Publicité
ERP IMPLEMENTATION

Loi Waserman et ERP : mettre en place un dispositif d'alerte professionnelle conforme en 2026

La loi Waserman exige un canal d'alerte interne pour les 50+ salariés. Obligations CNIL, délais légaux et intégration ERP : guide pratique 2026.

Loi Waserman et ERP : mettre en place un dispositif d'alerte professionnelle conforme en 2026

Depuis le 1er septembre 2022, chaque entreprise française de 50 salariés et plus doit disposer d’un canal de signalement interne sécurisé. La loi n° 2022-401 du 21 mars 2022, dite “loi Waserman”, a profondément refondu le régime des lanceurs d’alerte issu de la loi Sapin II de 2016, en transposant la directive européenne 2019/1937. Quatre ans après son entrée en vigueur, le niveau de conformité des entreprises françaises reste inégal : nombreuses sont celles qui ont coché la case “canal d’alerte” sans traiter les exigences CNIL ni articuler leur dispositif avec leur ERP ou leur SIRH.

Ce guide détaille ce que la loi impose concrètement, ce que le référentiel CNIL 2023 ajoute, et comment l’ERP peut, ou ne peut pas, répondre à ces obligations.

Ce que la loi Waserman impose concrètement

Le seuil : 50 salariés depuis septembre 2022

La loi n° 2022-401 s’applique à toute entité de droit privé ou public employant au moins 50 salariés (ou 50 agents pour les organismes publics). Le seuil s’apprécie à la clôture de deux exercices consécutifs, selon les modalités de calcul de l’article L. 130-1 du Code de la sécurité sociale. Les entreprises de 50 à 249 salariés peuvent mutualiser leur canal avec d’autres entités du groupe, sous réserve que le traitement des signalements reste distinct par entité.

Pour les entreprises de moins de 50 salariés, aucune obligation légale de canal interne. En revanche, le signalement direct à une autorité externe (Défenseur des droits, AFA, Autorité de la concurrence, etc.) reste ouvert à tout salarié, sans nécessité d’épuiser la voie interne au préalable, suppression apportée par la loi Waserman par rapport à Sapin II.

Les trois modalités de signalement

Le décret n° 2022-1284 du 3 octobre 2022 fixe le contenu minimal de la procédure. Le canal interne doit accepter les signalements selon trois modalités :

  1. Signalement écrit : formulaire en ligne, adresse e-mail dédiée, ou courrier postal adressé à une personne désignée (référent alerte).
  2. Signalement oral : ligne téléphonique dédiée, boîte vocale, ou messagerie audio.
  3. Réunion en personne : à organiser dans un délai raisonnable sur demande du signalant.

La loi ne prescrit pas de technologie particulière. Un simple e-mail dédié à un référent interne est techniquement conforme sur ce point, mais il ne l’est pas nécessairement sur les exigences CNIL (voir plus bas).

Les délais légaux non négociables

Deux délais structurent le traitement d’un signalement :

  • 7 jours calendaires à compter de la réception du signalement pour envoyer un accusé de réception écrit au signalant, sauf si ce dernier a expressément renoncé à cet accusé ou si la confirmation risquerait de compromettre la confidentialité de son identité.
  • 3 mois à compter de l’accusé de réception (ou, à défaut d’accusé, à compter de l’expiration du délai de 7 jours) pour informer le signalant des mesures prises ou envisagées.

Ces délais doivent être tracés. Sans horodatage automatique, l’entreprise ne peut pas prouver qu’elle les a respectés en cas de contentieux.

La protection étendue aux facilitateurs

La loi Waserman élargit significativement le cercle des personnes protégées. Aux côtés du lanceur d’alerte lui-même, les “facilitateurs” bénéficient désormais d’une protection contre les représailles : toute personne physique ou morale qui aide le lanceur d’alerte dans sa démarche (un collègue, un syndicat, une association) est protégée. Les représailles sont nulles et non avenues, et les frais de procédure judiciaire peuvent être mis à la charge de l’employeur. Les amendes anti-SLAPP (procédures abusives visant à museler les lanceurs d’alerte) ont été portées à 60 000 euros (loi n° 2022-401, article 14).

Le référentiel CNIL 2023 : les exigences RGPD du dispositif

La loi Waserman seule ne suffit pas. Le traitement des signalements implique des données à caractère personnel sensibles : l’identité du signalant, les faits allégués, parfois des données de santé ou de convictions. La CNIL a adopté le référentiel “alertes professionnelles” par délibération n° 2023-064 du 6 juillet 2023, qui abroge et remplace l’ancien référentiel de 2019.

