance","matiere-justice-and-procedure","matiere-philosophy-theory-and-sociology-of-law"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.6 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>\ud83d\udea7Compliance Obligation: build a compliance structure producing credible effects in the perspective of the Monumental Goals targeted by the Legislator - mafr<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"\ud83d\udea7Compliance Obligation: build a compliance structure producing credible effects in the perspective of the Monumental Goals targeted by the Legislator - mafr\" \/>\n<meta property=\"og:description\" content=\"This article explains the Compliance Obligations of companies. Delving into the mass of compliance obligations, it uses the method of [&hellip;]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/\" \/>\n<meta property=\"og:site_name\" content=\"mafr\" \/>\n<meta property=\"article:published_time\" content=\"2024-03-06T12:00:00+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-23T12:06:03+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.mafr.fr\/wp-content\/uploads\/mafr-import\/media\/mafr\/assets\/fotolia\/but-3-scaled.jpeg\" \/>\n\t<meta property=\"og:image:width\" content=\"2560\" \/>\n\t<meta property=\"og:image:height\" content=\"1920\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"author\" content=\"Matthieu Cholin\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Matthieu Cholin\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"387 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/publications\\\/working-papers\\\/building-compliance-structure-credible-effects\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/publications\\\/working-papers\\\/building-compliance-structure-credible-effects\\\/\"},\"author\":{\"name\":\"Matthieu Cholin\",\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/#\\\/schema\\\/person\\\/dd859d9af030febaecc5ccb5225ab330\"},\"headline\":\"\ud83d\udea7Compliance Obligation: build a compliance structure producing credible effects in the perspective of the Monumental Goals targeted by the Legislator\",\"datePublished\":\"2024-03-06T12:00:00+00:00\",\"dateModified\":\"2026-09-23T12:06:03+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/publications\\\/working-papers\\\/building-compliance-structure-credible-effects\\\/\"},\"wordCount\":77483,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/#\\\/schema\\\/person\\\/02f69687b30aec6fc6b83610279d8bea\"},\"image\":{\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/publications\\\/working-papers\\\/building-compliance-structure-credible-effects\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.mafr.fr\\\/wp-content\\\/uploads\\\/mafr-import\\\/media\\\/mafr\\\/assets\\\/fotolia\\\/but-3-scaled.jpeg\",\"keywords\":[\"Effectiveness\",\"A SUPPRIMER : Efficacit\u00e9 (tag anglais vid\u00e9)\",\"Efficiency\",\"Monumental Goals\",\"Compliance Law\",\"Compliance Obligation\",\"Compliance Contract\",\"Obligation of means\",\"Obligation of result\"],\"articleSection\":[\"Publications Related to Economic Law and Regulatory and Compliance Law\",\"Working papers\"],\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/www.mafr.fr\\\/en\\\/publications\\\/working-papers\\\/building-compliance-structure-credible-effects\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/publications\\\/working-papers\\\/building-compliance-structure-credible-effects\\\/\",\"url\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/publications\\\/working-papers\\\/building-compliance-structure-credible-effects\\\/\",\"name\":\"\ud83d\udea7Compliance Obligation: build a compliance structure producing credible effects in the perspective of the Monumental Goals targeted by the Legislator - mafr\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/publications\\\/working-papers\\\/building-compliance-structure-credible-effects\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/publications\\\/working-papers\\\/building-compliance-structure-credible-effects\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.mafr.fr\\\/wp-content\\\/uploads\\\/mafr-import\\\/media\\\/mafr\\\/assets\\\/fotolia\\\/but-3-scaled.jpeg\",\"datePublished\":\"2024-03-06T12:00:00+00:00\",\"dateModified\":\"2026-09-23T12:06:03+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/publications\\\/working-papers\\\/building-compliance-structure-credible-effects\\\/#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.mafr.fr\\\/en\\\/publications\\\/working-papers\\\/building-compliance-structure-credible-effects\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/publications\\\/working-papers\\\/building-compliance-structure-credible-effects\\\/#primaryimage\",\"url\":\"https:\\\/\\\/www.mafr.fr\\\/wp-content\\\/uploads\\\/mafr-import\\\/media\\\/mafr\\\/assets\\\/fotolia\\\/but-3-scaled.jpeg\",\"contentUrl\":\"https:\\\/\\\/www.mafr.fr\\\/wp-content\\\/uploads\\\/mafr-import\\\/media\\\/mafr\\\/assets\\\/fotolia\\\/but-3-scaled.jpeg\",\"width\":2560,\"height\":1920},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/publications\\\/working-papers\\\/building-compliance-structure-credible-effects\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Publications\",\"item\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/publications\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"Working