Devoir de vigilance : comment articuler la loi francaise de 2017 et la CS3D apres l'Omnibus

Devoir de vigilance : comment articuler la loi francaise de 2017 et la CS3D apres l'Omnibus

7 octobre 2026 15 min de lecture
Comment articuler la loi française de devoir de vigilance et la directive CS3D après l’Omnibus, et recalibrer la vigilance RSE des entreprises françaises.
Devoir de vigilance : comment articuler la loi francaise de 2017 et la CS3D apres l'Omnibus
Image générée par IA

Articulation stratégique entre loi française de devoir de vigilance et directive CS3D européenne

La loi française de devoir de vigilance a créé un socle juridique unique pour les entreprises françaises déjà soumises. Elle impose aux sociétés mères et aux entreprises donneuses d’ordre un plan de vigilance couvrant les risques graves en matière de droits humains et d’atteintes à l’environnement dans leurs activités et celles de leurs partenaires commerciaux. Avec la directive CS3D européenne, parfois désignée directive CSDDD ou directive CS3DD dans certaines lectures, ce socle devient un plancher minimal à revisiter plutôt qu’un aboutissement.

La nouvelle directive européenne, remaniée par la directive Omnibus, élargit le champ des entreprises visées en ciblant les sociétés dépassant 5 000 salariés et 1,5 milliard d’euros de chiffre d’affaires mondial, avec un seuil de 450 millions de chiffre d’affaires dans l’Union européenne pour les groupes non européens. Les entreprises françaises déjà couvertes par la loi française de devoir de vigilance ne partent donc pas de zéro, mais elles doivent réexaminer leurs obligations de vigilance à l’aune de ce nouveau cadre, notamment sur l’étendue de la chaîne de valeur et la nature des incidences négatives à couvrir. Cette articulation entre loi française et directive CS3D européenne devient un enjeu de gouvernance RSE autant qu’un sujet de droit dur, avec des impacts concrets sur la responsabilité civile et la stratégie affaires mondial.

Le cœur de la loi française repose sur un plan de vigilance structuré autour de la cartographie des risques, des procédures d’évaluation des partenaires commerciaux et d’actions de prévention et de remédiation. La directive CS3D européenne, dans sa version issue de l’Omnibus, renforce cette logique de vigilance entreprises en imposant une mise en œuvre plus systémique, intégrée dans la stratégie RSE et la gouvernance des sociétés mères comme des filiales. Pour un directeur RSE, la question n’est plus de savoir s’il faut un plan vigilance, mais comment transformer ce plan en véritable outil de pilotage des risques humains et environnementaux sur toute la chaîne de valeur.

La principale différence réside dans le périmètre de la chaîne couverte par la directive CS3D, qui dépasse les seules relations commerciales établies visées par la vigilance loi française. La directive européenne impose une vigilance sur l’ensemble de la chaîne d’activités, directe et indirecte, ce qui oblige les entreprises à revisiter leurs cartographies de risques et leurs processus de sélection des partenaires commerciaux. Cette extension de la chaîne implique aussi une révision des clauses contractuelles, des audits et des mécanismes de suivi, afin de démontrer une mise en œuvre effective du devoir de vigilance et non une simple conformité documentaire.

Autre point d’articulation clé, la directive CS3D ne se limite pas aux atteintes graves, contrairement à la loi française qui cible prioritairement les risques les plus sévères pour les droits humains et l’environnement. Les entreprises visées devront donc intégrer un spectre plus large d’incidences négatives potentielles, y compris des risques moins extrêmes mais plus fréquents, dans leurs plans de vigilance et leurs dispositifs de contrôle. Cette évolution impose un changement de culture de la vigilance, passant d’une logique de gestion de crises majeures à une approche continue de prévention des risques sur l’ensemble des activités et des chaînes d’approvisionnement.

Enfin, la directive CS3D introduit un régime de sanctions administratives pouvant atteindre jusqu’à 5 % du chiffre d’affaires mondial, ce qui change radicalement l’équation de la responsabilité pour les sociétés mères et leurs filiales. Là où la loi française reposait principalement sur la responsabilité civile devant les tribunaux, la directive européenne ajoute une couche de risque réglementaire immédiat, avec un impact potentiel sur la valorisation boursière et l’accès au financement durable. Pour les entreprises françaises, l’articulation entre ces deux niveaux de droit implique de consolider la gouvernance du devoir de vigilance au niveau du conseil d’administration, en intégrant explicitement ces risques dans les comités RSE et les comités d’audit.