Ce que le référentiel impose au plan technique

Quatre exigences techniques clés émergent du référentiel CNIL :

Confidentialité de l’identité du signalant. L’identité ne peut être révélée qu’avec le consentement explicite du lanceur d’alerte, sauf obligation légale. Si votre dispositif est un simple e-mail sur le serveur de messagerie de l’entreprise, l’administrateur système peut techniquement accéder aux échanges : la CNIL considère que cette configuration ne garantit pas la confidentialité requise.

Chiffrement des données. Les données du signalement doivent être protégées en transit et au repos. Le chiffrement de bout en bout n’est pas explicitement exigé dans le référentiel, mais il est fortement recommandé et constitue la meilleure pratique pour éviter des injonctions de la CNIL.

Durée de conservation limitée. Les données relatives à un signalement peuvent être conservées en base active jusqu’à la décision définitive sur les suites à donner. Après clôture, les données sont archivées en archives intermédiaires pour la durée de prescription applicable. Les données peuvent être conservées sous forme anonymisée sans limitation de durée. Le référentiel précise que les données ne doivent être conservées que le temps strictement nécessaire, conformément à l’article 5-1-e) du RGPD.

Hébergement sur le territoire de l’Union européenne. Le référentiel insiste sur la localisation des données. Un dispositif hébergé sur des serveurs situés hors UE impose la mise en place de garanties appropriées (clauses contractuelles types, décision d’adéquation), ce qui représente une complexité supplémentaire.

Le registre de traitement et la désignation d’un responsable

Chaque signalement traité doit être consigné. Le responsable du traitement (généralement la direction juridique, la conformité, ou les RH selon la taille) doit tenir un registre des activités de traitement spécifique au dispositif d’alerte. La désignation d’un référent alerte est obligatoire : il peut s’agir d’un membre de la direction, d’un responsable RH ou juridique, ou d’un tiers extérieur (avocat, prestataire spécialisé). Ce référent est le seul habilité à accéder aux données d’un signalement.

ERP et SIRH : quel rôle dans le dispositif d’alerte ?

Ce que l’ERP ne peut pas faire nativement

Il est important de lever une confusion fréquente chez les DSI : l’ERP n’est pas, en lui-même, un système de gestion des signalements. Aucun ERP du marché (SAP, Cegid, Sage, Odoo) ne propose nativement en 2026 un module de gestion des alertes Waserman conforme au référentiel CNIL. Les raisons sont structurelles :

  • L’ERP est conçu pour des transactions métier. Ses journaux d’audit sont faits pour la traçabilité financière ou logistique, pas pour la gestion confidentielle de signalements sensibles.
  • Les droits d’accès dans un ERP sont gérés par profil fonctionnel (comptable, acheteur, gestionnaire RH). Isoler un module de signalement accessible uniquement au référent alerte, de façon étanche par rapport aux autres utilisateurs y compris la DSI, n’est pas natif dans ces architectures.
  • La conservation avec durée différenciée et l’anonymisation automatique après clôture nécessitent un paramétrage spécifique que les éditeurs ERP ne proposent pas en standard.

Ce que l’ERP peut apporter en soutien

L’ERP joue un rôle indirect mais réel dans le dispositif :

Annuaire et gestion des identités. Le référentiel d’entreprise (liste des salariés, structure organisationnelle, données RH) alimenté par l’ERP ou le SIRH peut être utilisé par la plateforme d’alerte pour valider les accès, pré-remplir des données contextuelles ou synchroniser les habilitations du référent alerte. La connexion se fait généralement via SSO (LDAP/Active Directory ou SAML 2.0) ou par un export périodique.

Piste d’audit des accès. Si un signalement concerne un processus ERP (fraude comptable, manipulation de commandes, détournement d’actifs), l’ERP doit pouvoir fournir les journaux d’audit correspondants à la demande du référent alerte ou d’un auditeur. Ce n’est pas l’ERP qui gère le signalement, mais c’est l’ERP qui détient les preuves sur lesquelles l’enquête peut s’appuyer.

Contrôles préventifs. Les modules GRC (Governance, Risk & Compliance) des ERP haut de gamme permettent de paramétrer des contrôles de séparation des tâches (SoD), des alertes sur les transactions hors seuil et des tableaux de bord de risques. Ces contrôles réduisent le besoin de signalement en détectant automatiquement les anomalies. Voir notre article Conformité Sapin II et FCPA : automatiser le contrôle anti-corruption dans l’ERP.

