+150 XP

Whistleblower et exposition au False Claims Act : comment les infractions sont réellement détectées

Une employée de facturation d'un hôpital de Floride remarque que le même code d'acte apparaît sur des centaines de demandes de remboursement pour des patients qui n'ont jamais reçu ce traitement. Elle le signale à son supérieur. Rien ne se passe. Dix-huit mois plus tard, elle est le relator désigné (le terme juridique pour un whistleblower qui engage une action au nom de l'État) dans une procédure qui se solde par un règlement de 57 millions de dollars, dont elle touche personnellement environ 9 millions. Ce n'est pas un cas d'école. Des affaires de ce type surviennent chaque année en vertu de l'une des lois les plus lourdes de conséquences et les moins bien comprises en matière de compliance dans le secteur public : le False Claims Act.

Si vous travaillez dans ou avec la commande publique, la santé, la défense, ou toute organisation qui touche à des fonds fédéraux, connaître cette loi n'est pas une option. C'est une question de survie.

Ce qu'est réellement le False Claims Act

Le False Claims Act (FCA), voté pour la première fois en 1863 et fortement amendé depuis, est une loi fédérale qui engage la responsabilité de quiconque soumet sciemment de fausses demandes de paiement au gouvernement américain. « Sciemment » est défini largement : cela couvre la connaissance effective, l'ignorance délibérée ou le mépris téméraire de la vérité. Il n'est pas nécessaire de prouver une intention frauduleuse, seulement que la demande était fausse et que celui qui l'a soumise aurait dû le savoir.

Les sanctions sont lourdes. Les contrevenants encourent des dommages triplés (trois fois la perte réelle de l'État) plus des pénalités civiles par demande, indexées sur l'inflation. En 2025, ces pénalités vont d'environ 13 946 à 27 894 dollars par fausse demande (U.S. Department of Justice, table d'ajustement des pénalités civiles). Si un hôpital soumet 10 000 demandes frauduleuses, le seul calcul des pénalités, avant dommages, peut atteindre plusieurs centaines de millions.

Le FCA s'applique à toute entité recevant des fonds fédéraux : hôpitaux et groupements de médecins facturant Medicare ou Medicaid, contractants de la défense, universités bénéficiant de subventions fédérales, laboratoires pharmaceutiques, et agences fédérées ou locales redistribuant des dollars fédéraux.

Le mécanisme du qui tam : pourquoi les salariés y ont un intérêt direct

Le véritable moteur d'application du FCA est sa disposition qui tam (abréviation latine de « celui qui poursuit au nom du roi autant que pour lui-même »). Elle permet à des particuliers, appelés relators, d'engager une action au nom de l'État contre des organisations qui fraudent des programmes fédéraux.

Voici pourquoi cela compte concrètement : les relators peuvent percevoir entre 15 % et 30 % de ce que l'État récupère. Il ne s'agit pas d'une ligne de signalement avec une prime symbolique. C'est un intérêt financier direct dans une affaire à plusieurs millions de dollars.

Le mécanisme fonctionne ainsi :

  1. Le relator dépose la plainte sous scellés (confidentielle vis-à-vis du défendeur) devant un tribunal fédéral, souvent avec un avocat spécialisé en qui tam.
  2. Le Department of Justice (DOJ) enquête, généralement pendant des mois voire des années, en usant d'un pouvoir d'injonction dont le relator privé ne dispose pas.
  3. Le DOJ décide s'il intervient. S'il le fait, l'État reprend l'affaire, ce qui accroît fortement la pression sur le règlement. S'il décline, le relator peut poursuivre seul, même si les taux de succès chutent nettement sans le soutien du DOJ.
  4. Vient ensuite le règlement ou le procès. La plupart des affaires FCA se règlent à l'amiable. Les procès sont rares car l'exposition (dommages triplés plus pénalités) rend le contentieux existentiellement risqué pour les défendeurs.

Sur l'exercice 2024, le DOJ a récupéré plus de 2,9 milliards de dollars en règlements et jugements FCA, dont environ 2,4 milliards issus d'actions qui tam, selon la publication annuelle des statistiques FCA du DOJ. La fraude dans la santé représente systématiquement la part la plus importante, suivie des achats publics et des contrats de défense.

Qui signale réellement : anatomie d'un signalement

Les whistleblowers sont rarement des auditeurs externes ou des régulateurs. Ce sont presque toujours des personnes de l'intérieur : codeurs de facturation, compliance officers, commerciaux, anciens dirigeants mécontents, ou sous-traitants ayant vu des documents internes. Les déclencheurs les plus fréquents :

  • Écarts entre codage et documentation : demandes pour des actes non réalisés, ou upcoding (facturation d'un acte plus coûteux que celui effectivement pratiqué).
  • Arrangements de type kickback : violation de l'Anti-Kickback Statute associé, lorsqu'un laboratoire rémunère des médecins pour des orientations de patients déguisées en honoraires de conseil.
  • Marketing off-label : des visiteurs médicaux poussent des médicaments pour des usages jamais approuvés par la FDA, puis facturent ces prescriptions à Medicare.
  • Performance non conforme présentée comme conforme : un contractant de la défense certifie que des pièces respectent les spécifications alors que ses données de test internes disent le contraire.

Les représailles sont explicitement illégales sous le FCA. Un employeur ne peut licencier, rétrograder ou harceler un salarié pour avoir enquêté ou signalé une fraude présumée, et les tribunaux ont accordé réintégration, double arriéré de salaire et frais de justice aux whistleblowers victimes de représailles.

