Votre entreprise dispose-t-elle d’un modèle de prévention pénale qui fonctionne dans la pratique, ou d’un document que personne n’a plus consulté depuis son adoption ?
La différence est importante. L’article 31 bis du Code pénal exige que le modèle ait été adopté et mis en œuvre de manière efficace avant la commission de l’infraction. L’adoption de politiques n’est qu’un début : il faut les appliquer au quotidien et les tenir à jour.
Pourquoi mettre en place un système de conformité pénale ?
Un système bien mis en place permet d’identifier les risques, de mettre en place des contrôles, de définir les responsabilités et de détecter les irrégularités. Il permet également de réagir en cas de problème : enquêter sur ce qui s’est passé, décider des mesures à prendre et corriger les lacunes constatées.
Si l’entreprise fait l’objet d’une enquête, elle devra prouver quelles mesures elle avait adoptées et comment elle les mettait en œuvre. Une politique approuvée ne suffit pas à elle seule à démontrer que les personnes ont reçu une formation, que les contrôles ont été effectués ou que les alertes ont été prises en compte.
UNE 19601 et ISO 37301 : deux référentiels complémentaires
La norme UNE 19601 définit des exigences spécifiques à la gestion de la conformité pénale. La norme ISO 37301 offre un cadre plus large pour la gestion des obligations de conformité de l’organisation. Ensemble, elles permettent d’intégrer la prévention pénale dans un système de gestion cohérent avec l’ensemble des autres obligations de l’entreprise.
Les normes apportent une structure et des critères d’évaluation. Une certification peut constituer un élément supplémentaire permettant d’évaluer le système, mais elle ne remplace pas l’analyse de son fonctionnement dans un cas concret et ne garantit pas une exonération de la responsabilité pénale.
Du modèle à la mise en œuvre
Un système dynamique identifie les risques, définit les contrôles et désigne les responsables, forme les personnes concernées, supervise la mise en œuvre, gère les alertes et analyse les résultats. Lorsque l’activité de l’entreprise évolue ou qu’une lacune est détectée, le modèle doit également être révisé.
Imaginons une éventuelle irrégularité dans le recrutement d’un tiers. La procédure décrit ce qui devrait se passer. Un système opérationnel permet de vérifier ce qui s’est réellement passé : qui a reçu l’alerte, quand elle a été examinée, quelle décision a été prise et quelles mesures ont été mises en œuvre.

La preuve que cela fonctionne
Les registres de formation, les revues des contrôles, les incidents, les décisions et les mesures d’amélioration permettent de suivre l’activité du système. Cette traçabilité aide à le superviser et, si nécessaire, à justifier la manière dont l’organisation a agi.
La conformité pénale ne s’achève pas avec l’adoption du modèle. Elle commence lorsque l’entreprise l’intègre à ses méthodes de travail.
Il est important de tenir ses engagements. Il est tout aussi important de pouvoir montrer comment vous les respectez, le moment venu.
Chez ithikios, nous nous efforçons de simplifier cette gestion : relier les risques, les contrôles, les alertes, les décisions et les preuves au sein d’un même processus opérationnel, sans avoir à reconstituer a posteriori les actions de chaque personne.