Le transport, la mobilité et les infrastructures constituent l’un des écosystèmes économiques les plus interconnectés, au sein duquel les flux physiques de marchandises, le commerce international, les investissements publics, les concessions, les marchés publics, le financement, les technologies, le traitement des données, les infrastructures critiques et la continuité opérationnelle quotidienne s’entrecroisent directement. Votre organisation peut intervenir dans cet environnement en qualité de transporteur, prestataire logistique, exploitant portuaire, compagnie maritime, entreprise ferroviaire, opérateur de transports publics, prestataire de mobilité ou de services aéronautiques, gestionnaire d’infrastructures, entrepreneur, concessionnaire, plateforme numérique, commissionnaire de transport, opérateur de terminal, investisseur, financeur, partenaire d’un projet public-privé ou fournisseur intégré à une chaîne étendue d’entrepreneurs et de sous-traitants. Cette interdépendance économique implique que les risques de criminalité financière apparaissent rarement de manière isolée. Un mouvement atypique de marchandises peut simultanément soulever des questions de fraude douanière, de blanchiment fondé sur le commerce, de contournement de sanctions, de fraude portant sur les marchandises, de fraude fiscale, de manipulation documentaire et de criminalité organisée. Un paiement à un prestataire de transport étranger peut rémunérer une prestation parfaitement réelle, mais il peut également révéler une surfacturation, une prestation fictive, une commission dissimulée, une structure de propriété opaque, l’intervention d’une personne sanctionnée ou un circuit financier faisant transiter des fonds par plusieurs juridictions sans justification économique convaincante. De même, un projet d’infrastructure peut être indispensable sur le plan opérationnel et particulièrement attractif d’un point de vue économique tout en créant des risques liés à l’intégrité des marchés publics, aux aides d’État, à la justification des subventions, à la corruption, aux influences politiques, au droit de la concurrence, aux conflits d’intérêts, à la gestion contractuelle ou à la fiabilité du reporting du projet. Une gestion intégrée des risques de criminalité financière permet à votre organisation de ne plus traiter les informations financières, juridiques, fiscales, opérationnelles, technologiques et relatives à l’intégrité comme des flux distincts, mais comme des indicateurs interdépendants composant une vision globale du risque. L’enjeu dépasse ainsi la simple existence de contrôles de conformité séparés : il s’agit de déterminer si votre organisation comprend véritablement avec qui elle traite, quels biens et quels fonds circulent dans la chaîne, quels intérêts commerciaux et publics sont associés aux opérations, quelles anomalies apparaissent et quelles combinaisons d’indicateurs doivent déclencher une analyse renforcée, une enquête, une escalade ou une intervention.
Une approche efficace suppose que cette gestion intégrée des risques soit inscrite dans le modèle des Trois Lignes de Défense afin de déterminer avec précision qui gère les risques, qui définit les orientations, exerce la surveillance et formule une contestation critique, et qui fournit une assurance indépendante sur l’efficacité de la gouvernance, de la gestion des risques et du contrôle interne. Au sein de la Première Ligne de Défense, les administrateurs, dirigeants, fonctions commerciales, équipes de planification du transport, gestionnaires de flotte, fonctions achats, directions de projet, opérations de terminaux, équipes chargées des marchandises, responsables contractuels et autres fonctions opérationnelles demeurent les premiers responsables des risques découlant des itinéraires, clients, fournisseurs, cargaisons, paiements, contrats, appels d’offres, décisions de projet et exceptions quotidiennes. Il leur appartient d’identifier, de documenter, d’évaluer, de maîtriser et d’escalader en temps utile les écarts présentant une importance significative. La Deuxième Ligne de Défense soutient et surveille cette responsabilité au moyen des fonctions de gestion des risques, conformité, sanctions, prévention de la criminalité financière, intégrité, protection de la vie privée et des données, cybersécurité, expertise juridique, fiscalité, droit de la concurrence, marchés publics, ESG et autres domaines spécialisés. Ces fonctions élaborent les cadres de référence, définissent les critères de risque, surveillent les tendances, exercent une contestation indépendante et veillent à ce que les décisions opérationnelles ne soient pas appréciées exclusivement sous l’angle de la rapidité, de la capacité disponible, du chiffre d’affaires ou de la pression exercée sur les projets. La Troisième Ligne de Défense, à travers l’audit interne, fournit une assurance indépendante sur l’efficacité réelle des processus, contrôles, mécanismes d’escalade, informations de gestion et mesures correctrices. Pour votre organisation, cela signifie qu’un incident de transport, une anomalie douanière, une question liée à un marché public ou un paiement suspect ne doit pas être examiné uniquement par la fonction dans laquelle le signal est apparu. Les opérations peuvent détenir des informations sur les itinéraires, les achats connaître l’historique d’un fournisseur, la finance identifier des comportements de paiement atypiques, la fiscalité disposer de données de valorisation douanière, la conformité détenir des informations relatives aux sanctions ou à l’intégrité, la sécurité observer certains schémas d’accès et l’audit interne connaître des faiblesses structurelles du dispositif de contrôle. La valeur d’une approche intégrée réside précisément dans la capacité à relier ces informations avant qu’une anomalie opérationnelle ne se transforme en enquête pénale, procédure administrative, contentieux civil, difficulté de financement, problème d’autorisation, risque concernant une concession ou crise réputationnelle.
Transport, logistique et maîtrise intégrée des risques de criminalité financière
Le transport et la logistique constituent le support physique du commerce national et international et sont, à ce titre, directement exposés aux risques de criminalité financière pouvant apparaître autour des clients, marchandises, documents de transport, itinéraires, entrepôts, opérations de transbordement, paiements, carburants, véhicules, terminaux, ports, plateformes logistiques, commissionnaires et intermédiaires. Pour votre organisation, une maîtrise efficace de ces risques commence par la compréhension du contexte économique et opérationnel réel de chaque opération de transport. Une instruction de transport ne se résume pas à un contrat entre un donneur d’ordre et un transporteur. Derrière un seul envoi peuvent intervenir des fabricants, distributeurs, courtiers, commissionnaires de transport, représentants en douane, entrepôts, opérateurs de terminaux, sous-traitants, financeurs, assureurs et destinataires finaux. Chacun de ces acteurs peut détenir des informations complémentaires concernant l’identité des parties, l’origine et la destination des marchandises, la logique commerciale de l’itinéraire, la valeur de la cargaison et les modalités de financement de la transaction. Une gestion intégrée suppose que votre organisation rapproche ce contexte des processus d’acceptation de la clientèle, de connaissance du client et de l’entreprise, de l’identification des bénéficiaires effectifs, du filtrage des sanctions, de l’analyse transactionnelle, de l’intégrité de la cargaison et du traitement des exceptions opérationnelles. Un envoi qui semble parfaitement régulier sur le plan administratif peut néanmoins nécessiter un examen approfondi lorsque l’itinéraire est inutilement complexe, que la destination finale demeure imprécise, que la valeur déclarée des marchandises s’écarte sensiblement des attentes du marché, qu’un intermédiaire inhabituel est ajouté à la transaction, que les instructions de paiement sont soudainement modifiées ou qu’un client demande à un tiers non contractuel d’effectuer le règlement. Pris séparément, aucun de ces éléments ne démontre une irrégularité. Leur combinaison peut néanmoins révéler un niveau accru d’exposition à la fraude, au blanchiment, au contournement de sanctions, à la fraude fiscale, au commerce illicite ou à l’utilisation abusive du réseau logistique de votre organisation.
