Référence🧭 Panoramas mondiauxIntermédiaire⏱ 28 min de lecture

🔎 Le KYC et le KYB dans le monde

Niveaux de vigilance et paliers de compte, e-KYC Aadhaar et V-CIP indien, identification vidéo en Europe, registres de bénéficiaires effectifs, KYB des vendeurs de plateforme, filtrage des sanctions et remédiation

Trois niveaux de vigilance, une seule norme d'origine

La vigilance à l'égard de la clientèle désigne l'ensemble des vérifications qu'un établissement conduit sur l'identité de son client, sur son activité et sur l'origine de ses fonds. Les régimes nationaux qui l'organisent dérivent d'une trame commune. Les 40 Recommandations du Groupe d'action financière (GAFI) la fixent, et les évaluations mutuelles entre pays en contrôlent l'application, un défaut constaté conduisant au classement de la juridiction en surveillance renforcée. La Recommandation 1 pose l'approche par les risques, tandis que la Recommandation 10 nomme les quatre moments où la vigilance se déclenche. Ce sont l'entrée en relation, l'opération occasionnelle au-dessus d'un seuil, le soupçon de blanchiment ou de financement du terrorisme et le doute sur des données déjà collectées. Cette grille se retrouve sur chaque marché. Le droit local la traduit, et une autorité locale en surveille l'application.

Le niveau de vigilance désigne l'intensité des diligences appliquées à une relation d'affaires déterminée. Chaque client se voit attribuer une intensité propre, révisable au cours de la relation. Elle est adossée à une notation de risque que l'établissement doit pouvoir justifier, documents à l'appui. Cette notation se construit partout sur quatre axes, le client, le produit, le canal de distribution et la géographie.

NiveauCe qui le déclencheCe qu'il ajoute au dossierEffet opérationnel
Vigilance simplifiéeRisque faible démontré et documenté : produit plafonné, monnaie électronique à usage restreint, contrepartie elle-même assujettie et superviséeVérification allégée ou différée, moins de justificatifs, contrôle de cohérence automatiséEntrée en relation en quelques minutes. Plafonds bas, non levables sans dossier complémentaire
Vigilance standardCas général, en l'absence de facteur aggravantIdentité vérifiée, activité, origine des fonds déclarée, bénéficiaires effectifs pour une personne moraleLe dossier doit être complet avant le premier reversement, pas avant la première vente
Vigilance renforcéePersonne politiquement exposée, pays tiers à haut risque, relation de correspondance bancaire, structure de détention opaque, secteur à haut risque d'intégritéOrigine du patrimoine documentée, validation par un niveau hiérarchique supérieur, surveillance rapprochée des fluxDélai d'entrée en relation en semaines. Revue plus fréquente, et sortie possible sur décision interne
Les trois intensités de vigilance et ce qu'elles changent en exploitation

L'inscription sur la « liste grise » du GAFI désigne une juridiction placée sous surveillance renforcée. Elle n'emporte par elle-même aucune sanction. Ses effets viennent des banques correspondantes du monde entier, qui traitent alors les flux de cette juridiction en vigilance renforcée. L'effet persiste largement après la sortie de liste. Malte y a figuré de juin 2021 à juin 2022, et la presse locale a fait état d'une quarantaine de licences rendues dès la fin 2021 (The Shift News, novembre 2021). Le Liban y est entré en octobre 2024, l'économie fondée sur les espèces étant explicitement citée. Le Nigéria, l'Afrique du Sud, le Mozambique et le Burkina Faso en sont sortis à la plénière du 24 octobre 2025.

⚠️
Une sortie de liste ne rouvre pas les comptes
La désignation du GAFI se retire par décision plénière. La défiance des correspondants bancaires ne se retire pas de la même façon, parce qu'elle procède d'un choix commercial propre à chaque établissement et non d'une décision collective. Plusieurs années après la sortie de liste, un établissement maltais obtient encore plus facilement un agrément qu'un compte de correspondant. L'ouverture d'un corridor dépend de deux calendriers distincts. Le calendrier réglementaire évolue par plénière, trois fois par an. Le calendrier commercial des banques correspondantes évolue beaucoup plus lentement, et aucune publication n'en rend compte.
  • Personne politiquement exposée : la Recommandation 12 du GAFI vise la personne, les membres de sa famille et ses proches connus. La qualité ne se perd pas d'elle-même le lendemain de la fin des fonctions.
  • Pays tiers à haut risque : résidence, nationalité, siège social, lieu d'exécution de l'opération. Quatre critères indépendants, qui ne se recouvrent pas et se contrôlent séparément.
  • Structure de détention opaque : chaîne de holdings, fiducie, actionnaire de paille, actions au porteur là où elles subsistent encore.
  • Relation de correspondance bancaire : la banque correspondante doit connaître la clientèle de sa cliente, sans y avoir accès. Le nested banking, où une troisième banque utilise le compte de la deuxième, naît dans cet angle mort.
  • Secteur à haut risque d'intégrité : jeu d'argent, contenu pour adultes, produits pharmaceutiques, courtage en actifs numériques. Les réseaux cartes tiennent leur propre liste, indépendante de celle du superviseur, avec leurs propres frais d'enregistrement.

