Actualités

Comment obtenir la certification ISO 37001 et respecter ses exigences ?

Article publié le samedi 10 octobre 2026 dans la catégorie business.
Certification ISO 37001 : comment réussir et se conformer
La norme ISO 37001 fournit un cadre international pour prévenir, détecter et traiter les risques de corruption au sein d’une organisation. Elle ne garantit pas l’absence totale d’infraction : elle évalue la solidité d’un système de management anti-corruption (SMAC), adapté aux risques réels de l’entreprise. La certification, volontaire, repose sur un audit mené par un organisme indépendant. Son obtention suppose des règles formalisées, des contrôles appliqués et des preuves démontrant que le dispositif fonctionne dans la durée.

Comprendre le périmètre et les exigences de la norme ISO 37001

Objectif du système de management anti-corruption

L’ISO 37001 vise la corruption active — proposer ou verser un avantage indu — comme la corruption passive, consistant à le solliciter ou l’accepter. Le SMAC associe politique, responsabilités, évaluation des risques, contrôles, formation et amélioration continue. Il doit être proportionné à la taille, aux activités et à l’exposition de l’organisation, plutôt que se limiter à un code de conduite générique. La direction joue un rôle déterminant : elle approuve la politique anti-corruption, alloue les moyens nécessaires et soutient la fonction de conformité. Celle-ci doit disposer d’une autorité, d’une indépendance et d’un accès suffisants aux informations. Pour replacer cette démarche parmi les autres référentiels, consultez ce guide sur la définition et l’obtention d’une certification ISO.

Organisations, activités et partenaires concernés par la certification

Le champ de certification doit être défini sans ambiguïté : entités juridiques, sites, filiales, processus et pays inclus. Une organisation peut exclure certaines activités, à condition que ce choix soit justifié et documenté. Le périmètre couvre aussi les relations d’affaires exposées : agents commerciaux, consultants, distributeurs, fournisseurs, partenaires de coentreprise ou représentants. La norme complète les obligations légales applicables ; elle ne s’y substitue pas. Les exigences nationales, sectorielles et contractuelles peuvent imposer des contrôles supplémentaires.

Réaliser une analyse des risques de corruption avant le déploiement

Identifier les scénarios de corruption et évaluer leur niveau de risque

L’analyse des risques constitue le point de départ du dispositif. Elle ne consiste pas à lister abstraitement les infractions, mais à identifier des situations concrètes : attribution d’un marché, obtention d’une autorisation, sélection d’un intermédiaire, recrutement d’un proche d’un décideur ou règlement inhabituel. Chaque scénario est évalué selon sa vraisemblance et son impact potentiel. Les critères doivent être cohérents et traçables afin de hiérarchiser les priorités. Une faible fréquence ne rend pas nécessairement un risque acceptable si les conséquences juridiques, financières ou réputationnelles sont importantes.

Cartographier les fonctions sensibles, pays, contrats et tiers exposés

La cartographie croise les processus internes avec les facteurs d’exposition : recours à des intermédiaires, marchés publics, zones géographiques, relations avec des autorités, volume des espèces ou complexité des circuits de paiement. Les fonctions achats, ventes, finance, logistique et relations institutionnelles sont souvent examinées avec une attention particulière.
Facteur d’expositionExemple de contrôle adapté
Intermédiaire rémunéré à la commissionVérification d’intégrité et justification de la rémunération
Marché ou autorisation publiqueValidation renforcée et traçabilité des échanges
Paiement inhabituelDouble approbation et contrôle des pièces justificatives
La cartographie doit être révisée lors d’une acquisition, d’une implantation dans un nouveau pays, d’un changement de modèle commercial ou d’un incident significatif. Un document non actualisé ne démontre pas une maîtrise effective des risques.

Mettre en place les dispositifs de prévention exigés par l’ISO 37001

Formaliser la politique anti-corruption et attribuer les responsabilités

La politique interdit clairement la corruption et précise les attentes envers les salariés, dirigeants et tiers. Elle s’accompagne de procédures opérationnelles : délégations de pouvoir, règles de validation, clauses contractuelles et conservation des justificatifs. Les responsabilités doivent être connues, notamment pour les décisions sensibles et les remontées d’alerte. Les contrôles financiers — séparation des tâches, approbation des dépenses, traçabilité comptable — évitent que des paiements irréguliers soient dissimulés. Les contrôles non financiers encadrent notamment les achats, le recrutement, les partenariats et la sélection des prestataires.

Encadrer les cadeaux, invitations, dons, conflits d’intérêts et paiements à risque

Un cadeau ou une invitation n’est pas automatiquement illicite, mais il devient problématique s’il vise à influencer indûment une décision. Les règles internes doivent prévoir des seuils, des interdictions, des validations préalables et un registre lorsque cela est pertinent. Les dons, parrainages et contributions politiques requièrent une vigilance comparable.
  • Déclaration des conflits d’intérêts réels, potentiels ou apparents ;
  • Interdiction ou encadrement strict des paiements de facilitation ;
  • Justification de toute dépense inhabituelle ou urgente ;
  • Refus des paiements versés à un compte non prévu au contrat.
La transparence et la traçabilité priment sur la seule valeur monétaire d’un avantage.