Pour la Première Ligne de Défense, cela signifie que les équipes de planification du transport, les fonctions commerciales, le service clientèle, les conducteurs, les dispatchers, les opérateurs de terminaux, les fonctions achats et les responsables contractuels ne peuvent être considérés comme responsables de la seule exécution opérationnelle. Ces acteurs sont souvent les premiers à disposer d’informations qui restent largement invisibles à l’extérieur de l’environnement opérationnel. Un conducteur peut constater que les marchandises sont chargées à un endroit différent de celui indiqué sur la lettre de voiture. Un planificateur peut constater qu’un client modifie systématiquement les itinéraires après l’approbation administrative de la commande. Un employé de terminal peut relever des divergences entre les données relatives au conteneur, les scellés et les documents d’expédition. La fonction achats peut identifier que plusieurs transporteurs apparemment indépendants utilisent les mêmes personnes de contact, coordonnées bancaires, adresses d’établissement ou administrateurs. La finance peut constater que les factures sont systématiquement payées en montants arrondis, que les avoirs apparaissent avec une fréquence atypique ou que les règlements proviennent de comptes situés dans des juridictions sans lien apparent avec l’opération. Une véritable approche intégrée suppose que ces signaux ne restent pas enfermés dans des systèmes opérationnels distincts. Votre organisation doit donc définir clairement quelles anomalies constituent des signaux d’alerte, quelles données doivent être enregistrées, à quel moment une vérification supplémentaire est nécessaire et dans quelles circonstances une escalade vers la Deuxième Ligne de Défense doit être déclenchée. Cette dernière peut ensuite relier les risques de sanctions, les indicateurs de fraude, les données commerciales, les comportements de paiement, les bénéficiaires effectifs et les incidents antérieurs. Cette consolidation permet d’éviter qu’un signal financier ou d’intégrité ne disparaisse simplement parce que chaque transaction prise isolément demeure dans les marges de tolérance opérationnelle.
L’enjeu de gouvernance consiste ensuite à distinguer la complexité logistique normale des anomalies pouvant représenter un risque significatif d’intégrité. Les chaînes de transport internationales connaissent naturellement des changements, des missions urgentes, des retards douaniers, des opérations de sous-traitance, des réacheminements, des surestaries, des frais complémentaires et de nombreuses exceptions opérationnelles. La prévention de la criminalité financière ne doit pas transformer cette réalité commerciale en un environnement de contrôle mécanique dans lequel toute anomalie serait automatiquement considérée comme suspecte. L’objectif est d’adopter une approche fondée sur les risques dans laquelle la valeur, la fréquence, la géographie, le profil de la contrepartie, la nature des marchandises, les caractéristiques du paiement et les tendances historiques déterminent ensemble le niveau d’attention approprié. Votre organisation peut ainsi distinguer les exceptions opérationnelles ordinaires, les défaillances significatives de contrôle et les indicateurs justifiant des investigations complémentaires. L’information de gestion doit permettre d’identifier les tendances : combien d’expéditions sont systématiquement modifiées après le filtrage initial, quels sous-traitants génèrent un nombre disproportionné d’irrégularités documentaires, quels clients recourent fréquemment à des payeurs tiers, où apparaissent des écarts entre les volumes transportés et les volumes facturés, et quels itinéraires cumulent risques douaniers, sanctions et problèmes d’intégrité. La Troisième Ligne de Défense peut évaluer de manière indépendante si ces informations sont produites de manière fiable, si les escalades sont traitées de manière cohérente et si les enseignements tirés des incidents sont effectivement intégrés dans les processus. Votre organisation dispose ainsi d’une chaîne défendable d’identification, d’analyse, de décision, de documentation et de suivi permettant de démontrer aux autorités de contrôle, banques, assureurs, actionnaires, donneurs d’ordre et autorités répressives la manière dont les risques de criminalité financière sont structurellement maîtrisés dans les activités de transport et de logistique.
Blanchiment fondé sur le commerce, flux de marchandises et intégrité des cargaisons
Le blanchiment fondé sur le commerce constitue un risque particulièrement complexe dans le transport et la logistique internationale, car des flux commerciaux parfaitement légitimes peuvent être utilisés pour dissimuler le transfert de valeur d’origine illicite. Plutôt que de déplacer directement des fonds par l’intermédiaire du système financier, certaines parties peuvent manipuler la documentation commerciale, les prix, les volumes, les classifications de produits, les factures et les mouvements physiques de marchandises afin de transférer une valeur économique d’une juridiction à une autre. Ces mécanismes peuvent prendre la forme de surfacturation, de sous-facturation, de facturation multiple, de commerce fictif, de descriptions erronées des marchandises, de déclarations quantitatives inexactes, de valeurs douanières artificielles ou encore d’utilisation de marchandises dont la valeur objective est particulièrement difficile à établir. Pour votre organisation, cela signifie que l’intégrité des cargaisons ne peut être considérée comme une question purement opérationnelle ou douanière. Une approche intégrée relie la réalité physique des marchandises à la réalité financière de la transaction et à la réalité documentaire contenue dans les contrats, factures, déclarations douanières, documents de transport, certificats et données de paiement. Lorsqu’une facture décrit des marchandises qui ne correspondent pas à la cargaison effectivement transportée, les conséquences peuvent affecter les droits de douane, la fiscalité, les sanctions, l’assurance, le financement du commerce et éventuellement la responsabilité pénale. Lorsqu’un envoi est déclaré à une valeur anormalement élevée par rapport à des marchandises comparables, une justification commerciale peut exister, mais la transaction peut également nécessiter un examen quant à l’existence d’un transfert artificiel de valeur. La maîtrise des risques n’exige donc pas que votre organisation détermine elle-même le prix de marché de chaque bien transporté, mais elle suppose que les écarts inhabituels, incohérences documentaires et schémas commerciaux atypiques soient identifiés et analysés de manière appropriée.
L’intégrité des cargaisons exige également une maîtrise de l’ensemble de la chaîne de conservation et de responsabilité. La nature des marchandises transportées, l’identité des intervenants, le lieu de chargement, l’itinéraire emprunté et la destination finale peuvent être déterminants pour l’évaluation du risque. Des conteneurs peuvent être ouverts pendant le transport, des marchandises peuvent être ajoutées ou retirées, des scellés peuvent être remplacés, les instructions de transport peuvent être modifiées et les destinations finales peuvent évoluer. Des organisations criminelles peuvent exploiter des chaînes logistiques légitimes pour déplacer des stupéfiants, armes, produits contrefaits, biens volés, produits soumis à accises, déchets interdits ou autres marchandises illicites. Cela ne signifie pas qu’un opérateur logistique serait automatiquement responsable de tout contenu dissimulé, mais votre organisation doit être en mesure de démontrer l’existence de procédures proportionnées relatives à l’intégrité physique des marchandises, au contrôle documentaire, à la sécurité des accès, à la gestion des exceptions et à la réponse aux incidents. La Première Ligne de Défense joue ici un rôle central parce que ses collaborateurs se trouvent au plus près des flux physiques. La Deuxième Ligne de Défense peut ensuite identifier des tendances qu’un terminal, un itinéraire ou un entrepôt pris isolément ne serait pas en mesure de percevoir. Un seul scellé endommagé peut avoir une explication opérationnelle parfaitement plausible ; un schéma récurrent concernant le même client, la même route, le même conducteur, le même sous-traitant ou le même terminal produit un profil de risque sensiblement différent. La mise en relation des événements opérationnels avec les informations clients, les données de paiement, les résultats du filtrage des sanctions, l’historique des incidents et les renseignements relatifs à la fraude permet de faire apparaître ces corrélations.