Ce que les entreprises peuvent réutiliser et ce qu’elles doivent combler

Les entreprises françaises déjà soumises à la loi française de devoir de vigilance disposent d’un avantage comparatif réel pour aborder la directive CS3D européenne. Elles ont souvent mis en place un plan de vigilance, une cartographie des risques et des procédures de consultation des parties prenantes, qui constituent une base solide pour la future mise en œuvre de la directive CS3D. Pour un directeur RSE, l’enjeu consiste maintenant à évaluer de manière lucide ce qui est réellement opérationnel dans ce dispositif et ce qui relève encore d’une logique de conformité minimale.

Sur le plan méthodologique, les cartographies de risques existantes peuvent être recalibrées pour intégrer l’ensemble de la chaîne d’activités exigée par la directive européenne, y compris les sous traitants de rang 2 ou 3 et certains partenaires commerciaux plus éloignés. Les procédures d’évaluation des fournisseurs, souvent centrées sur les relations commerciales établies, doivent être étendues pour couvrir les maillons indirects de la chaîne, en particulier dans les secteurs à forte intensité d’achats comme le textile, l’agroalimentaire ou l’électronique. Cette extension suppose de renforcer les capacités internes de vigilance entreprises, mais aussi de mutualiser certains outils sectoriels pour éviter une inflation de questionnaires inefficaces.

Les écarts à combler concernent aussi la profondeur de l’analyse des incidences négatives sur les droits humains et l’environnement, qui reste parfois superficielle dans les plans de vigilance actuels. La directive CS3D et la directive CSDDD associée exigent une identification plus fine des risques, y compris pour les travailleurs précaires, les communautés locales et les écosystèmes fragiles, avec des indicateurs de suivi clairs et des objectifs chiffrés. Pour les entreprises de taille moyenne en croissance, l’enjeu est de structurer cette vigilance sans reproduire les lourdeurs des très grands groupes, en s’appuyant sur des outils numériques et des partenariats sectoriels pertinents.

Le calendrier de transposition, avec une échéance fixée à juillet pour la transposition nationale et une première vague de conformité à partir de juillet pour les plus grandes entreprises, laisse peu de temps pour combler ces écarts. Les entreprises visées doivent donc lancer dès maintenant un audit de maturité de leur dispositif de devoir de vigilance, en croisant les exigences de la loi française et celles de la directive CS3D européenne. Cet audit doit couvrir la gouvernance, les processus, les données disponibles et la capacité à démontrer la mise en œuvre effective des mesures de prévention et de remédiation.

Pour articuler ces exigences avec d’autres réglementations RSE, comme le RGPD ou la CSRD, il devient stratégique de construire une architecture de conformité intégrée plutôt que des silos réglementaires. La mise en place d’un DPA RGPD éthique comme levier RSE illustre cette logique d’intégration, en reliant protection des données, droits fondamentaux et gouvernance des risques. De la même manière, la vigilance loi française et la directive Omnibus doivent être pensées comme deux étages d’un même édifice, avec une cohérence d’ensemble sur les droits humains, les risques environnementaux et la responsabilité civile potentielle.

Les sanctions prévues par la directive CS3D, pouvant atteindre 5 % du chiffre d’affaires mondial, imposent enfin de revoir la place du devoir de vigilance dans la gestion des risques d’entreprise. Il ne s’agit plus seulement d’éviter un contentieux emblématique, mais de protéger la valeur de l’entreprise et l’accès aux financements durables, notamment pour les sociétés cotées et les groupes très exposés aux marchés internationaux. Les directeurs RSE doivent donc travailler étroitement avec les directions juridiques, les directions des risques et les directions achats pour intégrer la vigilance dans les matrices de risques globales et les scénarios de stress tests.

Recalibrer la cartographie des risques sur toute la chaîne de valeur

La véritable rupture introduite par la directive CS3D européenne tient à la notion de chaîne d’activités, qui dépasse largement la chaîne d’approvisionnement classique. Elle englobe les opérations propres de l’entreprise, celles de ses filiales, mais aussi certaines activités de ses partenaires commerciaux en amont et en aval, dès lors qu’elles sont liées aux produits ou services de l’entreprise. Pour les directeurs RSE, cette extension impose un recalibrage complet de la cartographie des risques, en intégrant de nouveaux maillons et de nouvelles typologies d’incidences négatives.

