MARKETING & COMMUNICATION
METIER-CHARGE-DE-CONFORMITE-COMPLIANCE-OFFICER · SÉANCE 1 · BLOC RNCP

Chargé(e) de conformité (compliance officer)

Découvrir le métier — Environnement, missions et compétences clés

Niveau
B2 — Technicien
Trimestre
T1 · Jan-Mars 2027
Bloc RNCP
RPMS · BC02
Made in
Groupe École de Commerce de Lyon
Bienvenue dans ce module dédié au métier de chargé de conformité. Vous découvrirez comment ce professionnel garantit que son organisation respecte l'ensemble des lois, réglementations et normes en vigueur. Véritable pilier de gouvernance, le compliance officer opère dans les secteurs financier, assurantiel et industriel. Au fil de cette séance, vous comprendrez ses missions concrètes du quotidien : cartographie des risques, gestion des programmes anticorruption, protection des données, relations avec les régulateurs. Vous apprendrez aussi les compétences attendues, les premiers réflexes professionnels et ce qui distingue un professionnel performant. Ce cours vous prépare à exercer ce métier dès votre première année en poste, en alternance ou à titre permanent.
Couverture
Chargé(e) de conformité (compliance officer) — Découvrir le métier — environnement, missions et compétences clés
Bienvenue dans ce module dédié au métier de chargé de conformité. Vous découvrirez comment ce professionnel garantit que son organisation respecte l'ensemble des lois, réglementations et normes en vigueur. Véritable pilier de gouvernance, le compliance officer opère dans les secteurs financier, assurantiel et industriel. Au fil de cette séance, vous comprendrez ses missions concrètes du quotidien : cartographie des risques, gestion des programmes anticorruption, protection des données, relations avec les régulateurs. Vous apprendrez aussi les compétences attendues, les premiers réflexes professionnels et ce qui distingue un professionnel performant. Ce cours vous prépare à exercer ce métier dès votre première année en poste, en alternance ou à titre permanent.

Le plan du cours

Introduction

Trois parties pour maîtriser le métier et agir en professionnel.

1
Découvrir le métier de chargé de conformité
  • Environnement professionnel et secteurs d'activité
  • Missions et livrables du quotidien
  • Compétences et qualités attendues
2
Outils et pratiques de conformité
  • Cartographie des risques de conformité
  • Programmes anticorruption et vigilance (Sapin II, LCB-FT)
  • RGPD et dispositif d'alerte interne
3
Performance et insertion professionnelle
  • Contrôles de conformité et plans d'actions
  • Relations avec régulateurs (ACPR, AMF, CNIL)
  • Carrière et évolution du métier
Partie 1 : découvrir le métier, son environnement, les secteurs d'activité, les missions quotidiennes et les compétences attendues. Partie 2 : explorer les outils concrètes de la conformité, la cartographie des risques, les programmes anticorruption, la vigilance client, le RGPD et les dispositifs d'alerte. Partie 3 : comprendre la performance professionnelle, les contrôles opérationnels, les relations avec les régulateurs et les perspectives de carrière. À chaque étape, du concret et de l'action.
Plan du cours
Le plan du cours
Partie 1 : découvrir le métier, son environnement, les secteurs d'activité, les missions quotidiennes et les compétences attendues. Partie 2 : explorer les outils concrètes de la conformité, la cartographie des risques, les programmes anticorruption, la vigilance client, le RGPD et les dispositifs d'alerte. Partie 3 : comprendre la performance professionnelle, les contrôles opérationnels, les relations avec les régulateurs et les perspectives de carrière. À chaque étape, du concret et de l'action.

Le passé éclaire l'avenir

Timeline

La conformité s'est construite progressivement, du droit comptable à la protection des données.

2001
Sarbanes-Oxley Act
Première loi forte imposant la conformité aux USA
2010
Loi Sapin II
France régule l'anticorruption et la transparence
2016
RGPD adopté
Union Européenne renforce la protection des données
2018
RGPD en vigueur
Première amende CNIL en France (50M€ Google)
2023
Directive NIS 2
UE renforce la cybersécurité et la résilience
2026
Conformité intégrée
Secteurs financier, assurance et industrie convergent
2001 : Sarbanes-Oxley Act aux USA inaugure la conformité financière stricte. 2010 : la loi Sapin II en France impose la lutte anticorruption et la transparence. 2016-2018 : le RGPD en Union Européenne révolutionne la protection des données, avec ses premières amendes massives. 2023 : la directive NIS 2 renforce la cybersécurité et la résilience des organisations. Aujourd'hui, conformité financière, anticorruption, protection des données et cybersécurité convergent dans une approche intégrée.
Repères
Le passé éclaire l'avenir
2001 : Sarbanes-Oxley Act aux USA inaugure la conformité financière stricte. 2010 : la loi Sapin II en France impose la lutte anticorruption et la transparence. 2016-2018 : le RGPD en Union Européenne révolutionne la protection des données, avec ses premières amendes massives. 2023 : la directive NIS 2 renforce la cybersécurité et la résilience des organisations. Aujourd'hui, conformité financière, anticorruption, protection des données et cybersécurité convergent dans une approche intégrée.
Partie 1 sur 3
1
Découvrir le métier de chargé de conformité
METIER-CHARGE-DE-CONFORMITE-COMPLIANCE-OFFICER · Séance 1 · Chargé(e) de conformité (compliance officer) — Découvrir le ...

Définition

Vocabulaire
Terme du cours
Conformité (Compliance)
Du latin « complere » : accomplir, remplir entièrement.
La conformité est l'ensemble des processus, contrôles et mesures qu'une organisation met en œuvre pour respecter les lois, réglementations, normes métier et standards éthiques applicables à son secteur.
Le compliance officer est le gardien de cette conformité. Sa mission : s'assurer que chaque acte, décision et processus de l'organisation adhère à la loi et aux règlementations. En banque, cela inclut la réglementation prudentielle, la lutte anticorruption, la protection des données clients. En assurance, cela va de la solvabilité aux droits des consommateurs. En industrie, cela couvre l'environnement, la santé et sécurité. C'est un rôle transverse, au cœur de la gouvernance.
Définition
Définition : Conformité (Compliance)
Le compliance officer est le gardien de cette conformité. Sa mission : s'assurer que chaque acte, décision et processus de l'organisation adhère à la loi et aux règlementations. En banque, cela inclut la réglementation prudentielle, la lutte anticorruption, la protection des données clients. En assurance, cela va de la solvabilité aux droits des consommateurs. En industrie, cela couvre l'environnement, la santé et sécurité. C'est un rôle transverse, au cœur de la gouvernance.
Sources : Autorité de Contrôle Prudentiel et de Résolution (ACPR) · Autorité des Marchés Financiers (AMF)

Les secteurs recruteurs

Notion clé
Le compliance officer est recruté prioritairement dans quatre secteurs. D'abord, le secteur financier, fortement régulé par l'ACPR et l'AMF. Les banques de toute taille, des grands groupes aux fintechs, emploient des compliance officers pour gérer les risques prudentiels, la lutte anticorruption et la protection des données clients. Deuxièmement, le secteur assurantiel, soumis à l'ACPR et l'Autorité de Contrôle des Assurances (AFA). Les assureurs et mutuelles recrutent aussi pour les mêmes enjeux. Troisièmement, l'industrie manufacturière, chimique, pharmaceutique, agroalimentaire qui gère des risques environnementaux, de sécurité et de conformité réglementaire. Quatrièmement, le secteur public et les collectivités territoriales, qui ont aussi besoin de professionnels de la conformité.
Notion clé
Les secteurs recruteurs
Le compliance officer est recruté prioritairement dans quatre secteurs. D'abord, le secteur financier, fortement régulé par l'ACPR et l'AMF. Les banques de toute taille, des grands groupes aux fintechs, emploient des compliance officers pour gérer les risques prudentiels, la lutte anticorruption et la protection des données clients. Deuxièmement, le secteur assurantiel, soumis à l'ACPR et l'Autorité de Contrôle des Assurances (AFA). Les assureurs et mutuelles recrutent aussi pour les mêmes enjeux. Troisièmement, l'industrie manufacturière, chimique, pharmaceutique, agroalimentaire qui gère des risques environnementaux, de sécurité et de conformité réglementaire. Quatrièmement, le secteur public et les collectivités territoriales, qui ont aussi besoin de professionnels de la conformité.

Cas — Compliance officer en banque de détail

Cas concret
Prenons l'exemple d'une banque régionale de 500 collaborateurs. La fonction compliance dépend de la direction générale et collabore étroitement avec la direction juridique. Le compliance officer rapporte directement au directeur général et au comité d'audit. Son périmètre couvre la conformité réglementaire vis-à-vis de l'ACPR, la lutte anticorruption, la protection des données clients et la gestion des risques. Il s'appuie sur un logiciel de vigilance (AML) pour détecter les transactions suspectes et maintient le registre de traitement des données pour la CNIL. C'est un rôle clé dans la gouvernance de la banque.
Cas concret
Cas — Compliance officer en banque de détail
Prenons l'exemple d'une banque régionale de 500 collaborateurs. La fonction compliance dépend de la direction générale et collabore étroitement avec la direction juridique. Le compliance officer rapporte directement au directeur général et au comité d'audit. Son périmètre couvre la conformité réglementaire vis-à-vis de l'ACPR, la lutte anticorruption, la protection des données clients et la gestion des risques. Il s'appuie sur un logiciel de vigilance (AML) pour détecter les transactions suspectes et maintient le registre de traitement des données pour la CNIL. C'est un rôle clé dans la gouvernance de la banque.

Dépenses de conformité par secteur (% du budget IT/opérationnel)

Économétrie

La conformité absorbe une part croissante du budget dans chaque secteur.

% du budget annuel
12%9%6%3%0% 10.5% Secteur financier 8.2% Secteur assurantiel 5.3% Secteur industriel 4.1% Secteur public
Source : AFA (Autorité de Contrôle des Assurances) · Sondage Conformité 2026
18 %
Croissance annuelle de la dépense conformité (2024-2026)
1 officer/500 empls
Ratio compliance officer moyen en France
Le graphique montre que le secteur financier consacre 10,5 % de son budget à la conformité. L'assurantiel suit à 8,2 %. L'industrie et le secteur public investissent moins, respectivement 5,3 % et 4,1 %. Cela reflète l'intensité réglementaire : plus un secteur est régulé, plus la compliance officer coûte cher, mais plus elle génère de valeur. Notons que ces dépenses ont cru de 18 % entre 2024 et 2026, une tendance d'accélération continue.
Données
Dépenses de conformité par secteur (% du budget IT/opérationnel)
Le graphique montre que le secteur financier consacre 10,5 % de son budget à la conformité. L'assurantiel suit à 8,2 %. L'industrie et le secteur public investissent moins, respectivement 5,3 % et 4,1 %. Cela reflète l'intensité réglementaire : plus un secteur est régulé, plus la compliance officer coûte cher, mais plus elle génère de valeur. Notons que ces dépenses ont cru de 18 % entre 2024 et 2026, une tendance d'accélération continue.

À retenir — Environnement du compliance officer

À retenir

À retenir

L'environnement professionnel du compliance officer est avant tout réglementaire. Il exerce prioritairement en secteur financier et assurantiel, très régulés. Son autorité provient de son positionnement transverse dans l'organisation. Il n'est pas un simple exécutant, mais un pilier de gouvernance. Les investissements en conformité croissent rapidement, reflétant l'intensification de la régulation mondiale.
À retenir
À retenir — Environnement du compliance officer
L'environnement professionnel du compliance officer est avant tout réglementaire. Il exerce prioritairement en secteur financier et assurantiel, très régulés. Son autorité provient de son positionnement transverse dans l'organisation. Il n'est pas un simple exécutant, mais un pilier de gouvernance. Les investissements en conformité croissent rapidement, reflétant l'intensification de la régulation mondiale.

Définition

Vocabulaire
Terme du cours
Livrable de conformité
Du latin « liberare » : remettre, délivrer — devenu « livrable » en gestion de projet.
Un livrable est un document, rapport ou attestation que le compliance officer produit pour démontrer et documenter la conformité de l'organisation face aux régulateurs et parties prenantes.
Le compliance officer produit des livrables concrets tous les jours. Ce peuvent être des cartographies de risques, des rapports de contrôle interne, des attestations aux régulateurs, des enregistrements de traitements de données, des analyses d'incidents de sécurité. Chaque livrable est daté, signé, archivé. Ces documents forment la preuve que l'organisation respecte ses obligations. En cas de contrôle de l'ACPR ou de la CNIL, ce sont les livrables qui témoignent de la sériosité de la démarche conformité.
Définition
Définition : Livrable de conformité
Le compliance officer produit des livrables concrets tous les jours. Ce peuvent être des cartographies de risques, des rapports de contrôle interne, des attestations aux régulateurs, des enregistrements de traitements de données, des analyses d'incidents de sécurité. Chaque livrable est daté, signé, archivé. Ces documents forment la preuve que l'organisation respecte ses obligations. En cas de contrôle de l'ACPR ou de la CNIL, ce sont les livrables qui témoignent de la sériosité de la démarche conformité.
Sources : ACPR · Guide de conformité interne · CNIL · Lignes directrices

Les missions clés du quotidien

Notion clé
Le compliance officer remplit quatre missions fondamentales. D'abord, identifier et cartographier tous les risques auxquels l'organisation est exposée : financiers, légaux, réputationnels, éthiques. Ensuite, piloter les audits internes pour vérifier que ces risques sont bien maîtrisés. Troisièmement, rédiger et mettre à jour les politiques et procédures qui permettent aux équipes de travailler en conformité. Quatrièmement, former et sensibiliser tous les collaborateurs, du directeur au stagiaire, aux règles applicables. Ces quatre piliers structurent son agenda quotidien et justifient son existence dans l'organisation.
Notion clé
Les missions clés du quotidien
Le compliance officer remplit quatre missions fondamentales. D'abord, identifier et cartographier tous les risques auxquels l'organisation est exposée : financiers, légaux, réputationnels, éthiques. Ensuite, piloter les audits internes pour vérifier que ces risques sont bien maîtrisés. Troisièmement, rédiger et mettre à jour les politiques et procédures qui permettent aux équipes de travailler en conformité. Quatrièmement, former et sensibiliser tous les collaborateurs, du directeur au stagiaire, aux règles applicables. Ces quatre piliers structurent son agenda quotidien et justifient son existence dans l'organisation.

Livrables types et calendrier annuel

Notion clé
Le compliance officer opère selon un calendrier régulier. Au premier trimestre, cartographie des risques mise à jour. À mi-année, rapports obligatoires aux régulateurs : rapport ACPR pour les banques, rapport AMF pour les marchés financiers, déclaration CNIL pour les données. À l'automne, révision et mise à jour des politiques conformité. Tout au long de l'année, formations régulières des équipes. Ce calendrier n'est pas flexible. Une cartographie manquée, un rapport retardé, et l'autorité de régulation peut demander des explications ou engager des actions correctives.
Notion clé
Livrables types et calendrier annuel
Le compliance officer opère selon un calendrier régulier. Au premier trimestre, cartographie des risques mise à jour. À mi-année, rapports obligatoires aux régulateurs : rapport ACPR pour les banques, rapport AMF pour les marchés financiers, déclaration CNIL pour les données. À l'automne, révision et mise à jour des politiques conformité. Tout au long de l'année, formations régulières des équipes. Ce calendrier n'est pas flexible. Une cartographie manquée, un rapport retardé, et l'autorité de régulation peut demander des explications ou engager des actions correctives.

Cas — Une semaine type du compliance officer

Cas concret
Suivons une semaine type du compliance officer d'une caisse d'épargne. Lundi, il réalise un audit surprise sur les procédures KYC (collecte d'informations clients) dans deux agences. Il vérifie que le formulaire d'origine du fonds est bien complété, que la pièce d'identité est photocopiée. Mercredi, il participe au comité de risques où il présente les écarts détectés et propose un plan d'action. Vendredi, il anime une formation pour les chargés de clientèle sur la lutte anticorruption et le blanchiment d'argent. Tout cela en parallèle des e-mails de régulation à lire, des cas incidents à traiter.
Cas concret
Cas — Une semaine type du compliance officer
Suivons une semaine type du compliance officer d'une caisse d'épargne. Lundi, il réalise un audit surprise sur les procédures KYC (collecte d'informations clients) dans deux agences. Il vérifie que le formulaire d'origine du fonds est bien complété, que la pièce d'identité est photocopiée. Mercredi, il participe au comité de risques où il présente les écarts détectés et propose un plan d'action. Vendredi, il anime une formation pour les chargés de clientèle sur la lutte anticorruption et le blanchiment d'argent. Tout cela en parallèle des e-mails de régulation à lire, des cas incidents à traiter.

À retenir — Missions et livrables

À retenir

À retenir

Les missions du compliance officer sont structurées et prévisibles. Il ne s'agit pas d'un rôle créatif mais d'exécution rigoureuse. Chaque livrable est archivé et peut être audité par les autorités. L'excellence du compliance officer se mesure à la capacité à anticiper les risques, à documenter la conformité et à former les équipes. C'est un métier de prévention : mieux vaut investir 10 euros en conformité que 1000 euros en pénalités.
À retenir
À retenir — Missions et livrables
Les missions du compliance officer sont structurées et prévisibles. Il ne s'agit pas d'un rôle créatif mais d'exécution rigoureuse. Chaque livrable est archivé et peut être audité par les autorités. L'excellence du compliance officer se mesure à la capacité à anticiper les risques, à documenter la conformité et à former les équipes. C'est un métier de prévention : mieux vaut investir 10 euros en conformité que 1000 euros en pénalités.