Gestion documentaire. La procédure interne de signalement (le document décrivant le dispositif, les délais, les droits du signalant) doit être accessible à tous les salariés concernés. L’ERP ou son portail RH peut servir de point de publication de ce document.

Le SIRH comme passerelle naturelle

Pour les entreprises disposant d’un SIRH (Workday, SAP SuccessFactors, Cegid Peoplenet, Nibelis, Lucca), le SIRH est souvent le premier candidat à l’intégration avec la plateforme d’alerte. Le SIRH gère déjà les données RH sensibles, dispose généralement d’une gestion fine des droits d’accès et est familier aux équipes DRH qui géreront la majorité des signalements (discrimination, harcèlement, violation du droit du travail). La synchronisation bidirectionnelle SIRH/plateforme d’alerte permet :

  • d’identifier le statut du signalant (CDI, CDD, stagiaire, sous-traitant) sans rupture de confidentialité si le signalement est anonyme
  • de déclencher les délais légaux (7 jours, 3 mois) automatiquement à la réception
  • de désactiver l’accès du référent alerte immédiatement si son contrat prend fin

Options de mise en oeuvre : trois approches comparées

Option 1 : l’e-mail dédié (conforme minimale, risquée en pratique)

Une boîte e-mail dédiée au référent alerte est techniquement licite sur le plan de la loi Waserman. Elle présente néanmoins des limites sérieuses :

  • Confidentialité non garantie : l’administrateur de messagerie peut accéder aux e-mails. La CNIL considère ce risque.
  • Pas de traçabilité des délais : sans horodatage automatique et piste d’audit, il est impossible de prouver que l’accusé de réception a été envoyé dans les 7 jours.
  • Pas de dialogue anonyme : si le signalant a choisi l’anonymat, un échange par e-mail révèle son adresse. Les solutions spécialisées proposent des messageries anonymisées avec identifiant de dossier.
  • Durée de conservation non automatisée : les e-mails ne s’anonymisent pas seuls à l’expiration du délai de conservation.

L’e-mail dédié convient comme solution provisoire dans une TPE/PME en dessous du seuil, ou comme canal oral de complément. Il ne devrait pas être l’unique dispositif d’une entreprise de 50+ salariés soumise à la loi.

Option 2 : une plateforme dédiée (recommandée pour 50-5000 salariés)

Le marché des plateformes de signalement a fortement mûri depuis 2022. Les solutions référencées respectent le référentiel CNIL, hébergent les données en UE et proposent les fonctionnalités légales obligatoires. Parmi les acteurs du marché :

SolutionCibleTarif indicatifHébergement UE
TrustBoxPME, ETI29-99 €/mois (trustbox.report)Oui
WhispliETI, grands comptes200 €+/moisVariable
EQSCotées, groupes internationaux200 €+/moisOui
Navex GlobalMultinationalesSur devisSouvent hors UE
IntegrityLineETISur devisOui

Note : ces tarifs sont indicatifs. La vérification des conditions d’hébergement UE et des certifications ISO 27001 doit se faire directement auprès des éditeurs, car les offres évoluent.

Pour une PME de 50 à 200 salariés, les plateformes en SaaS à entrée de gamme (moins de 100 €/mois) couvrent les obligations légales en quelques jours de déploiement. Le coût est sans commune mesure avec le risque juridique et réputationnel d’un dispositif non conforme.

Option 3 : un module GRC dans l’ERP (pour grands comptes)

Les grands comptes utilisant SAP S/4HANA peuvent activer le module SAP Process Control ou SAP Risk Management, qui propose des workflows de gestion des incidents et des contrôles. SAP dispose également d’une solution dédiée, SAP BusinessObjects Access Control, pour la gestion des accès et la séparation des tâches.

Ces modules n’ont pas été certifiés spécifiquement pour la conformité Waserman/CNIL 2023, et ils ne remplacent pas une plateforme de signalement dédiée pour la gestion des alertes sensibles (harcèlement, corruption). En revanche, ils sont complémentaires pour les contrôles préventifs et l’audit de processus.

Une architecture cohérente pour un grand compte se présente ainsi : plateforme d’alerte dédiée (Whispli, EQS) pour les signalements, intégrée en lecture à l’ERP pour les journaux d’audit et en écriture au SIRH pour les délais et les habilitations.