papers\",\"item\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/publications\\\/working-papers\\\/\"},{\"@type\":\"ListItem\",\"position\":4,\"name\":\"\ud83d\udea7Compliance Obligation: build a compliance structure producing credible effects in the perspective of the Monumental Goals targeted by the Legislator\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/#website\",\"url\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/\",\"name\":\"MAFR\",\"description\":\"Marie-Anne Frison-Roche\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/#\\\/schema\\\/person\\\/02f69687b30aec6fc6b83610279d8bea\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en-US\"},{\"@type\":[\"Person\",\"Organization\"],\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/#\\\/schema\\\/person\\\/02f69687b30aec6fc6b83610279d8bea\",\"name\":\"Marie-Anne Frison-Roche\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/Marie-Anne-Frison-Roche.jpg\",\"url\":\"https:\\\/\\\/www.mafr.fr\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/Marie-Anne-Frison-Roche.jpg\",\"contentUrl\":\"https:\\\/\\\/www.mafr.fr\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/Marie-Anne-Frison-Roche.jpg\",\"width\":696,\"height\":696,\"caption\":\"Marie-Anne Frison-Roche\"},\"logo\":{\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/Marie-Anne-Frison-Roche.jpg\"}},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/www.mafr.fr\\\/en\\\/#\\\/schema\\\/person\\\/dd859d9af030febaecc5ccb5225ab330\",\"name\":\"Matthieu Cholin\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/1e5e360436f2d8881fa028279894d36551ebdab1e06e8a782c57c631f1d6a25d?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/1e5e360436f2d8881fa028279894d36551ebdab1e06e8a782c57c631f1d6a25d?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/1e5e360436f2d8881fa028279894d36551ebdab1e06e8a782c57c631f1d6a25d?s=96&d=mm&r=g\",\"caption\":\"Matthieu Cholin\"}}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"\ud83d\udea7Compliance Obligation: build a compliance structure producing credible effects in the perspective of the Monumental Goals targeted by the Legislator - mafr","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/","og_locale":"en_US","og_type":"article","og_title":"\ud83d\udea7Compliance Obligation: build a compliance structure producing credible effects in the perspective of the Monumental Goals targeted by the Legislator - mafr","og_description":"This article explains the Compliance Obligations of companies. Delving into the mass of compliance obligations, it uses the method of [&hellip;]","og_url":"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/","og_site_name":"mafr","article_published_time":"2024-03-06T12:00:00+00:00","article_modified_time":"2026-09-23T12:06:03+00:00","og_image":[{"width":2560,"height":1920,"url":"https:\/\/www.mafr.fr\/wp-content\/uploads\/mafr-import\/media\/mafr\/assets\/fotolia\/but-3-scaled.jpeg","type":"image\/jpeg"}],"author":"Matthieu Cholin","twitter_card":"summary_large_image","twitter_misc":{"Written by":"Matthieu Cholin","Est. reading time":"387 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/#article","isPartOf":{"@id":"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/"},"author":{"name":"Matthieu Cholin","@id":"https:\/\/www.mafr.fr\/en\/#\/schema\/person\/dd859d9af030febaecc5ccb5225ab330"},"headline":"\ud83d\udea7Compliance Obligation: build a compliance structure producing credible effects in the perspective of the Monumental Goals targeted by the Legislator","datePublished":"2024-03-06T12:00:00+00:00","dateModified":"2026-09-23T12:06:03+00:00","mainEntityOfPage":{"@id":"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/"},"wordCount":77483,"commentCount":0,"publisher":{"@id":"https:\/\/www.mafr.fr\/en\/#\/schema\/person\/02f69687b30aec6fc6b83610279d8bea"},"image":{"@id":"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/#primaryimage"},"thumbnailUrl":"https:\/\/www.mafr.fr\/wp-content\/uploads\/mafr-import\/media\/mafr\/assets\/fotolia\/but-3-scaled.jpeg","keywords":["Effectiveness","A SUPPRIMER : Efficacit\u00e9 (tag anglais vid\u00e9)","Efficiency","Monumental Goals","Compliance Law","Compliance Obligation","Compliance Contract","Obligation