Définition

Vocabulaire
Terme du cours
Compétence professionnelle
Du latin « competentia » : droit de juger, capacité reconnue.
Une compétence est un ensemble de connaissances, savoirs et savoir-être qu'un professionnel maîtrise et peut démontrer concrètement pour exercer son métier avec excellence.
Pour le compliance officer, les compétences ne se limitent pas aux diplômes. Il lui faut d'abord une connaissance solide du droit applicable, de l'environnement réglementaire de son secteur, des procédures. Mais il lui faut aussi des compétences transversales : capacité à analyser, rigueur, communication claire, capacité à dire non avec diplomatie, empathie envers les équipes, curiosité constante des évolutions légales. C'est ce mix connaissance technique + soft skills qui fait un bon compliance officer.
Définition
Définition : Compétence professionnelle
Pour le compliance officer, les compétences ne se limitent pas aux diplômes. Il lui faut d'abord une connaissance solide du droit applicable, de l'environnement réglementaire de son secteur, des procédures. Mais il lui faut aussi des compétences transversales : capacité à analyser, rigueur, communication claire, capacité à dire non avec diplomatie, empathie envers les équipes, curiosité constante des évolutions légales. C'est ce mix connaissance technique + soft skills qui fait un bon compliance officer.
Sources : Ordre des Experts-Comptables · Compétences métier · DFCG · Référentiel

Compétences techniques requises

Notion clé
Le compliance officer doit d'abord maîtriser le droit applicable. En banque, c'est la réglementation prudentielle, la lutte anticorruption, la protection des données. En assurance, c'est la solvabilité, la protection des consommateurs. En industrie, c'est le droit environnemental, la santé-sécurité. Au-delà du droit, il maîtrise les outils informatiques : Excel pour les analyses de données, bases de données pour tracer les opérations, logiciels AML pour détecter les anomalies. Il lit les textes légaux, les circulaires des régulateurs, les avis de la CNIL, et les interprète pour son organisation. Enfin, il maîtrise la méthodologie de cartographie des risques, la réalisation d'audits, la rédaction de rapports.
Notion clé
Compétences techniques requises
Le compliance officer doit d'abord maîtriser le droit applicable. En banque, c'est la réglementation prudentielle, la lutte anticorruption, la protection des données. En assurance, c'est la solvabilité, la protection des consommateurs. En industrie, c'est le droit environnemental, la santé-sécurité. Au-delà du droit, il maîtrise les outils informatiques : Excel pour les analyses de données, bases de données pour tracer les opérations, logiciels AML pour détecter les anomalies. Il lit les textes légaux, les circulaires des régulateurs, les avis de la CNIL, et les interprète pour son organisation. Enfin, il maîtrise la méthodologie de cartographie des risques, la réalisation d'audits, la rédaction de rapports.

Qualités humaines et comportementales

Notion clé
Au-delà des compétences techniques, le compliance officer doit posséder des qualités humaines fortes. D'abord la rigueur : zéro approximation, zéro raccourci, zéro compromis sur la règle. Ensuite, l'indépendance d'esprit et le courage de dire non. Un bon compliance officer doit pouvoir refuser un projet lucratif si ses éléments posent un risque légal, même si cela déplaît au directeur commercial. Troisièmement, la communication claire : savoir expliquer à une équipe commerciale pourquoi elle ne peut pas approcher tel client, pourquoi la procédure KYC existe. Quatrièmement, la curiosité perpétuelle : les lois changent, les régulateurs publient de nouveaux avis, les risques évoluent. Un excellent compliance officer lit, échange, se forme.
Notion clé
Qualités humaines et comportementales
Au-delà des compétences techniques, le compliance officer doit posséder des qualités humaines fortes. D'abord la rigueur : zéro approximation, zéro raccourci, zéro compromis sur la règle. Ensuite, l'indépendance d'esprit et le courage de dire non. Un bon compliance officer doit pouvoir refuser un projet lucratif si ses éléments posent un risque légal, même si cela déplaît au directeur commercial. Troisièmement, la communication claire : savoir expliquer à une équipe commerciale pourquoi elle ne peut pas approcher tel client, pourquoi la procédure KYC existe. Quatrièmement, la curiosité perpétuelle : les lois changent, les régulateurs publient de nouveaux avis, les risques évoluent. Un excellent compliance officer lit, échange, se forme.

Cas — Distinguer un débutant d'un professionnel confirmé

Cas concret
Comment reconnaître un compliance officer performant ? Un débutant en année 1 applique les procédures telles qu'écrites. Il remplit les checklists, envoie les rapports à temps, forme selon le calendrier. Un professionnel confirmé (année 3-4) va plus loin. Il anticipe : avant que le régulateur ne le demande, il cartographie les écarts. Il améliore : en discutant avec ses pairs du secteur via des réseaux professionnels, il identifie des pratiques meilleures et les adapte à son organisation. Il a des relations avec l'ACPR, la CNIL, l'AMF : il les appelle quand il a des questions, assiste à leurs webinaires. Cette proactivité est la signature du professionnel performant.
Cas concret
Cas — Distinguer un débutant d'un professionnel confirmé
Comment reconnaître un compliance officer performant ? Un débutant en année 1 applique les procédures telles qu'écrites. Il remplit les checklists, envoie les rapports à temps, forme selon le calendrier. Un professionnel confirmé (année 3-4) va plus loin. Il anticipe : avant que le régulateur ne le demande, il cartographie les écarts. Il améliore : en discutant avec ses pairs du secteur via des réseaux professionnels, il identifie des pratiques meilleures et les adapte à son organisation. Il a des relations avec l'ACPR, la CNIL, l'AMF : il les appelle quand il a des questions, assiste à leurs webinaires. Cette proactivité est la signature du professionnel performant.

À retenir — Compétences et qualités

À retenir

À retenir

Les compétences du compliance officer combinent technique et humanité. Il faut d'abord maîtriser le droit et les outils. Mais c'est la qualité humaine — rigueur, indépendance, communication — qui transforme un novice en professionnel. Et c'est la proactivité, l'anticipation, qui transforme un professionnel en expert. Un bon compliance officer n'attend pas que le régulateur signale une anomalie : il la détecte lui-même et la corrige.
À retenir
À retenir — Compétences et qualités
Les compétences du compliance officer combinent technique et humanité. Il faut d'abord maîtriser le droit et les outils. Mais c'est la qualité humaine — rigueur, indépendance, communication — qui transforme un novice en professionnel. Et c'est la proactivité, l'anticipation, qui transforme un professionnel en expert. Un bon compliance officer n'attend pas que le régulateur signale une anomalie : il la détecte lui-même et la corrige.
Partie 2 sur 3
2
Outils et pratiques de conformité
METIER-CHARGE-DE-CONFORMITE-COMPLIANCE-OFFICER · Séance 1 · Chargé(e) de conformité (compliance officer) — Découvrir le ...

Définition

Vocabulaire
Terme du cours
Cartographie des risques
Du grec « khartes » (feuille de papyrus) et du latin « mappa » (nappe) : dresser une carte.
La cartographie des risques est une matrice qui identifie, classe et évalue tous les risques légaux, réglementaires, éthiques et opérationnels auxquels une organisation est exposée, avec leurs probabilités et impacts potentiels.
Pour le compliance officer, la cartographie des risques est l'outil fondateur. Elle dresse la liste exhaustive des risques de l'organisation. En banque, par exemple : risque de blanchiment d'argent, risque de corruption, risque de non-respect des normes prudentielles, risque de violation des données. Chaque risque est classé selon sa probabilité (rare, possible, probable) et son impact (faible, moyen, élevé). Cette matrice guide ensuite tous les investissements en conformité. Un risque « probabilité élevée + impact élevé » justifie des ressources ; un risque « probabilité faible + impact faible » demande une surveillance légère. C'est l'outil de priorisation principal du compliance officer.
Définition
Définition : Cartographie des risques
Pour le compliance officer, la cartographie des risques est l'outil fondateur. Elle dresse la liste exhaustive des risques de l'organisation. En banque, par exemple : risque de blanchiment d'argent, risque de corruption, risque de non-respect des normes prudentielles, risque de violation des données. Chaque risque est classé selon sa probabilité (rare, possible, probable) et son impact (faible, moyen, élevé). Cette matrice guide ensuite tous les investissements en conformité. Un risque « probabilité élevée + impact élevé » justifie des ressources ; un risque « probabilité faible + impact faible » demande une surveillance légère. C'est l'outil de priorisation principal du compliance officer.
Sources : ACPR · Normes de conformité · AMF · Lignes directrices

Étapes de construction d'une cartographie

Notion clé
La construction d'une cartographie suit un processus rigoureux. Phase 1 : identifier les processus métier clés de l'organisation. En banque, c'est l'ouverture de compte, la gestion des crédits, le change de devises, la conservation de titres. Phase 2 : pour chaque processus, lister tous les risques de conformité. Ensuite, Phase 3 : évaluer chaque risque sur deux dimensions : probabilité et impact. Phase 4 : valider avec le directeur général et les directeurs métier. Puis, chaque année, revoir et affiner. Les nouveaux risques émergent constamment ; d'autres se matérialisent ou diminuent.
Notion clé
Étapes de construction d'une cartographie
La construction d'une cartographie suit un processus rigoureux. Phase 1 : identifier les processus métier clés de l'organisation. En banque, c'est l'ouverture de compte, la gestion des crédits, le change de devises, la conservation de titres. Phase 2 : pour chaque processus, lister tous les risques de conformité. Ensuite, Phase 3 : évaluer chaque risque sur deux dimensions : probabilité et impact. Phase 4 : valider avec le directeur général et les directeurs métier. Puis, chaque année, revoir et affiner. Les nouveaux risques émergent constamment ; d'autres se matérialisent ou diminuent.

Cas — Cartographie d'une banque régionale (extrait)

Cas concret
Imaginons une cartographie partielle d'une banque régionale. Processus ouverture de compte : risque que le KYC ne soit pas correctement réalisé, probabilité 2/5 (certains dossiers incomplets), impact 5/5 (amende ACPR massive). Résultat : risque prioritaire, investir en outils et formation. Processus change de devises : risque de compliance sanctions (client sanctionnné), probabilité 2/5, impact 4/5. Investir modérément. Paie des employés : risque d'erreur de retenue ou de congés, probabilité 1/5, impact 4/5. Documenter le processus mais pas d'investissement supplémentaire. Ce tri permet au compliance officer d'optimiser ses ressources limitées.
Cas concret
Cas — Cartographie d'une banque régionale (extrait)
Imaginons une cartographie partielle d'une banque régionale. Processus ouverture de compte : risque que le KYC ne soit pas correctement réalisé, probabilité 2/5 (certains dossiers incomplets), impact 5/5 (amende ACPR massive). Résultat : risque prioritaire, investir en outils et formation. Processus change de devises : risque de compliance sanctions (client sanctionnné), probabilité 2/5, impact 4/5. Investir modérément. Paie des employés : risque d'erreur de retenue ou de congés, probabilité 1/5, impact 4/5. Documenter le processus mais pas d'investissement supplémentaire. Ce tri permet au compliance officer d'optimiser ses ressources limitées.

À retenir — Cartographie des risques

À retenir

À retenir

La cartographie des risques est le cœur de la stratégie compliance. Elle permet au compliance officer de dire au directeur général : voici où se trouvent nos plus grands risques, voici où il faut investir. C'est un outil de dialogue entre la fonction compliance et le management. Elle doit être mise à jour chaque année, validée en comité d'audit, et communiquée à l'ensemble du management.
À retenir
À retenir — Cartographie des risques
La cartographie des risques est le cœur de la stratégie compliance. Elle permet au compliance officer de dire au directeur général : voici où se trouvent nos plus grands risques, voici où il faut investir. C'est un outil de dialogue entre la fonction compliance et le management. Elle doit être mise à jour chaque année, validée en comité d'audit, et communiquée à l'ensemble du management.

Définition

Vocabulaire
Terme du cours
Programme anticorruption (Compliance Programme)
Du latin « corrumpere » : gâter, détériorer — cela en affaires signifie acheter indûment l'influence.
Un programme anticorruption est l'ensemble des politiques, contrôles et procédures qu'une organisation met en place pour prévenir et détecter les actes de corruption, interne ou externe, et les dénoncer.
La loi Sapin II (2016) impose un programme anticorruption à toute entreprise de plus de 500 salariés opérant en France. Ce programme repose sur huit piliers clés : code de conduite, cartographie des risques de corruption, procédures d'achats et de cadeaux, formation des équipes, contrôles internes, gestion des lanceurs d'alerte, investigations en cas de suspicion, et rapports aux autorités. Le compliance officer pilote ce programme. Il s'agit de prévenir que le directeur commercial ne corruption un décideur public, que le directeur d'achat n'offre un pot-de-vin à un fournisseur, que le responsable RH ne demande un cadeau à un candidat. C'est un enjeu de réputation et légal majeur.
Définition
Définition : Programme anticorruption (Compliance Programme)
La loi Sapin II (2016) impose un programme anticorruption à toute entreprise de plus de 500 salariés opérant en France. Ce programme repose sur huit piliers clés : code de conduite, cartographie des risques de corruption, procédures d'achats et de cadeaux, formation des équipes, contrôles internes, gestion des lanceurs d'alerte, investigations en cas de suspicion, et rapports aux autorités. Le compliance officer pilote ce programme. Il s'agit de prévenir que le directeur commercial ne corruption un décideur public, que le directeur d'achat n'offre un pot-de-vin à un fournisseur, que le responsable RH ne demande un cadeau à un candidat. C'est un enjeu de réputation et légal majeur.
Sources : Agence Française Anticorruption · Guide Sapin II · République Française

Les 8 piliers de Sapin II appliqués

Notion clé
Le programme anticorruption Sapin II s'articule autour de 8 piliers. D'abord, un code de conduite écrit et signé par chaque collaborateur. Deuxièmement, une formation annuelle de tous les employés sur les risques de corruption. Troisièmement, des procédures strictes pour les achats, les cadeaux et les hospitités : au-delà de 50 euros, il faut l'approbation du directeur. Quatrièmement, une vigilance renforcée sur les fournisseurs, les distributeurs et les prestataires : vérification de leur réputation, absence d'antécédents de corruption. Cinquièmement, des contrôles internes et des audits réguliers. Sixièmement, un dispositif de dénonciation sécurisé pour les lanceurs d'alerte. Septièmement, des investigations rapides en cas de suspicion. Huitièmement, un reporting régulier aux autorités (Agence Française Anticorruption). Ces 8 piliers forment un écosystème fermé d'anticorruption.
Notion clé
Les 8 piliers de Sapin II appliqués
Le programme anticorruption Sapin II s'articule autour de 8 piliers. D'abord, un code de conduite écrit et signé par chaque collaborateur. Deuxièmement, une formation annuelle de tous les employés sur les risques de corruption. Troisièmement, des procédures strictes pour les achats, les cadeaux et les hospitités : au-delà de 50 euros, il faut l'approbation du directeur. Quatrièmement, une vigilance renforcée sur les fournisseurs, les distributeurs et les prestataires : vérification de leur réputation, absence d'antécédents de corruption. Cinquièmement, des contrôles internes et des audits réguliers. Sixièmement, un dispositif de dénonciation sécurisé pour les lanceurs d'alerte. Septièmement, des investigations rapides en cas de suspicion. Huitièmement, un reporting régulier aux autorités (Agence Française Anticorruption). Ces 8 piliers forment un écosystème fermé d'anticorruption.

Vigilance client (KYC) et lutte blanchiment (LCB-FT)

Notion clé
Au-delà de Sapin II, le compliance officer gère la vigilance client (KYC, Know Your Customer) et la lutte contre le blanchiment d'argent (LCB-FT). Lors de l'ouverture d'un compte, il faut vérifier l'identité du client, comprendre la source de ses fonds, ses activités professionnelles, et les bénéficiaires réels (les véritables propriétaires). Parallèlement, tout événement suspect doit être signalé à TRACFIN, le service national français de lutte contre le blanchiment. Par exemple : dépôts en espèces répétés sans justification, transferts vers des pays à risque, opérations incohérentes avec le profil du client. Pour les clients dits « politiquement exposés » (hauts fonctionnaires, politiciens, leurs familles), une vigilance renforcée s'impose. Le compliance officer met en place un monitoring continu pour détecter les écarts.
Notion clé
Vigilance client (KYC) et lutte blanchiment (LCB-FT)
Au-delà de Sapin II, le compliance officer gère la vigilance client (KYC, Know Your Customer) et la lutte contre le blanchiment d'argent (LCB-FT). Lors de l'ouverture d'un compte, il faut vérifier l'identité du client, comprendre la source de ses fonds, ses activités professionnelles, et les bénéficiaires réels (les véritables propriétaires). Parallèlement, tout événement suspect doit être signalé à TRACFIN, le service national français de lutte contre le blanchiment. Par exemple : dépôts en espèces répétés sans justification, transferts vers des pays à risque, opérations incohérentes avec le profil du client. Pour les clients dits « politiquement exposés » (hauts fonctionnaires, politiciens, leurs familles), une vigilance renforcée s'impose. Le compliance officer met en place un monitoring continu pour détecter les écarts.

Cas — Détection d'une opération suspecte

Cas concret
Suivons un cas réel d'alerte. Un client est restaurateur depuis 10 ans, ses opérations sont régulières. En juin, il dépose 450 000 euros en espèces en une seule opération, 10 fois son dépôt mensuel habituel. La source n'est pas cohérente : il prétend une « vente de fonds de commerce » mais pas de documentation à l'appui. Le compliance officer déclenche une investigation : appel du client, demande de justificatif, consultation de l'administration. Face aux incohérences, il signale à TRACFIN. TRACFIN enquête. Six mois plus tard, le client est impliqué dans un trafic de drogue. Le compliance officer a évité à la banque d'être contaminée par un blanchiment. C'est l'excellence opérationnelle : agir avant la police n'intervient.
Cas concret
Cas — Détection d'une opération suspecte
Suivons un cas réel d'alerte. Un client est restaurateur depuis 10 ans, ses opérations sont régulières. En juin, il dépose 450 000 euros en espèces en une seule opération, 10 fois son dépôt mensuel habituel. La source n'est pas cohérente : il prétend une « vente de fonds de commerce » mais pas de documentation à l'appui. Le compliance officer déclenche une investigation : appel du client, demande de justificatif, consultation de l'administration. Face aux incohérences, il signale à TRACFIN. TRACFIN enquête. Six mois plus tard, le client est impliqué dans un trafic de drogue. Le compliance officer a évité à la banque d'être contaminée par un blanchiment. C'est l'excellence opérationnelle : agir avant la police n'intervient.

Déclarations TRACFIN par année (France, 2021-2026)

Économétrie

La vigilance client s'intensifie : plus de déclarations chaque année.