Checklist de conformité en 12 points

Avant toute chose, un audit rapide s’impose. Si vous répondez “non” ou “je ne sais pas” à l’une de ces questions, votre dispositif présente un risque :

  1. Votre entreprise emploie-t-elle 50 salariés ou plus depuis deux exercices consécutifs ?
  2. Disposez-vous d’une procédure écrite de signalement accessible à tous les salariés, sous-traitants et fournisseurs concernés ?
  3. Cette procédure couvre-t-elle les trois modalités (écrit, oral, réunion en personne) ?
  4. Un référent alerte est-il désigné et formé à son rôle ?
  5. Le canal garantit-il la confidentialité de l’identité du signalant y compris vis-à-vis de la DSI ?
  6. L’accusé de réception est-il envoyé dans les 7 jours calendaires, avec preuve horodatée ?
  7. Le retour d’information au signalant intervient-il dans les 3 mois, avec preuve horodatée ?
  8. Le dispositif respecte-t-il le référentiel CNIL 2023 (hébergement UE, durées de conservation, anonymisation) ?
  9. Un registre de traitement spécifique au dispositif d’alerte est-il tenu ?
  10. Les données sont-elles anonymisées ou supprimées à l’expiration du délai de conservation ?
  11. Le dispositif permet-il des signalements anonymes avec un canal de dialogue sécurisé ?
  12. Le règlement intérieur ou la charte d’utilisation des systèmes d’information a-t-il été mis à jour pour mentionner le dispositif ?

Ce que les DRH et DSI sous-estiment souvent

Le risque n’est pas une amende directe pour absence de canal. Contrairement à la RGPD (qui prévoit des amendes CNIL pouvant atteindre 4 % du CA mondial), la loi Waserman ne prévoit pas de sanction administrative directe pour une entreprise qui n’a pas mis en place son canal. Le risque est ailleurs :

  • Un lanceur d’alerte sans canal interne peut aller directement à l’externe (presse, autorité de régulation). La loi le protège. L’entreprise perd la maîtrise du dossier.
  • Les représailles contre un lanceur d’alerte, même indirect, exposent l’entreprise à 3 ans d’emprisonnement et 45 000 euros d’amende pour les dirigeants, plus la nullité des mesures prises (loi n° 2022-401, article 12).
  • La CNIL peut sanctionner une entreprise dont le dispositif traite des données sans base légale, sans confidentialité suffisante ou sans durée de conservation définie : les amendes CNIL pour violation du RGPD peuvent atteindre 20 millions d’euros ou 4 % du CA annuel mondial.

La désignation du référent alerte est sous-estimée. Beaucoup d’entreprises désignent le DRH ou le DAF sans former cette personne à ses obligations (confidentialité absolue, délais à respecter, impossibilité d’identifier un signalant anonyme). Un référent non formé peut involontairement violer la confidentialité ou dépasser les délais légaux, exposant l’entreprise à un contentieux.

La mise à jour annuelle du dispositif est obligatoire. Le référentiel CNIL recommande une révision régulière. Si votre procédure date de septembre 2022 et n’a pas été revue depuis, elle ne tient pas compte des précisions apportées par le référentiel CNIL de juillet 2023.

Ce qu’il faut surveiller en 2026 et 2027

Plusieurs évolutions sont à suivre :

  • Mise en oeuvre nationale des directives CSRD et devoir de vigilance (CSDDD) : ces textes introduisent des obligations de reporting extra-financier et de chaîne d’approvisionnement qui imposent des mécanismes de signalement auprès des parties prenantes. Le dispositif d’alerte Waserman peut servir de socle pour ces nouvelles obligations si son périmètre est étendu aux sous-traitants et fournisseurs.
  • Jurisprudence en construction : les premières décisions judiciaires impliquant des entreprises dont le dispositif était insuffisant ou dont le référent alerte n’a pas respecté les délais légaux commencent à apparaître. Les cabinets spécialisés suivent une dizaine de dossiers en cours.
  • Évaluation par l’AFA : l’Agence Française Anticorruption intègre la conformité Waserman dans ses contrôles des entreprises soumises à Sapin II. Un dispositif Waserman insuffisant peut peser dans le bilan d’un contrôle AFA.

Pour approfondir la conformité réglementaire dans l’ERP, lisez notre guide sur l’intégration ERP et la gouvernance des risques et notre article sur la conformité Sapin II et FCPA dans l’ERP.

Pour valider votre niveau de conformité, partez sur un audit rapide de votre dispositif existant (ou son absence) conduit par un avocat spécialisé ou un prestataire certifié. Budget typique : 3 000 à 8 000 euros pour un audit + recommandations pour une ETI de 50 à 300 salariés. Le déploiement d’une plateforme SaaS conforme prend moins d’une semaine. Le risque réputationnel et juridique d’un lanceur d’alerte passé directement aux médias n’a pas de prix.