410. Plan. Le Code pénal liste les interdits. Mais il ne fournit aucune indication concrète de la manière dont ce risque peut être encadré. Les textes sur lesquels les entreprises peuvent prendre appui ne manquent pas. Il y a tout d’abord des recommandations et guides sont publiés par diverses autorités publiques et organismes privées (section 1) et par ailleurs des normes et standards techniques, avant tout la norme ISO 37001 (section 2). Ces textes se recoupent souvent ; chaque entreprise pourra s’en inspirer pour définir son propre cadre.
411. Notion. Pour mettre en place leur programme de lutte anti-corruption les entreprises peuvent utilement s’appuyer sur un ensemble de guides institutionnels qui décrivent les éléments constitutifs d’un programme de prévention de la corruption efficace. Ces documents, bien que non contraignants, exercent néanmoins une influence sur les attentes des autorités, des régulateurs, des auditeurs et des partenaires commerciaux.
Ils constituent souvent la source la plus détaillée et la plus pragmatique pour concevoir, mettre en œuvre et évaluer un dispositif de conformité. Parmi eux, le guide de l’OCDE Anti-Corruption Ethics and Compliance Handbook for Business occupe une centrale1. Élaboré avec le concours de l’ONU et de la Banque mondiale, il rassemble les bonnes pratiques internationalement reconnues en matière de gouvernance, d’évaluation des risques, de contrôles internes, de gestion des tiers, de formation, de signalement et d’amélioration continue. Son ambition est de fournir aux entreprises un cadre opérationnel permettant de traduire les principes généraux de lutte contre la corruption en mesures concrètes et adaptées à leur activité.
Chez nos voisins, les recommandations de l’Agence française anticorruption (AFA), publiées au journal officiel,2 constituent également probablement le référentiel pratique le plus complet actuellement disponible3. Bien qu’elles aient été élaborées dans le contexte de la loi Sapin II, elles sont utilisées comme référence de marché au-delà des seules entreprises françaises. Les recommandations de l’AFA reposent sur une approche fondée sur les risques et mettent l’accent sur trois piliers essentiels : l’engagement de la gouvernance, la cartographie des risques de corruption et la mise en œuvre de dispositifs de maîtrise proportionnés aux risques identifiés. Elles sont complétées par plusieurs guides thématiques consacrés notamment aux cadeaux et invitations, à la fonction conformité, aux opérations de fusion-acquisition ou encore aux procédures de due diligence, offrant ainsi aux entreprises un outil pratique. L’AFA publie en outre un ensemble de guides thématiques qui peuvent s’avérer intéressants, par exemple sur les enquêtes internes anti-corruption, sur la prévention des conflits d’intérêt en entreprise, sur les contrôles comptables anti-corruption, sur la fonction de conformité anti-corruption, etc.4.
En Belgique, on peut mentionner le « Guide anticorruption pour les entreprises belges à l’étranger5. Au Luxembourg, aucun guide ni aucune recommandation n’ont été publiés par des organes officiels. Aux Etats-Unis, l’approche est indirecte : le département de la justice a élaboré des critères d’évaluation des programmes de conformité des entreprises, adressé aux procureurs qui doivent décider de l’engagement de poursuites – il s’agit d’un document composé d’une succession de questions que les procureurs doivent évaluer, et qui ainsi constitue aussi un message indirect aux entreprises des attentes à leur égard6.
412. ISO 37001. Les entreprises peuvent s’appuyer sur des référentiels normatifs volontaires pour structurer leur dispositif de lutte contre la corruption. Ces normes, élaborées par des organismes de standardisation, ont vocation à formaliser les meilleures pratiques sectorielles et à les rassembler dans un cadre documenté et auditable. Elles s’adressent en pratique avant tout aux entreprises d’une certaine taille, exposées à un risque particulier ou opérant à l’international, ou encore aux entreprises participant à d’importants marchés publics ; néanmoins, ces référentiels restent en principe accessibles à toute organisation, quelle que soit sa taille. Leur intérêt est double : elles permettent d’objectiver la robustesse d’un programme de compliance anti-corruption et d’en démontrer l’effectivité auprès de tiers (clients, autorités, partenaires).
La principale norme internationale en la matière est l’ISO 37001 (Anti-bribery management systems)7, publiée en 2016 et révisée en 2025. Elle fixe les exigences permettant à toute organisation d’établir, mettre en œuvre, maintenir et améliorer en continu un système de management anti-corruption (SMAC). Structurée selon l’architecture commune à toutes les normes ISO dites "High Level Structure", elle se décline en grandes thématiques : politique anti-corruption, engagement et responsabilité de la direction, évaluation et cartographie des risques, diligences raisonnables sur les tiers et partenaires commerciaux, contrôles financiers et contractuels, formation du personnel, canaux de signalement, suivi et amélioration continue. A titre d’illustration, une entreprise soumise à la norme devra, par exemple, formaliser une procédure de due diligence systématique sur ses agents commerciaux dans les pays à risque, ou instaurer un dispositif d’alerte confidentiel permettant à ses collaborateurs de signaler un soupçon de corruption sans crainte de représailles.