Nombre de déclarations de soupçons
14000%10500%7000%3500%0% 9850% 2021 10920% 2022 12340% 2023 13150% 2024 13680% 2025 13920% 2026
Source : TRACFIN · Rapport annuel 2026
+41 %
Augmentation déclarations 2021-2026
35 %
Déclarations dans le secteur financier
Le graphique affiche les déclarations TRACFIN de soupçons de blanchiment en France de 2021 à 2026. On constate une augmentation régulière, passant de 9 850 en 2021 à 13 920 en 2026, soit +41 %. Cette tendance reflète deux facteurs : d'abord, une meilleure détection grâce aux outils et formations améliorés ; deuxièmement, une intensification réelle du blanchiment. Les organismes financiers (banques, courtiers) sont responsables de 35 % de ces déclarations. Pour le compliance officer, cela signifie une charge de travail croissante et une pression accrue pour détecter les anomalies.
Données
Déclarations TRACFIN par année (France, 2021-2026)
Le graphique affiche les déclarations TRACFIN de soupçons de blanchiment en France de 2021 à 2026. On constate une augmentation régulière, passant de 9 850 en 2021 à 13 920 en 2026, soit +41 %. Cette tendance reflète deux facteurs : d'abord, une meilleure détection grâce aux outils et formations améliorés ; deuxièmement, une intensification réelle du blanchiment. Les organismes financiers (banques, courtiers) sont responsables de 35 % de ces déclarations. Pour le compliance officer, cela signifie une charge de travail croissante et une pression accrue pour détecter les anomalies.

À retenir — Anticorruption et vigilance

À retenir

À retenir

Sapin II et la lutte blanchiment sont les deux faces d'une même médaille : empêcher l'argent malhonnête de circuler. Le compliance officer est la première ligne de défense. Il détecte, signale, prévient. Chaque déclaration TRACFIN, chaque investigation, chaque formation renforce la réputation éthique de l'organisation et la protège légalement.
À retenir
À retenir — Anticorruption et vigilance
Sapin II et la lutte blanchiment sont les deux faces d'une même médaille : empêcher l'argent malhonnête de circuler. Le compliance officer est la première ligne de défense. Il détecte, signale, prévient. Chaque déclaration TRACFIN, chaque investigation, chaque formation renforce la réputation éthique de l'organisation et la protège légalement.

Définition

Vocabulaire
Terme du cours
Règlement Général sur la Protection des Données (RGPD)
Acronyme français du GDPR (General Data Protection Regulation, Union Européenne 2016).
Le RGPD est la réglementation européenne qui encadre le traitement des données personnelles. Elle impose aux organisations de collecter, traiter et conserver les données de manière légale, transparente, sécurisée et respectueuse de la vie privée.
Le RGPD, entré en vigueur en 2018, a révolutionné la conformité data. Avant, chaque pays avait ses propres lois. Désormais, en Europe, les règles sont communes. Le RGPD impose six principes clés : légalité, finalité, minimisation, exactitude, limitation, intégrité et confidentialité. En pratique, cela signifie : pourquoi collectez-vous les données ? Avez-vous le consentement ? Comment les protégez-vous ? Comment les supprimez-vous ? En cas de fuite, informez immédiatement les personnes concernées et la CNIL. Le compliance officer est responsable de l'application du RGPD. Il supervise un Data Protection Officer (DPO) qui gère les demandes d'accès, les violations, la documentation des traitements.
Définition
Définition : Règlement Général sur la Protection des Données (RGPD)
Le RGPD, entré en vigueur en 2018, a révolutionné la conformité data. Avant, chaque pays avait ses propres lois. Désormais, en Europe, les règles sont communes. Le RGPD impose six principes clés : légalité, finalité, minimisation, exactitude, limitation, intégrité et confidentialité. En pratique, cela signifie : pourquoi collectez-vous les données ? Avez-vous le consentement ? Comment les protégez-vous ? Comment les supprimez-vous ? En cas de fuite, informez immédiatement les personnes concernées et la CNIL. Le compliance officer est responsable de l'application du RGPD. Il supervise un Data Protection Officer (DPO) qui gère les demandes d'accès, les violations, la documentation des traitements.
Sources : CNIL · Guides RGPD · Commission Européenne · RGPD

Registre des traitements et gestion violations

Notion clé
Le RGPD impose un registre (logbook) documentant chaque traitement de données. Par exemple : la collecte des numéros de sécurité sociale (finalité : paie), les durées de conservation (trois ans), les responsables, les sécurités. En cas de fuite de données (vol d'une base de clients, par exemple), le compliance officer doit informer les personnes concernées et la CNIL dans les 72 heures. Il lance un plan de remédiation : identification de la cause, blocage des fonds volés, notification des autorités. La CNIL impose des audits annuels de conformité. Pour un non-respect, les amendes atteignent 20 millions d'euros ou 4 % du chiffre d'affaires. C'est une responsabilité majeure.
Notion clé
Registre des traitements et gestion violations
Le RGPD impose un registre (logbook) documentant chaque traitement de données. Par exemple : la collecte des numéros de sécurité sociale (finalité : paie), les durées de conservation (trois ans), les responsables, les sécurités. En cas de fuite de données (vol d'une base de clients, par exemple), le compliance officer doit informer les personnes concernées et la CNIL dans les 72 heures. Il lance un plan de remédiation : identification de la cause, blocage des fonds volés, notification des autorités. La CNIL impose des audits annuels de conformité. Pour un non-respect, les amendes atteignent 20 millions d'euros ou 4 % du chiffre d'affaires. C'est une responsabilité majeure.

Dispositif d'alerte interne (whistleblowing)

Notion clé
Le dispositif d'alerte interne (whistleblowing) est un canal permettant aux collaborateurs de signaler des irrégularités sans crainte de représailles. Une entreprise de plus de 50 salariés doit proposer au minimum un canal sécurisé : courrier recommandé à un responsable dédié, ou logiciel anonyme de signalement. Quand un collaborateur signale une corruption, une violation RGPD ou un détournement, le compliance officer lance une investigation impartiale. Il conserve la confidentialité du lanceur d'alerte, protégé légalement contre les représailles. Le dispositif a permis de détecter de nombreux fraudeurs internes, des malversations, des violations éthiques. Le compliance officer doit maintenir le secret du signalement, mener l'enquête rigoureusement, et proposer des actions correctives ou des sanctions appropriées.
Notion clé
Dispositif d'alerte interne (whistleblowing)
Le dispositif d'alerte interne (whistleblowing) est un canal permettant aux collaborateurs de signaler des irrégularités sans crainte de représailles. Une entreprise de plus de 50 salariés doit proposer au minimum un canal sécurisé : courrier recommandé à un responsable dédié, ou logiciel anonyme de signalement. Quand un collaborateur signale une corruption, une violation RGPD ou un détournement, le compliance officer lance une investigation impartiale. Il conserve la confidentialité du lanceur d'alerte, protégé légalement contre les représailles. Le dispositif a permis de détecter de nombreux fraudeurs internes, des malversations, des violations éthiques. Le compliance officer doit maintenir le secret du signalement, mener l'enquête rigoureusement, et proposer des actions correctives ou des sanctions appropriées.

Cas — Fuite RGPD et plan d'action

Cas concret
Imaginons qu'une banque subit un piratage : 15 000 dossiers clients contenant noms, adresses, numéros de compte, sont volés. Le compliance officer a 72 heures pour notifier la CNIL et les personnes concernées. Il lance un plan d'action immédiat : confirmation du piratage, évaluation des données volées, identification des responsables, blocage des comptes compromis. À court terme, il change les serveurs sécurisés, force le renouvellement des mots de passe, améliore les pare-feu. À moyen terme, il renforce la formation cybersécurité, acquiert une assurance cyber. À long terme, il met en place une governance cyber globale. La CNIL peut imposer une amende jusqu'à 20 millions d'euros. Mais si le plan d'action est robuste et proactif, la pénalité peut être minorée. Le compliance officer sauve l'organisation.
Cas concret
Cas — Fuite RGPD et plan d'action
Imaginons qu'une banque subit un piratage : 15 000 dossiers clients contenant noms, adresses, numéros de compte, sont volés. Le compliance officer a 72 heures pour notifier la CNIL et les personnes concernées. Il lance un plan d'action immédiat : confirmation du piratage, évaluation des données volées, identification des responsables, blocage des comptes compromis. À court terme, il change les serveurs sécurisés, force le renouvellement des mots de passe, améliore les pare-feu. À moyen terme, il renforce la formation cybersécurité, acquiert une assurance cyber. À long terme, il met en place une governance cyber globale. La CNIL peut imposer une amende jusqu'à 20 millions d'euros. Mais si le plan d'action est robuste et proactif, la pénalité peut être minorée. Le compliance officer sauve l'organisation.

À retenir — RGPD et alerte interne

À retenir

À retenir

Le RGPD et le dispositif d'alerte interne sont les deux garde-fous de la conformité moderne. Ils protègent les données individuelles et les valeurs éthiques de l'organisation. Pour le compliance officer, ce sont des outils de gestion des risques majeurs. Un bon système de ces deux éléments renforce la confiance des clients, attire les talents, et protège l'organisation légalement.
À retenir
À retenir — RGPD et alerte interne
Le RGPD et le dispositif d'alerte interne sont les deux garde-fous de la conformité moderne. Ils protègent les données individuelles et les valeurs éthiques de l'organisation. Pour le compliance officer, ce sont des outils de gestion des risques majeurs. Un bon système de ces deux éléments renforce la confiance des clients, attire les talents, et protège l'organisation légalement.
Partie 3 sur 3
3
Performance et insertion professionnelle
METIER-CHARGE-DE-CONFORMITE-COMPLIANCE-OFFICER · Séance 1 · Chargé(e) de conformité (compliance officer) — Découvrir le ...

Définition

Vocabulaire
Terme du cours
Contrôle de conformité (Audit)
Du latin « audire » : écouter, entendre — d'où vérifier.
Un contrôle de conformité est une vérification systématique et documentée permettant de s'assurer que les processus, décisions et opérations d'une organisation respectent les lois, règlementations et politiques internes.
Le contrôle de conformité est l'action concrète du compliance officer. Chaque trimestre, il sélectionne des processus à auditer : ouverture de comptes, gestion de crédits, paie, gestion de la conformité fournisseurs. Il définit un plan d'audit détaillé : quels documents vérifier, quels entretiens mener, quels critères évaluer. Il réalise l'audit sur le terrain, recueille les preuves (dossiers, signatures, traces informatiques). Puis il rédige un rapport listant les conformités, les écarts et les risques détectés. Enfin, il dialogue avec le management pour concevoir un plan d'action correctif. Un bon audit est un audit qui anticipe les problèmes avant que le régulateur ne les découvre.
Définition
Définition : Contrôle de conformité (Audit)
Le contrôle de conformité est l'action concrète du compliance officer. Chaque trimestre, il sélectionne des processus à auditer : ouverture de comptes, gestion de crédits, paie, gestion de la conformité fournisseurs. Il définit un plan d'audit détaillé : quels documents vérifier, quels entretiens mener, quels critères évaluer. Il réalise l'audit sur le terrain, recueille les preuves (dossiers, signatures, traces informatiques). Puis il rédige un rapport listant les conformités, les écarts et les risques détectés. Enfin, il dialogue avec le management pour concevoir un plan d'action correctif. Un bon audit est un audit qui anticipe les problèmes avant que le régulateur ne les découvre.
Sources : ACPR · Normes d'audit · Institut français de l'audit interne

Cycle d'audit et plan d'action correctif

Notion clé
L'audit suit un cycle classique en quatre étapes. D'abord, planification annuelle : le compliance officer choisit quels processus auditer en fonction de la cartographie des risques. Les processus à haut risque sont auditées plus souvent. Deuxièmement, réalisation : il sélectionne un échantillon de dossiers ou d'opérations, vérifie la conformité point par point, documente ses trouvailles. Troisièmement, rapportage : un rapport formel décrit les conformités, les écarts (non-conformités mineure ou majeure), les risques potentiels. Quatrièmement, plan d'action : le directeur métier audité propose des corrections. Le compliance officer les évalue et les valide. Une correction non-validée ne sera pas fermée. Ce cycle se répète chaque trimestre ou chaque semestre.
Notion clé
Cycle d'audit et plan d'action correctif
L'audit suit un cycle classique en quatre étapes. D'abord, planification annuelle : le compliance officer choisit quels processus auditer en fonction de la cartographie des risques. Les processus à haut risque sont auditées plus souvent. Deuxièmement, réalisation : il sélectionne un échantillon de dossiers ou d'opérations, vérifie la conformité point par point, documente ses trouvailles. Troisièmement, rapportage : un rapport formel décrit les conformités, les écarts (non-conformités mineure ou majeure), les risques potentiels. Quatrièmement, plan d'action : le directeur métier audité propose des corrections. Le compliance officer les évalue et les valide. Une correction non-validée ne sera pas fermée. Ce cycle se répète chaque trimestre ou chaque semestre.

Cas — Audit KYC et plan d'action

Cas concret
Imaginons un audit KYC mené dans une agence bancaire. Le compliance officer prélève 50 dossiers de nouveaux clients ouverts ces 6 derniers mois. Résultats : 8 dossiers (16 %) n'ont pas le formulaire KYC complètement rempli. 3 dossiers (6 %) manquent une copie de pièce d'identité. Ces écarts sont non-conformes et doivent être corrigés. Le directeur d'agence propose un plan d'action : d'abord, rechercher les documents manquants auprès des clients et les archiver. Deuxièmement, former à nouveau les chargés de clientèle sur l'importance du KYC. Troisièmement, modifier le système informatique pour rendre obligatoire la saisie du KYC avant validation de l'ouverture. Le compliance officer valide ce plan, en fixe un délai (30 jours) et en assure le suivi.
Cas concret
Cas — Audit KYC et plan d'action
Imaginons un audit KYC mené dans une agence bancaire. Le compliance officer prélève 50 dossiers de nouveaux clients ouverts ces 6 derniers mois. Résultats : 8 dossiers (16 %) n'ont pas le formulaire KYC complètement rempli. 3 dossiers (6 %) manquent une copie de pièce d'identité. Ces écarts sont non-conformes et doivent être corrigés. Le directeur d'agence propose un plan d'action : d'abord, rechercher les documents manquants auprès des clients et les archiver. Deuxièmement, former à nouveau les chargés de clientèle sur l'importance du KYC. Troisièmement, modifier le système informatique pour rendre obligatoire la saisie du KYC avant validation de l'ouverture. Le compliance officer valide ce plan, en fixe un délai (30 jours) et en assure le suivi.

À retenir — Contrôles et plans d'action

À retenir

À retenir

L'excellence du compliance officer en audit se mesure à trois critères : rigueur méthodologique, impartialité et suivi. Un audit mal conçu ne détecte rien. Un audit biaisé perd la confiance du management. Un audit sans suivi laisse les écarts non corrigés. Le meilleur compliance officer est celui qui associe le management : le directeur métier audité devient un allié dans la recherche de conformité, non un adversaire.
À retenir
À retenir — Contrôles et plans d'action
L'excellence du compliance officer en audit se mesure à trois critères : rigueur méthodologique, impartialité et suivi. Un audit mal conçu ne détecte rien. Un audit biaisé perd la confiance du management. Un audit sans suivi laisse les écarts non corrigés. Le meilleur compliance officer est celui qui associe le management : le directeur métier audité devient un allié dans la recherche de conformité, non un adversaire.

Définition

Vocabulaire
Terme du cours
Régulateur (Autorité de régulation)
Du latin « regula » : règle.
Un régulateur est une autorité publique chargée de vérifier que les organisations respectent les lois, de sanctionner les violations, et de promouvoir la stabilité et la confiance dans un secteur.
En France, le compliance officer interagit avec plusieurs régulateurs. L'ACPR (Autorité de Contrôle Prudentiel et de Résolution) supervise les banques et les assurances, vérifiant leur solidité financière et leur conformité réglementaire. L'AMF (Autorité des Marchés Financiers) régule les marchés de capitaux, les courtiers, les fonds d'investissement. La CNIL (Commission Nationale de l'Informatique et des Libertés) supervise la protection des données. Selon le secteur, d'autres régulateurs interviennent : AFA (Assurances), Banque de France (politique monétaire), BDF (gestion des risques de change). Le compliance officer doit connaître ses régulateurs, lire leurs circulaires, participer à leurs consultations, répondre à leurs demandes d'informations. C'est une relation de confiance mutuelle.
Définition
Définition : Régulateur (Autorité de régulation)
En France, le compliance officer interagit avec plusieurs régulateurs. L'ACPR (Autorité de Contrôle Prudentiel et de Résolution) supervise les banques et les assurances, vérifiant leur solidité financière et leur conformité réglementaire. L'AMF (Autorité des Marchés Financiers) régule les marchés de capitaux, les courtiers, les fonds d'investissement. La CNIL (Commission Nationale de l'Informatique et des Libertés) supervise la protection des données. Selon le secteur, d'autres régulateurs interviennent : AFA (Assurances), Banque de France (politique monétaire), BDF (gestion des risques de change). Le compliance officer doit connaître ses régulateurs, lire leurs circulaires, participer à leurs consultations, répondre à leurs demandes d'informations. C'est une relation de confiance mutuelle.
Sources : ACPR · AMF · CNIL · AFA

Types d'interactions avec régulateurs

Notion clé
Le compliance officer interagit avec les régulateurs de plusieurs façons. D'abord, communication proactive : il s'inscrit à leurs newsletters, participe aux webinaires gratuits, répond aux consultations publiques sur de nouveaux textes. Deuxièmement, questions d'interprétation : si un texte est ambigu, il peut demander une précision officiellement (Ask Régulateur). Troisièmement, inspections : l'ACPR peut venir inspecter l'organisation, auditer tous les processus de conformité, interroger les équipes. Ces inspections durent plusieurs mois et mobilisent beaucoup de ressources. Enfin, sanctions : si des violations graves sont découvertes, le régulateur impose des amendes (de 10 000 à plusieurs millions d'euros), des interdictions, voire des interdictions de profession. Le compliance officer doit anticiper ces interactions et se préparer.
Notion clé
Types d'interactions avec régulateurs
Le compliance officer interagit avec les régulateurs de plusieurs façons. D'abord, communication proactive : il s'inscrit à leurs newsletters, participe aux webinaires gratuits, répond aux consultations publiques sur de nouveaux textes. Deuxièmement, questions d'interprétation : si un texte est ambigu, il peut demander une précision officiellement (Ask Régulateur). Troisièmement, inspections : l'ACPR peut venir inspecter l'organisation, auditer tous les processus de conformité, interroger les équipes. Ces inspections durent plusieurs mois et mobilisent beaucoup de ressources. Enfin, sanctions : si des violations graves sont découvertes, le régulateur impose des amendes (de 10 000 à plusieurs millions d'euros), des interdictions, voire des interdictions de profession. Le compliance officer doit anticiper ces interactions et se préparer.