Il est également essentiel de reconnaître que le blanchiment fondé sur le commerce devient fréquemment visible à travers des incohérences entre des documents établis par différentes parties pour des finalités distinctes. Une facture commerciale peut indiquer une valeur différente de celle figurant dans la déclaration en douane, une liste de colisage peut mentionner un volume différent de celui de l’ordre de transport, une lettre de crédit peut imposer des conditions ne correspondant pas à l’itinéraire réel et un document d’assurance peut décrire les marchandises différemment du connaissement ou de la lettre de voiture. Toutes ces divergences ne traduisent pas une fraude : le commerce international comporte inévitablement des erreurs administratives, des différences de traduction, des commandes modifiées ou des méthodes de valorisation différentes. Le risque résulte du contexte, de la fréquence, de l’importance et de la combinaison des signaux. Votre organisation doit donc disposer d’un mécanisme d’escalade permettant d’examiner les anomalies sans interrompre inutilement les opérations commerciales légitimes. La Deuxième Ligne de Défense peut développer des critères fondés sur la nature des marchandises, le risque pays, le profil du client, les écarts de valeur, l’itinéraire, la structure des paiements et la cohérence documentaire. Lorsque les indicateurs deviennent suffisamment sérieux, une investigation indépendante peut être nécessaire, associant courriers électroniques, comptabilité, données de transport, informations GPS, registres d’entrepôt, données de scan, documents douaniers et paiements. La Troisième Ligne de Défense peut ensuite apprécier si les contrôles sous-jacents fonctionnent, si les analyses peuvent être reproduites et si les défaillances structurelles ont fait l’objet de mesures correctrices. Votre organisation construit ainsi une position de défense intégrée dans laquelle l’intégrité physique des marchandises, la documentation commerciale et les données financières soutiennent conjointement la prévention, la détection, l’investigation, la réponse et la remédiation.
Marchés publics, concessions et exposition aux risques de corruption
Les marchés publics et les concessions constituent l’un des principaux domaines de risque d’intégrité dans le transport, la mobilité et les infrastructures, car ils mettent en présence des volumes importants de fonds publics, des relations contractuelles de longue durée, une capacité de marché parfois limitée et des intérêts commerciaux considérables. Les projets ferroviaires, travaux routiers, ponts, tunnels, transports publics, infrastructures portuaires, systèmes de gestion du trafic, réseaux de recharge, services de mobilité et projets de numérisation peuvent représenter des contrats allant de plusieurs millions à plusieurs milliards d’euros. L’influence exercée sur les critères de sélection, la circulation de l’information, les évaluations, les modifications contractuelles ou les décisions d’exécution peut dès lors présenter une valeur économique substantielle. Les risques de criminalité financière peuvent prendre la forme d’ententes entre soumissionnaires, de corruption, de rétrocommissions, de conflits d’intérêts, de favoritisme, de collusion dans les appels d’offres, de fausses déclarations, de répartition de marchés, de manipulation des exigences techniques ou de détournement d’informations confidentielles relatives à la procédure. Pour votre organisation, l’intégrité des marchés publics ne peut donc être réduite à une vérification formelle des délais, pièces et compétences décisionnelles. Les relations économiques existant derrière les soumissionnaires, consultants, membres de consortiums, coentreprises, sous-traitants et décideurs doivent également être prises en considération. Une procédure peut avoir été conduite conformément à toutes les exigences formelles tandis que subsistent des risques d’intégrité substantiels, par exemple lorsque plusieurs soumissionnaires sont en réalité économiquement liés, lorsqu’un consultant détient un intérêt financier dans l’entreprise retenue ou lorsque des informations confidentielles ont été communiquées par des canaux informels.
Lorsque votre organisation répond à des marchés publics, exploite des concessions ou organise elle-même des procédures de passation, la traçabilité des décisions devient essentielle. Dans ce contexte, la Première Ligne de Défense comprend notamment les fonctions de développement commercial, les équipes de projet, les achats, les équipes de soumission, la gestion contractuelle et les dirigeants responsables. Ces fonctions doivent documenter les choix commerciaux, contacts avec le marché, exceptions, négociations et décisions de manière à permettre leur reconstitution et leur examen ultérieurs. Les appels d’offres importants sont souvent soumis à des pressions commerciales et temporelles considérables. Un consultant peut prétendre que certains contacts locaux sont indispensables à l’obtention d’un projet. Un chef de consortium peut proposer une rémunération supplémentaire conditionnée au succès. Un sous-traitant peut être introduit très tardivement dans le processus. Un fournisseur existant peut consentir une réduction exceptionnelle en échange de perspectives commerciales futures plus étendues. Une approche intégrée exige que ces situations ne soient pas appréciées uniquement en fonction de leur intérêt économique, mais aussi sous l’angle de la proportionnalité, de la transparence, des conflits d’intérêts, de la réalité de la contrepartie, de l’identité des bénéficiaires effectifs et d’une éventuelle influence sur la décision publique. La Deuxième Ligne de Défense soutient la Première Ligne en élaborant des règles claires en matière de lutte contre la corruption, de contrôle des tiers, de cadeaux et invitations, de conflits d’intérêts, d’intégrité des achats et de niveaux d’approbation. Votre organisation sait ainsi à l’avance quelles situations nécessitent une analyse renforcée, l’approbation d’un niveau supérieur ou une revue indépendante.
Les risques ne disparaissent pas une fois le contrat attribué. Dans les grands projets d’infrastructure, une partie importante de la valeur économique se déplace après la signature vers les avenants, réclamations, prestations complémentaires, prolongations de délai, indexations, modifications techniques, travaux supplémentaires, dérogations et procédures de règlement des différends. Un contrat initialement attribué à l’issue d’une procédure concurrentielle peut ainsi connaître une augmentation substantielle de sa valeur au cours de son exécution. Lorsque ces modifications ne sont pas encadrées de manière suffisamment transparente, le risque d’intégrité peut devenir supérieur à celui qui existait lors de l’attribution initiale. Votre organisation doit être capable d’expliquer pourquoi les modifications contractuelles étaient techniquement et commercialement nécessaires, quelles solutions alternatives ont été envisagées, qui a approuvé l’avenant, quelles analyses de prix ont été réalisées et si les personnes ayant influencé l’attribution initiale ont également joué un rôle décisif dans les extensions ultérieures. Une gestion globale des risques relie la décision contractuelle à l’analyse financière, aux informations sur les fournisseurs, aux conflits d’intérêts, aux flux de paiements et à la performance du projet. Elle peut ainsi faire apparaître des tendances dans lesquelles certains entrepreneurs déposent systématiquement des offres initiales très faibles avant d’accroître sensiblement leur rémunération au moyen d’avenants, les mêmes sous-traitants reviennent continuellement ou certaines exceptions sont régulièrement approuvées par les mêmes décideurs. La Troisième Ligne de Défense peut apprécier si les contrôles relatifs aux achats et aux concessions fonctionnent effectivement et si le management exerce une contestation suffisamment rigoureuse face à des décisions commercialement attractives mais sensibles en matière d’intégrité. Pour votre organisation, cette approche renforce à la fois la prévention de la corruption et de la fraude dans les marchés publics et la capacité à défendre les décisions prises devant les autorités adjudicatrices, autorités de concurrence, auditeurs, financeurs, commissions d’enquête, autorités de surveillance et autorités pénales.
