Devoir de vigilance : comprendre la loi et le plan de vigilance

Un DPO d'ETI industrielle nous posait la question la semaine derniere : "Ma direction me demande si on est concernes par le devoir de vigilance. Je gere le RGPD, pas les droits humains dans la chaine de sous-traitance. Par ou je commence ?" La confusion est frequente. Le devoir de vigilance n'est pas du RGPD, mais sa logique - cartographier des risques, evaluer des tiers, tracer des mesures - est celle que les equipes conformite manient deja. Voici ce qu'impose la loi et comment structurer un plan de vigilance sans partir de zero.

Qu'est-ce que le devoir de vigilance (loi du 27 mars 2017) ?

Le devoir de vigilance est une obligation legale francaise creee par la loi n° 2017-399 du 27 mars 2017 relative au devoir de vigilance des societes meres et des entreprises donneuses d'ordre. Codifiee a l'article L. 225-102-4 du code de commerce, elle impose aux plus grandes entreprises d'identifier et de prevenir les atteintes graves qui pourraient resulter de leurs activites, de celles de leurs filiales, mais aussi de leurs sous-traitants et fournisseurs.

Trois domaines de risque sont vises : les droits humains et libertes fondamentales, la sante et la securite des personnes, et l'environnement. La logique est celle d'une responsabilite etendue a toute la chaine de valeur : une entreprise ne peut plus se retrancher derriere l'autonomie juridique de ses sous-traitants pour ignorer un travail des enfants chez un fournisseur ou une pollution grave sur un site distant.

C'est une rupture par rapport a la conformite classique, qui s'arrete souvent aux frontieres juridiques de l'entreprise. Le devoir de vigilance regarde au-dela : il demande de connaitre ses partenaires, d'evaluer leurs pratiques et d'agir quand un risque est identifie.

Quelles entreprises sont concernees ?

Le devoir de vigilance ne s'applique pas a toutes les entreprises. Les seuils sont eleves et se mesurent sur deux exercices consecutifs. Sont concernees les societes qui emploient, a la cloture de deux exercices comptables successifs :

  • au moins 5 000 salaries en leur sein et dans leurs filiales directes ou indirectes dont le siege social est fixe en France ;
  • ou au moins 10 000 salaries en leur sein et dans leurs filiales directes ou indirectes dont le siege social est fixe en France ou a l'etranger.

En pratique, quelques centaines de groupes francais entrent dans le champ. Mais l'effet de ruissellement est bien plus large : une ETI ou une PME qui fournit un grand groupe assujetti sera sollicitee pour repondre a des questionnaires d'evaluation, documenter ses propres pratiques et parfois signer des engagements contractuels. Le devoir de vigilance de la maison mere devient une exigence de conformite pour ses sous-traitants, meme non assujettis.

Attention a ne pas confondre le decompte des salaries avec celui d'autres reglementations : ici, on additionne les effectifs de la societe et de ses filiales, ce qui fait basculer dans le champ des groupes qui, pris entite par entite, resteraient sous les seuils.

Le plan de vigilance : contenu obligatoire et methode

Le coeur de l'obligation est l'etablissement, la publication et la mise en oeuvre effective d'un plan de vigilance. L'article L. 225-102-4 du code de commerce en fixe les cinq composantes obligatoires :

  • une cartographie des risques destinee a leur identification, leur analyse et leur hierarchisation ;
  • des procedures d'evaluation reguliere de la situation des filiales, des sous-traitants et des fournisseurs avec lesquels est entretenue une relation commerciale etablie ;
  • des actions adaptees d'attenuation des risques ou de prevention des atteintes graves ;
  • un mecanisme d'alerte et de recueil des signalements relatifs a l'existence ou a la realisation des risques ;
  • un dispositif de suivi des mesures mises en oeuvre et d'evaluation de leur efficacite.

Le plan doit etre rendu public et integre au rapport de gestion. Il ne s'agit donc pas d'un document interne : il est lu par les ONG, les investisseurs et les parties prenantes, qui comparent les engagements affiches a la realite constatee.

