Publicité
ERP IMPLEMENTATION
🇬🇧 Read in English →

CSDDD 2026 : 5 approches ERP pour automatiser le devoir de vigilance fournisseurs

Quel module ou plateforme choisir pour automatiser la due diligence fournisseurs CSDDD ? Comparatif de 5 approches ERP avec tableau de décision et recommandations par profil.

CSDDD 2026 : 5 approches ERP pour automatiser le devoir de vigilance fournisseurs

La directive CSDDD (Corporate Sustainability Due Diligence Directive, directive 2024/1760) n’exige pas un rapport de plus à produire. Elle impose des actions opérationnelles concrètes : cartographier les risques chez vos fournisseurs directs et indirects, prévenir et atténuer les atteintes aux droits humains et à l’environnement, et documenter chaque étape. Avec la directive Omnibus I publiée au Journal officiel de l’UE en février 2026 (COM(2025)80 final), le périmètre a été recentré sur les organisations les plus grandes, mais les obligations de fond restent intactes pour les entreprises visées.

La question que posent aujourd’hui les équipes DSI et achats n’est plus “faut-il se préparer ?” mais “quelle architecture technique pour automatiser la collecte de données ESG auprès de centaines ou de milliers de fournisseurs ?”. Cinq approches coexistent sur le marché. Elles ne s’adressent pas au même profil, n’ont pas le même délai de mise en oeuvre, et ne couvrent pas les mêmes cas d’usage. Ce comparatif les place côte à côte pour vous aider à choisir.

Pour la présentation complète des obligations CSDDD et du calendrier d’application post-Omnibus, consultez notre guide CSDDD et ERP.

Que demande la CSDDD aux équipes achats et DSI

Le périmètre post-Omnibus

Après l’adoption de la directive Omnibus I, les entreprises visées par la première vague de mise en conformité sont celles dépassant 5 000 salariés et 1,5 milliard d’euros de chiffre d’affaires mondial, avec une échéance fixée au 26 juillet 2028 (sources : page CSDDD de la Commission européenne et Directive 2024/1760 sur EUR-Lex). Les entreprises non européennes générant plus de 1,5 milliard d’euros sur le territoire de l’UE entrent dans le même périmètre selon les mêmes seuils.

La Commission européenne estime qu’environ 5 000 entreprises seront soumises à la directive dans sa version post-Omnibus. Pour ces organisations, les sanctions peuvent atteindre 5 % du chiffre d’affaires net mondial de l’exercice précédent (article 27 de la directive 2024/1760). Un risque financier chiffrable, pas seulement un risque réputationnel.

Les quatre obligations opérationnelles que votre SI doit couvrir

La directive structure les obligations en quatre processus enchaînés.

Identifier : cartographier les fournisseurs significatifs sur tout le périmètre de la chaîne de valeur, y compris les tiers indirects identifiés comme à risque en matière de droits humains ou d’environnement.

Évaluer : collecter des données ESG structurées par fournisseur et produire un scoring de risque couvrant les droits humains, les conditions de travail, l’impact environnemental et l’éthique des affaires. L’évaluation est périodique (annuelle au minimum) et documentée.

Prévenir et atténuer : déclencher des plans d’action corrective quand un fournisseur franchit un seuil de risque critique, avec suivi et preuve d’exécution.

Documenter et conserver : archiver les questionnaires, rapports d’audit, plans d’action et correspondances pendant cinq ans minimum, et produire une déclaration annuelle de vigilance.

Ces quatre obligations définissent le périmètre fonctionnel que votre solution ERP ou plateforme ESG doit couvrir. Les cinq approches ci-dessous les couvrent à des degrés différents.

Les 5 approches ERP pour automatiser la conformité CSDDD

Approche 1 : Module Supplier Management natif ERP avec extension ESG

Les grandes plateformes ERP du marché proposent des fonctions de qualification fournisseurs configurables : SAP S/4HANA avec SAP Business Network Sustainability et SAP Ariba Supplier Risk Management, Oracle Fusion Cloud avec Supplier Qualification Management dans son module Procurement Cloud, et Microsoft Dynamics 365 Supply Chain Management avec des add-ons ISV sur AppSource.