Sanctions, douanes et transport transfrontalier
Le transport international se situe directement au croisement des régimes de sanctions, du contrôle des exportations, du droit douanier, des restrictions commerciales, de la classification des marchandises et des risques géopolitiques. Une entreprise de transport peut participer à l’acheminement de marchandises sans en être propriétaire tout en étant exposée à des conséquences juridiques et réputationnelles significatives lorsque les cargaisons, contreparties, navires, véhicules, ports, itinéraires ou paiements relèvent d’un régime de sanctions. La gestion des risques doit donc aller au-delà d’un filtrage ponctuel du cocontractant direct. L’analyse pertinente peut également porter sur les bénéficiaires effectifs, expéditeurs, destinataires, parties à notifier, courtiers, commissionnaires, propriétaires de navires, affréteurs, assureurs, financeurs, banques et autres acteurs détenant un intérêt économique dans la chaîne de transport. Les marchandises elles-mêmes peuvent également être soumises à des restrictions d’exportation ou à des mesures sectorielles. Les technologies, pièces de machines, composants électroniques, biens à double usage, produits liés au secteur énergétique et certains équipements industriels peuvent faire l’objet de contrôles spécifiques. Votre organisation doit donc disposer d’informations fiables sur la nature des biens transportés, l’identité des parties concernées, leur provenance, l’itinéraire emprunté et la destination finale plausible. Un résultat de filtrage obtenu sans données commerciales fiables sur l’opération sous-jacente offre une protection limitée.
Le contournement des sanctions peut être organisé au moyen d’itinéraires commerciaux complexes, d’intermédiaires, de centres de transbordement, de modifications de propriété, de bénéficiaires effectifs dissimulés, de réacheminements ou d’entités apparemment non sanctionnées mais en réalité détenues ou contrôlées par des personnes visées. Pour votre organisation, cela signifie que les changements intervenant pendant l’exécution d’une transaction peuvent être aussi importants que les informations recueillies lors de l’entrée en relation. Un client ne présentant aucun risque particulier lors de l’onboarding peut ultérieurement accueillir un nouvel actionnaire. Une destination peut être modifiée alors que les marchandises sont déjà en transit. Un paiement peut être redirigé vers un autre établissement bancaire. Un navire peut changer de propriétaire ou de pavillon. Une classification douanière peut être révisée. La surveillance doit donc être déclenchée par les événements et ne peut se limiter à une analyse statique réalisée au début de la relation. La Première Ligne de Défense doit identifier les changements opérationnels et les escalader. La Deuxième Ligne de Défense apprécie ensuite les conséquences possibles en matière de sanctions, contrôle des exportations, douanes, contrats et paiements. Cela suppose une répartition claire des responsabilités entre équipes commerciales, opérations, spécialistes douaniers, finance, juridique, conformité et sécurité. Si chaque fonction se limite à son propre segment de la transaction, le risque global peut être fortement sous-estimé. Un réacheminement peut paraître parfaitement rationnel aux opérations alors que la conformité considère précisément cette route comme sensible en matière de sanctions. Une modification de code douanier peut sembler être une question technique pour les équipes douanes tout en étant déterminante, au regard des règles de contrôle des exportations, pour établir si une licence est nécessaire.
L’intégrité douanière constitue une dimension étroitement liée à ces risques. Une classification tarifaire incorrecte, une déclaration d’origine erronée, une valeur douanière inexacte, une demande injustifiée de traitement préférentiel, une documentation de transit défaillante ou une mauvaise utilisation d’un régime d’importation temporaire peuvent entraîner des rappels de droits, amendes, difficultés d’autorisation ou investigations pénales. Lorsque de fausses informations sont utilisées délibérément pour contourner des restrictions commerciales ou des obligations fiscales, la question relève directement du domaine de la criminalité financière. Votre organisation doit donc pouvoir démontrer comment les responsabilités relatives aux données douanières ont été attribuées, quelles sources d’information sont utilisées, comment les modifications sont contrôlées et quelles vérifications sont réalisées lorsque les données proviennent des clients ou d’intermédiaires. La préparation probatoire est déterminante lorsqu’une enquête est ouverte. Les autorités peuvent chercher à reconstruire quelles informations étaient disponibles à une date donnée, qui a modifié certaines données, qui a reçu les alertes et pourquoi une opération a malgré tout été exécutée. Les éléments pertinents peuvent être dispersés dans les systèmes de gestion du transport, courriers électroniques, outils de filtrage, documents douaniers, factures, données GPS, systèmes de suivi des navires, contrats et données de paiement. Une organisation capable de relier ces sources n’a pas à commencer à reconstituer son dossier uniquement après une perquisition, une demande d’information ou le blocage d’une transaction. La Troisième Ligne de Défense peut en outre vérifier de manière indépendante si les dispositifs de filtrage, d’escalade, de gouvernance douanière et de maîtrise des sanctions fonctionnent réellement et si les lacunes identifiées sont corrigées en temps utile. Cela renforce la position de votre organisation face aux autorités douanières, organismes chargés des sanctions, banques, assureurs, partenaires commerciaux et autorités de poursuite pénale.
Financement des infrastructures, subventions et intégrité des fonds publics
Les infrastructures nécessitent d’importants capitaux et sont régulièrement financées par une combinaison de fonds publics, subventions, prêts, financements de projet, capitaux institutionnels, garanties, partenariats public-privé et programmes nationaux ou européens d’investissement. Il en résulte un écosystème financier dans lequel l’origine, la destination, les conditions d’utilisation et la justification des fonds sont essentielles à l’intégrité. Des risques de criminalité financière peuvent apparaître lorsque les coûts d’un projet sont artificiellement majorés, des subventions sont obtenues sur la base d’informations inexactes, une même activité bénéficie de plusieurs financements, des ressources sont transférées vers des parties liées ou des factures correspondent à des prestations non exécutées ou seulement partiellement réalisées. Une approche intégrée relie ainsi financement du projet, conditions de subvention, marchés publics, gestion contractuelle, comptabilité, fiscalité, juridique, gouvernance et réalisation opérationnelle. Pour votre organisation, il ne suffit pas de constater qu’un paiement a été formellement approuvé conformément au contrat. Il convient également de disposer d’une visibilité suffisante sur sa justification économique, la prestation réellement fournie, la relation entre le bénéficiaire et les autres participants au projet, le respect des conditions de financement ainsi que la cohérence entre les données financières et l’état d’avancement physique du projet. Lorsqu’un projet a consommé, par exemple, 80 % de son budget alors que la réalisation physique demeure très en retard, des avances contractuelles ou l’acquisition anticipée de matériaux peuvent apporter une explication parfaitement légitime, mais l’écart peut également justifier une analyse approfondie.
Les subventions et financements publics créent par ailleurs des obligations particulières de justification. Les administrations, fonds publics et financeurs peuvent imposer des conditions concernant l’affectation des dépenses, la passation de marchés, la durabilité, le contenu local, l’innovation, l’emploi, les obligations de reporting, les étapes du projet ou encore le remboursement des sommes reçues. Lorsque votre organisation bénéficie de tels fonds ou intervient en qualité d’entrepreneur principal chargé de leur redistribution, elle doit pouvoir démontrer comment ces ressources sont suivies et quels contrôles existent sur leur utilisation finale. La Première Ligne de Défense demeure responsable de l’exactitude de l’administration du projet, de l’exécution contractuelle, des rapports d’avancement et de l’escalade en temps utile des anomalies. Finance, contrôle de projet, achats et opérations ne doivent pas fonctionner comme des silos séparés. Un responsable de projet peut savoir qu’une étape a pris du retard alors que la finance traite une facture selon le calendrier initial et que l’équipe chargée des subventions déclare la même étape comme achevée. Le rapprochement systématique des données financières et opérationnelles permet d’éviter ce type de fragmentation. La Deuxième Ligne de Défense peut définir des indicateurs de risque tels que les avances inhabituelles, paiements à des entités récemment constituées, marges de projet exceptionnelles, concentration excessive auprès de certains sous-traitants, modifications contractuelles fréquentes, écarts entre planning et facturation ou opérations avec des parties liées. Votre organisation peut alors déterminer rapidement si une anomalie dispose d’une justification convaincante ou si des vérifications supplémentaires s’imposent.
