Référence🇪🇺 Le paiement en EuropeAvancé⏱ 19 min de lecture

🤝 Agents, distributeurs et banking-as-a-service : qui répond de quoi

Enregistrement de l'agent et son opposabilité, partage du KYC et de la surveillance, frontière entre mandat et externalisation, supervision des programmes distribués et plan de sortie

Agent, distributeur, entité passeportée, et ce que chaque statut autorise

Un programme de paiement distribué désigne un montage dans lequel un établissement agréé fournit les services de paiement. Une autre entité porte la relation avec le client final, et c'est sous la marque de cette seconde entité que les deux se présentent au marché. Le droit européen ne définit pas l'expression banking-as-a-service, qui ne figure ni dans une directive ni dans un registre public. Il retient trois positions, l'établissement agréé, la personne qui agit pour le compte de cet établissement, et l'entité à laquelle une fonction opérationnelle est confiée. La répartition des responsabilités se lit à partir de ces trois positions, jamais à partir des qualifications retenues par le contrat commercial. Les termes de partenaire ou de programme ne produisent par eux-mêmes aucun effet juridique.

L'agent fournit des services de paiement pour le compte d'un établissement de paiement ou d'un établissement de monnaie électronique. Il n'est pas titulaire d'un agrément. Il fait l'objet d'un enregistrement auprès de l'autorité compétente, opération administrative distincte. L'agrément habilite son titulaire à fournir des services de paiement en son nom propre, alors que l'enregistrement autorise seulement l'agent à agir pour le compte de son mandant. Son périmètre d'action est borné par les services que l'établissement mandant a lui-même le droit de fournir, et par ceux que le mandat couvre expressément. Un agent ne peut donc fournir aucun service que son mandant ne soit agréé à fournir. Le mandat restreint le périmètre de l'agrément sans jamais l'étendre.

Le distributeur de monnaie électronique désigne la personne physique ou morale qui distribue et rembourse, pour le compte d'un établissement émetteur, la monnaie électronique émise par celui-ci. Sa position est voisine de celle de l'agent, et son régime distinct, puisqu'aucun enregistrement équivalent à celui de l'agent ne lui est imposé. L'article 3, paragraphe 4, de la directive 2009/110/CE impose aux États membres d'autoriser cette délégation. Le paragraphe 5 du même article interdit en revanche l'émission de monnaie électronique par l'intermédiaire d'agents. La distribution, le chargement et le remboursement se confient donc à un tiers. L'émission demeure une opération propre à l'établissement agréé. La créance du porteur reste dirigée contre l'établissement émetteur, quelle que soit la marque affichée sur l'application.

🔑
L'émission ne se délègue pas, la distribution oui
La distinction entre émission et distribution commande le régime européen du programme distribué. Un établissement de monnaie électronique peut confier à un tiers la vente, le chargement et le remboursement de sa monnaie électronique, sur le fondement de l'article 3, paragraphe 4, de la directive 2009/110/CE. Le paragraphe 5 lui interdit d'en émettre par l'intermédiaire d'agents, tout en l'autorisant à fournir des services de paiement par agent aux conditions de l'article 19 de la DSP2. Un partenaire qui déclare « émettre des cartes » décrit une opération que le droit attribue à l'établissement. Cette formule appartient au vocabulaire commercial. L'autorité de supervision qui examine le montage rattache l'émission à l'établissement titulaire de l'agrément.
StatutQui porte l'agrémentCe qu'il autoriseCe qu'il n'autorise jamais
Établissement de paiementLui-même, délivré par l'autorité de son État d'origineLes services de l'annexe I de la DSP2 couverts par son agrément, dans tout l'EEE après passeportageRecevoir des dépôts au sens bancaire, émettre de la monnaie électronique sans agrément distinct
Établissement de monnaie électroniqueLui-mêmeL'émission de monnaie électronique, plus les services de paiement de son agrémentDéléguer l'émission elle-même à un tiers
AgentL'établissement mandant, jamais l'agentFournir, pour le compte de l'établissement, les services de paiement visés par le mandat et inscrits au registreÉmettre de la monnaie électronique ; fournir un service que le mandant n'est pas agréé à fournir
Distributeur de monnaie électroniqueL'établissement émetteurDistribuer et rembourser la monnaie électronique émise par l'établissementÉmettre la monnaie électronique, donc créer la créance sur l'établissement
Les quatre statuts d'un programme distribué dans l'Espace économique européen. Sources : directive (UE) 2015/2366, articles 5, 14, 19 et 20 ; directive 2009/110/CE, article 3.

Le passeportage désigne l'extension à tout l'Espace économique européen d'un agrément délivré dans un seul État membre. Il s'exerce selon deux libertés qui ne déclenchent pas les mêmes obligations. La libre prestation de services autorise l'établissement à servir un marché depuis son État d'agrément, sans présence locale. La liberté d'établissement couvre la succursale, l'agent et, pour les seuls établissements de monnaie électronique, le distributeur. Le second régime ouvre au superviseur du pays d'accueil un droit de regard que le premier ne lui donne pas.

La frontière entre les deux libertés a longtemps été tracée différemment d'un régulateur à l'autre. L'avis de l'Autorité bancaire européenne du 24 avril 2019 a fixé une lecture commune. Il porte sur les établissements qui recourent à des agents ou à des distributeurs situés dans un autre État membre, après le constat de divergences importantes entre autorités nationales. L'avis retient trois critères. Le premier est le caractère occasionnel ou au contraire régulier et continu de la tâche confiée. Le deuxième est la durée d'ensemble de la relation contractuelle. Le troisième est la possibilité pour les clients de bénéficier du service dans leur propre État membre. L'application de ces critères rattache à la liberté d'établissement l'agent implanté durablement qui sert la clientèle de son marché, et à la libre prestation de services l'intervention ponctuelle et limitée dans le temps.

⚠️
Le mot « partenaire » ne dit rien du régime applicable
Un contrat de banking-as-a-service désigne presque toujours le même signataire comme un partenaire, un distributeur, un programme ou un client. Aucun de ces quatre mots n'a d'effet juridique. Le régime applicable se déduit de trois faits vérifiables. Le tiers qui fournit un service de paiement au nom de l'établissement occupe la position d'agent. Celui qui distribue de la monnaie électronique émise par l'établissement occupe celle de distributeur. Celui qui exécute une fonction pour l'établissement, sans entretenir de relation avec l'utilisateur, relève du régime de l'externalisation. Un même contrat combine souvent les trois positions, chacune pour une partie des flux.

Le cadre applicable est en cours de révision. Le Parlement européen et le Conseil sont parvenus le 27 novembre 2025 à un accord politique provisoire sur la troisième directive sur les services de paiement et sur le règlement qui l'accompagne. Le projet intègre les établissements de monnaie électronique comme une sous-catégorie d'établissements de paiement, abroge la directive 2009/110/CE, et rapproche le régime du distributeur de celui de l'agent. Un plan de liquidation ordonnée y est demandé, couvrant la continuité des activités critiques exercées par les prestataires externes, les agents et les distributeurs. Les textes n'étaient pas publiés au Journal officiel en septembre 2026 ; les textes de compromis finaux du 23 avril 2026 prévoient une transposition dans les 21 mois suivant l'entrée en vigueur.

L'enregistrement, le registre public et le passeportage de l'agent

L'enregistrement de l'agent désigne son inscription, par l'autorité compétente et sur un registre public, en qualité de mandataire habilité à fournir des services de paiement au nom d'un établissement. L'article 19 de la DSP2 le régit. L'établissement qui entend fournir des services de paiement par l'intermédiaire d'un agent communique un dossier à l'autorité compétente de son État d'origine. L'autorité vérifie les informations reçues et refuse l'inscription lorsqu'elle ne les tient pas pour correctes. Le dossier porte sur l'identité de l'agent, sur son dispositif de contrôle interne anti-blanchiment, sur les personnes qui le dirigent et sur le périmètre exact du mandat.

  • Le nom et l'adresse de l'agent, seul élément que tout le monde fournit spontanément.
  • Une description des mécanismes de contrôle interne que l'agent utilise pour respecter les obligations de lutte contre le blanchiment et le financement du terrorisme, à mettre à jour sans délai en cas de changement significatif.
  • L'identité des dirigeants et des responsables de l'agent affectés à la fourniture des services de paiement, avec la preuve de leur honorabilité et de leur compétence lorsque l'agent n'est pas lui-même un prestataire de services de paiement.
  • Les services de paiement de l'établissement pour lesquels l'agent est mandaté, service par service et non par renvoi global à l'agrément.
  • Le code d'identification unique de l'agent, lorsqu'il existe.

L'autorité dispose de deux mois à compter de la réception des informations pour indiquer à l'établissement si l'agent a été inscrit au registre. L'article 19, paragraphe 2, attache l'effet juridique à cette inscription. L'agent peut commencer à fournir des services de paiement dès son inscription au registre, et il ne dispose d'aucun titre pour le faire avant cette date. L'habilitation procède du registre, si bien que la date d'entrée en vigueur du contrat commercial reste sans incidence sur elle. Un programme lancé avant l'inscription fait fournir des services de paiement par une personne non habilitée, et l'établissement mandant en répond.

⚠️
Le registre fait foi, le contrat ne fait pas foi
Trois vérifications se font sur le registre public et nulle part ailleurs. La présence de l'agent s'y contrôle sous la raison sociale exacte qui apparaît au contrat et sur les écrans du client final. Le mandant rattaché à cette inscription doit être l'établissement signataire, à l'exclusion d'une société sœur du même groupe. Les services inscrits se comparent à ce que le programme fournit réellement, l'acquisition et l'émission d'instruments de paiement formant des lignes distinctes. Une capture d'écran transmise par le partenaire n'établit pas l'état du registre à la date où la question se pose. La consultation directe du registre national par l'établissement, datée et conservée, constitue la pièce que le superviseur retient.

Deux registres coexistent, dont la valeur probante diffère. L'article 14 de la DSP2 impose à chaque État membre un registre public national, accessible en ligne, mis à jour sans délai, qui identifie les services couverts par l'agrément ou par l'enregistrement. L'article 15 charge l'Autorité bancaire européenne d'un registre central électronique qui reprend le contenu des registres nationaux. La répartition des responsabilités entre les deux niveaux est explicite. L'ABE ne répond que de la reproduction fidèle de ce qu'elle reçoit, alors que l'exactitude des données incombe aux autorités nationales, qui les alimentent et les actualisent.

2 mois
délai laissé à l'autorité d'origine pour dire si l'agent est inscrit au registre
Directive (UE) 2015/2366, article 19, paragraphe 2
3 mois
délai de décision quand l'agent est engagé dans un autre État membre, à compter de la réception du dossier complet
Directive (UE) 2015/2366, article 28
≈ 150 000
agents recensés dans l'Union au lancement du registre central de l'ABE
Autorité bancaire européenne, communiqué du 18 mars 2019
1 fois par jour
fréquence minimale de mise à jour du registre central par les autorités nationales
Autorité bancaire européenne, communiqué du 18 mars 2019

Engager un agent dans un autre État membre déclenche la procédure de passeportage de l'article 28, plus longue et plus contrôlée. L'autorité d'origine transmet le dossier à l'autorité d'accueil dans le mois de sa réception. L'autorité d'accueil dispose à son tour d'un mois pour l'apprécier et communiquer ses observations, notamment lorsqu'elle a des motifs raisonnables de soupçonner un risque de blanchiment ou de financement du terrorisme attaché au projet. L'autorité d'origine décide dans les trois mois suivant la réception d'un dossier complet, inscrit l'agent au registre, puis notifie sa décision à l'autorité d'accueil et à l'établissement.

Enregistrer un agent dans un autre État membre
Établissement
Dépose le dossier auprès de l'autorité de son État d'origine
Contenu de l'article 19, paragraphe 1, complété des informations de l'article 28 : État visé, services concernés, identité et contrôle interne de l'agent.
Autorité d'origine
Transmet le dossier à l'autorité d'accueil
Dans un délai d'un mois à compter de la réception de l'ensemble des informations (article 28).
Autorité d'accueil
Apprécie et répond
Un mois pour communiquer ses observations, en particulier ses motifs raisonnables de soupçonner un risque de blanchiment ou de financement du terrorisme lié à l'agent.
Autorité d'origine
Décide, inscrit, notifie
Trois mois à compter de la réception du dossier complet. Un désaccord avec l'appréciation de l'autorité d'accueil doit être motivé.
Agent
Démarre son activité dans l'État d'accueil
L'inscription au registre ouvre le droit d'exercer. L'établissement notifie ensuite la date effective de démarrage à son autorité d'origine.

Le point de contact central est la personne ou la structure que l'établissement désigne dans un État d'accueil pour y représenter son réseau devant l'autorité locale. Cette obligation naît quand le réseau d'agents atteint une taille significative sur le territoire concerné. Deux régimes de point de contact central coexistent, adossés à des fondements différents et déclenchés par des seuils distincts. Le premier est anti-blanchiment, adossé à l'article 45, paragraphe 9, de la directive (UE) 2015/849 et précisé par le règlement délégué (UE) 2018/1108 du 7 mai 2018. Le second est prudentiel, adossé à l'article 29 de la DSP2 et précisé par le règlement délégué (UE) 2020/1423 du 14 mars 2019.

RégimeFondementSeuils déclenchantsFonctions attendues
Lutte anti-blanchimentArticle 45, paragraphe 9, de la directive (UE) 2015/849 ; règlement délégué (UE) 2018/110810 établissements ou plus dans l'État d'accueil ; ou montant cumulé de monnaie électronique distribuée et remboursée, ou valeur cumulée des opérations exécutées, supérieur à 3 M€ sur un exercice ou attendu à ce niveau ; ou information indisponible sur demandeVeiller au respect des règles LCB-FT par les points d'activité, informer le siège des manquements, faire corriger, représenter l'établissement auprès de l'autorité et faciliter les inspections sur place
Prudentiel et surveillanceArticle 29 de la directive (UE) 2015/2366 ; règlement délégué (UE) 2020/142310 agents ou plus en liberté d'établissement ; ou valeur totale des opérations supérieure à 3 M€ avec au moins deux agents ; ou plus de 100 000 opérations sur le dernier exercice avec au moins deux agentsServir de point de déclaration unique à l'autorité d'accueil, porter les communications avec elle et faciliter ses contrôles
Les deux régimes de point de contact central dans l'État d'accueil, et leurs seuils respectifs

Les transpositions nationales rajoutent des formalités qui ne figurent dans aucun des deux règlements délégués. L'Italie en donne l'exemple le mieux documenté. Les agents qui fournissent des services de paiement en Italie pour le compte d'un établissement d'un autre État membre déclarent leur activité à l'OAM. La déclaration couvre le début de l'activité, les données à jour, les changements et la cessation. Elle se fait par courrier électronique certifié, en application de l'article 128-quater, alinéa 7, du Testo Unico Bancario. Ces agents ne sont pas inscrits dans la section spéciale de la liste réservée aux agents des établissements italiens. Cette absence d'inscription ne les dispense pas de la déclaration, qui repose sur un fondement distinct.

Qui fait le KYC, qui surveille, et qui reste responsable

L'article 20 de la DSP2 pose le principe de responsabilité intégrale de l'établissement mandant. Les États membres exigent que l'établissement de paiement demeure pleinement responsable de tous les actes de ses salariés, de tout agent, de toute succursale et de toute entité vers laquelle des activités sont externalisées. Cette responsabilité couvre l'ensemble du périmètre, quelle que soit la répartition des tâches convenue entre les parties. Aucune convention ne la transfère. Un contrat répartit entre ses signataires la charge de travail, l'indemnisation financière et la charge de la preuve. Devant l'autorité de supervision, l'établissement reste seul tenu des manquements constatés chez son agent.

🔑
Ce qu'une clause d'indemnisation ne fait pas
Une clause qui met à la charge du partenaire les conséquences financières d'un manquement anti-blanchiment produit un effet réel, entre les deux signataires et devant un juge civil. Elle ne produit aucun effet devant l'autorité de supervision, qui n'est pas partie au contrat et qui applique l'article 20 de la DSP2. La mesure administrative, l'injonction, la restriction d'activité et le retrait d'agrément frappent l'établissement. Le recouvrement d'une indemnité auprès du partenaire répare le préjudice financier, sans effacer la mesure administrative ni restaurer l'agrément retiré. Les deux procédures suivent des voies indépendantes, devant des juridictions et des autorités différentes.

L'obligation de surveillance des agents naît dès la demande d'agrément, avant tout premier enregistrement. L'article 5, paragraphe 1, point l, de la DSP2 exige du candidat une description de son organisation structurelle, incluant l'usage envisagé d'agents et de succursales. S'y ajoute la description des contrôles sur pièces et sur place qu'il s'engage à mener sur eux au moins une fois par an. La fréquence figure dans le texte européen lui-même. Un établissement dépourvu de plan de contrôle annuel opposable s'écarte de l'organisation qu'il a décrite pour obtenir son agrément. L'écart ne se limite donc pas à une faiblesse opérationnelle, puisqu'il porte sur la description au vu de laquelle l'agrément a été délivré.

La connaissance du client, désignée par le sigle KYC, réunit la collecte des éléments d'identité de l'utilisateur, leur vérification et le classement du client selon son niveau de risque. Sa répartition entre l'établissement et son partenaire suit presque toujours le même dessin. Le partenaire tient l'interface, collecte les pièces d'identité, filme la vidéo de vérification et supporte le taux d'abandon. L'établissement porte la qualité d'entité assujettie, décide de l'entrée en relation, fixe la classification de risque, arbitre les alertes et signe la déclaration de soupçon. Le montage tient tant que l'établissement accède aux pièces collectées par le partenaire. Il se rompt dès que l'établissement ne dispose que d'un statut agrégé, parce que la décision qu'il porte devient alors formelle et la surveillance qu'il doit exercer devient déclarative.

  • Accès permanent à la pièce elle-même, et non au verdict du contrôle. Le dossier client brut, les images, les horodatages et le journal des décisions doivent être lisibles depuis les systèmes de l'établissement.
  • Droit d'audit sur place, exerçable sans préavis long, étendu aux sous-traitants du partenaire par répercussion contractuelle.
  • Droit de rejouer le filtrage sur la population du partenaire avec les outils et les listes de l'établissement, pour vérifier autre chose que la conformité du partenaire à ses propres règles.
  • Accès direct de l'autorité de supervision et, quand elle existe, de l'autorité de résolution, stipulé au contrat et opposable aux sous-traitants.
  • Restitution intégrale des données en cas de sortie, dans un format exploitable, dans un délai chiffré, avec une conservation garantie pendant la durée légale d'archivage.
  • Interdiction de sous-traiter la collecte sans accord écrit préalable, la chaîne se prolongeant sinon hors de portée du contrat initial.

La supervision allemande fournit un précédent documenté de mesures prises contre un établissement dont la surveillance du réseau de partenaires a été jugée défaillante. La BaFin a ordonné le 16 décembre 2022 à Solaris SE d'assurer une organisation régulière de ses activités en matière de gestion des risques et de prévention du blanchiment, mesure devenue définitive le 25 janvier 2023. L'ordonnance a interdit à l'établissement de conclure de nouveaux partenariats de coopération sans accord préalable de la supervision, et un mandataire spécial a été désigné sur le fondement du § 45c du Kreditwesengesetz. Une seconde ordonnance, publiée le 12 juillet 2024, a visé des manquements en matière de prévention du blanchiment, de reporting réglementaire, de gestion des externalisations et de systèmes d'information. Le mandat du mandataire spécial a été prolongé.

⚠️
Un rapport mensuel n'est pas une preuve de surveillance
La documentation type d'un programme distribué contient un tableau de bord mensuel, un taux d'acceptation, un nombre d'alertes et un délai moyen de traitement. Ces chiffres sont produits par l'agent et décrivent son propre travail. Ils n'établissent donc pas que l'établissement a surveillé son agent. Les pièces qui établissent cette surveillance portent la trace d'un travail accompli par l'établissement lui-même. Un échantillon de dossiers rejugé par ses équipes, un écart mesuré entre la classification du partenaire et la sienne, un contrôle sur place daté avec ses constats et ses suites remplissent cette fonction. Un rapport d'inspection distingue les deux catégories de pièces, et ne retient que la seconde comme preuve de surveillance.
au moins 1 fois par an
contrôles sur pièces et sur place que le candidat s'engage à mener sur ses agents et succursales
Directive (UE) 2015/2366, article 5, paragraphe 1, point l
16 décembre 2022
injonction de la BaFin interdisant à Solaris SE tout nouveau partenariat de coopération sans accord préalable de la supervision
BaFin, mesure devenue définitive le 25 janvier 2023
10 jours ouvrés
préavis écrit auquel Modulr s'est engagé envers la FCA avant d'entrer en relation avec un nouvel agent ou distributeur, hors EEE
Financial Conduct Authority, levée de la restriction en juillet 2024

Mandat ou externalisation, deux régimes et deux jeux d'obligations

L'externalisation désigne le recours à un tiers pour exécuter une fonction opérationnelle que l'établissement exercerait autrement lui-même. Le mandat d'agent place le tiers en position de fournir le service de paiement à l'utilisateur, au nom et pour le compte de l'établissement, qualité dont l'utilisateur doit être informé. L'article 19 de la DSP2 traite dans un même mouvement les agents, les succursales et les entités vers lesquelles des activités sont externalisées. Les obligations attachées à chacun divergent pourtant sur presque tous les points. La ligne de partage entre les deux régimes est la relation avec l'utilisateur du service de paiement. Le prestataire d'externalisation exécute une fonction pour l'établissement, sans fournir lui-même le service et sans relation de paiement avec l'utilisateur.

PointAgent ou distributeurEntité d'externalisation
Relation avec l'utilisateurFournit le service au nom de l'établissement, et informe l'utilisateur qu'il agit pour son compteAucune relation de paiement avec l'utilisateur
Formalité auprès du superviseurEnregistrement préalable de l'agent, avec effet suspensif : l'activité commence à l'inscription. La directive 2009/110/CE n'impose pas d'enregistrement équivalent du distributeurInformation de l'autorité d'origine, sans inscription au registre public
Visibilité publiqueL'agent figure au registre national et au registre central de l'ABE, qui ne comporte pas de catégorie « distributeur »N'apparaît dans aucun registre public
Franchissement de frontièreDéclenche la procédure de passeportage de l'article 28 et, au-delà des seuils, un point de contact centralNe crée pas par elle-même un établissement dans l'État du prestataire
Qualification à surveillerPérimètre exact des services mandatés, service par serviceCaractère important ou non de la fonction opérationnelle confiée
ResponsabilitéL'établissement demeure pleinement responsable (article 20)L'établissement demeure pleinement responsable (article 20)
Ce qui change selon que le tiers est mandaté ou que la fonction lui est externalisée. Source : directive (UE) 2015/2366, articles 5, 14, 19, 20 et 28 ; orientations EBA/GL/2019/02.

La fonction opérationnelle importante est une catégorie que l'article 19, paragraphe 6, de la DSP2 définit par les conséquences d'une défaillance plutôt que par sa nature. Une fonction est importante lorsqu'une anomalie ou une défaillance dans son exécution nuirait sérieusement à l'un de trois éléments. Sont visées la capacité de l'établissement à continuer de respecter les conditions de son agrément, sa performance financière, et la solidité comme la continuité de ses services de paiement. Le même paragraphe pose quatre conditions cumulatives. La direction générale ne peut déléguer sa responsabilité. La relation et les obligations envers les utilisateurs restent inchangées, les conditions de l'agrément ne sont pas compromises, et aucune de ces conditions n'est supprimée ou modifiée.

Les orientations EBA/GL/2019/02 de l'Autorité bancaire européenne ont été publiées le 25 février 2019 et s'appliquent depuis le 30 septembre 2019. ⚠️ Elles sont appelées à être remplacées : le 18 septembre 2026, l’Autorité bancaire européenne a publié ses orientations finales sur la gestion du risque lié aux tiers pour les services non informatiques, qui alignent ce cadre sur DORA, concentrent les obligations sur les fonctions critiques ou importantes et prévoient une période de transition de deux ans. La date d’application n’est pas encore fixée, le texte attendant sa traduction dans les langues officielles de l’Union. Les orientations de 2019 en vigueur étendent aux établissements de paiement et de monnaie électronique un cadre d'externalisation que les orientations antérieures du CEBS réservaient aux établissements de crédit et aux entreprises d'investissement. Le texte impose une évaluation des risques et une diligence avant contractualisation, puis un contrat écrit à contenu minimal. Il impose aussi un registre de tous les accords d'externalisation, distinguant ceux qui portent sur des fonctions critiques ou importantes. S'y ajoutent des droits d'audit et d'accès pour l'établissement comme pour les autorités, un encadrement de la sous-traitance en chaîne et une stratégie de sortie documentée. Ce registre est la pièce que le superviseur demande en premier lors d'une inspection, parce qu'il recense en un seul document les accords d'externalisation et signale ceux qui portent sur des fonctions critiques ou importantes.

ℹ️
Ce que les orientations ne traitent pas comme de l'externalisation
Les orientations EBA/GL/2019/02 écartent expressément plusieurs familles d'accords, ce qui évite d'inscrire au registre des lignes sans objet. Les infrastructures de réseau mondiales telles que Visa et Mastercard n'en relèvent pas. Les infrastructures mondiales de messagerie financière, les accords de compensation et de règlement entre une chambre et ses adhérents, la banque correspondante et les services d'information de marché sont écartés de la même façon. Le critère commun à ces exclusions tient à la nature du service rendu. Un service que l'établissement n'exercerait de toute façon pas lui-même échappe à la qualification de fonction externalisée, alors qu'une plateforme de traitement des cartes, qu'il exercerait autrement, y entre.

Le règlement (UE) 2022/2554, dit DORA, applicable depuis le 17 janvier 2025 aux établissements de paiement et de monnaie électronique, a repris à son compte le volet informatique. Les accords avec les prestataires tiers de services informatiques relèvent désormais de son registre d'informations et de sa propre notion de fonction critique ou importante. Ses exigences contractuelles et ses tests de résilience lui sont propres. Les orientations d'externalisation demeurent applicables aux accords qui ne portent pas sur des services informatiques. L'Autorité bancaire européenne a consulté en 2025 sur l'extension de ce cadre à l'ensemble des accords avec des tiers hors DORA, signe que la frontière n'est pas stabilisée.

⚠️
Un même partenaire relève souvent des deux régimes en même temps
Le partenaire d'un programme distribué vend au client final, ce qui lui confère la qualité d'agent ou de distributeur. Il héberge aussi, presque toujours, une partie de la chaîne opérationnelle de l'établissement, service client de premier niveau, outil de surveillance des transactions, moteur de décision d'entrée en relation. La seconde branche est une externalisation, avec son registre, son contrat à contenu minimal, ses droits d'audit et son plan de sortie. Un contrat unique qui ne documente que la première branche laisse la seconde sans base écrite. Le contrôleur constate cet écart en rapprochant le registre d'externalisation de la description des flux. Sa régularisation postérieure suppose de renégocier avec un partenaire déjà installé les clauses d'audit, de sous-traitance et de sortie absentes du contrat initial.

Quand un programme s'arrête, et ce qui reste au client final

La supervision d'un programme distribué s'exerce par paliers. Les premiers passent inaperçus du client final. Le premier palier est l'injonction de remédier, assortie de délais, parfois d'astreintes, et d'un mandataire nommé par l'autorité pour vérifier l'exécution. Le deuxième est le gel des entrées, qui peut viser les nouveaux clients, les nouveaux agents et distributeurs, ou les nouveaux partenariats. Le troisième est le retrait d'agrément, dont l'article 13 de la DSP2 énumère les motifs, du non-usage de l'agrément pendant douze mois à la menace pour la stabilité du système de paiement.

16 décembre 2022
La BaFin encadre Solaris SE
Injonction d'assurer une organisation régulière en gestion des risques et prévention du blanchiment, interdiction de nouveaux partenariats de coopération sans accord préalable, désignation d'un mandataire spécial au titre du § 45c du Kreditwesengesetz. Mesure définitive le 25 janvier 2023 (BaFin).
février 2023
La Banque de Lituanie gèle les entrées chez UAB PayrNet
L'établissement de monnaie électronique se voit interdire d'établir des relations d'affaires avec de nouveaux clients, sur le fondement de manquements graves et systématiques à la loi sur la prévention du blanchiment (Lietuvos bankas).
22 juin 2023
Retrait de l'agrément d'UAB PayrNet
La Banque de Lituanie retire l'agrément d'établissement de monnaie électronique pour des violations graves, systématiques et multiples des lois sur la monnaie électronique, sur la prévention du blanchiment et sur les paiements. L'établissement doit restituer les fonds de ses clients dans le délai fixé, et la banque centrale annonce saisir le tribunal d'une demande de faillite (Lietuvos bankas).
octobre 2023
La FCA restreint Modulr, hors EEE
Le régulateur britannique interdit l'entrée en relation avec de nouveaux clients partenaires, agents et distributeurs, dans l'attente de la remise à niveau des dispositifs de surveillance (FCA).
12 juillet 2024
Seconde ordonnance de la BaFin contre Solaris SE
Manquements en prévention du blanchiment, en reporting réglementaire, en gestion des externalisations et en systèmes d'information. Le mandat du mandataire spécial nommé fin 2022 est prolongé (BaFin).
juillet 2024
Levée de la restriction sur Modulr
La restriction est levée. L'établissement s'engage à notifier par écrit à la FCA, au moins dix jours ouvrés à l'avance, l'entrée en relation avec tout nouvel agent ou distributeur (FCA).
27 novembre 2025
Accord politique provisoire sur la DSP3 et le règlement sur les services de paiement
Les établissements de monnaie électronique deviennent une sous-catégorie d'établissements de paiement, et les distributeurs se rapprochent du régime des agents. Un plan de liquidation ordonnée est demandé, couvrant les activités critiques exercées par les prestataires, les agents et les distributeurs. Textes non publiés à la mi-2026.

La chronologie lituanienne mesure le délai qui sépare la première mesure publique de la disparition de l'établissement. Le gel des nouvelles entrées en relation intervient en février 2023, le retrait de l'agrément le 22 juin 2023, et l'ouverture d'une procédure de faillite suit. Quatre mois séparent le gel du retrait. Le gel était public. Les programmes hébergés disposaient donc d'un signal avant la décision finale. Un plan de sortie engagé à cette date reste en retard sur le calendrier technique, parce qu'une réémission de cartes se compte en mois et non en semaines.

⚠️
L'agrément se retire à l'établissement, pas au programme
L'agent et le distributeur ne détiennent aucun agrément. Aucune décision de retrait ne les vise donc directement. Le retrait de l'agrément de l'établissement mandant prive l'agent, à la même date, de son droit d'exercer, de son émetteur, de ses IBAN, de ses BIN et de l'accès à ses propres clients. Les fonds des clients finaux sont protégés chez l'établissement, par le cantonnement, et leur restitution suit la procédure ouverte contre lui. La marque exposée au client final est celle de l'agent, alors que le sinistre et sa gestion appartiennent à l'établissement. Le client final adresse donc ses réclamations à l'agent, dont la marque porte le préjudice d'image d'une défaillance qu'il n'a pas causée.

La migration d'un programme vers un autre établissement prend la forme d'une réémission complète des instruments et des coordonnées. Les IBAN attribués sous le BIC de l'établissement ne suivent pas le programme, et les IBAN virtuels alloués depuis ses plages non plus. Les plages de BIN dépendent de la licence de scheme de l'émetteur. Elles restent donc chez lui. Le dossier de connaissance client, lui, est théoriquement portable, mais son acceptation par le nouvel établissement dépend de la qualité de la piste d'audit et non d'une clause contractuelle. Un programme qui change d'établissement change de coordonnées bancaires, de numéros de carte et de contrat client. Ce qui traverse la migration sans se recréer se réduit à la relation commerciale, et au dossier de connaissance client quand sa piste d'audit convainc le repreneur.

  • Un délai de préavis dissocié du délai de migration. Un préavis de résiliation de trois mois ne sert à rien si la réémission des cartes en demande six ; les deux durées se stipulent séparément.
  • Une extraction périodique, pas seulement une extraction finale. Un double du grand livre, des soldes et des dossiers clients, livré à intervalle régulier dans un format documenté, survit à un gel des systèmes du partenaire.
  • La piste d'audit KYC, et pas seulement le verdict. Pièces, horodatages, versions des listes de filtrage et journal des décisions, sans quoi le repreneur refera l'entrée en relation client par client.
  • Le droit de communiquer directement avec les clients finaux, prévu au contrat, y compris pendant une période de crise et y compris si l'établissement est sous mandataire.
  • La répartition des coûts de sortie, écrite à l'avance, sinon elle se négocie au pire moment avec la partie qui a le moins à perdre.
  • Un établissement de repli qualifié avant l'incident, avec une revue de faisabilité datée, faute de quoi le plan de sortie reste une clause sans destinataire.
  • La conservation des données après la fin du contrat, alignée sur la durée légale d'archivage et opposable aux sous-traitants du partenaire.

Les données publiques sur ces montages sont limitées. Le nombre de programmes de banking-as-a-service actifs dans l'Espace économique européen n'est pas publié, leurs volumes non plus, et aucun régulateur ne publie de taux d'échec ou de durée moyenne de vie. Les registres nationaux recensent les agents, sans indiquer quel programme commercial se rattache à chaque inscription, ni quels encours il porte. Les chiffres qui circulent dans la presse spécialisée viennent des acteurs eux-mêmes, sans définition commune du périmètre. L'appréciation d'un programme repose donc sur les mesures publiques et sur les registres, à l'exclusion de ces agrégats.

✅
Les six questions qui décident d'un programme distribué
L'identité du titulaire de l'agrément se contrôle sur le registre, l'entité signataire du contrat devant être celle qui y figure. La position occupée par le partenaire se qualifie flux par flux, entre agent, distributeur et prestataire externe, les trois qualités pouvant coexister. L'inscription au registre s'examine dans son existence et dans son périmètre, comparé aux services réellement fournis. La décision d'entrée en relation revient à l'établissement, qui doit accéder aux pièces collectées et non au seul verdict rendu par le partenaire. Le plan de contrôle annuel se vérifie dans son existence, puis dans les constats qu'il a produits et les suites qui leur ont été données. Le plan de sortie se signe avant le lancement, avec ses délais, ses formats et son établissement de repli. Cinq vérifications satisfaisantes sur six ne suffisent pas, parce que le point laissé de côté au moment de la sélection est celui qui se révèle le jour d'un retrait d'agrément.