Dans la pratique, cela signifie qu’un plan de vigilance ne peut plus se limiter aux fournisseurs directs et aux risques les plus visibles, comme le travail des enfants dans certaines zones ou la déforestation dans des filières spécifiques. Il doit couvrir l’ensemble des risques humains et environnementaux significatifs, y compris ceux liés à l’usage des produits, à la fin de vie ou aux services associés, en cohérence avec les attentes de la directive CS3D et de la directive CSDDD. Cette approche suppose de revisiter les critères de priorisation des risques, en combinant gravité potentielle, probabilité d’occurrence et capacité d’influence de l’entreprise sur les acteurs de la chaîne.

Pour les entreprises de taille moyenne, souvent insérées comme fournisseurs dans des chaînes globales pilotées par de grandes sociétés mères, cette évolution peut être perçue comme une contrainte supplémentaire. Elle peut aussi devenir une opportunité stratégique, en se positionnant comme partenaire fiable en matière de vigilance et de RSE, capable de documenter ses propres plans de vigilance et de répondre aux exigences des donneurs d’ordre. Les entreprises françaises qui anticipent ces attentes renforceront leur attractivité commerciale et réduiront le risque de déréférencement dans les appels d’offres internationaux.

Les grandes entreprises, quant à elles, doivent accepter que la cartographie des risques ne soit plus un exercice annuel figé, mais un processus vivant, mis à jour en fonction des signaux faibles et des évolutions géopolitiques. L’articulation avec d’autres réglementations, comme le règlement européen sur la déforestation importée (EUDR), devient essentielle pour les secteurs exposés, qui doivent aligner leurs analyses de risques et leurs plans d’action. Dans ce contexte, travailler sur un territoire de marque responsable cohérent permet de relier les engagements publics, les pratiques d’achats et la réalité de la vigilance sur le terrain.

La qualité de la donnée devient un facteur critique de succès pour cette nouvelle cartographie des risques, notamment pour suivre les incidences négatives sur les droits humains et l’environnement dans des chaînes complexes. Les entreprises visées doivent investir dans des systèmes d’information capables de tracer les flux, de consolider les alertes et de produire des indicateurs fiables, tout en respectant le droit à la protection des données et les autres obligations réglementaires. Cette exigence de traçabilité rejoint les attentes des investisseurs et des agences de notation ESG, qui scrutent la cohérence entre discours RSE, plan de vigilance et performance réelle sur les enjeux humains et environnementaux.

Enfin, la cartographie des risques doit être pensée comme un outil de dialogue avec les parties prenantes, et non comme un document purement interne destiné aux seules équipes juridiques. Les salariés, les syndicats, les ONG locales et les communautés affectées peuvent apporter des informations précieuses sur les risques réels dans la chaîne, à condition d’être associés de manière structurée au processus de vigilance. Cette ouverture renforce la crédibilité de l’entreprise et sa capacité à prévenir les crises, en cohérence avec l’esprit du devoir de vigilance et les ambitions de la directive CS3D européenne.

Anticiper la transposition, la mise en œuvre et les interactions réglementaires

La transposition de la directive CS3D européenne dans le droit français, attendue d’ici juillet, va nécessairement rebattre les cartes de l’articulation entre la loi française de devoir de vigilance et ce nouveau cadre. Les entreprises françaises ont tout intérêt à ne pas attendre le texte définitif pour structurer leur stratégie, car la direction générale de la concurrence, de la consommation et de la répression des fraudes et l’Autorité des marchés financiers scruteront la cohérence des dispositifs dès les premières années. Pour un directeur RSE, l’enjeu est de construire un scénario de mise en œuvre par étapes, en priorisant les risques les plus critiques et les chaînes les plus sensibles.

Une approche pragmatique consiste à définir un plan de transition qui consolide le plan de vigilance existant tout en intégrant progressivement les exigences supplémentaires de la directive CS3D et de la directive Omnibus. Ce plan peut s’articuler autour de trois axes : élargissement du périmètre de la chaîne couverte, approfondissement de l’analyse des risques et renforcement des mécanismes de remédiation et de responsabilité civile. Les entreprises visées doivent aussi anticiper les attentes des autorités de supervision, qui exigeront des preuves tangibles de mise en œuvre, et pas seulement des engagements formels dans les rapports RSE.