L’intégrité des fonds publics constitue enfin une question de gouvernance au plus haut niveau. Lorsque les grands projets d’infrastructure présentent une forte sensibilité sociale ou politique, les retards, dépassements budgétaires, difficultés techniques et incidents d’intégrité peuvent rapidement conduire à une surveillance publique, politique et réglementaire intense. Votre organisation doit alors être en mesure de démontrer non seulement la manière dont les fonds ont été comptabilisés, mais également pourquoi les décisions financières et commerciales importantes étaient défendables. Qui a approuvé l’extension du projet ? Pourquoi un financement complémentaire a-t-il été nécessaire ? Quelles analyses ont étayé l’estimation révisée des coûts ? Quels conflits d’intérêts ont été identifiés ? Comment a-t-il été vérifié que les parties liées bénéficiaient de conditions conformes au marché ? Quelles alertes ont été portées à la connaissance du conseil d’administration et quelles mesures ont été prises ? Une gestion structurée des risques rend ces décisions traçables et relie la prévention, la détection, l’investigation, la réponse et la remédiation à la responsabilité des organes dirigeants. La Deuxième Ligne de Défense fournit des informations sur les risques et exerce une fonction critique ; la Première Ligne reste responsable de la qualité de l’exécution et de la maîtrise financière ; la Troisième Ligne apprécie de manière indépendante le fonctionnement du dispositif dans son ensemble. Votre organisation peut ainsi démontrer non seulement la régularité juridique des dépenses, mais également l’intégrité vérifiable des investissements publics, de l’utilisation des subventions, des flux de financement et des décisions de gouvernance. Cette capacité devient déterminante lorsque les projets font l’objet d’un examen par des financeurs, auditeurs, autorités de subvention, pouvoirs adjudicateurs, cours des comptes, autorités de surveillance, commissions parlementaires, juridictions civiles ou autorités pénales.
Entrepreneurs, sous-traitants et maîtrise intégrée des risques liés aux tiers
Les entrepreneurs, sous-traitants, fournisseurs spécialisés, prestataires techniques, consultants, partenaires de projet, agents locaux, transporteurs, sociétés de maintenance et structures temporaires de coopération constituent une composante essentielle de presque tout projet de transport ou d’infrastructure, tout en augmentant sensiblement la complexité des risques de criminalité financière, des risques d’intégrité et des responsabilités de gouvernance. Votre organisation peut n’être contractuellement liée qu’à un entrepreneur principal alors que l’exécution effective des prestations est répartie entre plusieurs niveaux de sous-traitance, au sein desquels les travaux, paiements, ressources humaines, équipements, autorisations, matières premières et responsabilités opérationnelles sont à leur tour redistribués. C’est précisément dans ces chaînes complexes que peuvent se développer, hors du champ de visibilité immédiat du donneur d’ordre ou de la direction du projet, des pratiques de fraude, de corruption, de conflits d’intérêts, de contournement de sanctions, de fraude fiscale, d’exploitation de travailleurs, de prestations fictives, de sous-traitance irrégulière, de manipulation des prix, d’ententes anticoncurrentielles ou encore de détournement de fonds publics. Une approche intégrée des risques de criminalité financière exige donc que votre organisation n’examine pas seulement si une contrepartie contractuelle existe juridiquement et semble disposer de la capacité économique nécessaire pour exécuter le contrat, mais également qu’elle développe une compréhension réelle de sa structure de propriété, de son contrôle, de ses dirigeants, de ses bénéficiaires effectifs, de ses entités affiliées, des intermédiaires concernés, de son exposition géographique, de ses précédents en matière d’intégrité, de ses risques de sanctions, de sa solidité financière et de la manière dont les prestations sont effectivement réalisées. Dans un grand projet d’infrastructure, un entrepreneur peut ainsi transférer une part substantielle des travaux à des entités qui n’ont pas été évaluées lors de l’appel d’offres initial, tandis que ces mêmes sous-traitants réapparaissent ensuite dans la facturation, les achats de matériaux, la mise à disposition de personnel ou les prestations de conseil. Un fournisseur peut sembler indépendant sur le papier alors que ses dirigeants, actionnaires, comptes bancaires, adresses ou contacts se recoupent avec ceux d’autres cocontractants. Un consultant peut officiellement être rémunéré pour une expertise technique alors que la valeur économique réelle de son intervention repose principalement sur son accès à des décideurs publics ou à des autorités locales chargées de délivrer des permis. De telles circonstances ne démontrent pas automatiquement l’existence d’une irrégularité, mais elles justifient une analyse fondée sur les risques dans laquelle la nécessité commerciale, la proportionnalité, la documentation et les schémas relationnels sont examinés conjointement. La maîtrise coordonnée de ces risques permet de rapprocher ces éléments et d’éviter que les fonctions achats, finance, opérations, juridique et conformité ne disposent chacune que d’une vision fragmentaire d’un même risque tiers.
Au sein de la Première Ligne de Défense, les fonctions achats, gestion de projet, gestion contractuelle, opérations, ingénierie, finance et responsables opérationnels ne doivent donc pas se limiter à sélectionner les fournisseurs et à réceptionner les prestations, mais conserver une responsabilité active sur les risques liés aux tiers pendant toute la durée de la relation. La due diligence réalisée lors de l’entrée en relation ne constitue qu’un point de départ. Votre organisation doit pouvoir identifier si un fournisseur change de propriétaire après l’attribution du contrat, introduit de nouveaux sous-traitants, modifie ses instructions de paiement, déplace certaines activités vers d’autres juridictions ou commence soudainement à recourir à des intermédiaires qui n’étaient pas impliqués auparavant. Les risques peuvent également ne devenir visibles que durant l’exécution. Des retards répétés, des avenants d’un montant inhabituellement élevé, des achats urgents récurrents, une documentation insuffisante, des acomptes atypiques, des coordonnées bancaires divergentes, des informations de contact identiques chez plusieurs fournisseurs, des travailleurs impossibles à vérifier, des écarts entre les relevés de présence et les heures facturées ou des fournisseurs payés en dehors des procédures d’achat normales peuvent, ensemble, constituer des indicateurs d’intégrité significatifs. La Première Ligne de Défense doit reconnaître et documenter ces signaux ; la Deuxième Ligne de Défense doit ensuite les intégrer dans une analyse plus large portant sur la criminalité financière, les sanctions, la corruption, le droit de la concurrence, la fiscalité, le droit du travail, les droits fondamentaux, la protection des données et la gouvernance. Cette approche permet d’obtenir une lecture beaucoup plus précise que celle qui consisterait à traiter chaque incident séparément. La Deuxième Ligne de Défense peut, par exemple, analyser si certains fournisseurs sont associés de manière disproportionnée à des dérogations, si plusieurs sous-traitants sont économiquement liés, si un même consultant intervient régulièrement dans des projets bénéficiant d’approbations accélérées ou si certaines factures s’écartent notablement d’opérations comparables en matière de description, de calendrier ou de montant. La gestion intégrée des risques transforme ainsi le vendor management d’un contrôle administratif ponctuel en un processus continu d’identification, d’analyse et de surveillance.