Ni la France (AFNOR) ni l’Allemagne (DIN) ne disposent d’une norme nationale anticorruption propre ; toutes deux ont simplement adopté l’ISO 37001 sous leur préfixe national respectif (NF et DIN), ce qui est la pratique standard pour l’ensemble des pays membres de l’ISO. Selon l’AFNOR, la mise en œuvre de la norme ISO 37001 présente quatre avantages concrets pour l’entreprise : elle permet d’identifier les failles et mauvaises pratiques internes, réduisant ainsi l’exposition aux pertes financières et aux poursuites judiciaires ; elle aligne les dispositifs de contrôle existants sur les standards internationaux reconnus ; elle constitue une preuve documentée que des mesures raisonnables et proportionnées ont été adoptées pour prévenir la corruption ; enfin, elle envoie un signal clair à l’ensemble des parties prenantes (clients, investisseurs, autorités de contrôle) sur l’engagement effectif de l’entreprise en matière d’éthique des affaires.
Le Luxembourg n’a pas non plus élaboré de norme spécifique, mais son autorité nationale, l’ILNAS (Institut luxembourgeois de la normalisation, de l’accréditation, de la sécurité et qualité des produits et services) se réfère à la norme ISO, notamment dans sa brochure « Management System Standards: Overview ».
La norme ISO 37001 n’est pas isolée., s’inscrit dans un écosystème normatif plus large, développé par le comité technique ISO/TC 309 (Governance of organizations), dont les standards se complètent utilement : ISO 37301 (Compliance management systems, 2021 ; ISO 37002 (Whistleblowing management systems, 2021) ; ISO/TS 37008 (Internal investigations, 2023).
413. Valeur juridique. Ces normes n’ont pas la valeur d’un texte législatif et sont élaborées par des organismes techniques sans légitimité démocratique formelle. Leur respect est purement volontaire et elles ne se substituent pas aux obligations légales applicables. Elles ont néanmoins le mérite de regrouper, dans un document structuré et régulièrement mis à jour, les meilleures pratiques issues de l’expérience collective d’entreprises et d’experts internationaux, offrant ainsi un cadre opérationnel concret aux entreprises pour mettre en œuvre effective du programme anticorruption.
L’accès à ces référentiels n’est cependant pas immédiat : contrairement aux textes légaux et réglementaires, les normes ISO ne sont pas librement consultables en ligne. Leur texte intégral est protégé par le droit d’auteur des organismes de normalisation et doit être acquis à titre onéreux, généralement auprès de l’organisme national de normalisation compétent.
Compte tenu de la technicité de ces référentiels et des enjeux qu’ils recouvrent, tant sur le plan organisationnel que juridique, il est recommandé aux entreprises souhaitant s’engager dans une démarche de certification ou simplement s’inspirer de ces normes de recourir à des conseils spécialisés, notamment juridiques, afin d’en assurer une interprétation correcte et une mise en œuvre adaptée à leur profil de risque, à leur secteur d’activité et à leur organisation interne.
Enfin, si ces normes demeurent dépourvues de force contraignante, elles ne sont pas pour autant sans portée sur le plan juridictionnel. En cas de contentieux ou de contrôle, un juge ou une autorité de contrôle peut s’appuyer sur ces référentiels, à titre d’éléments de comparaison, pour apprécier si l’entreprise a mis en œuvre les mesures raisonnables et proportionnées que l’on pouvait attendre d’un opérateur diligent placé dans une situation comparable. Ces normes participent ainsi, de façon indirecte, à la définition d’un standard de diligence, sans pour autant constituer une obligation légale autonome.
414. Certification. La norme ISO 37001 est certifiable par des organismes tiers accrédités indépendants. Ces organismes procèdent à un audit de tierce partie permettant de vérifier la conformité du système de management de l’entreprise aux exigences de la norme et de délivrer un certificat, qui est en principe reconnu mondialement. La certification reste encore relativement peu répandue à l’échelle globale, mais semble progresser, surtout dans les secteurs exposés (bâtiment, travaux public, défense, énergie, pharmaceutique) ou pour les entreprises opérant dans des pays à haut risque.
Disposer d’une certification peut constituer un avantage concurrentiel lors de la réponse à des appels d’offres publics ou privés ; certains donneurs d’ordre peuvent l’exiger comme condition de qualification des prestataires, ou à tout le moins la valorisant dans leurs critères d’évaluation. À l’inverse, une entreprise soumissionnaire peut utilement l’exiger de ses sous-traitants et partenaires dans le cadre de sa politique d’achats responsables.
Au Luxembourg, la pratique de la certification semble encore très peu répandue. Certaines offres de formation la mentionnent cependant8.
OECD, Anti‑Corruption Ethics and Compliance Handbook for Business, 1.1.2013 ; au niveau de l’ONU on peut aussi mentionner le UNODC - An Anti-Corruption Ethics and Compliance Programme for Business: A Practical Guide, 2026.
Tous les guides sont disponibles sur le site Internet de l’AFA, souvent également en version anglaise.
Guide anticorruption pour les entreprises belges à l’étranger, élaboré sous l’égide du Point de contact national OCDE, du SPF Économie, du SPF Justice, de la Fédération des entreprises de Belgique et de l’ICC Belgium, 9 décembre 2016.↩︎
U.S. Department of Justice, Criminal Division, Evaluation of Corporate Compliance Programs, September 2024.
ISO 37001:2025, Anti-bribery management systems.
Par exemple la formation « Gouvernance responsable d’entreprise » proposée par le « House of Training » ensemble avec la Chambre de Commerce et l’ABBL.