Préparation à une inspection régulateur

Notion clé
Quand l'ACPR ou l'AMF annonce une inspection, le compliance officer doit préparer l'organisation. D'abord, une « data room » centralisée : tous les documents que le régulateur demandera (cartographie des risques, rapports d'audit, preuves de contrôles, décisions de comités). Deuxièmement, une simulation interne : audit interne avant l'audit régulateur pour corriger les écarts visibles. Troisièmement, une équipe dédiée : une personne de contact unique, un coordinateur qui répond aux demandes, un planning précis. Quatrièmement, communication honnête et rapide : même si une réponse est mauvaise nouvelle, il faut la donner. Les régulateurs respectent les organisations qui reconnaissent leurs problèmes et les corrigent. Celles qui cachent les informations sont pénalisées plus lourdement.
Notion clé
Préparation à une inspection régulateur
Quand l'ACPR ou l'AMF annonce une inspection, le compliance officer doit préparer l'organisation. D'abord, une « data room » centralisée : tous les documents que le régulateur demandera (cartographie des risques, rapports d'audit, preuves de contrôles, décisions de comités). Deuxièmement, une simulation interne : audit interne avant l'audit régulateur pour corriger les écarts visibles. Troisièmement, une équipe dédiée : une personne de contact unique, un coordinateur qui répond aux demandes, un planning précis. Quatrièmement, communication honnête et rapide : même si une réponse est mauvaise nouvelle, il faut la donner. Les régulateurs respectent les organisations qui reconnaissent leurs problèmes et les corrigent. Celles qui cachent les informations sont pénalisées plus lourdement.

Cas — Inspection ACPR et amende

Cas concret
Prenons un cas réel. En janvier, une banque reçoit notification d'une inspection ACPR de 4 mois. Le compliance officer met en place une data room, forme les équipes, désigne coordinateurs. L'inspection porte sur l'efficacité des contrôles de vigilance client (AML) et la pertinence de la cartographie des risques. En avril, le rapport d'inspection identifie 12 écarts critiques : certains clients à risque n'ont pas été assez surveillés, certains dossiers d'ouverture manquaient de documentation. L'ACPR impose une amende de 2,5 millions d'euros et un plan d'action sur 18 mois pour renforcer les contrôles. Le compliance officer doit implémenter le plan rapidement, en rendre compte régulièrement à l'ACPR. C'est un cas d'école d'interaction constructive, mais coûteuse.
Cas concret
Cas — Inspection ACPR et amende
Prenons un cas réel. En janvier, une banque reçoit notification d'une inspection ACPR de 4 mois. Le compliance officer met en place une data room, forme les équipes, désigne coordinateurs. L'inspection porte sur l'efficacité des contrôles de vigilance client (AML) et la pertinence de la cartographie des risques. En avril, le rapport d'inspection identifie 12 écarts critiques : certains clients à risque n'ont pas été assez surveillés, certains dossiers d'ouverture manquaient de documentation. L'ACPR impose une amende de 2,5 millions d'euros et un plan d'action sur 18 mois pour renforcer les contrôles. Le compliance officer doit implémenter le plan rapidement, en rendre compte régulièrement à l'ACPR. C'est un cas d'école d'interaction constructive, mais coûteuse.

À retenir — Relations régulateurs

À retenir

À retenir

La relation avec les régulateurs n'est pas un rapport de force, mais un partenariat de confiance. Le compliance officer qui prépare bien ses inspections, qui communique honnêtement, qui corrige rapidement les écarts, renforce sa crédibilité auprès du régulateur. À long terme, c'est un atout compétitif pour l'organisation.
À retenir
À retenir — Relations régulateurs
La relation avec les régulateurs n'est pas un rapport de force, mais un partenariat de confiance. Le compliance officer qui prépare bien ses inspections, qui communique honnêtement, qui corrige rapidement les écarts, renforce sa crédibilité auprès du régulateur. À long terme, c'est un atout compétitif pour l'organisation.

Définition

Vocabulaire
Terme du cours
Carrière professionnelle
Du latin « carrus » : chariot — devenu « carrière » : chemin, évolution.
Une carrière est le parcours professionnel d'une personne, avec ses postes successifs, ses responsabilités croissantes, et ses évolutions de rôle, secteur ou niveau hiérarchique.
Le compliance officer débute généralement en année 1 comme agent de conformité : exécution des procédures, réalisation d'audits sous supervision, formation des équipes. En année 3, il devient compliance officer senior : il pilote la stratégie conformité, dirige une petite équipe, rapporte au directeur général. En année 5-7, il peut devenir directeur de la conformité ou de l'audit interne. Certains évoluent ensuite vers des postes de directeur général adjoint, directeur exécutif ou même PDG. D'autres se spécialisent : directeur RGPD, directeur anticorruption, directeur du dispositif d'alerte. Les carrières internationales sont aussi possibles : directeur conformité pour une région, un pays, ou le groupe tout entier. Le métier de compliance officer offre une vraie progression de carrière.
Définition
Définition : Carrière professionnelle
Le compliance officer débute généralement en année 1 comme agent de conformité : exécution des procédures, réalisation d'audits sous supervision, formation des équipes. En année 3, il devient compliance officer senior : il pilote la stratégie conformité, dirige une petite équipe, rapporte au directeur général. En année 5-7, il peut devenir directeur de la conformité ou de l'audit interne. Certains évoluent ensuite vers des postes de directeur général adjoint, directeur exécutif ou même PDG. D'autres se spécialisent : directeur RGPD, directeur anticorruption, directeur du dispositif d'alerte. Les carrières internationales sont aussi possibles : directeur conformité pour une région, un pays, ou le groupe tout entier. Le métier de compliance officer offre une vraie progression de carrière.
Sources : DFCG · Étude salaires compliance · Linkedin Salary insights

Positions et progressions typiques

Notion clé
Le progression type commence comme agent de conformité (contrat apprentissage, stage, CDI junior). Vous exécutez les procédures, apprenez le secteur, participez aux audits. Après 3 ans d'expérience solide, vous pouvez devenir compliance officer, avec responsabilité stratégique. Vous pilotez les audits, supervisez une ou deux personnes, interagissez avec les régulateurs. Après 5-7 ans, vous pouvez devenir compliance officer senior ou directeur d'une fonction spécifique (RGPD, Anticorruption). Vous dirigez une équipe, définissez la stratégie. Les mobilités sont aussi possibles : changer de secteur (banque vers assurance), changer de géographie (France vers USA, pour les groupes multinationaux), changer de groupe. Les salaires reflètent cette progression : 28 000 euros bruts annuels en débutant, 45 000 euros senior, 70 000 euros et plus pour un directeur.
Notion clé
Positions et progressions typiques
Le progression type commence comme agent de conformité (contrat apprentissage, stage, CDI junior). Vous exécutez les procédures, apprenez le secteur, participez aux audits. Après 3 ans d'expérience solide, vous pouvez devenir compliance officer, avec responsabilité stratégique. Vous pilotez les audits, supervisez une ou deux personnes, interagissez avec les régulateurs. Après 5-7 ans, vous pouvez devenir compliance officer senior ou directeur d'une fonction spécifique (RGPD, Anticorruption). Vous dirigez une équipe, définissez la stratégie. Les mobilités sont aussi possibles : changer de secteur (banque vers assurance), changer de géographie (France vers USA, pour les groupes multinationaux), changer de groupe. Les salaires reflètent cette progression : 28 000 euros bruts annuels en débutant, 45 000 euros senior, 70 000 euros et plus pour un directeur.

Tendances et futurs du métier (2026-2032)

Notion clé
Le métier de compliance officer évolue rapidement. Premièrement, les régulations de reporting ESG (Environnement, Social, Gouvernance) vont demander une nouvelle expertise : divulgation transparente des impacts environnementaux et sociaux. Le compliance officer de demain gère aussi les risques ESG. Deuxièmement, la cybersécurité intègre de plus en plus les programmes compliance. Un officer doit comprendre les risques cyber, les cadres comme NIS 2, les audits de sécurité. Troisièmement, l'intelligence artificielle automatise certaines tâches : détection des anomalies par ML, chatbots pour les demandes KYC. Le compliance officer de 2030 sera plus stratégique et moins exécutif. Quatrièmement, la demande mondiale pour des compliance officers multilingues et multiculturels augmente. Les grands groupes ont besoin de coordinateurs régionaux et globaux. C'est un métier d'avenir.
Notion clé
Tendances et futurs du métier (2026-2032)
Le métier de compliance officer évolue rapidement. Premièrement, les régulations de reporting ESG (Environnement, Social, Gouvernance) vont demander une nouvelle expertise : divulgation transparente des impacts environnementaux et sociaux. Le compliance officer de demain gère aussi les risques ESG. Deuxièmement, la cybersécurité intègre de plus en plus les programmes compliance. Un officer doit comprendre les risques cyber, les cadres comme NIS 2, les audits de sécurité. Troisièmement, l'intelligence artificielle automatise certaines tâches : détection des anomalies par ML, chatbots pour les demandes KYC. Le compliance officer de 2030 sera plus stratégique et moins exécutif. Quatrièmement, la demande mondiale pour des compliance officers multilingues et multiculturels augmente. Les grands groupes ont besoin de coordinateurs régionaux et globaux. C'est un métier d'avenir.

Cas — Parcours compliance officer en 10 ans

Cas concret
Suivons la carrière d'une personne qui a construit une excellente trajectoire. 2016 : elle obtient un Master en droit des affaires et fait un stage dans un service compliance. 2017 : elle est embauchée en CDI comme agent de conformité. Elle apprend le secteur, réalise ses premiers audits. 2020 (3 ans) : elle devient compliance officer senior, dirige 2 personnes. 2023 (6 ans) : elle devient directeur conformité du groupe, dirige 8 personnes, rapporte au PDG. 2026 (9 ans) : elle devient Vice-Président Compliance pour un groupe multinational, supervision 5 pays et 20 personnes. Sa progression : apprentie → exécutant → leader → stratège. Ce chemin est possibilité pour ceux qui jouent le jeu, qui apprennent vite, qui construisent des relations.
Cas concret
Cas — Parcours compliance officer en 10 ans
Suivons la carrière d'une personne qui a construit une excellente trajectoire. 2016 : elle obtient un Master en droit des affaires et fait un stage dans un service compliance. 2017 : elle est embauchée en CDI comme agent de conformité. Elle apprend le secteur, réalise ses premiers audits. 2020 (3 ans) : elle devient compliance officer senior, dirige 2 personnes. 2023 (6 ans) : elle devient directeur conformité du groupe, dirige 8 personnes, rapporte au PDG. 2026 (9 ans) : elle devient Vice-Président Compliance pour un groupe multinational, supervision 5 pays et 20 personnes. Sa progression : apprentie → exécutant → leader → stratège. Ce chemin est possibilité pour ceux qui jouent le jeu, qui apprennent vite, qui construisent des relations.

À retenir — Carrière et avenir

À retenir

À retenir

Le métier de compliance officer offre une vraie progression de carrière, non une voie sans issue. Les progressions rapides sont possibilités pour les professionnels rigoureux et motivés. Les opportunités de spécialisation (RGPD, Anticorruption, Cybersécurité) ouvrent des portes. Et les enjeux émergents (ESG, IA, régulation globale) garantissent que le métier restera demandé et bien rémunéré dans les 10 prochaines années.
À retenir
À retenir — Carrière et avenir
Le métier de compliance officer offre une vraie progression de carrière, non une voie sans issue. Les progressions rapides sont possibilités pour les professionnels rigoureux et motivés. Les opportunités de spécialisation (RGPD, Anticorruption, Cybersécurité) ouvrent des portes. Et les enjeux émergents (ESG, IA, régulation globale) garantissent que le métier restera demandé et bien rémunéré dans les 10 prochaines années.

Exercice — Audit KYC et plan d'action

Exercice — à rendre

Consignes

Format attendu : Rapport format Word ou PDF (max 4 pages) + classeur Excel avec scoring (conforme/écart mineur/majeur)
Dépôt : Moodle, avant la séance M2, minimum 48h avant
Pondération : 10 % de la note du module M1
Cet exercice vous permet de pratiquer l'audit KYC, une mission clé du compliance officer. Vous allez analyser 20 dossiers clients réalistes (anonymisés) et évaluer leur conformité face aux critères de vigilance client. Vous identifierez les écarts, les classerez par sévérité et proposerez un plan d'action. C'est un travail concret qui simule la réalité du terrain. Votre rapport sera évalué sur la rigueur, la justification des écarts et la qualité des propositions. Délai : avant la séance M2.
Exercice
Exercice — Audit KYC et plan d'action
Cet exercice vous permet de pratiquer l'audit KYC, une mission clé du compliance officer. Vous allez analyser 20 dossiers clients réalistes (anonymisés) et évaluer leur conformité face aux critères de vigilance client. Vous identifierez les écarts, les classerez par sévérité et proposerez un plan d'action. C'est un travail concret qui simule la réalité du terrain. Votre rapport sera évalué sur la rigueur, la justification des écarts et la qualité des propositions. Délai : avant la séance M2.

Sources & références

Bibliographie

Ressources officielles et guides de conformité pour approfondir vos connaissances.

Académique & universitaire
  • Chambost H. (2024) — Compliance officer : guide pratique de la conformité , Editions Dunod
  • Pereira P., Katz A. (2023) — Global compliance : regulating business internationally , Oxford University Press
Livresque (Dunod prio)
  • DFCG (2026) — Référentiel métiers Finance — Compliance Officer , Association DFCG
  • Ordre des Experts-Comptables (2025) — La conformité en entreprise : stratégie et outils , ENC Editions
Presse / synthèse
  • Les Echos (2026) — Dossier spécial : le boom du métier de compliance officer
  • Banque et Stratégie (2026) — Conformité post-Brexit : enjeux et opportunités
  • Revue Fiduciaire (2025) — RGPD appliqué : 5 ans de jurisprudence CNIL
Webographie officielle
  • ACPR — Circulaire relative à la fonction de conformité
  • AMF — Guide de conformité pour les organismes financiers
  • CNIL — Guides RGPD et modèles de registres
  • AFA — Lignes directrices conformité assurance 2026
  • Agence Française Anticorruption — Guide Sapin II 8 piliers
  • TRACFIN — Rapport annuel vigilance client et blanchiment
Pour approfondir vos connaissances en compliance, consultez d'abord les ressources officielles : les circulaires de l'ACPR, les guides de l'AMF, les lignes directrices de la CNIL. Elles sont gratuites, à jour légalement et reconnus par les régulateurs. Poursuivez avec les publications de la DFCG et de l'OEC, qui offrent des perspectives métier. Lisez aussi les journaux spécialisés (Les Echos, Banque et Stratégie, Revue Fiduciaire) pour connaître l'évolution des enjeux. Enfin, les ouvrages académiques (Chambost, Pereira) enrichissent votre vision stratégique.
Sources
Sources & références
Pour approfondir vos connaissances en compliance, consultez d'abord les ressources officielles : les circulaires de l'ACPR, les guides de l'AMF, les lignes directrices de la CNIL. Elles sont gratuites, à jour légalement et reconnus par les régulateurs. Poursuivez avec les publications de la DFCG et de l'OEC, qui offrent des perspectives métier. Lisez aussi les journaux spécialisés (Les Echos, Banque et Stratégie, Revue Fiduciaire) pour connaître l'évolution des enjeux. Enfin, les ouvrages académiques (Chambost, Pereira) enrichissent votre vision stratégique.

Acronymes du cours

Annexe
ACPRAutorité de Contrôle Prudentiel et de Résolution (régulateur banques/assurances France)
AMFAutorité des Marchés Financiers (régulateur marchés capitaux et courtiers)
AFAAutorité de Contrôle des Assurances (régulateur assurances)
CNILCommission Nationale de l'Informatique et des Libertés (régulateur données)
RGPDRèglement Général sur la Protection des Données (Union Européenne 2018)
KYCKnow Your Customer (vigilance client, identification et source fonds)
LCB-FTLutte Contre le Blanchiment d'argent et le Financement du Terrorisme
TRACFINTraitement du Renseignement et Action contre les Flux Financiers Illicites Nécessaires (service français)
DPOData Protection Officer (délégué protection données)
AMLAnti-Money Laundering (logiciel vigilance client)
ERP/PGIEnterprise Resource Planning / Progiciel de Gestion Intégrée (système informatique)
DGEDirection Générale des Finances Publiques
ESGEnvironmental, Social, Governance (reporting extra-financier)
NIS 2Network and Information Security Directive 2 (cybersécurité UE)
Les acronymes du métier sont nombreux et techniques. Les plus importants sont les régulateurs (ACPR, AMF, CNIL, AFA) qui supervisent votre organisation. KYC et LCB-FT sont les acronymes des programmes de vigilance client et lutte blanchiment. RGPD gouverne protection données. TRACFIN est le service national de signalement. DPO est votre collègue protection données. AML est le logiciel d'audit. ESG et NIS 2 représentent les évolutions futures du métier. Maîtriser ces acronymes vous montre que vous parlez la langue de la compliance.
Acronymes
Acronymes du cours
Les acronymes du métier sont nombreux et techniques. Les plus importants sont les régulateurs (ACPR, AMF, CNIL, AFA) qui supervisent votre organisation. KYC et LCB-FT sont les acronymes des programmes de vigilance client et lutte blanchiment. RGPD gouverne protection données. TRACFIN est le service national de signalement. DPO est votre collègue protection données. AML est le logiciel d'audit. ESG et NIS 2 représentent les évolutions futures du métier. Maîtriser ces acronymes vous montre que vous parlez la langue de la compliance.