Ce qu’elles couvrent nativement : gestion du référentiel fournisseurs, questionnaires de qualification paramétrables, gestion des certifications (ISO 14001, SA 8000), workflows d’approbation et alertes configurables par seuil de risque.

Ce qui nécessite une extension ou un paramétrage spécifique : le scoring ESG multicritères, la gestion des tiers indirects (tier 2 et au-delà), l’intégration avec des bases de risques pays et sectoriels externes, et la production structurée d’une déclaration de vigilance.

Profil adapté : grands groupes déjà déployés sur SAP S/4HANA, Oracle Fusion ou Dynamics 365, qui veulent rester dans un écosystème unique et éviter les ruptures d’intégration. La valeur de cette approche est maximale quand l’ERP couvre déjà les processus achats de bout en bout et que les données fournisseurs sont consolidées dans un référentiel unique.

Approche 2 : Plateforme ESG spécialisée connectée à l’ERP

Des plateformes dédiées au devoir de vigilance et à la notation ESG fournisseurs se positionnent en complément de l’ERP. Les plus déployées en Europe sont EcoVadis, qui couvre plus de 150 000 entreprises évaluées dans 180 pays (ecovadis.com), IntegrityNext, qui propose des connecteurs SAP natifs et une couverture CSDDD documentée (integritynext.com), Sedex avec son référentiel d’audit social SMETA largement adopté dans l’agroalimentaire et le retail, et osapiens, qui se positionne explicitement sur la due diligence automatisée CSDDD (osapiens.com).

Ce qu’elles apportent : une base de données de fournisseurs déjà évalués (ce qui réduit le coût de collecte), des questionnaires standardisés reconnus par les acheteurs européens, des scores comparables entre fournisseurs d’un même secteur, et une logique “multi-clients” qui permet à un fournisseur de répondre une seule fois pour plusieurs donneurs d’ordre.

Ce qui nécessite un effort d’intégration : la synchronisation bidirectionnelle avec l’ERP (fiches fournisseurs, alertes, déclenchement des workflows) demande un connecteur API ou une intégration ETL à mettre en place avec votre équipe technique ou un intégrateur.

Profil adapté : ETI et grands groupes avec 200 à 2 000 fournisseurs significatifs, dont l’ERP achats est en place mais ne couvre pas nativement le scoring ESG. C’est souvent l’approche avec le meilleur ratio valeur/délai de mise en oeuvre, notamment pour des organisations qui n’ont pas encore de module GRC déployé.

Approche 3 : Module GRC étendu avec workflow de due diligence fournisseurs

Les modules GRC (Governance, Risk, Compliance) des grandes suites ERP, notamment SAP GRC et Oracle Risk Management Cloud, ont été conçus pour piloter des processus de conformité structurés avec audit trail, workflow d’approbation et reporting réglementaire. Ils peuvent être configurés pour couvrir la due diligence fournisseurs CSDDD.

Ce qu’ils apportent : une logique de gestion de risques qui correspond exactement à la structure de la CSDDD (identification, évaluation, atténuation, remédiation), un audit trail natif sans développement supplémentaire, et une intégration forte avec le reste des modules ERP pour partager les données fournisseurs et les flux achats.

La limite principale : ces modules sont conçus pour piloter des processus internes, pas pour collecter des données auprès d’entités externes. L’envoi de questionnaires aux fournisseurs, la relance automatique et la collecte des réponses nécessitent une couche supplémentaire, soit un portail fournisseur, soit une intégration avec une plateforme ESG tierce de l’approche 2.

Profil adapté : grands groupes avec une direction conformité structurée, déjà utilisateurs de SAP GRC ou d’un module de risques Oracle, qui souhaitent piloter la CSDDD dans le même outil que leurs autres obligations réglementaires. L’approche 3 se combine bien avec l’approche 2 : la plateforme ESG gère la collecte, le module GRC gère le pilotage et l’audit trail.