Appliquer une diligence raisonnable aux partenaires, fournisseurs et intermédiaires

La diligence raisonnable vérifie, selon le niveau de risque, l’identité, la réputation, les bénéficiaires effectifs, les compétences et les liens éventuels d’un tiers avec des décideurs publics. Elle doit intervenir avant l’engagement, puis être renouvelée lorsque la relation évolue. Un contrôle renforcé est justifié pour un agent local, un consultant rémunéré à la commission ou un partenaire intervenant auprès d’autorités. Les contrats doivent décrire les prestations, fixer une rémunération cohérente et prévoir des engagements anti-corruption. La relation avec un tiers n’exonère pas l’organisation de sa vigilance.

Faire vivre le système de management anti-corruption au quotidien

Former les collaborateurs et organiser un dispositif d’alerte confidentiel

Les formations doivent être ciblées : un acheteur, un commercial international et un dirigeant ne rencontrent pas les mêmes risques. Elles expliquent les règles applicables, les signaux d’alerte et les interlocuteurs à solliciter. Les participants, contenus et évaluations doivent être conservés comme information documentée. Le canal de signalement doit être accessible, confidentiel et protéger les personnes qui alertent de bonne foi contre les représailles. Il ne remplace pas les circuits d’urgence ou les obligations de signalement prévues par le droit applicable. Cette logique de responsabilisation rejoint les démarches de conduite responsable abordées dans cet article sur l’ISO 26000 et son rôle.

Conserver les preuves, traiter les signalements et mener les enquêtes

Registres de cadeaux, évaluations de tiers, validations, formations, audits et décisions doivent être disponibles et protégés. En cas de signalement, l’organisation qualifie les faits, préserve la confidentialité, désigne des enquêteurs impartiaux et documente les conclusions. Toute mesure disciplinaire ou corrective doit être proportionnée et conforme au droit du travail.

Se préparer à l’audit de certification ISO 37001

Réaliser l’audit interne et la revue de direction

Avant l’audit externe, l’audit interne vérifie la conformité des pratiques et l’efficacité des contrôles. Il doit couvrir le périmètre retenu, relever les écarts et suivre leur traitement. La revue de direction examine notamment les risques, alertes, résultats d’audit, ressources et opportunités d’amélioration. Une logique similaire existe dans les systèmes de management de la sécurité de l’information : ce guide sur la certification ISO 27001 illustre l’importance des preuves et de l’amélioration continue.

Choisir un organisme certificateur et traiter les non-conformités

L’organisme choisi doit être compétent pour auditer le référentiel et, lorsque possible, accrédité par l’instance compétente. L’audit examine les documents, les entretiens et les pratiques réelles. Une non-conformité exige une analyse de cause, un plan d’action, des responsables et des délais. Corriger un document sans traiter la cause ne constitue pas une action corrective suffisante.

Maintenir la certification grâce au suivi et à l’amélioration continue

La certification s’inscrit dans la durée : les audits de surveillance vérifient que le SMAC demeure appliqué entre deux renouvellements. L’organisation doit suivre ses indicateurs utiles, réévaluer ses risques et adapter ses contrôles aux changements d’activité. Les retours d’enquêtes, les écarts d’audit et l’évolution des tiers alimentent cette amélioration. Cette discipline de suivi est également centrale dans les systèmes de santé et sécurité, comme le montre la démarche décrite pour répondre aux exigences de l’ISO 45001.

Le point décisif : un dispositif réellement appliqué

La démarche repose moins sur l’accumulation de procédures que sur leur cohérence avec les risques concrets de l’organisation. Un périmètre clair, une cartographie actualisée, des contrôles adaptés aux tiers et un soutien visible de la direction créent les fondations attendues lors de l’audit. La traçabilité des décisions, des vérifications et des actions correctives permet ensuite de démontrer l’efficacité du système. L’enjeu ne s’arrête pas à l’obtention d’un certificat. Formations ciblées, canal de signalement fiable, enquêtes impartiales et revues régulières doivent transformer les règles en pratiques quotidiennes. Pour avancer efficacement, commencez par évaluer vos risques prioritaires, puis déployez des mesures proportionnées et vérifiables avant de solliciter l’audit externe.

Les questions fréquentes

La certification ISO 37001 est-elle obligatoire ?

Non, la certification est généralement volontaire. Elle peut toutefois être demandée par un donneur d’ordre, valorisée dans un appel d’offres ou retenue comme preuve de maturité du dispositif interne. Elle ne remplace jamais les obligations légales applicables à l’organisation.

Combien de temps faut-il pour être certifié ?

La durée dépend du périmètre, du niveau de formalisation existant, du nombre de sites et de la complexité des relations avec les tiers. Une entreprise disposant déjà de contrôles documentés et d’audits internes solides avancera habituellement plus vite qu’une organisation partant de zéro.

Une entreprise peut-elle être certifiée après un cas de corruption ?

Oui, un incident n’exclut pas automatiquement la certification. L’auditeur examinera surtout la réaction apportée : enquête impartiale, correction des défaillances, mesures disciplinaires éventuelles et prévention de la récidive. La dissimulation d’un incident fragilise davantage le système que son traitement rigoureux.

Peut-on intégrer l’ISO 37001 à d’autres systèmes de management ?

Oui, elle peut être articulée avec des systèmes déjà utilisés pour la qualité, la sécurité de l’information ou la santé et sécurité au travail. Des processus communs, comme la gestion documentaire, les audits internes et les revues de direction, peuvent être mutualisés tout en conservant les contrôles spécifiques à la corruption.



Ce site internet est un annuaire gratuit dédié aux logiciels
outils digitaux
Cette plateforme a pour vocation de faire la promotion des outils numériques.
outilsdudigital.fr
Partage de réalisations - Messagerie gratuite - Echanges de liens - Profils 100% gratuits.