La Troisième Ligne de Défense joue ensuite un rôle essentiel en évaluant de manière indépendante si la gouvernance des tiers fonctionne réellement. Une organisation peut disposer de procédures d’onboarding détaillées, mais si les fournisseurs restent actifs pendant plusieurs années sans réévaluation, si les droits contractuels d’audit ne sont presque jamais exercés, si la sous-traitance n’est pas enregistrée de manière transparente ou si les exceptions sont régulièrement approuvées sans véritable contestation indépendante, la protection réelle demeure limitée. L’audit interne peut donc examiner si les classifications de risque sont appliquées de façon cohérente, si une due diligence renforcée est effectivement réalisée pour les tiers à risque accru, si les droits contractuels sont réellement opposables, si les contrôles de paiement correspondent aux données d’achat et si les escalades débouchent sur des actions vérifiables. Pour votre organisation, il est également essentiel que les contrats ne comportent pas seulement des dispositions commerciales, mais aussi des clauses relatives aux droits d’audit, aux sanctions, à la lutte contre la corruption, à la communication d’informations, à la sous-traitance, au respect de la réglementation, au signalement des incidents, à l’accès aux documents, à la résiliation en cas d’atteinte à l’intégrité et à la coopération lors d’investigations. Lorsqu’un tiers crée un risque significatif, votre organisation doit pouvoir réagir tant sur le plan opérationnel que juridique. Une maîtrise cohérente des risques relie ainsi les informations relatives aux fournisseurs, les droits contractuels, les données de paiement, les performances opérationnelles, les incidents et les capacités d’enquête. Votre organisation peut alors déterminer non seulement si un tiers est formellement conforme, mais surtout si la relation demeure défendable pendant son exécution. Cette capacité devient directement pertinente lorsque des financeurs, autorités de surveillance, pouvoirs adjudicateurs, services d’enquête ou parties adverses demandent ultérieurement quels contrôles existaient, quels signaux étaient connus, quelles anomalies ont été acceptées et pourquoi la relation commerciale a néanmoins été poursuivie.
Plateformes de mobilité, paiements numériques et prévention de la fraude
Les plateformes de mobilité ont profondément transformé le transport en regroupant, au sein d’écosystèmes numériques de plus en plus intégrés, la planification, l’accès aux services, le paiement, l’identification, la prestation et l’interaction avec l’utilisateur. Les services de VTC, la mobilité partagée, les solutions numériques de stationnement, la mobility-as-a-service, les plateformes de recharge, les applications de billetterie, les systèmes de transport fondés sur un compte, les plateformes de gestion de flotte et autres services numériques traitent des volumes considérables de transactions, de comptes utilisateurs, de données de localisation, d’informations de paiement, de données relatives aux véhicules, de bons, de crédits, de subventions et d’accords commerciaux. Cette combinaison crée de nouveaux risques de criminalité financière qui ne peuvent être réduits à de simples questions de fraude technique ou de cybersécurité. Le piratage de comptes, la fraude au paiement, les identités synthétiques, l’abus de remboursements, l’utilisation frauduleuse de codes promotionnels, l’emploi de moyens de paiement volés, les trajets fictifs, la manipulation du kilométrage, le détournement de budgets de mobilité professionnels, l’usage abusif de bons, la fraude de commerçants ou des comportements collusoires peuvent entraîner des pertes financières directes tout en produisant simultanément des conséquences en matière de protection des données, de droit de la consommation, de fiscalité, de responsabilité contractuelle et de réputation. Une gestion intégrée des risques exige donc que votre organisation analyse la fraude numérique à travers l’interaction entre l’identité, le comportement transactionnel, la logique de la plateforme, les flux financiers, les données de l’appareil, la géolocalisation, les relations contractuelles et la réalité opérationnelle. Un paiement peut être techniquement valide alors que le trajet sous-jacent n’a jamais eu lieu. Un compte peut avoir été correctement vérifié alors que plusieurs comptes sont contrôlés en réalité par la même personne. Un partenaire de flotte peut déclarer des volumes importants de trajets alors que les données GPS, télématiques ou d’accès indiquent une réalité différente. Un bon de mobilité peut avoir été attribué conformément aux règles mais ensuite revendu ou systématiquement utilisé en dehors de sa finalité. Le rapprochement des données financières, numériques et opérationnelles permet de rendre visibles ces schémas.
Pour la Première Ligne de Défense, cela signifie que les équipes produit, opérations, service client, paiements, lutte contre la fraude, gestion de flotte et fonctions commerciales restent directement responsables des risques créés par les processus numériques. Les contrôles antifraude ne peuvent être ajoutés uniquement après coup par les fonctions conformité ou sécurité lorsqu’un produit est déjà largement utilisé. Lors de la conception ou de la modification des services de mobilité, votre organisation doit évaluer la manière dont les mécanismes de vérification d’identité, de création de compte, d’autorisation de paiement, de remboursement, d’incitation financière, de codes promotionnels, d’onboarding de flottes, de règlement aux commerçants et de traitement des exceptions peuvent être détournés. Lorsqu’une plateforme offre, par exemple, des incitations financières importantes pour l’enregistrement de nouveaux conducteurs ou véhicules, un intérêt économique peut apparaître pour la création de comptes fictifs ou de doublons. Lorsque les remboursements sont intégralement automatisés, des fraudes systématiques peuvent être facilitées. Lorsque les cartes de mobilité d’entreprise permettent une utilisation large sans surveillance en temps réel, elles peuvent être utilisées à des fins étrangères à leur destination professionnelle. La Deuxième Ligne de Défense soutient la Première Ligne en élaborant des référentiels de risques, des typologies de fraude, des critères de seuil, des analyses de scénarios et des exigences de monitoring, et en évaluant de façon critique si de nouvelles fonctionnalités commerciales génèrent de nouveaux risques de criminalité financière. La protection de la vie privée et des données est également déterminante, car la détection de fraude repose souvent sur des données personnelles, la localisation, les empreintes numériques des appareils, l’analyse comportementale et les processus de décision automatisée. La maîtrise intégrée des risques suppose donc de concilier prévention de la fraude, base juridique des traitements, proportionnalité, transparence et droits des utilisateurs.
Les flux de paiements numériques nécessitent une attention particulière, car les plateformes de mobilité interviennent de plus en plus entre consommateurs, conducteurs, opérateurs de transport, commerçants, employeurs, collectivités, prestataires de paiement et autres parties financières. Les flux monétaires peuvent par conséquent devenir sensiblement plus complexes que la prestation de transport sous-jacente. Votre organisation peut recevoir des paiements, déduire des commissions, émettre des crédits, traiter des remboursements, financer des incitations, administrer des budgets de mobilité professionnels et reverser des fonds à une multitude de prestataires. Ces mouvements doivent rester traçables et faire l’objet de rapprochements entre l’activité enregistrée sur la plateforme, les mouvements bancaires, les fichiers de settlement, les données relatives aux trajets, les remboursements, les rétrofacturations et les écritures comptables. La Troisième Ligne de Défense peut vérifier de manière indépendante si les données utilisées par les modèles de détection de fraude et les rapports de gestion sont fiables, si les anomalies sont analysées de manière reproductible et si les vulnérabilités connues font l’objet de mesures correctrices dans des délais appropriés. Lorsqu’un cas de fraude significatif survient, votre organisation doit également être en mesure de préserver rapidement les preuves numériques, notamment les journaux de connexion, les informations relatives aux appareils, les adresses IP, les transactions, les données GPS, les communications, les instructions de paiement et les modifications de comptes. La préparation probatoire devient ainsi une composante essentielle de la prévention et de la maîtrise de la criminalité financière. Une organisation renforce sa position lorsqu’elle définit à l’avance les données nécessaires à la détection, à l’investigation, au reporting et à la défense, au lieu de tenter de les reconstituer après l’incident. Il en résulte un modèle de mobilité numérique dans lequel innovation et facilité d’utilisation demeurent compatibles avec la lutte contre la fraude, l’intégrité des paiements et une gouvernance démontrable.