Approche 4 : Plateforme iPaaS pour l’agrégation de données fournisseurs multi-sources

Pour les groupes avec plusieurs ERP en opération simultanée, plusieurs systèmes achats, et des fournisseurs qui transmettent leurs données via des formats hétérogènes (tableurs, portails multiples, APIs diverses), une couche d’intégration de données peut jouer le rôle de hub de collecte CSDDD.

Des plateformes comme Celonis (process mining et ESG supply chain), MuleSoft ou Informatica permettent d’orchestrer la collecte de données fournisseurs depuis des sources multiples, de normaliser les formats, et d’alimenter un référentiel centralisé utilisé pour le scoring et le reporting. Celonis propose notamment des cas d’usage spécifiques sur la traçabilité et la durabilité dans la supply chain.

Ce qu’elles apportent : la capacité à traiter des données hétérogènes à grande échelle, une visibilité sur les flux de bout en bout (quelle donnée, de quelle source, à quelle date), et une flexibilité de modélisation supérieure aux modules ERP natifs.

La limite principale : cette approche nécessite une équipe data en interne ou un intégrateur spécialisé. Le coût de déploiement et de maintenance est significativement plus élevé que les autres approches. Elle n’est pertinente que si l’hétérogénéité du SI est réelle et structurelle, non remédiable à court terme par une consolidation ERP.

Profil adapté : grands groupes internationaux avec plusieurs ERP en opération, une supply chain multi-pays, et une équipe data suffisante pour piloter l’intégration dans la durée. L’approche 4 se positionne souvent en couche transverse, complétée par l’approche 2 pour la collecte côté fournisseurs.

Approche 5 : ERP open source avec développements spécifiques

Odoo et ERPNext offrent une base de gestion fournisseurs qui peut être étendue par des modules communautaires ou des développements sur mesure pour couvrir les besoins CSDDD : questionnaires ESG, gestion des certifications, workflows d’escalade, scoring par fournisseur.

Ce qu’elles apportent : un coût de licence nul ou faible (Odoo Community), une flexibilité totale de personnalisation, et un écosystème de modules actif avec une communauté de développeurs.

Ce qui nécessite un investissement spécifique : les modules natifs ne couvrent pas le scoring ESG multicritères ni l’intégration avec EcoVadis, IntegrityNext ou osapiens. Un projet de développement de 3 à 6 mois minimum est à prévoir pour atteindre un niveau de couverture comparable aux approches 1 ou 2. La maintenance de ces développements dans le temps représente un coût récurrent souvent sous-estimé en phase de cadrage.

Profil adapté : organisations de taille intermédiaire en phase de préparation avec un budget limité et une équipe technique interne capable de maintenir les développements spécifiques sur la durée. Cette approche est plus adaptée aux futurs entrants dans le périmètre CSDDD (vague suivante) qu’aux entreprises qui doivent être conformes en 2028.

Tableau comparatif des 5 approches

CritèreApp. 1 ERP natifApp. 2 ESG spécialiséApp. 3 GRCApp. 4 iPaaSApp. 5 Open source
Couverture tier 1ComplèteComplèteComplèteComplètePartielle
Couverture tiers indirectsPartielleBonnePartielleComplèteFaible
Automatisation questionnairesConfigurableNativeConfigurableCustomCustom
Intégration ERPNativeVia APINativeCustomNative
Délai de mise en oeuvre4 à 9 mois2 à 5 mois4 à 8 mois6 à 12 mois4 à 9 mois
Couverture CSDDDBonneExcellenteBonneBonneFaible sans développement
Double usage CSRD simultanéPartielleBonnePartielleBonneSelon développement

Recommandations par profil d’entreprise :

Grand groupe industriel de plus de 5 000 salariés (vague 1, échéance 2028), déjà sur SAP ou Oracle : approche 1 ou 3 selon que le pilotage est principalement porté par la direction achats (approche 1) ou la direction conformité (approche 3). Combiner les deux offre la couverture la plus complète pour les groupes disposant de structures achats et conformité distinctes.