La cartographie des risques, socle du plan

La cartographie des risques est la brique fondatrice. Sa logique est familiere a toute equipe conformite : recenser les activites, identifier les zones a risque (pays, secteurs, types de fournisseurs), evaluer la gravite et la probabilite, puis hierarchiser. C'est exactement la demarche que suit une analyse d'impact relative a la protection des donnees (AIPD) cote RGPD : partir des traitements, mesurer les risques pour les personnes, decider des mesures. Une organisation qui maitrise deja la methodologie AIPD dispose d'un socle transposable au devoir de vigilance.

Le mecanisme d'alerte et le suivi dans le temps

Le mecanisme d'alerte doit permettre a des lanceurs d'alerte, internes comme externes, de signaler des atteintes. Il doit etre etabli en concertation avec les organisations syndicales representatives. Le dispositif de suivi, lui, transforme le plan d'un exercice declaratif en processus vivant : il faut mesurer l'efficacite des actions et corriger. Un plan de vigilance fige, non actualise, est le premier signal de manquement releve par les juges.

Devoir de vigilance, loi Sapin 2 et CSRD : ne pas confondre

Le devoir de vigilance appartient a une famille de reglementations de gouvernance et de conformite avec lesquelles il est souvent melange. Trois reperes utiles :

  • la loi Sapin 2 (loi n° 2016-1691 du 9 decembre 2016) vise la prevention de la corruption et du trafic d'influence, avec son propre dispositif (cartographie des risques de corruption, code de conduite, controle de l'AFA). Meme grammaire de cartographie des risques, objet different ;
  • la directive CSRD (directive (UE) 2022/2464) impose un reporting de durabilite detaille via les standards ESRS, avec une logique de double materialite. Le devoir de vigilance nourrit ce reporting mais ne s'y substitue pas ;
  • au niveau europeen, la directive (UE) 2024/1760 du 13 juin 2024 sur le devoir de vigilance des entreprises en matiere de durabilite (dite CS3D) etend une obligation de vigilance a l'echelle de l'Union. Son calendrier et son perimetre ont fait l'objet de discussions de simplification dans le cadre du paquet Omnibus presente en 2025 : le cadre europeen reste a stabiliser, mais la trajectoire de fond va vers une generalisation.

Retenir la distinction : la loi Sapin 2 traite la corruption, la CSRD traite le reporting de durabilite, le devoir de vigilance traite la prevention des atteintes graves dans la chaine de valeur. Les trois partagent une meme colonne vertebrale methodologique, ce qui permet de mutualiser les efforts sans confondre les obligations.

Sanctions et contentieux

Le regime de sanction du devoir de vigilance a une histoire particuliere. La loi de 2017 prevoyait initialement une amende civile pouvant atteindre 10 millions d'euros (portee a 30 millions en cas de dommage). Le Conseil constitutionnel, dans sa decision n° 2017-750 DC du 23 mars 2017, a censure ce mecanisme d'amende au nom du principe de legalite des delits et des peines, jugeant les manquements definis en termes trop generaux.

Il n'existe donc pas d'amende administrative forfaitaire propre au devoir de vigilance. L'effet de contrainte passe par deux voies :

  • la mise en demeure puis l'injonction judiciaire, le cas echeant sous astreinte : toute personne justifiant d'un interet peut demander au juge d'enjoindre a l'entreprise de respecter ses obligations ;
  • la responsabilite civile : si un manquement au devoir de vigilance cause un dommage, l'entreprise peut etre condamnee a le reparer.

Depuis la loi n° 2021-1729 du 22 decembre 2021, le tribunal judiciaire de Paris dispose d'une competence exclusive pour connaitre de ces actions. Plusieurs contentieux mediatises, portes par des ONG et des collectivites contre de grands groupes, ont deja ete engages sur ce fondement. Le risque n'est donc pas seulement financier : il est reputationnel et judiciaire, avec une exposition publique forte.

Sensibiliser ses equipes au devoir de vigilance

Un plan de vigilance ne vaut que par sa mise en oeuvre reelle, et cette mise en oeuvre repose sur des dizaines de personnes : acheteurs, responsables de sites, equipes juridiques, direction des achats, correspondants dans les filiales. Si ces relais ne comprennent pas ce qu'est une atteinte grave, comment remonter une alerte ou pourquoi un questionnaire fournisseur compte, le plan reste un document mort.