of means","Obligation of result"],"articleSection":["Publications Related to Economic Law and Regulatory and Compliance Law","Working papers"],"inLanguage":"en-US","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/","url":"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/","name":"\ud83d\udea7Compliance Obligation: build a compliance structure producing credible effects in the perspective of the Monumental Goals targeted by the Legislator - mafr","isPartOf":{"@id":"https:\/\/www.mafr.fr\/en\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/#primaryimage"},"image":{"@id":"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/#primaryimage"},"thumbnailUrl":"https:\/\/www.mafr.fr\/wp-content\/uploads\/mafr-import\/media\/mafr\/assets\/fotolia\/but-3-scaled.jpeg","datePublished":"2024-03-06T12:00:00+00:00","dateModified":"2026-09-23T12:06:03+00:00","breadcrumb":{"@id":"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/"]}]},{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/#primaryimage","url":"https:\/\/www.mafr.fr\/wp-content\/uploads\/mafr-import\/media\/mafr\/assets\/fotolia\/but-3-scaled.jpeg","contentUrl":"https:\/\/www.mafr.fr\/wp-content\/uploads\/mafr-import\/media\/mafr\/assets\/fotolia\/but-3-scaled.jpeg","width":2560,"height":1920},{"@type":"BreadcrumbList","@id":"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/building-compliance-structure-credible-effects\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.mafr.fr\/en\/"},{"@type":"ListItem","position":2,"name":"Publications","item":"https:\/\/www.mafr.fr\/en\/publications\/"},{"@type":"ListItem","position":3,"name":"Working papers","item":"https:\/\/www.mafr.fr\/en\/publications\/working-papers\/"},{"@type":"ListItem","position":4,"name":"\ud83d\udea7Compliance Obligation: build a compliance structure producing credible effects in the perspective of the Monumental Goals targeted by the Legislator"}]},{"@type":"WebSite","@id":"https:\/\/www.mafr.fr\/en\/#website","url":"https:\/\/www.mafr.fr\/en\/","name":"MAFR","description":"Marie-Anne Frison-Roche","publisher":{"@id":"https:\/\/www.mafr.fr\/en\/#\/schema\/person\/02f69687b30aec6fc6b83610279d8bea"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.mafr.fr\/en\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en-US"},{"@type":["Person","Organization"],"@id":"https:\/\/www.mafr.fr\/en\/#\/schema\/person\/02f69687b30aec6fc6b83610279d8bea","name":"Marie-Anne Frison-Roche","image":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.mafr.fr\/wp-content\/uploads\/2026\/09\/Marie-Anne-Frison-Roche.jpg","url":"https:\/\/www.mafr.fr\/wp-content\/uploads\/2026\/09\/Marie-Anne-Frison-Roche.jpg","contentUrl":"https:\/\/www.mafr.fr\/wp-content\/uploads\/2026\/09\/Marie-Anne-Frison-Roche.jpg","width":696,"height":696,"caption":"Marie-Anne Frison-Roche"},"logo":{"@id":"https:\/\/www.mafr.fr\/wp-content\/uploads\/2026\/09\/Marie-Anne-Frison-Roche.jpg"}},{"@type":"Person","@id":"https:\/\/www.mafr.fr\/en\/#\/schema\/person\/dd859d9af030febaecc5ccb5225ab330","name":"Matthieu Cholin","image":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/secure.gravatar.com\/avatar\/1e5e360436f2d8881fa028279894d36551ebdab1e06e8a782c57c631f1d6a25d?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/1e5e360436f2d8881fa028279894d36551ebdab1e06e8a782c57c631f1d6a25d?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/1e5e360436f2d8881fa028279894d36551ebdab1e06e8a782c57c631f1d6a25d?s=96&d=mm&r=g","caption":"Matthieu Cholin"}}]}},"_links":{"self":[{"href":"https:\/\/www.mafr.fr\/en\/wp-json\/wp\/v2\/posts\/113001","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.mafr.fr\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.mafr.fr\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.mafr.fr\/en\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.mafr.fr\/en\/wp-json\/wp\/v2\/comments?post=113001"}],"version-history":[{"count":5,"href":"https:\/\/www.mafr.fr\/en\/wp-json\/wp\/v2\/posts\/113001\/revisions"}],"predecessor-version":[{"id":133097,"href":"https:\/\/www.mafr.fr\/en\/wp-json\/wp\/v2\/posts\/113001\/revisions\/133097"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.mafr.fr\/en\/wp-json\/wp\/v2\/media\/66838"}],"wp:attachment":[{"href":"https:\/\/www.mafr.fr\/en\/wp-json\/wp\/v2\/media?parent=113001"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.mafr.fr\/en\/wp-json\/wp\/v2\/categories?post=113001"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.mafr.fr\/en\/wp-json\/wp\/v2\/tags?post=113001"},{"taxonomy":"type_de_fiche","embeddable":true,"href":"https:\/\/www.mafr.fr\/en\/wp-json\/wp\/v2\/type_de_fiche?post=113001"},{"taxonomy":"matiere","embeddable":true,"href":"https:\/\/www.mafr.fr\/en\/wp-json\/wp\/v2\/matiere?post=113001"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}