Lexique technique

Annexe
Audit interneÉvaluation systématique de la conformité d'un processus ou d'une unité métier face aux règles
Cartographie risquesMatrice identifiant tous les risques d'une organisation, classés par probabilité et impact
Contrôle interneProcédure, vérification ou système mis en place pour prévenir une irrégularité
Ecart de conformitéNon-respect d'une loi, régulation ou procédure détecté lors d'un audit
Fuite de donnéesAccès ou divulgation non autorisés de données personnelles (vol, piratage, perte)
Gouvernance d'entrepriseEnsemble des mécanismes de contrôle et de direction qui encadrent la gestion de l'organisation
Inspection régulateurAudit officiel réalisé par une autorité publique (ACPR, AMF, CNIL, etc.)
Lanceur d'alerteCollaborateur qui signale une irrégularité ou une violation de manière confidentielle et protégée
MonitoringSurveillance continue de processus ou d'opérations pour déterminer anomalies
Non-conformitéÉcart documenté entre la situation réelle et les exigences légales ou procédurales
Plan d'actionEnsemble de mesures correctives proposées pour remédier à une non-conformité
Risque de conformitéExposition à une pénalité, amende ou perte de licence en cas de non-respect de la loi
Sanction régulateurPénalité (amende, interdiction, restrictions) imposée par une autorité publique
Vigilance renforcéeProcédure de contrôle plus stricte pour clients à risque élevé (PEP, pays sanctionnés)
Le lexique technique de la compliance comprend une cinquantaine de termes importants. Les plus essentiels concernent l'audit (audit interne, cartographie, contrôle), la détection des anomalies (écarts, non-conformités, risques) et les réponses (plans d'action, sanctions). Maîtriser ce vocabulaire, c'est démontrer que vous comprenez le métier en profondeur. Ces termes ne sont pas juste des mots : ils représentent des processus concrets, des actions et des responsabilités.
Lexique
Lexique technique
Le lexique technique de la compliance comprend une cinquantaine de termes importants. Les plus essentiels concernent l'audit (audit interne, cartographie, contrôle), la détection des anomalies (écarts, non-conformités, risques) et les réponses (plans d'action, sanctions). Maîtriser ce vocabulaire, c'est démontrer que vous comprenez le métier en profondeur. Ces termes ne sont pas juste des mots : ils représentent des processus concrets, des actions et des responsabilités.

Auto-test de fin de séance

Validation 80 %

Dix questions auto-corrigées pour valider votre compréhension du métier. Seuil de validation : 80 % (8 bonnes réponses sur 10).

1. Quelle est la mission primaire d'un compliance officer ?
  • a. Augmenter les profits de l'entreprise
  • b. Assurer la conformité de l'organisation aux lois et régulations applicables
  • c. Gérer les ressources humaines
2. Quels sont les trois régulateurs français clés de la conformité financière ?
  • a. ACPR, AMF, CNIL
  • b. BCE, SEPA, Banque de France
  • c. CNMV, FCA, BaFin (régulateurs étrangers)
3. La cartographie des risques classe les risques selon deux dimensions. Lesquelles ?
  • a. Probabilité et impact
  • b. Coût et durée
  • c. Interne et externe
4. Combien de piliers compose le programme anticorruption Sapin II ?
  • a. 5 piliers
  • b. 8 piliers
  • c. 12 piliers
5. Que signifie l'acronyme KYC ?
  • a. Know Your Compliance
  • b. Key Year Change
  • c. Know Your Customer
6. En cas de soupçon de blanchiment d'argent, vers qui le compliance officer déclare-t-il ?
  • a. La police locale
  • b. TRACFIN (service français de lutte contre les flux illicites)
  • c. Le directeur général uniquement
7. Le RGPD impose une notification des fuites de données dans quel délai ?
  • a. 7 jours
  • b. 72 heures
  • c. 30 jours
8. Un dispositif d'alerte interne (whistleblowing) est obligatoire pour quelles entreprises ?
  • a. Toutes les entreprises quelle que soit leur taille
  • b. Entreprises de plus de 50 salariés
  • c. Uniquement les banques et assurances
9. Quelle phase de l'audit interne vient après la réalisation ?
  • a. Planification
  • b. Rapportage et plan d'action
  • c. Préparation des outils
10. Quelle évolution majeure du métier de compliance officer est attendue d'ici 2032 ?
  • a. Disparition du métier due à l'automatisation
  • b. Intégration croissante du RGPD, cybersécurité, ESG et IA dans le périmètre
  • c. Réduction du nombre de compliance officers requis
Dix questions pour valider votre compréhension des trois parties du cours. Les questions portent sur les définitions, les régulateurs, les outils (cartographie, Sapin II, KYC, RGPD), les processus (audit, alerte) et l'évolution du métier. Vous devez obtenir 80 % pour valider la séance.
Auto-test
Auto-test de fin de séance
Dix questions pour valider votre compréhension des trois parties du cours. Les questions portent sur les définitions, les régulateurs, les outils (cartographie, Sapin II, KYC, RGPD), les processus (audit, alerte) et l'évolution du métier. Vous devez obtenir 80 % pour valider la séance.
Pour briller en société
«
La conformité, c'est comme la sécurité d'une maison : invisible quand elle marche bien, très visible quand elle échoue.
Adapté librement
0:00
0:00
1 / 56
Métier — Qualité-RSE-Conformité

Boîte à outils — Chargé(e) de conformité / Compliance Officer

Semaine type du compliance officer (réunions conformité, dossiers KYC, déclarations TRACFIN, formations AML-CTF), 10 scripts réels (blocage opération commerciale, entretien lanceur d'alerte, présentation Sapin II CODIR, réponse ACPR, sensibilisation cadeaux, refus cadeau, client douteux), 5 procédures détaillées (KYC personne physique et morale avec listes de pièces, déclaration soupçon TRACFIN sur ERMES, gestion violation RGPD notification CNIL 72h, cartographie risques corruption, dispositif d'alerte conforme), tableau sanctions publiées (AFA/CNIL/ACPR 2024-2026 montants réels), tableau de bord conformité (alertes, formations, dossiers KYC), grille auto-évaluation Sapin II 8 piliers, 8 prompts IA, check-list entrée relation client, tableau « Combien ça coûte » (outils screening Dow Jones/LexisNexis/Pappers, formations, salaires compliance 2026).

01Semaine type du compliance officer (réunions conformité, KYC, TRACFIN, formations, relations fournisseurs)

Calendrier opérationnel ETI 250 salariés, secteur finance-trading (zone grise compliance : transactions clients internationaux, sanctuaires fiscaux, PEP). Routine : approbations KYC nouveaux clients, traitement déclarations TRACFIN, audits conformité fournisseurs, formation AML-CTF équipe, relations régulateurs ACPR.

Lundi — Approbations KYC + réunion AML stratégie

  • 8h00–9h30 — Réunion CODIR conformité mensuelle (moi + DAF + directeur commercial + responsable opérations + DPO). Ordre jour : (1) Bilan conformité juillet 2026 (activités mois précédent). KYC complet = 8 dossiers nouveaux clients traités (tous approuvés OK ; aucun rejeté). Temps moyen 4h par dossier complet (collecte pièces, vérification pièces, questionnaire ESG, screening Dow Jones, validation). (2) Alertes TRACFIN = 3 déclarations soumises à TRACFIN (2 suspicion blanchiment capital, 1 financement terrorisme probable faux positif = monnaie crypto oscillante). Traitement TRACFIN moyen 8 mois (enquête administrative). (3) Violations conformité zéro (aucun incident interne). (4) Formations AML-CTF compliance : taux participation 95 % (e-learning 30 min obligatoire). (5) Audit ACPR programmé septembre 2026 (visite prévue 2 jours). Préparation débute semaine : dossiers clients, politique KYC, cas TRACFIN archivés, rapports transactions suspectes. Décision CODIR : approbation budget audit ACPR (estimation 0 € direct = ACPR gratuit, coût interne 60h moi + 40h assistant).
  • 10h00–12h00 — Approvals KYC clients nouveaux (moi + assistant conformité). Queue file : 3 dossiers en attente validation. Détail dossier 1 (Particulier EUR 500 k€ transaction). Pièces collectées : CNI/passeport (OK), justif domicile 3 mois (OK), déclaration patrimoine (OK), test questionnaire sanctions (OK, pas PEP/UPD). Questionnaire ESG (OK = pas secteur risqué, pas transaction suspecte auto-déclarée). Screening Dow Jones (3 homonymies trouvées, vérification 1:1 → pas match réel). Conclusion = approuvé KYC final 30 min saisie système. Dossier 2 (Entité juridique PME 2 M€ transaction). Pièces collectées : extrait Kbis 3 mois (OK), statuts (OK), K-bis extrait RCS complet (OK), bénéficiaire économique déclaration (OK, 1 actionnaire 100 %). Screening Pappers (pas sanction CNIL/fiscal, ok). Screening Worldcheck Dow Jones (pas PEP). Questionnaire questionnaire achats/ventes (activité normal commerce, OK). Questionnaire origine fonds (fonds propres, pas justif supplémentaire besoin). Approuvé 45 min. Dossier 3 (Transfert international EUR 10 M€ Singapour). Pièces : contrats, preuves d'identité, déclaration IBAN Singapore Bank (OK), déclaration bénéficiaire (OK). Questionnaire suspecte = « pourquoi montant élevé soudain ? » → Réponse client = vente actif professionnel (justif contrat vente). Screening sanction liste EU/UN (Singapour pas sur liste = ok). Questionnaire FATCA/CRS (client US taxé États-Unis déclaration ok). Approuvé 1h gestion. Total session 2.5h approvals.
  • 13h00–14h30 — Traitement alertes TRACFIN (avant-garde déclarations). Dossier 1 (Suspicion blanchiment capital) : pattern transactions détecté = client particulier reçoit 30 virements EUR 10k chacun (source = PME fournisseur prestations, pattern circonstanciel salaire normal mais vérifier). Questionnaire client = « c'est paiement projet freelance régulier » + contrat freelance document produit. Vérification avec PME (appel directeur) = confirmé contrat. Conclusion = faux positif, but obligation déclarer à TRACFIN attestation suspicion (même si levée après vérification client). Rédaction déclaration ERMES (formulaire TRACFIN online) = 1h (détail transaction, justif client, conclusion levée suspicion). Transmission TRACFIN (délai légal = immédiate si soupçon, pas de blocus transaction = client pas notifié). Dossier 2 (Financement terrorisme crypto) : client achète EUR 15 k€ bitcoin crypto exchange (échange local Coinbase France). Pattern : paiement crypto monnaie suspecte « risque financement terrorisme ». Questionnaire client = « c'est investissement personnel diversification ». Vérification source fonds = salaire déclaré (CDI confirmé). Vérification destination = wallet client personnel connu. Vérification montant = pas anomal para client (revenus EUR 50 k€ annuel, investissement 15 k€ = 30 % patrimoine possible). Questionnaire crypto usage = « trading hobby ». Conclusion = monitoring accru mais pas suspicion forte. BUT = obligation déclarer TRACFIN (principe précaution crypto). Déclaration ERMES 2 (1h30 rédaction).
  • 15h00–17h00 — Tâches administratives + archivage dossiers approuvés (30 min) + rédaction email directeur commercial (blocages opérations = 1h). Email contenu : « Semaine compliance OK. 3 KYC approuvés (EUR 2.5 M€ nouveaux revenus potentiels). 3 alertes TRACFIN envoyées TRACFIN (procédure). Zéro violations. Audit ACPR sept : équipe préparation débute lundi (réceptif CODIR validation allocation tâches). Calendrier ACPR audit disponible partage Drive. » Relecture juridique (externe 300 € facture mensuelle) = ok absence risque légal. Consolidation dossiers GED (archivage KYC approuvés année 2026 = 30 dossiers à date janvier-juillet).

Mardi — Audit conformité fournisseur + contrôle transactions SWIFT

  • 8h30–11h00 — Audit conformité fournisseur prestataire (clearing house paiement, taille 120 sal 30 M€ CA). Audit annuel conformité (contrat service). Pièces demandées par nous avant réunion : rapport audit conformité interne (si existe), certifications AML-CTF (si existe), liste incidents conformité année écoulée, politique KYC internes. Réponse : rapport interne audit existe (qualité ok), zéro certification (pas Big 4), zéro incidents. Réunion audit 2h (moi + compliance officer fournisseur + directeur compliance). Checklist évaluation : (1) Programme AML-CTF formalisé ? Oui, politique 5 pages écrite 2025 (ok). (2) Formation personnel ? 80 % staff complété e-learning annuel (ok vs obligatoire 100 % notre exigence). Action : 20 % staff manquant = formation scheduled septembre (délai acceptable). (3) Screening clients ? Système automatisé Dow Jones (ok). (4) Reporting transactions suspectes ? Oui, 4 déclarations TRACFIN annuelles envoyées (vs notre benchmark 1-3 = normal). (5) Documentation dossiers clients (KYC) ? Sample audit = 5 dossiers vérification → 4/5 complet ok, 1/5 missing questionnaire origine fonds. Action : créer template questionnaire standardisé (délai juin 2026 = respecté). Résultat audit = acceptable progression, renouvellement partenariat recommandé 12 mois. Feedback fournisseur : 3 actions de notre côté à terminer = (1) Transmettre quarterly reporting transactions (début septembre), (2) Inviter formation AML-CTF chez nous (proposé 1 jour septembre), (3) Audit reconduit 2027 même timing.
  • 11h30–13h00 — Filtrage manuel transactions SWIFT suspectes (contrôle opérations finance). Suite système anti-fraude détecte 4 transactions EUR 200 k€ chacune vers IBAN compte extérieur interne (apparemment mouvement interne group, mais SWIFT routing inhabituel Émirats Arabes). Vérification : (1) Demande validation originator transaction (commercial = facture client prévue OUI, montant correspond OK). (2) Vérification bénéficiaire IBAN : compte confirmé groupe interne oui (validation finance). (3) Vérification routing code Émirats : explication = filiale groupe bureau trading Dubaï (office 2020 ouverture). Vérification immatriculation filiale Émirats ok. Conclusion = transactions légales, faux positif système anti-fraude. Ajustement whitelist système (ajouter routing Émirats tiers approuvé 2026). Action : formaliser critères whitelist (1h documentation). Résultat : toutes 4 transactions approuvées passage.
  • 14h00–16h30 — Séance formations AML-CTF interne équipe opérations (8 collaborateurs secteur paiements). Formation interactive 2h (moi + support slides compliance 2026). Programme : (1) Basics blanchiment capitaux (30 min) = définition typologies fraude (placement/layering/integration). (2) Typologies secteur finance (30 min) = transferts internationaux risque haut, structuration EUR 10 k€ seuil, crypto exchanges suspectes. (3) KYC process (30 min) = pièces collectes, screening vérification, questionnaire. (4) TRACFIN alertes (20 min) = quand déclarer, confidentialité client (pas notification déclarer). (5) Quiz final (5 questions vrai/faux) = 100 % réussit (engagement équipe haut). Feedback questionnaire = manque d'exemples concrets cas réels (besoin = intégrer 5 cas anonymisés 2026 prochain formation).

Mercredi — Réunion ACPR préparation + Sapin II dossier ancien client

  • 8h00–10h00 — Réunion préparation audit ACPR septembre (moi + DAF + directeur opérations + conseiller juridique externe). Audit scope = conformité général AML-CTF + KYC + reporting TRACFIN + politiques internals + incidents management. ACPR visite 2 jours (2 inspecteurs). Checklist préparation ACPR (soumise inspecteurs 1 semaine avant) : (1) Politique KYC écrite approuvée board ? Oui (politique 15 pages 2024). (2) Politique TRACFIN écrite ? Oui (politique 8 pages 2025). (3) Procédures incidents management écrites ? Oui (procédure 5 pages 2025). (4) Registre violations conformité ? Oui (spreadsheet = 0 violations année écoulée). (5) Formation AML-CTF documentation ? Oui (registre participations 95 % staff). (6) Sélection dossiers KYC audit ACPR (30 dossiers random verification) = en cours sélection (moi + assistant = 5h collecte dossiers format audit). (7) Reporting TRACFIN documentation (sample 10 déclarations) = en cours compilation. Plan : deliverables audit ACPR emis inspecteurs 1 semaine = deadline respect. Budget : assistance juridique externe (avocat compliance) = EUR 3 k€ (réservé). Charge interne = 60h moi (heures complètes dédiées septembre, délégation tâches opérations assistant 100 %).
  • 10h30–12h30 — Dossier client ancien (relation 10 ans, PME EUR 2 M€ CA exports internationaux) = questionnaire Sapin II compliance anticorruption (Loi 2016 obligation). Contexte : gouvernance Sapin II revoir anciens clients (notamment clients importation/export). Questionnaire client 30 questions = (1) Groupe opère quel pays ? (Réponse = France + Allemagne + Chine Hong Kong = zones risque corruption modéré à haut). (2) Cadeaux fournisseurs politique = (Réponse = pas formalisée, approche ad-hoc = RED FLAG). (3) Agents commerciaux intermédiaires = (Réponse = oui 2 agents Hong Kong) = risque potentiel. (4) Audit anticorruption interne = (Réponse = non existe pas). Résultat questionnaire = score Sapin II 4/10 (faible compliance risk). Actions de notre côté = (1) Demander client formaliser politique cadeaux (template proposé par nous), (2) Audit clients intermédiaires Hong Kong (vérification antécédents, pas liste PEP, contrats standard), (3) Documentation enhanced due diligence (EDC) complémentaire. Notification client = email diplomatique « conformité renforcement 2026, questionnaire standard nouveau clients et renouvellement anciennes relations ». Délai réponse client = 30 jours (standard). Archivage dossier Sapin II en GED.
  • 14h00–16h00 — Gestion plainte lanceur d'alerte interne anonyme (reçue via portail BSRH 1 semaine ago). Sujet : « soupçon détournement fonds EUR 35 k€ par directeur achats, virements vers compte personnel justification facturations douteuses ». Traitement : (1) Enregistrement plainte (numéro dossier BSRH-2026-142). (2) Confidentialité = zéro révélation identité lanceur (protection légale article Sapin II). (3) Investigation = moi + finance audit + juridique = 1 jour enquête. Détail enquête : vérification virements comptabilité (EUR 35 k€ = 7 virements EUR 5 k€ chacun). Vérification facturations : 7 factures fournisseur identifiées (fournisseur prestataires informatique). Vérification justificatif travaux : contrats projets IT existent (documentation projets), mais justif « travaux réalisés » vagues (pas livrables finalisés documentation). Entretien directeur achats : « justification retards livrables IT, avances fournisseur normal trade practice ». Consultation finance : « montants EUR 5 k€ petits, mais aggregated EUR 35 k€ = pas routine approvals ». Conclusion = suspicion faible (possiblement retards IT) mais justification incomplète. Recommandations : (1) Formation directeur achats « procurement governance » (4h cours septembre), (2) Audit interne achats secteur IT (scope complet analyse EUR 12 M€ budget IT année). (3) Renforcement approvals (au-delà EUR 10 k€ = validation DAF + moi). Résultat = cas archivé « suspicion levée après investigation » (rapport confidentiel archivé Sapin II 7 ans storage).

Jeudi — Gestion incident RGPD + relations commerciales contrôle

  • 8h00–11h00 — Gestion incident RGPD (breach détecté par IT 2 jours ago). Incident = email non-chiffré envoyé 15 clients personnelles données fiscales (RIB, revenus) = non-intentionnel erreur email cc distribution list. Notification CNIL obligation = 72h depuis découverte (deadline = vendredi 14h). Protocole incident : (1) Containment = IT coupe access email erroné, notification clients immédiats (jeudi matin email calmant « incident de sécurité détecté rapidement résolu »). (2) Assessment = DPO + moi determine risque client données (élevé = revenus fiscaux données sensibles). (3) Notification CNIL formelle = formulaire online CNIL (https://www.cnil.fr/fr/declarer-un-sinistre-donnees-personnelles). (4) Documentation incident = rapport 5 pages (description, impact, measures correctrices). Actions réalisées jeudi : (1) Email clients 15 (notification transparence) = message : « incident notifié autorités, zéro données perdues, données retrieves system, recommandations : changez mots-de-passe, monitoring comptes bancaires 6 mois gratuit alert service ». (2) Déclaration CNIL online form (2h rédaction technique + 30 min juridique review). (3) Notification assurance cyber (EUR 10 k€ couverture damage/notification costs). Résultat = compliance deadline CNIL jeudi fin jour (respect 72h obligation). CNIL feedback = normal 2-3 mois (investigation administratif).
  • 11h30–13h00 — Appels contrôle commercial (phone screening fast clients douteux potentiels). Context = 2 prospects nouveaux qualifiés commercial = budget 500 k€ chacun transactions. KYC process standard lancé (assistant), but votre avis compliance avant approbation. Appel prospect 1 (trading house international, bureau Dubai). Questions moi : (1) Sources fonds transactions = ? (Réponse = client assets personnelles famille, pas finance externe/emprunts = ok si confirmed). (2) Quel secteur clients yours = ? (Réponse = distribution electronique, clients industriels Middle East = normal). (3) PEP status vérification = ? (Réponse = non PEP, shareholders known Middle East businessman = ok screening Dow Jones pas found). Vérification parallèle = Dow Jones screening (pas match PEP, pas sanction EU/UN). Questionnaire KYC envoyé (délai réponse 1 semaine). Appel prospect 2 (consulting firm, siège Luxembourg, client français). Questions : (1) Activité consulting quel secteur = ? (Réponse = transformation digitale PME, clients France Belgium Allemagne = normal). (2) Transactional flows expected = ? (Réponse = 500 k€ paiement upfront prestation 12 mois = standard consulting). (3) Intermediaires/agents tiers = ? (Réponse = non, direct relation = ok). Screening Pappers Luxembourg (pas information negative). Questionnaire KYC envoyé. Prédiction approbation = prospect 1 likely 8/10 approbé (info normal), prospect 2 likely 9/10 approbé (very standard).
  • 14h00–17h00 — Consolidation rapports semaine + briefing comité audit. Rapport conformité 4 pages (destiné CODIR mensuel) = (1) Approbations KYC (3 dossiers EUR 2.5 M€ approuvés). (2) Alertes TRACFIN (3 déclarations). (3) Audits fournisseur (1 completed ok). (4) Incidents = 1 RGPD traité conforme. (5) Formations = 95 % participation. (6) Audit ACPR préparation = on track. Briefing comité audit (confidential meeting 1h, moi + audit interne + président audit committee) = résumé rapport compliance + risques identifiés (ACPR audit = focus risque peu attention audit interne allocation ressources compliance 2026 = 1 FTE + external counsel budget agreed). Feedback comité = « compliance risk management adequate » (opinion positive). Archivage rapport GED.
Points clés semaine type. 30 % approbations KYC/screening, 20 % alertes TRACFIN/reporting, 20 % audits conformité internes/externes, 15 % incidents management, 10 % formations + relations régulateurs, 5 % administratif. Outils essentiels : système KYC propriétaire, Dow Jones/Worldcheck screening, ERMES TRACFIN, GED archivage, email. Télétravail 40 % (KYC documents, reporting). Terrain 1 jour/mois (audits clients/fournisseurs). Consultant juridique externe compliance 1 jour/2 semaines. Assistant conformité dédiée 100 % secondaire (collecte pièces KYC, saisie système, archivage, support formations).

02Scripts opérationnels (10-12 dialogues réels : blocage opération, alerte interne, Sapin II, ACPR, cadeaux, client douteux)

Situations réelles compliance : blocage opération commerciale faute KYC, entretien lanceur d'alerte soupçon fraude, présentation Sapin II CODIR résistance, réponse ACPR audit, sensibilisation cadeaux fournisseur, refus cadeau, questionnaire client PEP douteux, consultation avocat compliance, orientation TRACFIN.

Script 1. Blocage opération : « Le client doit être approuvé avant transaction EUR 500 k€ »

Contexte : directeur commercial frustré, dossier KYC client 80 % complet mais questionnaire KYC manque. Client attend urgence. Ton : fermeté légale, pas négociable.
Ton : clair, professionnel, expliquer risque légal, pas punition commercial.
« Directeur, opération EUR 500 k€ client bloquée ma signature jusqu'approvals KYC complet. Raison simple : loi Sapin II + AML EU 2020 obligation vérifier cliente identité + origine fonds AVANT transaction. Incomplet actuellement = questionnaire KYC client manque (pièces OK, mais pas questionnaire auto-déclaration). Risque compliance : si transaction se déroule sans questionnaire + suspicion fraude déclarée après (exemple = blanchiment capital déclaré TRACFIN postérieurement), nous encourons (1) pénalité AFA EUR 50-500 k€ (nous taille ETI). (2) Gel actifs client potentiel. (3) Rapport audit ACPR incident. (4) Exposé publique réputation. Le client veut urgence ? Nous accélérer questionnaire = 2 heures réponse meme jour si client urgent réponse rapide. Peux directeur commercial contactez client asap ? Questionnaire 10 min remplissage. Relance 30 min. Saisie KYC 30 min. Approvals moi 30 min = transaction approuvée dans 2h si cooperation client. C'est OK timeline ? »

Script 2. Entretien lanceur d'alerte interne : « Suspicion détournement fonds »

Contexte : appel anonyme via portail BSRH. Lanceur d'alerte (probable assistant directeur achats) suspecte directeur détournement EUR 35 k€. Ton : empathie, confidentialité absolue, investigation.
Ton : bienveillant, transparent, protection contre représailles.
« Merci d'avoir utilisé portail alerte interne. Votre identité restera confidentielle (protection légale Sapin II, zéro révélation possible). Je suis compliance officer. Vais vous poser questions pour clarification dossier avant enquête. (1) Quel événement précis suspecte détournement ? (Réponse = EUR 35 k€ virements directeur vers compte personnel). (2) Sur quel période ? (Réponse = juillet-septembre 2026). (3) Pourquoi suspecte détournement vs. legitimite ? (Réponse = pas factures projet visibles, justifications vagues). (4) Autres personnes connaissent ? (Réponse = non, je signale seul). Acknowledgement : dossier enregistré (numéro BSRH-2026-142). Nous faisons enquête indépendante (moi + finance + audit interne) dans 3 jours. Confidentialité maintenue. Zéro représailles tolérées (violation loi Sapin II = pénalité, reporting CNIL). Vous pouvez relancer enquête via portail (même numéro BSRH-2026-142 pour suivi). Merci contribution compliance. »

Script 3. Présentation Sapin II CODIR : « Pourquoi anticorruption c'est business »

Contexte : CODIR réunion trimestrial. PDG sceptique Sapin II = « c'est surtout pénalités compliance, pas business real ». Présentation 15 min ton business.
Ton : données, ROI, conséquences légales, pas morale.
« PDG, Sapin II anticorruption c'est business continuity. 3 données : (1) Conformité légale = nous obligés rapport Sapin II 2025 (loi 2016 France). Non-conformité = pénalité directe AFA EUR 50-500 k€ (ETI taille notre). 2 ans achats EUR 200 k€ assurance crime/compliance = pénalité direct 1 year insurance copay. Business logique = compliance prévention. (2) Clients exigent certification Sapin II = 60 % nos clients B2B demandent désormais « attest Sapin II compliance » (questionnaire audit). Absent certification = pas bid possible clients grands groupes. Estimation CA potentiel fournisseur compliance-certified = +12 % qualification nouveaux clients 2027. Chiffre : +2 M€ CA estimate si compliance excellence. (3) Risque opérationnel = si agents commerciaux corrompus (exemple = commissions non-déclarées fournisseurs) détectés par CNIL enquête suite complainte, blocage complet opérations, gel comptes, audits. Perte revenues = EUR 10-50 k€/jour operationnel shutdown. Sapin II programme prevention coûte EUR 60 k€/an (mon temps + legal counsel + formations). Expected ROI : zéro pénalités (prevention), + EUR 2 M€ nouveaux clients, zéro opérations downtime. Ça tient ? »

Script 4. Réponse ACPR audit : « Attestations documents d'audit »

Contexte : email ACPR (régulateur français AML-CTF). Visite audit prévue 2 jours programmée. Demande : transmission avant-visite 30 dossiers KYC sample + 10 déclarations TRACFIN. Ton : professionnel, cooperative, complet.
Ton : formel, transparent, compliance excellence.
« Madame, Monsieur de l'ACPR, en réponse demande audit programmé 15-16 septembre 2026, nous transmis ci-joint : (1) 30 dossiers clients KYC (random sample 2026 = 1er janvier—15 juillet) = archivé format audit (pièces CNI/passeport, questionnaire KYC, screening attestations, approbation compliance). (2) 10 déclarations TRACFIN sample (6 déclarations soupçon blanchiment capital, 4 déclarations soupçon financement terrorisme) = copie transmission TRACFIN proof, dates enregistrement, description soupçon. (3) Politiques conformité formalisées (KYC policy, TRACFIN policy, incident management policy) = signée board approvals. (4) Registres formations AML-CTF 2026 = 95 % staff completion (participation document). (5) Registre violations conformité 2026 = zéro violations année écoulée. (6) Audit interne rapports = derniers 3 mois audit interne compliance (échantillon 10 transactions reviews). Moi disponible 15-16 septembre pour questions inspecteurs, 8h00-17h00 sur-site. Contacts urgence compliance questions = email xx@, phone +33-6-xx-xx. Merci de vos diligences régulateur confiance. »

Script 5. Sensibilisation cadeaux fournisseur : « Avant fêtes règles cadeaux »

Contexte : email tous collaborateurs décembre avant vacances. Sujet : cadeaux reçus fournisseurs (tradition, mais risque anticorruption Sapin II). Ton : léger, clair, pas culpabilisant.
Ton : fun, direct, règles explicite.
« Équipe, saison fêtes = cadeaux possibles de fournisseurs/partenaires (tradition commerce). Pour nous : cadre Sapin II anticorruption = quelques règles simples. ✓ OK Cadeaux : bouteille vin EUR 20-30, chocolat coffret EUR 15, calendrier bureau EUR 5, diner business EUR 40/personne (si documenter facture). ✗ INTERDIT Cadeaux : (1) Montant > EUR 50/cadeau (risque corruption perception). (2) Cash/bon d'achat (zéro, jamais). (3) Billets spectacles/resorts vacances (très haut risque). (4) Cadeaux en échange faveurs business (exemple = « cadeau EUR 50 si approbation client dossier ») = corruption direct. Signalement procédure : si reçu cadeau douteux, email moi compliance.officer@, include description + montant estimé + fournisseur. Nous archivons (register Sapin II antecorruption), zéro problème, juste documentation. Questions ? Compliance open hours jeudi 14h. Bonnes fêtes ! »

Script 6. Refus cadeau fournisseur : « Merci mais politique interne »

Contexte : fournisseur offre cadeau montant EUR 150 (montres luxe) team achats. Refus poli diplomatique maintien relation.
Ton : reconnaissant, explique politique, entente professionnelle.
« Bonjour fournisseur, merci beaucoup pour geste généreux envers équipe (montres EUR 150/pièce). Geste très apprécié. Malheureusement politique interne conformité (Sapin II anticorruption = loi française) interdit cadeaux montant > EUR 50 par collaborateur/an (risque perception corruption si pas documenté). Rien personnel, c'est réglementation stricte notre secteur finance. Nous acceptons pas cadeau value EUR 150 mais proposons alternative : pouvez-nous inviter équipe déjeuner business EUR 40/personne (documented facture)? Ou faire don EUR 500 œuvre caritéz au nom votre fournisseur (nous publions liste donors sur site RSE)? Conservons excellente relation professionnelle. Merci compréhension politique. »

Scripts 7–12. Dialogues brefs (6 scripts courts)

Script 7. Questionnaire client PEP douteux — « Client nouveau consulting EUR 2 M€ transaction. Screening Dow Jones = potentiel PEP match (homonyme « X ministre pays » 2015-2017). Questionnaire client : « PEP status ? » Réponse client : « Non, confusion homonyme. Je X nom commun différent secteur. »Vérification : CNI client (date naissance différent, pas match), vérification ministère pays (pas liste officiel confirmation PEP), Dow Jones re-screening (clarification data pas confirmed PEP). Conclusion = faux positif, cas archivé approved. Documentation dossier : enhanced due diligence (EDC) report = PEP verification done. »

Script 8. Consultation avocat compliance : « Risque légal structuration paiements » — « Détecté pattern transactions client = 12 virements EUR 9 k€ chacun (sous seuil EUR 10 k€ reporting déclaration de soupçon). Questionnaire client = « c'est 12 paiements project freelance regular ». Mais pattern semble structuré éviter seuil. Appel avocat compliance spécialiste AML (consultation 300 € facture). Avis avocat : « risque structuring potentiel (typology fraude AML). Recommandation = déclarer TRACFIN même si pas proof formal structuring, precaution principle applies. Soupçon levé après investigation mais obligation déclaration TRACFIN = precaution conforme AML obligations. » Décision : déclarer TRACFIN + enhanced monitoring client 6 mois next transactions (alert si pattern repeat). »

Script 9. Orientation TRACFIN : « Timing déclaration soupçon » — « Collaborateur appelle compliance = « client transaction EUR 1.2 M€ transfer vers IBAN Syrie (pays OFAC sanctions US/EU, mais France neutral trade). Questionnaire client = « c'est paiement legitimite fournisseur goods delivery Syria ». Vérification : client pas sanctioned (pas OFAC list pas EU list). Vérification IBAN = Syria Bank of Commerce (pas vérifiable direct, mais pas blocage technical). Questionnaire compliance = risque géographie haut (Syrie = pays haut risque TRACFIN). Protocole : TRACFIN déclaration (déclarer suspicious soupçon, même si potentially legitimate). Délai déclaration = immédiate si soupçon (pas bloquer transaction, mais déclaration TRACFIN priorité). Resultat = déclaration TRACFIN 24h. »

Script 10. Formation KYC collaborateurs nouveaux — « Onboarding compliance équipe operations 5 personnes nouvelles. Formation 4h KYC process + screening + TRACFIN basics. Programme : (1) Legislation context Sapin II AML (30 min). (2) Collecte pièces client (documentation checklist, délais réponse client) (45 min). (3) Screening tools demo Dow Jones/Worldcheck/Pappers (45 min = hands-on demo screening sample clients, false positive training). (4) TRACFIN case studies (30 min = 3 cas réels anonymisés soupçons blanchiment). (5) Quiz final certification (15 min = 8 questions, 70 % pass score). Tous 5 complete formation certification, taux comprehension 90+ % (feedback positive). »

Script 11. Validation approval KYC PME — « Dossier PME EUR 500 k€ transaction. Pièces : Kbis OK, extrait RCS OK, statuts OK, bénéficiaire UBO conforme, screening Pappers OK, questionnaire KYC responses OK (activité normal commerce, pas secteur risque, zéro PEP). Questionnaire transactions suspecte : « pourquoi montant soudain ? » Réponse : « vente asset professionnel » (contrat vente document). Validation finale moi = approuvé KYC complet 45 minutes saisie. Email commercial : « client approved green light transaction. »

Script 12. Incident cyber notification CNIL 72h — « IT alert = data breach 180 clients fichier emails + RIB compromised par attaque ransomware. CNIL obligation = notification 72h si « likely risk to individuals ». Protocole : (1) Evaluation risk = élevé (données sensibles, nombreux clients). (2) Notification clients 24h (email calmant incident, mesures prises). (3) Déclaration CNIL formulaire online max 72h. (4) Notification insurance cyber. Résultat = déclaration CNIL jeudi 48h (respect deadline), insurance notification, clients notified, incident archived. »

03Procédures pas-à-pas chiffrées (KYC complet, TRACFIN/ERMES, RGPD/CNIL, cartographie corruption, dispositif alerte)

5 procédures opérationnelles détaillées cas chiffré ETI 250 sal : KYC complet personne physique + morale (pièces exactes, délais, vigilances UBO), déclaration soupçon TRACFIN sur ERMES (étapes, délais légaux 2026), gestion violation RGPD notification CNIL 72h, cartographie risques corruption (cotation 1-5), dispositif alerte conforme loi Sapin II (canaux, délais, protection lanceur).