C'est un enjeu de sensibilisation avant d'etre un enjeu juridique. Leto n'accompagne pas la conformite au devoir de vigilance en tant que telle (notre perimetre de conformite reste le RGPD et l'AI Act), mais propose des modules de sensibilisation et de micro-learning pour diffuser une culture du risque dans les equipes : formats courts, cas concrets, ancrage dans le quotidien operationnel. Sur des sujets adjacents comme la cartographie des risques ou la remontee d'alertes, ce socle de sensibilisation prepare le terrain a une mise en oeuvre effective.

La bonne nouvelle pour les equipes deja rodees au RGPD : la demarche n'est pas etrangere. Qui sait mener une AIPD, tenir un registre et animer un dispositif de traitement des demandes sait cartographier des risques, evaluer des tiers et tracer des mesures. Le devoir de vigilance elargit le perimetre, il ne reinvente pas la methode.

Questions fréquemment posées

Qu'est-ce que le devoir de vigilance ?

Le devoir de vigilance est une obligation legale francaise, issue de la loi n° 2017-399 du 27 mars 2017, qui impose aux plus grandes entreprises d'identifier et de prevenir les atteintes graves aux droits humains, a la sante, a la securite et a l'environnement resultant de leurs activites, de leurs filiales, de leurs sous-traitants et de leurs fournisseurs. Elle se materialise par l'etablissement et la publication d'un plan de vigilance.

Quelles entreprises sont concernees par le devoir de vigilance ?

Sont concernees les societes qui emploient, sur deux exercices consecutifs, au moins 5 000 salaries en leur sein et dans leurs filiales dont le siege est en France, ou au moins 10 000 salaries en incluant les filiales a l'etranger. Quelques centaines de groupes sont directement assujettis, mais leurs sous-traitants et fournisseurs, meme plus petits, sont sollicites par ruissellement.

Que doit contenir un plan de vigilance ?

L'article L. 225-102-4 du code de commerce impose cinq elements : une cartographie des risques, des procedures d'evaluation reguliere des filiales, sous-traitants et fournisseurs, des actions d'attenuation ou de prevention, un mecanisme d'alerte et de recueil des signalements, et un dispositif de suivi et d'evaluation de l'efficacite des mesures. Le plan doit etre public et integre au rapport de gestion.

Quelle est la difference entre le devoir de vigilance et la loi Sapin 2 ?

La loi Sapin 2 vise la prevention de la corruption et du trafic d'influence, avec un dispositif controle par l'Agence francaise anticorruption. Le devoir de vigilance vise la prevention des atteintes graves aux droits humains, a la sante, a la securite et a l'environnement dans la chaine de valeur. Les deux partagent une methode de cartographie des risques mais poursuivent des objectifs distincts.

Quelles sanctions en cas de manquement au devoir de vigilance ?

Il n'existe pas d'amende administrative forfaitaire : le Conseil constitutionnel a censure l'amende civile prevue a l'origine, dans sa decision n° 2017-750 DC du 23 mars 2017. Le manquement expose en revanche a une injonction judiciaire, le cas echeant sous astreinte, et a une action en responsabilite civile si un dommage est cause. Le tribunal judiciaire de Paris est seul competent depuis 2021.

Le devoir de vigilance est-il lie au RGPD ?

Non, ce sont deux reglementations distinctes : le RGPD protege les donnees personnelles, le devoir de vigilance previent les atteintes aux droits humains et a l'environnement. Mais leur methode se rejoint : la cartographie des risques du devoir de vigilance suit une logique proche de l'analyse d'impact (AIPD) du RGPD. Une equipe rodee au RGPD dispose d'un socle methodologique transposable.

A propos de l'auteur
Edouard Schlumberger

Co-fondateur de Leto, Edouard a rencontré les problématiques de mise en oeuvre de la protection des données personnelles durant ses différentes aventures entrepreneuriales précédentes.

Discutons ensemble - et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo