← Retour aux actualités
Fraude

Réseau ACH : toutes les banques réceptrices américaines doivent désormais surveiller les virements qu’elles reçoivent

Depuis le 19 juin 2026, l’obligation de surveillance de la fraude édictée par Nacha s’applique sans seuil de taille aux établissements du réseau ACH. L’admission d’un nouveau fournisseur au programme de partenaires de l’association, le 24 août, illustre la réorganisation du marché de la conformité qui en découle.

L’Automated Clearing House, ou ACH, est le réseau de virements et de prélèvements de masse des États-Unis. Ses règles sont écrites par Nacha, l’association qui réunit les établissements participants et les met à jour par amendements votés. Le 24 août 2026, Nacha a annoncé l’entrée de la société Flagright dans son programme Preferred Partner, au titre de la conformité ACH, de la surveillance de la fraude et de la prévention du risque.

Le réseau a porté 35,2 milliards de paiements en 2025, en progression de 4,9 %, pour une valeur de 93 000 milliards de dollars, en progression de 7,9 %. Le virement accéléré Same Day ACH y compte 1,4 milliard d’opérations et 3 900 milliards de dollars. Les paiements entre entreprises ont atteint 8,1 milliards d’opérations, contre 7,4 milliards l’année précédente.

Ce que les règles de 2026 imposent

Nacha a modifié ses règles de gestion du risque pour y inscrire une obligation de surveillance de la fraude. Le texte ne fixe ni seuil en dollars ni outil déterminé. Il exige des procédures fondées sur le risque, raisonnablement destinées à repérer les opérations initiées par fraude, ainsi que leur réexamen au moins une fois par an. La documentation attendue nomme les systèmes employés, les alertes qu’ils déclenchent et la conduite à tenir lorsqu’une opération est signalée.

L’entrée en vigueur s’est faite en deux temps. La première phase, le 20 mars 2026, a visé tous les établissements émetteurs, les donneurs d’ordre non consommateurs et les prestataires ou émetteurs tiers dont le volume 2023 dépassait 6 millions d’opérations, ainsi que les établissements récepteurs ayant reçu au moins 10 millions d’opérations ACH en 2023. La seconde phase, le 19 juin 2026, a étendu l’obligation à tous les autres, sans considération de volume.

PhaseDateAssujettis
Phase 120 mars 2026tous les établissements émetteurs ; les donneurs d’ordre non consommateurs, prestataires et émetteurs tiers au-delà de 6 millions d’opérations en 2023 ; les établissements récepteurs au-delà de 10 millions d’opérations reçues en 2023
Phase 219 juin 2026tous les autres donneurs d’ordre non consommateurs, prestataires et émetteurs tiers ; tous les autres établissements récepteurs
Les deux phases d’entrée en vigueur de la surveillance de la fraude
🔑
Le renversement porte sur les virements reçus
La gestion du risque ACH visait jusque-là pour l’essentiel les prélèvements, dont l’établissement émetteur répond devant le réseau. La règle de 2026 impose à l’établissement récepteur d’examiner les virements qui lui parviennent, pour repérer ceux qui seraient non autorisés ou obtenus sous de faux prétextes.

Le règlement introduit à cette fin la notion de faux prétextes. Elle couvre les cas où une personne obtient un paiement en donnant une indication mensongère sur son identité, sur son lien avec une autre personne ou sur son pouvoir d’agir pour elle, ou encore sur la propriété du compte à créditer. Les schémas visés sont la compromission de messagerie d’entreprise, le détournement de virements de paie, le détournement de règlements fournisseurs et l’escroquerie sentimentale.

  • les systèmes de détection employés et les alertes qu’ils produisent ;
  • la personne ou l’équipe à laquelle la surveillance est confiée ;
  • le moment où elle s’exerce, en temps réel ou après l’exécution ;
  • la conduite à tenir lorsqu’une opération est signalée ;
  • le réexamen annuel du dispositif.
Baies de serveurs dans une salle informatique
La règle laisse le choix des outils. Elle exige que le dispositif soit décrit, attribué et réexaminé chaque année.

Un marché de la conformité qui se réorganise

Nacha entretient depuis plusieurs années un programme de partenaires, les Preferred Partners, ouvert aux éditeurs dont l’offre sert la stratégie de l’association pour le réseau ACH. Le programme comptait 27 membres à l’été 2024, lorsque quatre catégories nouvelles ont porté leur nombre à sept. L’admission de Flagright, le 24 août 2026, relève de trois d’entre elles, la conformité ACH, la surveillance de la fraude et la prévention du risque.

L’outil décrit par l’éditeur suit les flux entrants et sortants, compare le comportement observé à un comportement attendu, puis hiérarchise les alertes selon la politique de risque de l’établissement. Les règles paramétrables portent sur la circulation rapide de fonds, les schémas de paiement inhabituels, les indices de prise de contrôle de compte, l’activité de mule bancaire et l’abus de comptes multiples. L’évaluation s’appuie sur le montant, l’historique du client et de la contrepartie, et sur une détection d’anomalies par apprentissage automatique.

La présidente et directrice générale de Nacha, Jane Larimer, a rappelé à cette occasion que la lutte contre la fraude figure au premier rang des priorités de l’association. Le cofondateur et directeur général de Flagright, Baran Özkan, a lié la croissance du réseau à la capacité des contrôles à suivre l’évolution des comportements criminels.

Depuis le 19 juin 2026, l’obligation ne dépend plus d’un seuil de volume. Le nombre d’établissements et d’entreprises assujettis a donc augmenté d’un coup, et avec lui la demande adressée aux fournisseurs de surveillance, qu’il s’agisse d’éditeurs spécialisés ou des modules de risque déjà intégrés aux plateformes de paiement.

ℹ️
Portée
L’obligation décrite est américaine. Elle procède du règlement d’une association privée, Nacha, qui régit le réseau ACH, et non d’un texte fédéral. Le mécanisme européen le plus proche, la vérification du bénéficiaire imposée par le règlement sur les virements instantanés, repose sur une logique différente puisqu’il intervient avant l’exécution, à l’initiative du prestataire du payeur.

Provenance

Publié le 24 août 2026

6 sources, 4 domaines distincts

↗ Nacha, « Risk Management Topics (Fraud Monitoring Phase 1) » · nacha.org↗ Nacha, « Risk Management Topics (Fraud Monitoring Phase 2) » · nacha.org↗ Nacha, « Flagright Now a Nacha Preferred Partner for ACH Compliance, Fraud Monitoring, and Risk and Fraud Prevention », 24 août 2026 · uk.finance.yahoo.com↗ PYMNTS, « B2B Volume on ACH Network Increased 9.9% in 2025 », 29 janvier 2026 · pymnts.com↗ Kaufman Rossin, « 2026 NACHA rule changes » · kaufmanrossin.com↗ Nacha, « Nacha Preferred Partner Program Adds Four New Categories » · nacha.org
← Toutes les actualités