Là où la compliance intervient vraiment

Les organisations ne préviennent pas l'exposition au FCA par de bonnes intentions. Elles la préviennent par des contrôles structurels qui créent des pistes d'audit et des soupapes internes avant qu'un problème ne devienne un procès.

Des programmes de compliance qui ont du mordant. Les federal sentencing guidelines et les orientations propres à la santé émises par l'Office of Inspector General (OIG) attendent des organisations recevant des fonds fédéraux qu'elles disposent d'un compliance officer, d'un code de conduite, d'une ligne de signalement confidentielle et d'un audit régulier des données de facturation. Une hotline à laquelle personne ne fait confiance ne vaut rien ; l'objectif est le signalement interne avant le dépôt d'une action qui tam.

Analytics sur les schémas de facturation. Les fonctions compliance modernes font tourner des audits automatisés qui repèrent les valeurs aberrantes statistiques : prestataires facturant très au-dessus de la moyenne de leurs pairs, pics soudains de codes à fort remboursement, ou demandes en double. Détecter cela en interne, avant un relator, fait la différence entre un plan d'action correctif et un règlement à neuf chiffres.

Certifications et attestations. Chaque demande soumise à Medicare, ou chaque facture émise dans le cadre d'un contrat fédéral, comporte généralement une certification explicite d'exactitude. C'est là le point d'accroche juridique : c'est la fausse certification, et pas seulement l'erreur sous-jacente, qui crée la responsabilité FCA. Former les équipes à ce qu'elles attestent lorsqu'elles signent constitue un contrôle direct.

Application effective de la non-représaille. Des politiques anti-représailles documentées et réellement appliquées (et un traitement sincère des plaintes internes) maintiennent les relators potentiels dans le processus de résolution de l'organisation plutôt que de les pousser vers un avocat de partie civile.

Vérification des acquis

1. Sous le False Claims Act, quel critère l'État (ou un relator) doit-il remplir pour établir qu'un défendeur a agi « sciemment » ?

2. Pourquoi la structure de sanctions du FCA (dommages triplés plus pénalités croissantes par demande) importe-t-elle pour les organisations qui soumettent de gros volumes de demandes de routine, comme les hôpitaux facturant Medicare ?

3. Une employée de facturation d'un hôpital signale à plusieurs reprises en interne un schéma de facturation suspect, mais l'organisation ne prend aucune mesure corrective pendant plus d'un an. Qu'illustre ce scénario sur l'origine habituelle des affaires FCA ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les réponses correctes concernant les entités pouvant être exposées à la responsabilité au titre du False Claims Act.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les réponses correctes concernant la notion de « relator » dans une affaire False Claims Act.

Sélectionnez toutes les réponses correctes.

Le paysage 2026 : ce qui bouge

Les priorités d'application varient avec les administrations, mais les incitations structurelles du qui tam ne disparaissent pas. Deux domaines à suivre de près cette année :

Certifications de cybersécurité. La Civil Cyber-Fraud Initiative du DOJ, lancée en 2021, applique la responsabilité FCA aux contractants qui certifient faussement leur conformité aux exigences fédérales de cybersécurité. Un contractant affirmant respecter les standards de sécurité du NIST (National Institute of Standards and Technology) tout en sachant qu'il ne les atteint pas s'expose désormais aux mêmes dommages triplés qu'une affaire de fraude à la facturation hospitalière.

Revue des demandes pilotée par l'IA. Les CMS (Centers for Medicare & Medicaid Services) comme les prestataires privés de compliance utilisent de plus en plus le machine learning pour signaler automatiquement les schémas de facturation anormaux. Cela relève le niveau d'exigence : « nous n'avions pas remarqué » est une défense plus faible quand les outils de détection sont une pratique standard du secteur, ce qui alimente directement le critère de connaissance par « mépris téméraire » du FCA.

🎬 [VIDEO: "What Is the False Claims Act? Qui Tam Explained" - https://www.youtube.com/results?search_query=false+claims+act+qui+tam+explained - une courte introduction au fonctionnement des actions qui tam et aux raisons financières qui poussent les whistleblowers à agir]

Points clés à retenir

  • Le False Claims Act impose des dommages triplés plus des pénalités par demande (environ 14 000 à 28 000 dollars par demande, estimation 2025) à quiconque soumet sciemment de fausses demandes au gouvernement fédéral ; « sciemment » inclut le mépris téméraire, pas seulement l'intention.
  • Les dispositions qui tam permettent à des whistleblowers privés (relators) de poursuivre au nom de l'État et de conserver 15 % à 30 % de toute somme récupérée, ce qui constitue le principal moteur de l'application du FCA, et non des audits publics proactifs.
  • La plupart des affaires proviennent de l'intérieur : personnel de facturation, compliance officers, commerciaux, qui repèrent des écarts de documentation, des schémas de kickback ou de fausses certifications.
  • La véritable prévention passe par des contrôles structurels : hotlines de compliance qui fonctionnent, audit régulier des données de facturation, formation claire à la certification, et politiques anti-représailles appliquées qui gardent les préoccupations en interne avant qu'elles n'atteignent un avocat de partie civile.
  • L'application s'étend aux certifications de conformité en cybersécurité et s'appuie de plus en plus sur l'analytics automatisé des demandes, relevant le seuil pratique de ce qui constitue un contrôle interne défendable.