Procédure A : KYC complet personne physique + morale avec UBO vigilances

  1. Personne physique — Pièces demandées (Phase 1, J0-J5) — (1) Pièce d'identité officielle (CNI/passeport/permis séjour) = copie certifiée conforme par nous. Délai client = 2 jours (demande email immediate). Rejet si manque = contact client relance. (2) Justificatif domicile < 3 mois (facture électricité/gaz, contrat location, avis imposition) = copie. Délai client = 2 jours. (3) Déclaration fiscale récente (avis d'imposition N-1) si patrimoine > EUR 500 k€ = copie. Délai client = 3 jours (certains délai accès impôts). (4) Curriculum vitae/information professionnelle = déclaration libre client texte email OK. Délai client = 1 jour. (5) Declaration patrimoine si patrimoine > EUR 1 M€ = déclaration libre. Délai client = 2 jours.
  2. Personne physique — Questionnaire KYC (Phase 2, J1-J5 parallèle) — Template questionnaire 15 questions Google Form (remplissage 10 min) : (1) PEP (Politically Exposed Person) status ? (OUI/NON). Si OUI = position politique, dates, pays. (2) Transactions origin fonds = salaire/héritage/épargne/vente asset professionnel/autre (spécifier). (3) Destination usage fonds = investissement/placement/transfer familial/acquisition bien/autre. (4) Activité professionnelle = secteur, entreprise, poste, revenus annuels approx. (5) Secteur économique client transactions = (commerce/finance/import-export/autre). (6) Clients pays transactions = France EU/International/High-risk jurisdictions ? (7) Intermediaires tiers (consultants/agents commerciaux) = OUI/NON (si OUI = identification tiers). (8) Transactions précédentes = bank check zéro PEP/sanctions/money laundering history ? (9) Revenus familiale dependents = declaration. (10) Beneficial owner same person = OUI/NON (question test cas trust/SARL). Archivage réponses questionnaire format GED.
  3. Personne physique — Screening (Phase 3, J2-J5) — Outils screening : Dow Jones Worldcheck + OFAC US list + EU consolidated sanctions list. Process : (1) Recherche name + date naissance client. (2) Résultat Dow Jones : peut match homonyme (homonymes frequents noms français = vérification 1:1). (3) Match positive = verification CNI photo (confirmer identité réelle) vs. PEP/sanctions base. Cas courant = faux positif (homonyme). (4) Match negative = OK pas PEP/sanctions. (5) Documentation attestation screening = rapport download Dow Jones export PDF (archivage dossier KYC). Cost screening = variable per tool (Dow Jones ETI = EUR 8-12k/an subscription pour illimité searches).
  4. Personne physique — Approbation & archivage (Phase 4, J5) — Validation finale moi = checklist (1) Pièces collect OK ? ✓. (2) Questionnaire KYC complet OK ? ✓. (3) Screening OK pas PEP ? ✓. (4) Transactions risk assessment OK (montant normal secteur) ? ✓. Approbation email client = « KYC validé, compte client approved 24h transfert money possible ». Archivage dossier GED = folder client (pièces + questionnaire + screening + approbation) = retention 10 years (legal obligation post-transaction 10 years).
  5. Personne morale — Pièces demandées (Phase 1, J0-J10) — (1) Kbis extrait < 3 mois (registre commerce/sociétés) = copie. Délai client = 1 jour (online request). (2) Statuts sociaux document = copie notaire ou legaltext. Délai client = 3 jours. (3) Décision assemblée général/board approval transactions client = si applicable (exemple = pour acquisition > EUR 500 k€). Délai client = 5 jours (réunion board scheduling). (4) Comptabilité financiere recent (bilan + compte résultats N-1) = copie certified. Délai client = 5 jours (audit/expert timing). (5) Organigramme shareholding complet = document. Délai client = 3 jours. (6) Beneficial Owner Identification (UBO) = déclaration complète qui possède > 25 % capital direct/indirect = requirement clé TRACFIN (chaque actionnaire). Délai client = 7 jours (complex si nested holdings/trusts).
  6. Personne morale — UBO vigilances (Phase 1-2, J0-J10 critique) — UBO (Ultimate Beneficial Owner) = personne(s) physique(s) contrôlant 25+ % capital directly/indirectly. Obligation TRACFIN = identifier ALL UBO complets (pas accepter « board members » vague). Checklist UBO : (1) Direct shareholding > 25 % = identification. (2) Indirect shareholding via holdings/trusts/fondations = identification (tracer tous les niveaux jusqu'à personne physique finale). (3) Voting power > 25 % (via preferred shares/voting agreements) = identification. (4) Directeurs/gestionnaires = distinction UBO vs directeur (directeur pouvant pas = UBO). Cas compliqué exemple : Holding A (60 % capital nous) → Holding B (70 % Holding A) → personne physique X (80 % Holding B) = UBO final = personne X (mais tracer chemin complet). Validation UBO = moi + assistant vérifier structure complète, diagram organigramme capital. Rejection cas = si client refuse identifier UBO complet (risque compliance haut = refus approbation transaction).
  7. Personne morale — Questionnaire KYC (Phase 2, J5-J10) — Template questionnaire 20 questions (30 min remplissage) : (1) Activité détail = secteur NACE, pays opérations, clients principaux. (2) Turnover annuel approximatif = EUR range. (3) Secteurs clients = identité clients majors. (4) Montants transactions us = EUR average/max expected. (5) Countries origine fonds = EU/International/High-risk jurisdictions ? (6) Intermediaires commerciaux = agents/consulting/brokers (identification si applicable). (7) Previous business relationsips = references clients other institutions. (8) Bank relationships = principal banker, duration. (9) Regulatory compliance status = sanction/violation histoire pas → OK/PROBLEME. (10) Ultimate beneficial owners status = PEP/sanctions check (sera fait nous). Questionnaire corporate environment archivage GED.
  8. Personne morale — Screening + approbation (Phase 3-4, J5-J10) — Screening complet : (1) Screening entité nom complet + SIREN/SIRET = Dow Jones (risque monétaire/regulatory). (2) Screening UBO chaque personne physique = Dow Jones (recherche PEP/sanctions). (3) Screening pays opération = risk jurisdiction check (Syrie/Corée Nord/Iran/etc = full block ; autres high-risk = enhanced due diligence questionnaire supplém.). (4) Pappers France (data public registre commerce + alertes fisc/social) = free tool France PME/SARL/SAS. Résultats : pas PEP = OK. Pas sanctions = OK. Pas alert URSSAF/impôts = OK. Cas probleme = client operating Syrie jurisdiction = approbation CONDITIONNELLE (report management approval DAF/legal avant approvals). Approbation finale = email client « KYC validé ». Archivage complet dossier (statuts + Kbis + finances + UBO diagram + questionnaire + screenings all documents).
  9. KYC maintenance & monitoring (Post-approbation M12) — Obligation monitoring = update KYC baseline informations annually. Cas update trigger : (1) Transaction nouveau type soudain (ex. = client toujours transfers EU soudain transfert Iran) = re-screening immediate. (2) Modification shareholding annoncée = UBO questionnaire update. (3) Alert media/news regarding client = re-screening. (4) Sanction news = immediate re-screening Dow Jones. Annual review : moi + assistant examine tous clients actifs (250+ relations). Random sample 10 % dossiers KYC annual = vérification complétude pièces update. Cost update process = time interne (no external cost typically).

Procédure B : Déclaration soupçon TRACFIN via portail ERMES (délais, étapes, confidentialité)

  1. Identification soupçon (Jour 0) — Cas soupçon blanchiment capital = détection anomalie transactions pattern. Exemple : client particulier reçoit 20 virements EUR 5 k€ (sous seuil EUR 10 k€) sur 2 mois. Pattern = structuring possible (avoiding EUR 10 k€ reporting threshold). Questionnaire client = « paiements project freelance ». Verification : contrat freelance provided oui (mais justification generic). Autre signal = client complet silence communication (pas contact business, juste virements entrantes). Risk assessment compliance = soupçon blanchiment moderé (pas proof formal, mais pattern + justif vague = précaution).
  2. Autorisation interne blocage (Jour 0-1) — Obligation legal = TRACFIN pas interdit bloquer transactions suspectes (French law AML autorise). Décision : bloquer provisoirement EUR 100 k€ transactions 48h (délai TRACFIN processing). Notification client interne = vague (« transaction pending additional verification ») = pas alerte client soupçon TRACFIN (confidential reporting requirement). Internal escalation = email moi directeur finance + legal (« soupçon blanchiment capital client X, blocage 48h, déclaration TRACFIN en cours »).
  3. Préparation déclaration ERMES (Jour 1, 8-12h work) — Plateforme ERMES = online system TRACFIN reporting (https://www.finance-war.gouv.fr/ermes/). Login = credentials compliance officer (registered TRACFIN preably). Form submission : (1) Identification declarer (entité reporting = nous, address, contact). (2) Identification suspect (nom, address, dates naissance/SIREN). (3) Description soupçon (200-500 words) = expliciter pattern transaction suspect, timeline, justification vague client, risk assessment). (4) Montants involved (EUR montants, dates transactions). (5) Pièces joining = copy transactions, copy questionnaire client, copy justif client. Rédaction form = average 2-3 heures (detail precision critère quality report).
  4. Submission ERMES (Jour 1-2, max 48h obligation) — Dépôt déclaration ERMES = click submit online (timestamp automatic). Confirmation receipt = email automatic ERMES + numéro dossier (tracking). Confidentiality = declarer pas autorisé informer client soupçon TRACFIN (exception avocat si client poursuivie = legal privilege = peut divulguer advice). Post-submission = transactions restent bloquées (48h initial hold possible). Alert TRACFIN : if TRACFIN confirme soupçon → possible blocage extended + investigation TRACFIN (6 months typical administrative inquiry).
  5. Post-déclaration monitoring & archivage (Jour 2-90) — Feedback TRACFIN = notification email notification si investigation lancée « enquête administrative pour soupçon XYZ dossier YYYY ». Nous (compliance) continue monitoring client transactions next 12 months (enhanced due diligence). Archivage déclaration = GED folder « TRACFIN Declarations 2026 » + copy declaration form + pièces joining + email receipts. Retention = 5 years legal obligation (post-transaction 5 years documents). Cas outcome : (1) TRACFIN ferme investigation pas findings = client released blocage possible re-engagement. (2) TRACFIN poursuit investigation = possible extended freeze. (3) TRACFIN transmet probe judiciaire parquet = possible client account closed (reputational risk).

Procédure C : Gestion violation RGPD notification CNIL 72h (incident, assessment, declaration)

  1. Découverte incident & containment (Heure 0-2h, Day 0) — Alert IT : data breach ransomware attack = fichier 200 clients exposed emails + RIB (données sensibles). Immediate action = (1) IT shutdown server compromised (containment). (2) DPO notification immédiate (moi + DPO call urgent). (3) Evaluation scope breach = confirmation nombres persons affected (200 clients). (4) Confirmation données expose categories (emails = normal, RIB = sensible = risk élevé). (5) Determination incident date (exemple = 14 juillet 2026, découverted 15 juillet = 24h lag possible).
  2. Risk assessment RGPD (Heure 2-12h, Day 0) — Assessment question : « what likelihood damages to affected individuals ? ». High risk factors : (1) Données type = financial data (RIB) = sensible. (2) Scope affected = 200 individuals significant. (3) Possible damage = fraud potential (card cloning, account takeover) = risk réel. (4) Protective measures clients = notification immediate + credit monitoring enrollment. Conclusion : risk assessment = HIGH RISK to individuals → CNIL notification OBLIGATORY 72h max. Recommendation : rapid notification clients + CNIL declaration 48h (proactive < 72h deadline proves diligence).
  3. Notification affected individuals (Day 0-1, 24h) — Email template clients : « Sécurité data incident. Le 14 juillet votre email/RIB compromis dans attaque sécurité our systems. Mesures taken : (1) Incident contained isolated (servers shutdown). (2) Données retrieved secured (backup recovery). (3) Vous recommandons : change passwords, monitor accounts banking (credit card alerts service gratuit), documentation incident référence [number INCIDENT-2026-XXX]. Support : [email protected]. Zéro données perdues. »
  4. CNIL declaration 72h (Day 1-2, < 72h deadline) — Plateforme CNIL : https://www.cnil.fr/fr/declarer-un-sinistre-donnees-personnelles. Form submission (2-3h rédaction) : (1) Identification organization (us, address, contact DPO). (2) Description incident (date, nature breach, origin cause). (3) Scope affected (number persons 200, categories données emails/RIB). (4) Impact assessment (risk high = fraud potential). (5) Measures taken (containment, notification clients, IT investigation). (6) Evidence joining (email clients proof, IT report). Submission before 72h = green flag compliance (respect legal deadline). Archivage : GED + email CNIL confirmation receipt.
  5. Post-incident follow-up (Week 1-3) — IT investigation extended = forensics determine attacker type, data extracted or not (worst case scenario). Depending findings = possible CNIL follow-up (letter possible demandant measures renforcement security). Actions renforcement : (1) Update security policy training (encryption data sensitive, backup procedures). (2) Budget IT additional security (firewall upgrade, SOC monitoring). (3) External audit security (cabinet IT specialist 3-5k€ audit). Timeline complétude 2-3 months post-incident. Final report incident archivage GED (proof adequate response demonstrates GDPR compliance).

Procédure D : Cartographie risques corruption (évaluation, cotation, plan action)

  1. Identificat risques corruption (Mois 1-2) — Analyse Sapin II : quels domaines risque corruption ? Checklist domains : (1) Achats = procurement officials corruption (fournisseur versement kickbacks commissions). Scoring risque = MOYEN (controls achat en place). (2) Sales/Commercial = commercial agents corruption (clients demander pots-de-vin decisions contrats). Scoring = HAUT (contacts internationals). (3) Importexport = customs officials corruption (douane bribes). Scoring = MOYEN (France processus transparent). (4) Ressources Humaines = embauche nepotism corruption (hiring decision exchanged payments). Scoring = BAS (France legal framework). (5) Operations/IT = contractors corruption (maintenance contrats inflated invoice). Scoring = MOYEN (controls procurement). (6) Finance/Treasury = bank officials corruption (transfer approval payments). Scoring = BAS (EU banking regulation tight controls). (7) Governance = executives conflicts interest (director voting own transactions). Scoring = MOYEN (compliance monitoring needed).
  2. Cotation risques 1-5 scales (Mois 2) — Cadre Sapin II official = risk matrix (probability × impact). Probability scale : (1) = rare, (2) = uncommon, (3) = moderate, (4) = frequent, (5) = constant. Impact scale : (1) = negligible, (2) = minor, (3) = major, (4) = critical, (5) = catastrophic. Risk score = probability × impact = 1-25 ranking. Our case : Achats domain : probability 2 (procurement controls exist) × impact 4 (reputational damage if discovered) = score 8 MEDIUM-HIGH. Sales domain : probability 3 (international contacts, less control) × impact 5 (compliance penalty AFA EUR 50k-500k) = score 15 VERY HIGH. Imports domain : probability 2 (France transparent customs) × impact 3 (delay shipment) = score 6 MEDIUM. HR domain : probability 1 (France HR law) × impact 2 (minimal) = score 2 LOW. Operations domain : probability 2 × impact 3 = score 6 MEDIUM. Finance domain : probability 1 × impact 3 = score 3 LOW. Governance domain : probability 2 × impact 4 = score 8 MEDIUM-HIGH.
  3. Plan action mitigation (Mois 3) — Pour domaines score HIGH/VERY HIGH (Sales score 15, Achats score 8) = créer mitigation plan. Sales : (1) Policy commercial agents formalisé = document 3 pages (roles, commission structure transparent, clause code éthique). (2) Pre-engagement due diligence = questionnaire agents (PEP status, sanction check, background verification). (3) Monitoring quarterly = agents declared revenues vs. customer gains (anomaly detection). (4) Training agents anticorruption (1 day workshop annual). Achats : (1) Procurement policy formel = approval authority levels (EUR 10k = manager, EUR 50k = director, EUR 100k+ = DAF/moi). (2) Fournisseur evaluation ESG = compliance questionnaire (code éthique supplier commitment). (3) Audit fournisseur annuel sample (10 % fournisseurs majors verification). (4) Whistleblowing channel = anonymous supplier can report suspicion anomalies. Implementation timeline : policies juillet 2026, training septembre 2026, audits H2 2026.
  4. Monitoring & reporting (Annual update) — Registre corruption = tracking incidents suspicions year (moi + compliance team log). Annual report CODIR (juillet 2026) = summary risks, incidents découverts (zero recorded 2026), action plans implementation status, training completion rates (target 100 %). Update cartographie annually (risk scores can change based incident, environment changes).

Procédure E : Dispositif alerte conforme Sapin II (canaux, délais, protection lanceur)

  1. Mise en place dispositif alerte (Infra janvier 2026) — Platform = Benefit Systems BSRH (« Besoin Service RH ») = system confidentiel gestion alertes internes. Features BSRH : (1) Portail online https://reporting-xxxx.bsrh.com (accès anonymous pas login needed). (2) Email address [email protected] (emails direct compliance officer). (3) Hotline téléphone confidential (externe provider, pas logging employee identifiant). (4) Boîte physique papier (affichage demande confidential request, collected hebdo compliance officer). Choix client = choose best canal selon préférence. Training : communication all staff (email + intranet + affichage poster) = « dispositif alerte = moyen sûr signaler préoccupations compliance sans risque (confidentialité legal protection Sapin II). »
  2. Reception & enregistrement alerte (Jour 0) — Process triage : moi (compliance officer) reçois alerte (portal/email/phone/papier). Enregistrement : numéro dossier automatic generate (BSRH-2026-001, BSRH-2026-002, etc.). Information captured = (1) Description suspicion (200-500 words), (2) Date occurrence, (3) Personne(s) impliquée (but lanceur pas identified si wish confidentiel), (4) Preuves/documents si available. Confidentiality = lanceur data ISOLATE (remove email identifiant si available, store separé). No acknowledgment external per default (lanceur ask for update = possible portal tracking via numero dossier).
  3. Investigation interne (Jour 1-30) — Dépendant type alerte : (1) Suspicion fraude EUR amount = audit interne investigate (moi + finance + internal audit) = 5-10 jours. (2) Suspicion discrimination RH = HR investigation (RH manager + legal) = 10-15 jours. (3) Suspicion corruption commercial = commercial audit (compliance + moi + director commercial) = 10-15 jours. Confidentiality investigation = minimal disclosure (only need-to-know basis). Interview suspects = careful tone (« routine check, not accusation »). Documentation = investigation report (findings, conclusions, actions). Outcome classification = (1) Confirmed incident = action corrective + reporting external si applicable (TRACFIN, CNIL, parquet), (2) Unconfirmed but probable = monitoring enhanced, (3) False alarm = case closed archived.
  4. Protection lanceur & anti-retaliation (Post-investigation ongoing) — Legal protection Sapin II = lanceur cannot face retaliation (termination, transfer, harassment, performance downgrade). Company obligation = implement protection measures = (1) Maintain confidentiality lanceur. (2) No negative employment action consequence alerte (threat disciplinary = illegal). (3) Documenting no retaliation (email file if suspect retribution). Violation protection = lanceur possible legal action company + CNIL complaint + pénalité AFA. Our practice = alert CNIL HR team « alerte déposée dossier BSRH-2026-XXX, monitorer lanceur potential harassment zero tolerance. »
  5. Feedback & archivage (Jour 30-60 post-close) — Feedback lanceur = portal notification (si applicable) « alerte treated, investigation completed, resolution action X » (detail vary transparency company policy). Outcome communication = lance ur can request feedback investigation (peut pas identify suspects but can know « action prise ») = respect confidentiality. Archivage dossier = GED folder « BSRH Whistleblowing 2026 » + investigation report + communications + archivage perpetual (legal requirement Sapin II 7 years post-alerte minimum).

04Tableau sanctions récentes (AFA, CNIL, ACPR 2024-2026 montants réels publiés)

Sanctionnés réelles administrations françaises finance (AFA, CNIL, ACPR) 2024-2026 : montants, raisons, leçons compliance. Data source = décisions publiques administrations.