ETI industrielle ou de services (1 000 à 5 000 salariés) avec 200 à 800 fournisseurs significatifs : approche 2 en priorité, en choisissant EcoVadis, IntegrityNext ou osapiens selon votre secteur et le niveau de mutualisation souhaité avec vos fournisseurs. Le délai de mise en oeuvre est court, la couverture CSDDD est directement opérationnelle sans développement spécifique.

Groupe multi-ERP avec SI hétérogène : approche 4 en couche transverse pour l’agrégation, complétée par l’approche 2 pour la collecte côté fournisseurs. Le surcoût d’intégration est justifié uniquement si l’hétérogénéité du SI est structurelle.

Organisation en phase de préparation avec budget contraint : approche 5 pour les processus de base (questionnaire, gestion des certifications), complétée par un abonnement à une plateforme ESG SaaS légère pour le scoring et la mutualisation des réponses fournisseurs.

Les données fournisseurs à collecter et comment les structurer dans l’ERP

Les 5 blocs du questionnaire de due diligence CSDDD

La Commission européenne n’a pas publié de questionnaire standardisé officiel à ce stade. Les templates des principales plateformes ESG (EcoVadis, IntegrityNext, Sedex) et les recommandations des organisations professionnelles comme BSR (Business for Social Responsibility) convergent vers cinq blocs de données structurés.

Bloc 1 : Identification et localisation : adresse légale, pays et régions d’opération, coordonnées des sites de production ou de prestation. Ce bloc conditionne l’évaluation du risque pays, un des leviers clés du scoring CSDDD.

Bloc 2 : Droits humains et conditions de travail : politique sur le travail des enfants, horaires et conditions de travail, liberté syndicale, politique de santé et sécurité au travail, certifications SA 8000 ou SMETA en cours de validité.

Bloc 3 : Environnement : certifications ISO 14001 ou équivalent, politique de gestion des déchets et des substances chimiques, données d’émissions disponibles (pertinent pour l’articulation avec la CSRD Scope 3), conformité aux réglementations environnementales locales.

Bloc 4 : Gouvernance et éthique des affaires : politique anticorruption et conformité Sapin II ou FCPA, dispositifs de signalement internes (whistleblowing), sanctions légales en cours ou passées.

Bloc 5 : Gestion de la sous-traitance : liste des sous-traitants significatifs, pays d’opération des tiers, politique de surveillance de la chaîne de sous-traitance et d’extension des exigences ESG aux fournisseurs de rang 2.

Scoring automatique et déclenchement de workflows

Une fois les réponses collectées, l’ERP ou la plateforme ESG doit calculer un score de risque par fournisseur. Ce score doit être pondéré selon deux dimensions : la criticité du fournisseur (volume d’achat, dépendance opérationnelle, exclusivité) et le niveau de risque pays et sectoriel. Un fournisseur de composants en Asie du Sud-Est n’est pas évalué avec les mêmes seuils d’alerte qu’un prestataire de services basé dans l’Union européenne.

Quand un fournisseur passe sous le seuil d’acceptabilité, le système doit déclencher automatiquement trois actions : une notification aux équipes achats et conformité, la création d’un plan d’action avec un responsable nommé et une échéance, et si le risque est qualifié de critique, un blocage des nouveaux bons de commande jusqu’à régularisation documentée. C’est le même mécanisme que les CAPA (actions correctives et préventives) dans un système qualité ISO 9001, appliqué au périmètre ESG de la supply chain.

La fréquence de collecte : annuelle pour les fournisseurs à risque faible ou moyen, semestrielle pour les fournisseurs à risque élevé ou dont le pays d’opération présente un indice de risque pays dégradé.

Ne pas créer de silos de conformité : CSDDD, CSRD et EUDR ensemble

Le piège le plus courant est de déployer un outil par réglementation. Un module pour la CSDDD, un autre pour la CSRD, un troisième pour l’EUDR si vous importez des matières premières à risque. Le résultat est un archipel d’applications avec des données fournisseurs en doublon et des scores incohérents entre les rapports.

