ISO 37001 vs loi Sapin 2 : différences, complémentarités et comment choisir
Loi Sapin 2 ou ISO 37001 : périmètre, obligations, certification et choix de formation pour structurer votre dispositif anticorruption.
Lorsqu’une organisation souhaite renforcer son dispositif anticorruption, deux références reviennent systématiquement : la loi Sapin 2 et la norme ISO 37001. Elles poursuivent le même objectif, prévenir et détecter les faits de corruption, mais n’ont ni la même nature, ni le même périmètre, ni le même usage.
À retenir : la loi Sapin 2 est un cadre légal français ; ISO 37001 est une norme internationale de système de management. Elles sont souvent complémentaires. Une certification ISO 37001 ne vaut toutefois pas, à elle seule, validation juridique de la conformité à la loi Sapin 2.
Loi Sapin 2 et ISO 37001 : quelles différences ?
| Critère | Loi Sapin 2 | ISO 37001:2025 |
|---|---|---|
| Nature | Loi française | Norme internationale volontaire |
| Objectif | Prévenir et détecter la corruption et le trafic d’influence | Établir, mettre en œuvre, maintenir et améliorer un système de management anti-corruption |
| Organisations visées | Notamment les sociétés et groupes répondant aux seuils de l’article 17 | Toute organisation, quels que soient sa taille, son secteur ou son pays |
| Référentiel | Huit mesures et procédures prévues par l’article 17 | Exigences de management fondées sur le contexte, les risques, les contrôles et l’amélioration continue |
| Certification | Non | Possible, sans se substituer à l’appréciation de la conformité légale |
Que prévoit la loi Sapin 2 ?
L’article 17 de la loi du 9 décembre 2016 impose aux dirigeants de certaines sociétés de prendre des mesures destinées à prévenir et détecter la corruption et le trafic d’influence, y compris lorsque les faits sont commis à l’étranger.
Sont notamment visées les sociétés employant au moins 500 salariés ou appartenant à un groupe dont la société mère a son siège social en France et dont l’effectif atteint ce seuil et réalisant plus de 100 millions d’euros de chiffre d’affaires, consolidé le cas échéant. Les entreprises non assujetties peuvent aussi s’inspirer de ce cadre selon leur exposition aux risques.
Le dispositif comporte huit mesures et procédures : code de conduite, dispositif d’alerte interne, cartographie des risques, évaluation des tiers, contrôles comptables, formation des populations exposées, régime disciplinaire et contrôle-évaluation interne.
Que couvre ISO 37001:2025 ?
Publiée en février 2025, ISO 37001:2025 a remplacé l’édition 2016. Elle fournit les exigences et lignes directrices pour établir, mettre en œuvre, maintenir et améliorer un système de management anti-corruption.
La norme s’applique aux organisations de toute taille et de tout secteur. Elle couvre notamment la politique anticorruption, l’engagement de la direction, l’évaluation des risques, la diligence envers les partenaires, les contrôles financiers et non financiers, la formation, le signalement, l’audit et l’amélioration continue.
Des dispositifs complémentaires, mais non interchangeables
La loi Sapin 2 et ISO 37001 se rejoignent sur des leviers essentiels : engagement de la direction, cartographie des risques, formation, évaluation des tiers, contrôles et suivi du dispositif. Elles ne doivent pas être confondues.
Une entreprise française assujettie à l’article 17 doit d’abord répondre à ses obligations légales. ISO 37001 peut ensuite servir à structurer le pilotage, harmoniser les pratiques internationales et renforcer la confiance des clients, partenaires ou investisseurs. À l’inverse, le déploiement des huit mesures Sapin 2 ne rend pas automatiquement une organisation prête à la certification ISO 37001.
Dans quels cas choisir l’un, l’autre ou les deux ?
- Entreprise assujettie à l’article 17 : priorité au dispositif Sapin 2, puis structuration possible avec ISO 37001.
- Organisation internationale ou exposée à de nombreux tiers : ISO 37001 apporte une méthode commune pour piloter les risques dans plusieurs pays.
- PME non assujettie mais exposée : les mesures doivent être proportionnées aux risques réels, sans reproduire mécaniquement le dispositif d’un grand groupe.
- Projet de certification ou d’audit : une formation ISO 37001 apporte la méthode nécessaire pour déployer ou auditer un système de management anti-corruption.
Former les équipes : un levier commun
La formation est une composante concrète des deux démarches. L’article 17 prévoit un dispositif de formation pour les cadres et personnels les plus exposés ; ISO 37001 intègre aussi la compétence, la sensibilisation et la communication parmi les fondements d’un système efficace.
Selon votre rôle et vos objectifs, Oo2 propose une formation Loi Sapin 2, ainsi que les parcours ISO 37001 Foundation, Lead Implementer et Lead Auditor.
Cet article est informatif et ne constitue pas un avis juridique. Les obligations applicables doivent être appréciées au regard de la situation, de l’activité et des implantations de chaque organisation.
FAQ
ISO 37001 remplace-t-elle la loi Sapin 2 ?
Non. La norme peut aider à structurer un dispositif robuste, mais elle ne remplace pas l’analyse des obligations légales françaises applicables.
La certification ISO 37001 garantit-elle la conformité à Sapin 2 ?
Non. Elle atteste d’un système évalué selon le référentiel ISO, sans constituer à elle seule une validation juridique de conformité.
Qui doit être formé ?
En priorité, les dirigeants, équipes conformité, juridiques, achats, finance, commerciales et toute population exposée aux risques identifiés par l’organisation.
fr
en