Les interactions avec d’autres réglementations européennes, comme l’EUDR sur la déforestation importée ou la CSRD sur le reporting de durabilité, imposent une vision intégrée de la conformité. Un dispositif de vigilance robuste peut alimenter le reporting CSRD en données fiables sur les risques et les incidences négatives, tandis que les exigences de traçabilité de l’EUDR peuvent renforcer la connaissance de la chaîne d’approvisionnement. Dans cette perspective, des démarches comme la transformation de la gestion de l’eau en levier d’impact environnemental, illustrée par certains projets présentés sur des stratégies RSE centrées sur l’eau, montrent comment articuler réglementation, innovation et performance durable.

Pour les entreprises de taille moyenne, qui ne franchiront peut être pas immédiatement les seuils de 5 000 salariés et de 1,5 milliard d’euros de chiffre d’affaires mondial, l’enjeu est d’anticiper les attentes de leurs donneurs d’ordre déjà soumis à la directive CS3D. Elles seront de facto intégrées dans les plans de vigilance de ces grandes sociétés mères, avec des questionnaires, des audits et des exigences contractuelles renforcées sur les droits humains et l’environnement. Se préparer en amont permet de transformer cette pression réglementaire en avantage compétitif, en démontrant une maturité RSE supérieure à la moyenne du marché.

Les grandes entreprises, quant à elles, doivent accepter que la responsabilité ne soit plus seulement juridique, mais aussi stratégique et réputationnelle, dans un contexte où les affaires mondial sont scrutées par les médias, les ONG et les investisseurs. La moindre défaillance de vigilance sur un site de production ou chez un sous traitant peut se traduire par une crise majeure, avec des conséquences financières et d’image considérables. Intégrer le devoir de vigilance dans les scénarios de gestion de crise, les plans de continuité d’activité et les dialogues avec les investisseurs devient donc une priorité pour les conseils d’administration.

Enfin, l’articulation entre loi française de devoir de vigilance et directive CS3D européenne doit être vue comme une opportunité de refonder la culture de responsabilité dans les entreprises, plutôt que comme une simple contrainte réglementaire. En plaçant les droits humains et la protection de l’environnement au cœur de la stratégie, les entreprises françaises peuvent renforcer leur résilience, attirer des talents exigeants et sécuriser leur accès aux marchés et aux financements durables. Cette transformation demande du temps, des ressources et une volonté politique claire au plus haut niveau, mais elle constitue désormais un élément incontournable de la compétitivité à long terme.

Chiffres clés et repères réglementaires sur le devoir de vigilance et la CS3D

  • La directive CS3D européenne, après l’Omnibus, s’appliquera aux entreprises comptant au moins 5 000 salariés et réalisant 1,5 milliard d’euros de chiffre d’affaires mondial, ce qui cible plusieurs centaines de grands groupes opérant en Europe selon les estimations de la Commission européenne.
  • Pour les entreprises de pays tiers, la directive CS3D s’appliquera à partir d’un seuil de 450 millions d’euros de chiffre d’affaires réalisé dans l’Union européenne, ce qui inclut de nombreux acteurs mondiaux des secteurs textile, électronique et agroalimentaire fortement intégrés dans les chaînes de valeur européennes.
  • Les sanctions administratives prévues par la directive CS3D pourront atteindre jusqu’à 5 % du chiffre d’affaires mondial de l’entreprise concernée, un niveau sans précédent en matière de responsabilité liée aux droits humains et à l’environnement dans les chaînes d’approvisionnement.
  • La transposition de la directive CS3D dans les droits nationaux est attendue d’ici juillet, avec une première vague d’application à partir de juillet pour les plus grandes entreprises, ce qui laisse un délai opérationnel limité pour adapter les plans de vigilance existants.
  • La loi française de devoir de vigilance couvre aujourd’hui quelques centaines d’entreprises françaises, principalement des sociétés mères de grande taille, tandis que la directive CS3D élargira significativement le nombre d’entreprises visées au niveau européen, créant un cadre plus homogène pour la vigilance entreprises.
Cet article a été conçu à l'aide d'outils d'IA générative, à partir de sources publiques.