Infrastructures critiques, cybersécurité et résilience opérationnelle
Les réseaux de transport et d’infrastructures dépendent de plus en plus de systèmes numériques pour la gestion du trafic, la gestion des actifs, la planification, le contrôle des accès, les télécommunications, les paiements, la surveillance, l’approvisionnement énergétique, la gestion des flottes, les opérations portuaires, la signalisation et la sécurité. La cybersécurité et la résilience opérationnelle ne constituent donc plus de simples sujets informatiques ; elles sont directement liées aux risques de criminalité financière, à la sécurité physique, à la continuité d’approvisionnement, à la responsabilité contractuelle et à la continuité des services essentiels. Les systèmes de contrôle ferroviaire, les systèmes intelligents de transport, les commandes de ponts et tunnels, les réseaux de recharge, les systèmes portuaires, les logiciels de terminaux, les plateformes de gestion du trafic, les systèmes de billetterie, les outils de gestion logistique et les solutions télématiques peuvent être ciblés par des ransomwares, des vols d’identifiants, des actes de sabotage, des accès non autorisés, des manipulations de données, des attaques de la chaîne d’approvisionnement et d’autres menaces numériques. Un cyberincident peut simultanément provoquer un arrêt opérationnel, une tentative d’extorsion, une manipulation de coordonnées de paiement, une perte de données confidentielles, une perturbation des procédures douanières, une atteinte à la sécurité physique et une crise de communication publique. Une gestion coordonnée des risques suppose donc d’évaluer les cybermenaces en lien avec la fraude, l’extorsion, les risques internes, les dépendances à des tiers, les sanctions, les demandes de rançon, le vol de données et la continuité des opérations. Le paiement d’une rançon, par exemple, ne peut être considéré uniquement comme un moyen technique de rétablir les systèmes : les sanctions applicables, les aspects pénaux, les conditions d’assurance, le financement d’activités criminelles, les obligations de notification et la préservation des preuves peuvent tous devenir pertinents simultanément.
Au sein de la Première Ligne de Défense, les responsabilités s’étendent au-delà des équipes IT et OT pour inclure les opérateurs, gestionnaires d’actifs, équipes de maintenance, centres de contrôle, fonctions achats, ingénierie et gestion de projet. Ces fonctions administrent quotidiennement les systèmes, actifs et droits d’accès et sont donc souvent les mieux placées pour détecter à un stade précoce des comportements anormaux, modifications inattendues de systèmes, accès inhabituels ou perturbations opérationnelles. La cybersécurité doit être reliée aux processus physiques et financiers. Un compte fournisseur compromis peut être utilisé pour modifier des coordonnées bancaires sur une facture. Un environnement de terminal piraté peut permettre la manipulation de registres de cargaison. Un collaborateur interne peut combiner ses accès aux systèmes opérationnels avec sa connaissance des mouvements logistiques afin de faciliter une activité criminelle. Un prestataire de maintenance disposant d’un accès à distance étendu peut créer, intentionnellement ou non, une voie d’accès vers des systèmes critiques. La Deuxième Ligne de Défense soutient l’organisation en reliant cybersécurité, protection des données, maîtrise des risques de criminalité financière, continuité d’activité, droit, conformité et gestion globale des risques. L’analyse doit ainsi dépasser les seules vulnérabilités techniques pour examiner également les dépendances : quels systèmes sont critiques pour l’activité, quels fournisseurs contrôlent des composants essentiels, quels flux de données sont indispensables, quelles solutions alternatives sont disponibles et quels types d’incidents exigent une escalade immédiate vers la direction ou les organes de gouvernance.
La résilience opérationnelle implique par ailleurs que votre organisation ne cherche pas uniquement à prévenir les incidents, mais qu’elle se prépare également à la perturbation, à la continuité et au rétablissement. La gestion intégrée des risques relie donc la réponse aux incidents aux décisions concernant la préservation des preuves, la communication, les notifications réglementaires, la responsabilité contractuelle, l’intervention d’experts externes, les contacts avec les forces de l’ordre, les assureurs et les autorités de surveillance. Lorsqu’un environnement critique de transport est touché, la rapidité d’action peut être déterminante, mais une intervention précipitée sans gouvernance claire peut détruire des éléments de preuve ou affaiblir la position juridique. Des circuits d’escalade préétablis, des rôles de crise clairement définis, des compétences décisionnelles identifiées et des protocoles de communication renforcent donc à la fois la résilience opérationnelle et la sécurité juridique. La Troisième Ligne de Défense apprécie de manière indépendante si les plans de continuité d’activité, contrôles cyber, procédures de gestion des incidents et mesures correctrices fonctionnent effectivement. Cette évaluation doit dépasser la simple revue documentaire. Des exercices de crise, analyses de scénarios, tests techniques, audits des droits d’accès et retours d’expérience sur des incidents antérieurs permettent de vérifier si les responsabilités sont réellement comprises et opérationnelles. Votre organisation doit également prendre en compte les dépendances de la chaîne d’approvisionnement : un opérateur de transport peut disposer de contrôles internes solides tout en restant vulnérable lorsqu’un fournisseur technologique, un énergéticien, un opérateur télécom, un prestataire de paiement ou un fournisseur cloud constitue un point de défaillance unique. Une approche intégrée rend ces dépendances visibles et relie la résilience cyber aux risques fournisseurs, à la continuité financière, à la fourniture de services publics et à la responsabilité des organes dirigeants.
Enquêtes dans le transport, gestion de la preuve et intervention de plusieurs autorités
Lorsque des soupçons apparaissent concernant une fraude, un acte de corruption, une violation de sanctions, une fraude douanière, des mouvements de marchandises illicites, des irrégularités dans un marché public, une cyberattaque ou un détournement de fonds publics, une organisation active dans le transport ou les infrastructures peut être confrontée presque immédiatement à plusieurs régimes juridiques et réglementaires. Les autorités douanières, services de police, procureurs, administrations fiscales, autorités de concurrence, organismes de subvention, pouvoirs adjudicateurs, autorités sectorielles, autorités de protection des données, financeurs et assureurs peuvent chacun demander des informations sur le fondement de compétences distinctes. Une approche intégrée des risques est essentielle dans ce contexte, car un même événement peut recevoir plusieurs qualifications juridiques selon la procédure concernée. Une facture inexacte peut constituer une anomalie comptable pour la finance, une question de valorisation pour les douanes, une irrégularité fiscale pour les fiscalistes, un indicateur de fraude pour la conformité et un élément de preuve potentiel d’un schéma criminel plus large pour les autorités d’enquête. Un changement d’itinéraire inhabituel peut avoir une explication opérationnelle parfaitement légitime mais prendre une toute autre signification lorsqu’il est associé à des utilisateurs finaux sanctionnés, à des flux financiers atypiques et à des documents manipulés. Votre organisation doit donc pouvoir déterminer rapidement quels faits sont établis, quelles hypothèses doivent encore être vérifiées, quelles données sont disponibles, quelles obligations juridiques sont applicables et quels intérêts doivent être protégés simultanément.