CSDDD et CSRD : les données collectées pour la CSDDD (évaluations fournisseurs, indicateurs ESG, plans d’action) alimentent directement les indicateurs ESRS de la CSRD, notamment ESRS S2 (travailleurs dans la chaîne de valeur) et ESRS E1 (changement climatique, émissions Scope 3 amont). Un référentiel fournisseur centralisé évite la double saisie et assure la cohérence entre la déclaration de vigilance CSDDD et le rapport de durabilité CSRD. Retrouvez les détails dans notre guide CSRD et ERP et notre article sur la collecte de données Scope 3 fournisseurs.

CSDDD et EUDR : pour les importateurs de bois, cacao, soja, huile de palme, café, caoutchouc ou bovins, le règlement sur la déforestation (EUDR) impose une traçabilité géographique des approvisionnements qui s’articule directement avec les obligations CSDDD. La même fiche fournisseur étendue peut porter les données pour les deux réglementations. Notre guide EUDR et ERP couvre ce périmètre spécifique.

Directive Omnibus et périmètre résiduel : l’Omnibus I a réduit le périmètre obligatoire CSDDD, mais les ETI qui en sont sorties peuvent rester sollicitées par leurs donneurs d’ordre soumis à la directive pour transmettre leurs données ESG. La conformité volontaire reste un argument commercial. Notre article Omnibus et ERP détaille qui reste dans quel périmètre après la réforme de 2026.

Feuille de route de mise en conformité via ERP : 3 phases

Phase 1 (maintenant à fin 2026) : cartographie et choix de l’approche

Auditez votre base fournisseurs existante : combien ont une adresse complète, un code pays fiable, un secteur d’activité renseigné ? Calculez votre périmètre CSDDD réel : quels fournisseurs sont significatifs par volume d’achat ou par niveau de risque pays ou sectoriel ? Évaluez votre ERP actuel par rapport aux cinq approches décrites : quel module existe déjà, qu’est-ce qui manque, quel budget de projet est réaliste ?

Cette phase produit un cahier des charges fonctionnel et un plan de remédiation des données manquantes. Elle est courte (2 à 3 mois) et structurante pour éviter de choisir une approche inadaptée à votre profil.

Phase 2 (2027) : déploiement du module ou de la plateforme et campagne pilote

Déployez la solution retenue. Configurez les questionnaires ESG, les seuils de scoring, les workflows d’escalade et les circuits de relance. Lancez une campagne pilote sur vos 50 à 100 fournisseurs les plus critiques (par volume d’achat ou par niveau de risque identifié en phase 1). Vérifiez que le cycle complet fonctionne : envoi du questionnaire, collecte des réponses, calcul du score, déclenchement des alertes, création des plans d’action et traçabilité.

Prévoyez 4 à 6 mois pour cette phase, davantage si votre ERP nécessite des développements spécifiques (approche 5) ou des intégrations multi-sources complexes (approche 4). Pour une approche 2 avec EcoVadis ou IntegrityNext sur un ERP SAP ou Oracle disposant d’un connecteur natif, le délai peut descendre à 2 à 3 mois.

Phase 3 (2028 et au-delà) : reporting continu et extension aux tiers indirects

Après l’entrée en application, produisez votre première déclaration annuelle de vigilance à partir des données du système. Vérifiez la cohérence avec votre rapport CSRD si vous êtes également soumis à cette directive. Étendez progressivement le périmètre aux fournisseurs de rang 2 identifiés comme à risque lors du pilote. Affinez les seuils de scoring et les critères de pondération au vu des premiers retours d’expérience.

Pour aller plus loin

Pour approfondir la cartographie et le scoring fournisseurs dans votre ERP, consultez notre guide complet sur la gestion des risques fournisseurs. Pour les plateformes SRM (Ivalua, Jaggaer, SAP Ariba) qui complètent le dispositif achats, notre comparatif des modules SRM détaille les fonctions de qualification fournisseurs disponibles. Pour le volet données Scope 3 qui s’articule avec la CSDDD, notre article Scope 3 et ERP couvre la collecte et la fiabilisation des émissions upstream fournisseurs.