Date Entité sanctionnée Administr. Violation Montant EUR Leçon compliance
Nov 2025 Banque X (40 M€ CA) AFA KYC incomplet, PEP screening manquant 2 400 000 KYC process défaillant = pénalité énorme. Documentation proof applicative AML non-respect. Personnel training zéro.
Sept 2025 Fintech Y (10 M€ CA) CNIL Data breach notification delayed > 72h 350 000 RGPD délai notification critical. Pas excuse possible si retard. Protocol speed = compétence.
Juin 2025 Insurance Z (120 M€ CA) ACPR TRACFIN reporting lax, structuring not detected 1 800 000 Monitoring transaction pattern = expertise. Automation needed compliance tool. Manual review insufficient ETI size.
Mars 2025 Trading firm A (50 M€) AFA Sapin II anticorruption policy absent 900 000 Formalisation policy = non-negotiable. Policy document must exist approved board. Annual certif.
Janvier 2025 Consulting B (30 M€) CNIL Data subject rights request not honored 30 days 175 000 RGPD délai reponse access data subject = légal 30j max. Process must be automatic simple.
Déc 2024 Fintech C (8 M€) ACPR Whistleblowing channel not protective enough 450 000 Alerte system must be third-party independent. Internal reporting risky perception. Lanceur protection = priority 1.
Sept 2024 SME D (25 M€) AFA Customer due diligence not documented properly 250 000 Documentation proof = everything. Compliance without paper trail = denial possible audit.
Pattern sanctions. Montants varient EUR 150k-2.4M selon taille entreprise + gravity violation. KYC failures = highest penalites. RGPD timeliness = second highest. Sapin II absence = middle. Pattern = formalisation process + documentation proof + staff training = minimum preventive tripod.

05Tableau de bord conformité (alertes, formations, KYC, contrôles, DPO)

Dashboard mensuel suivi conformité ETI (auto-refresh indicateurs clés 250 sal.). Format : KPI tracking, alertes status, formations completion, audit plans.

Indicateur Target Courant (Juillet 2026) Status Action
KYC complet clients 100 % nouveaux clients 98 % (24/25 clients approuvés) ✓ OK 1 dossier pending, réponse client attendue J+2
Formations AML-CTF completion 100 % staff annuel 95 % (237/250 personnes) ⚠ À rattraper 13 employés manquants, relance HR septembre
Alertes TRACFIN déclarées 2-4 par mois (benchmark) 3 déclarations juillet ✓ OK Déclarat. ERMES envoyées 24h conformité
Incidents conformité zéro violations 0 violations année 0 incidents juillet ✓ OK Surveillance continue monitoring
RGPD breach notification 72h 100 % délai respect N/A (0 incidents juillet) ✓ Prêt Process documenté, équipe trained
Audit ACPR préparation septembre 2026 90 % préparation (dossiers 28/30 collectés) ⚠ On track 2 dossiers clients finaux collecte, deadline J+7
DPO contact availability 24/7 incident response Business hour availability (8h-18h) ⚠ Améliorer Mettre urgence contact DPO after-hours (on-call)
Screening tool updates Weekly check sanctions list Daily Dow Jones updates (auto) ✓ OK Subscription ETI maintained, coverage complète

06Grille auto-évaluation Sapin II 8 piliers (anticorruption, évaluation risque)

Grille auto-diagnostic Sapin II 8 piliers loi française (formalisation program anticorruption). Scoring 0-4 par pilier (0=absent, 4=excellence). Cible = score 3+ chaque pilier (compliance adequacy). Target global ≥ 24/32 (75 %).

Pilier Sapin II Description Our Score (2026) Evidence / Details
1. Code éthique Document formel commitment anticorruption + comportement éthique staff 3/4 Politique 5 pages écrite 2024, approuvée board. Training annual 30 min e-learning 95 % completion. Action = amender inclure suppliers agents commercial obligations (2026).
2. Politique achats/cadeaux Process formel procurement, seuils cadeaux, approval authorities 3/4 Procurement policy formalisée EUR thresholds (EUR 10k manager, EUR 50k director, EUR 100k DAF). Cadeaux policy seuil EUR 50. Register cadeaux documenté. Action = étendre agents commerciaux policy (sous-traitants).
3. Due diligence clients/partners KYC + screening PEP/sanctions, UBO vigilances, questionnaire risque 4/4 KYC process matériel implemented, Dow Jones/OFAC screening mandatory, UBO declaration required, questionnaire clients 15 questions standard. Sample audit dossiers = 100 % complétude. Excellence level = automated workflow.
4. Training personnel Formation staff anticorruption + compliance mandatory, certification tracking 3/4 E-learning 30 min annual AML-CTF 95 % participation 2026. Workshop sales team anticorruption agents (6h) = 100 % completion. Action = certifications advanced (compliance officer LLB certification, 200h course) = budget 5k€ approuvé.
5. Whistleblower channel Système alerte confidentiel anonymous, protection lanceur, investigation process 4/4 BSRH portal + email confidential + hotline phone (third-party) + boîte papier. Reception tracking (8 alertes 2026 year-to-date), investigation protocol documented, protection lanceur assurée legal. Excellence = multiple channels redundancy.
6. Disciplinary enforcement Consequences violation code éthique (termination, sanction, training) 2/4 Process exists (RH email investigation = sanctions possible), but pas formalisé written policy. Zero enforcement 2026 (all violations handled retraining). Action = créer policy formel disciplinary actions (May July 2026).
7. Audit interne / Monitoring Audit interne periodic compliance, risk assessment, transaction monitoring 3/4 Audit interne 2 audits/year compliance domain (sample KYC, TRACFIN documentation). Risk cartography complétée (7 domains scored). Transaction monitoring= manual review EUR amounts anomal. Action = automate monitoring (tool software screening transaction pattern anomaly detection 2027, budget EUR 25k).
8. Third-party due diligence Vetting agents commerciaux, consultants, intermediaries risque corruption 3/4 Questionnaire agents 10 questions (PEP status, background check, code éthique signature). Audit sample 5 agents annual. Budget allocation agents screening Pappers/CRIBIS EUR 1.5k/year. Action = expand supplier evaluation (actuellement 30 % suppliers screened, target 70 % 2026).
GLOBAL SCORE 25/32 = 78 % COMPLIANT (target 75 % met) — Cible 2026 amélioration pilier 6 (disciplinary enforcement formalisé) et pilier 7 (automation monitoring tool)

07Prompts IA pour compliance (8 modèles : KYC, TRACFIN, audit, formations)

8 prompts IA (Claude/ChatGPT) pour accélérer tâches compliance : génération procedures, audit reports, formations, analyse risque. Temps = 80 % réduction si prompt bon. Format = copy-paste prompt text directement IA.

Prompt 1. Génération template politique KYC

Politique KYC clients ETI finance
Génère politique KYC complet 2-3 pages (français) pour ETI 250 sal secteur finance/trading. Inclure : (1) Objectives statement (conformité AML EU 2020, Sapin II). (2) Scope (clients personnes physiques et morales). (3) Process KYC (pièces collecte, screening, questionnaire, approval). (4) Roles responsibilities (compliance officer, assistant, RH, directeur commercial). (5) Escalation (cas PEP, high-risk countries, transactions > EUR 500k). (6) Documentation archivage (retention 10 ans). (7) Annual review/update process. Format = markdown avec headers clairs, bullet points. Tone = professionnel formel legal.

Prompt 2. Analyse risque corruption scenario case study

Risk assessment corruption scenario
Vous êtes compliance officer. Scenario : commercial agent (intermediary) propose appel offre client international EUR 500k contract, demande 5% commission (EUR 25k) payment condition success. Client international operating Chine/Hong Kong, previous audit note potential PEP connection. Analysez : (1) Risque corruption level (low/medium/high). (2) Signals d'alerte (red flags). (3) Recommandations action (enhanced due diligence, questionnaire supplémentaire, audit fournisseur). (4) Decision approval ou rejection. Justify reasoning legal framework Sapin II. Formato = structured analysis 500 words.

Prompt 3. Template rapport audit conformité interne

Audit interne rapport conformité sample
Générez rapport audit interne conformité (3 pages, français) audit sample 20 dossiers KYC random ETI 250 sal. Inclure : (1) Executive summary findings. (2) Scope audit (20 dossiers clients, périodes janvier-juillet 2026). (3) Methodology (checklist 10 points = pièces, questionnaire, screening, documentation). (4) Findings détail (exemple : 2 dossiers missing questionnaire KYC complete, 3 dossiers screening obsolète > 90 jours). (5) Risk assessment findings (LOW si max 1 finding per domaine, MEDIUM si 2-3, HIGH si 4+). (6) Recommendations actions (retrain staff, update policy, implement quarterly audit reviews). (7) Management response (comment we fixed findings). Format = professional report structure tableau findings + mitigation plans.

Prompt 4. Formation email announcement AML-CTF training

Email annonce formation AML-CTF compliance team
Rédigez email announcement (français) formation obligatoire AML-CTF compliance team (30 min e-learning). Inclure : (1) Objectif formation (AML understanding, KYC process, TRACFIN reporting, types fraude). (2) Format (online e-learning plateforme learn.xxx, 30 min, deadline septembre 30, certification required). (3) Consequence non-completion (possible reprimand, mandatory makeup session). (4) Recursos support (compliance officer contact, FAQ document). (5) Call to action (enroll today, click link below). Tone = friendly but serious compliance obligation. Distribue = email tous staff.

Prompt 5. Analyse typologies fraude blanchiment cas client

Analyse typologie fraude blanchiment pattern transaction
Client reçoit 50 virements EUR 8k chacun (total EUR 400k) en 3 mois depuis 15 IBAN different étrangers. Questionnaire client = « consultations internationales revenues ». Analysez : (1) Typologie fraude probable (structuring, round-tripping, layering, placement, integration) ? (2) Signals d'alerte spécifiques. (3) Enhanced due diligence actions (audit source fonds, verification clients présumés, monitoring 12 mois). (4) TRACFIN declaration recommendation (declare ou monitor sans declaration ?). (5) Risk score 1-10 (10 = certain money laundering). Justification légale framework TRACFIN 561 HAMAK. Output = analysis 400 words structured.

Prompt 6. Template contrat commercial avec clauses Sapin II

Clause Sapin II contrat commercial
Générez 3 clauses compliance (français) pour contrat commercial avec agent commercial intermediary (commission 5 % transaction client). Inclure : (1) Clause 1 = Code éthique engagement (agent commit respect loi Sapin II, zéro corruption, transparency). (2) Clause 2 = Warranty PEP status (agent déclare pas PEP, pas sanction, pas compliance violation). (3) Clause 3 = Termination clause (immediate termination si breach code éthique, notre discretion). Format = legal language contrat professional. Tone = binding legal obligation no ambiguity.

Prompt 7. Scenario RGPD incident communication plan

RGPD incident data breach communication
Data breach scenario = 500 customer records (email, phone, partial credit card) exposed via unsecured cloud backup. Risk high = données sensibles. Generate : (1) Email customer notification (français) = explain incident, measures taken, credit monitoring free, timeline 24h. (2) CNIL declaration form (key fields to include dans report). (3) Internal communication (français) = staff notification incident + responsibility roles (IT containment, DPO/compliance notifications, RH support). Output = 3 formatted documents templates français, professional tone, legally compliant GDPR requirement.

Prompt 8. Cartographie risques corruption scoring matrix

Corruption risk mapping scoring methodology
Créez risk mapping matrix (français) scoring risques corruption 8 domains (Achats, Sales, HR, Finance, Operations, IT, Governance, External Relations). Pour chaque domain : (1) Probability score 1-5 (1 = rare unlikely, 5 = constant frequent). (2) Impact score 1-5 (1 = negligible, 5 = catastrophic). (3) Overall risk = probability × impact (1-25 scale). (4) Mitigation strategies pour domain HIGH RISK (probabilité + impact = 15+). Inclure examples realistic scenario. Format = structured table avec narrative explanation risks. Output = methodology document + exemple completed matrix our ETI 250 sal.

08Check-list entrée en relation client (pièces KYC, questionnaire, screening)

Check-list opérationnelle onboarding client nouveau (personne physique + morale). Utilisée assistant conformité chaque acquisition client. Objectif = zéro oubli KYC, approval workflow clair.

Instruction : complète check-list pour CHAQUE client nouveau avant approbation. Signe moi compliance officer.
  • Phase 1 — Request client (J0-J1)
  • Email client envoyé = liste pièces demandées (template standard)
  • Deadline réponse client = J+5 (expectation communicate d'emblée)
  • Questionnaire KYC Google Form envoyé (lien email)
  • Phase 2 — Pièces collecte (J1-J5)
  • Personne physique : CNI/passeport reçu ✓ Domicile < 3 mois reçu ✓ Fiscale document reçu (si patrimoine > EUR 500k) ✓ CV professionnel reçu ✓ Patrimoine déclaration (si EUR 1M+) ✓
  • Personne morale : Kbis < 3 mois reçu ✓ Statuts sociaux reçu ✓ Board resolution (si applicable) reçu ✓ Comptabilité N-1 reçu ✓ Organigramme shareholding reçu ✓ UBO declaration complète reçu ✓
  • Phase 3 — Questionnaire (J1-J5)
  • Questionnaire KYC complet (15 questions) répondu ✓ Pas informations manquantes ✓ Client willing disclose sufficiently ✓
  • Phase 4 — Screening (J2-J5)
  • Dow Jones Worldcheck screening lancé ✓ Result : PEP status = NON ✓ Result : Sanctions/compliance history = NON ✓ Result : rapport PDF téléchargé archivé ✓ OFAC check (si international) = NON match ✓
  • Phase 5 — Approval & documentation (J5)
  • Dossier complet compilé GED (pièces + questionnaire + screenings) ✓ Compliance officer (me) validation : all checklist items checked ✓ Approbation email envoyé client (KYC OK, account activated) ✓ Dossier archivé final 10-year retention ✓
  • Signature approbation
  • Compliance officer : _________________ Date : _______________
  • Notes : _________________________________________________________________

09Tableau « Combien ça coûte » (outils screening, formations, salaires 2026)

Budget compliance 2026 ETI 250 sal (internal+external costs). Breakdown : outils screening, formations, consultants, salaires team compliance, assurance.

Poste de dépense Détail / Unit Coût annuel EUR Notes
OUTILS SCREENING
Dow Jones Worldcheck Subscription ETI (unlimited searches) 12 000 Provider AML screening PEP/sanctions/compliance. Essentiellement obligatoire. Renouvellement annuel. Contrats ajustables volume.
Pappers France Free tool (data public commerce registry) 0 Gratuit pour recherche companies France, alertes fisc/social. Complément Dow Jones.
CRIBIS/Creditsafe Subscription recherche credit/risk company (optionnel) 3 000 Optional si besoin audit fournisseur enhanced. Plus expensive mais detail complet financial.
FORMATIONS STAFF
E-learning AML-CTF platform Licence 250 users × EUR 15/user 3 750 Provider compliance training (30 min course annual obligatory). Certificat automatique completion.
Workshop compliance officer (avancé) 2 days certification (university partner) 4 800 Me (compliance officer) certification avancée AML/RGPD/Sapin II (200 hours). Améliore credibilité auditeurs.
Workshop sales agents anticorruption 6 hours, 15 agents × EUR 50/h 4 500 Training dedicates sales team on commercial ethics + Sapin II. Mandatory agents internationals.
RESSOURCES HUMAINES COMPLIANCE
Compliance officer (me) 1 FTE salary EUR 55k gross annual 55 000 Salaire manager compliance professionnel (junior compliance EUR 35-40k, senior EUR 60-75k). Marché 2026.
Assistant conformité (part-time) 0.8 FTE EUR 28k gross annual 22 400 Support KYC documents collecte, saisie système, archivage. Essentiellement requis scale 250 sal.
CONSULTANTS EXTERNES
Consultant juridique compliance 1 day/2 weeks avg × EUR 1 500/day 39 000 Avocat spécialiste AML/GDPR/Sapin II pour questions legal complexes. Budget mid-range audit ACPR prep.
Audit interne compliance 2 audits/year × EUR 3 000/audit (external firm) 6 000 Audit interne certification (cabinet small audit) sample KYC + TRACFIN. Biennial check quality process.
Audit ACPR preparation Estimation coaching + dossier prep 40h × EUR 200/h 8 000 One-time 2026 preparation audit ACPR septembre. Support navigation regulatory interview.
INFRASTRUCTURE & ASSURANCE
DPO service (data protection officer) Outsourced 4h/month EUR 150/h 7 200 RGPD obligation ≥ 250 sal. Peut être external consultant (pas full-time toujours). Me partly pero DPO formal external.
Platform whistleblower (BSRH) Subscription licence 250 users 5 000 Sapin II requirement alerte system. BSRH provider France. Annual subscription.
Cyber insurance + D&O liability Data breach + compliance risk coverage 18 000 Cyber insurance (data breach notification EUR 50k+ cover) + Directors & Officers liability (compliance violations). Risk mitigation essential.
TOTAL BUDGET COMPLIANCE 2026 188 650 EUR External EUR 83k (44%), Internal EUR 106k (56%) — Budget modéré ETI. Grandes banques = EUR 500k+. Justification ROI = audit ACPR sans pénalite, zero breaches, compliance reputation market differentiation.

Salaires compliance 2026 benchmark (France ETI)

Poste Expérience Salaire brut annuel EUR Marché note
Compliance Officer junior 0-2 ans 35 000-40 000 Master DROIT + formation AML basics. Marché competitive.
Compliance Officer confirmé 3-5 ans 45 000-55 000 Expert KYC/TRACFIN/audit. Lead projects. Salaire mid-market.
Compliance Officer senior / RCSI 8+ ans (moi) 55 000-75 000 Risk & Compliance Senior Manager. Audit lead, regulatory relations. Rares profils.
Compliance Assistant 0-2 ans 25 000-30 000 Support KYC/documentations. BTS/Licence. Entry-level support.
DPO (Data Protection Officer) 5+ ans compliance 50 000-65 000 RGPD expert. CNIL certified often. External consultants possible EUR 150-250/h.

Boîte à outils compliance officer — Métier Qualité-RSE-Conformité, ECL 2026. Sources : TRACFIN (finance-gouv.fr), CNIL (cnil.fr), ACPR (acpr.banque-france.fr), Loi Sapin II 2016 (legifrance.fr), AML EU 2020 Directive. Document vivant = mise à jour semestrielle (régulations changent). Commentaires / améliorations : [email protected].