La gestion de la preuve constitue un élément fondamental de cette réponse. Les dossiers relatifs au transport et aux infrastructures reposent rarement sur un seul ensemble de données clairement structuré. Les éléments pertinents peuvent être répartis entre des systèmes de gestion du transport, données GPS, télématiques, suivi de navires, informations de conteneurs, journaux d’accès, vidéosurveillance, documents douaniers, factures, contrats, dossiers d’appel d’offres, courriels, plateformes de messagerie, données de paiement, systèmes de maintenance, administrations de projet, outils de flotte et appareils mobiles. Votre organisation doit donc déterminer en amont comment ces informations seront identifiées, préservées, conservées, analysées et protégées juridiquement. La Première Ligne de Défense doit escalader les incidents en temps utile et empêcher que des informations pertinentes disparaissent du fait de mécanismes normaux de suppression ou de conservation limitée. La Deuxième Ligne de Défense, avec l’appui des fonctions juridiques et forensiques, doit définir le périmètre de l’enquête, la période pertinente, les sources d’information, les limites liées à la vie privée ainsi que les éventuelles obligations de notification ou de déclaration. Il convient également de déterminer avec précision quelles personnes seront entendues, quels canaux de communication devront être examinés, quelles protections liées au secret professionnel ou à la confidentialité sont applicables et comment distinguer les faits des interprétations. Une enquête trop restreinte peut manquer des liens déterminants ; une investigation excessivement large et non maîtrisée peut, à l’inverse, créer des risques en matière de protection des données, de droit du travail, de proportionnalité ou de procédure. Une maîtrise intégrée des risques combine ainsi discipline d’enquête et priorisation fondée sur le risque.
L’intervention simultanée de plusieurs autorités exige en outre une grande cohérence décisionnelle. Une déclaration faite à une autorité peut avoir des conséquences dans une autre enquête, une procédure civile, un dossier d’assurance, une relation de financement ou un litige contractuel. Les questions d’auto-déclaration, de communication d’informations, de secret professionnel, de production documentaire et de stratégie d’entretien doivent donc être appréciées conjointement. Votre organisation peut bénéficier d’une matrice factuelle centrale dans laquelle les événements, sources, personnes concernées, décisions prises et questions restant ouvertes sont documentés de manière systématique. Après l’enquête, la Troisième Ligne de Défense peut apprécier de façon indépendante si les faiblesses structurelles du contrôle ont été suffisamment traitées et si les mesures correctrices ont réellement été mises en œuvre. La gestion des risques de criminalité financière ne s’arrête donc pas à l’identification d’un comportement individuel. La question plus profonde consiste à déterminer quels facteurs de gouvernance, de processus, de données ou de culture ont rendu l’incident possible. Les responsabilités étaient-elles mal définies ? Les signaux étaient-ils dispersés entre plusieurs départements ? Les incitations commerciales décourageaient-elles la contestation ? Les exceptions étaient-elles insuffisamment surveillées ? Les droits d’audit contractuels étaient-ils inopérants ? En traduisant les conclusions des investigations en améliorations concrètes de la gouvernance, des contrôles, de l’information, des contrats, de la formation et du monitoring, l’enquête devient un instrument de résilience structurelle plutôt qu’une simple réaction à un problème déjà matérialisé.
Gouvernance intégrée de la mobilité et résilience des infrastructures
La maîtrise intégrée des risques produit sa plus grande valeur dans les secteurs du transport, de la mobilité et des infrastructures lorsque les flux commerciaux, flux financiers, processus opérationnels, données, intérêts publics et risques d’intégrité sont appréciés dans un même cadre cohérent de gouvernance. Votre organisation peut disposer séparément de contrôles achats performants, d’un filtrage sanctions efficace, de dispositifs de cybersécurité solides, d’outils de détection de fraude, d’une bonne gestion contractuelle, de procédures douanières élaborées, de contrôles de projet détaillés et d’un audit interne indépendant, tout en restant exposée à des risques significatifs si les informations produites par ces fonctions ne sont pas suffisamment rapprochées. Un fournisseur peut sembler acceptable du point de vue des achats tandis que la finance détecte des paiements inhabituels, la conformité dispose d’informations défavorables, les opérations enregistrent des anomalies répétées de performance et la sécurité constate des accès inhabituels à des systèmes critiques. Aucune fonction ne dispose alors, à elle seule, de l’ensemble du profil de risque. Une approche intégrée relie ces signaux autour des clients, fournisseurs, projets, transactions, itinéraires, actifs, personnes et décideurs. Votre organisation peut ainsi identifier plus tôt le moment où des anomalies apparemment indépendantes constituent en réalité un niveau de risque accru et procéder à une escalade avant qu’un problème opérationnel ne se transforme en dossier réglementaire, enquête pénale, difficulté de financement ou crise publique d’intégrité.
Le modèle des Trois Lignes de Défense apporte à cette approche une répartition claire des responsabilités. La Première Ligne de Défense détient et gère les risques au sein des opérations, activités commerciales, projets, transports, achats, finance et décisions quotidiennes. L’identification du risque ne peut donc pas être transférée à la conformité une fois la transaction exécutée. La Deuxième Ligne de Défense fournit les orientations, développe les standards, assure le monitoring, identifie les interdépendances et exerce une contestation critique à partir de la gestion des risques, de la prévention de la criminalité financière, de l’intégrité, des sanctions, de l’expertise juridique, de la protection des données, de la cybersécurité, de la fiscalité et de la gouvernance. La Troisième Ligne de Défense vérifie indépendamment si ces responsabilités fonctionnent réellement, si les contrôles sont effectivement efficaces et si les faiblesses structurelles sont corrigées. Cette répartition devient opérationnelle grâce à des données de risque communes, des classifications cohérentes, des seuils d’escalade clairement définis et une information de gestion fiable. Votre organisation peut, par exemple, déterminer à quel moment une modification d’itinéraire nécessite uniquement une approbation opérationnelle, quand une revue sanctions devient obligatoire, dans quelles circonstances un tiers doit faire l’objet d’une due diligence renforcée et à quel moment une combinaison de signaux d’alerte justifie une enquête indépendante. Il en résulte une maîtrise proportionnée des risques : toutes les anomalies ne sont pas transformées en crise, mais les signaux significatifs ne disparaissent pas davantage entre différentes fonctions.
Pour le conseil d’administration, la direction générale et les organes de surveillance, la question déterminante est finalement de savoir si votre organisation peut démontrer qu’elle connaît ses principaux risques de criminalité financière, qu’elle les maîtrise de manière proportionnée et qu’elle intervient rapidement lorsque les circonstances évoluent. Cela exige une information fiable sur les zones d’exposition les plus importantes, les tiers critiques, les itinéraires commerciaux à risque élevé, les juridictions sensibles en matière de sanctions, les risques liés aux marchés publics, les dépendances cyber, les tendances de fraude, les incidents, les défaillances de contrôle et les mesures correctrices encore ouvertes. Les rapports de gestion ne doivent pas seulement présenter le nombre de contrôles effectués, mais également fournir une lecture de la signification des anomalies, de la rapidité des escalades, de la qualité de la remédiation et du respect réel de l’appétence au risque. Une telle approche soutient directement les décisions stratégiques relatives à l’entrée sur de nouveaux marchés, aux investissements, aux concessions, aux fournisseurs, aux plateformes numériques, aux projets d’infrastructure et au développement international. Van Leeuwen Law Firm aborde le transport, la mobilité et les infrastructures à partir de l’interaction entre droit pénal, enforcement administratif et réglementaire, investigations internes, gouvernance, analyse financière, preuve numérique, risques contractuels, commerce international et gestion stratégique des litiges. Pour votre organisation, l’enjeu central consiste à relier prévention, détection, investigation, réponse, remédiation et assurance indépendante afin de pouvoir démontrer non seulement que des politiques et des contrôles existent, mais surtout qu’ils fonctionnent effectivement sous pression commerciale, en situation de perturbation opérationnelle, pendant une enquête et face au contrôle des autorités. Une telle gouvernance constitue ainsi un fondement direct de la fiabilité des systèmes de mobilité, de l’intégrité des investissements d’infrastructure, de la défendabilité des décisions et de la résilience structurelle des opérations.