Les paliers de compte : le KYC comme variable d'inclusion

Le palier de compte désigne un niveau d'ouverture assorti de plafonds réglementaires, accessible avec une diligence réduite. Le dispositif répond à une tension entre l'inclusion financière et la vigilance, parce qu'exiger un justificatif de domicile écarte les personnes qui n'en détiennent pas. Un premier niveau s'ouvre avec un identifiant minimal, sous des plafonds bas, que les niveaux supérieurs lèvent en exigeant une diligence complète. Le mécanisme a été conçu séparément sur quatre continents, sans circuler d'un pays à l'autre par imitation. Cette convergence, obtenue sans circulation d'un modèle, mesure la force de la contrainte.

MarchéCadre applicablePalier d'entréeCe qui lève les plafonds
IndeMaster Direction – Know Your Customer, Reserve Bank of India, publiée le 25 février 2016, mise à jour le 14 août 2025Compte ouvert par e-KYC Aadhaar avec code à usage unique. Solde agrégé plafonné à 1 lakh de roupies, crédits cumulés à 2 lakh sur l'année, compte inutilisable au bout d'un anDiligence complète en agence, ou V-CIP vidéo normalisé par la RBI
ChineRégime de comptes bancaires à trois catégories institué par la Banque populaire de Chine en 2015Comptes de catégorie II et III, ouverts à distance, avec plafonds de solde et de fluxOuverture d'un compte de catégorie I en agence, avec présentation physique
MexiqueDisposiciones de carácter general applicables aux établissements de crédit, prises sur le fondement de l'article 115 de la Ley de Instituciones de Crédito (CNBV)Comptes de niveau 1 et 2, dossier simplifié, plafonds mensuels exprimés en unités d'investissement (UDI)Passage aux niveaux 3 et 4, avec dossier complet et vérification en face-à-face
NigériaRégime à trois paliers de la Central Bank of Nigeria, adossé au Bank Verification Number lancé en 2014 avec NIBSSCompte de palier 1, plafonds de solde et de transaction faiblesBVN et pièces complètes, pour le palier 2 puis le palier 3
ColombieDepósito de bajo monto, catégorie de compte simplifié dont Daviplata (Banco Davivienda, 2011) est le prototypeOuverture depuis un téléphone, plafonds de solde et de fluxMigration vers un compte de dépôt ordinaire, avec dossier complet
Le palier d'entrée dans cinq régimes, et ce qui lève les plafonds

Le palier produit trois effets sur la conception d'un encaissement. Le premier porte sur le produit. Un plafond de palier constitue une limite réglementaire opposable, distincte d'un paramètre de risque interne, et le support client ne peut pas la lever au cas par cas. Le deuxième porte sur la trésorerie, où les fonds encaissés au nom d'un client bloqué en palier d'entrée s'accumulent sans pouvoir être reversés. Le troisième porte sur la conversion. Un parcours qui exige d'emblée la diligence complète perd le client que le palier d'entrée aurait capté.

Le palier emporte une obligation de suivi des plafonds. Quand un compte atteint sa limite, il doit être bloqué, et non seulement signalé. La Reserve Bank of India le formule sans ambiguïté pour l'e-KYC par code à usage unique, où le compte cesse d'être utilisable passé douze mois si la diligence complète n'a pas eu lieu. Un dispositif de surveillance qui se borne à émettre une alerte laisse le compte fonctionner hors régime, et l'y laisse pendant des mois.

🔑
Concevoir sans paliers revient à choisir entre exclure et enfreindre
Un onboarding unique, calibré sur la diligence complète, écarte une part considérable du marché adressable dans les économies à forte informalité. Calibré sur le minimum, il ouvre des comptes non conformes dès que les montants montent. Les deux configurations ont un coût. La seconde expose au retrait de l'agrément. Le palier constitue le mécanisme qui rend un onboarding de masse défendable devant un superviseur, plutôt qu'une facilité commerciale accordée au client.

L'Inde : e-KYC Aadhaar, V-CIP et registre central

Aadhaar est un identifiant à douze chiffres délivré par l'Unique Identification Authority of India (UIDAI), adossé à des données biométriques et démographiques, encadré par l'Aadhaar Act de 2016. L'Inde en a fait une infrastructure publique d'identité. Les établissements financiers la mobilisent pour vérifier un client sans déplacement en agence. Un établissement habilité interroge l'UIDAI et reçoit une réponse signée numériquement, sans qu'aucune pièce papier ne circule. Les compteurs publiés par l'UIDAI donnent la mesure de l'échelle atteinte par le dispositif.

1,45 Md
numéros Aadhaar générés depuis l'origine
UIDAI, tableau de bord Aadhaar, consulté en août 2026
25,7 Md
opérations d'e-KYC cumulées
UIDAI, tableau de bord Aadhaar, consulté en août 2026
182,9 Md
authentifications Aadhaar cumulées
UIDAI, tableau de bord Aadhaar, consulté en août 2026
1 lakh ₹
solde agrégé maximal d'un compte ouvert par e-KYC avec code à usage unique
RBI, Master Direction KYC, mise à jour du 14 août 2025
25 février 2016
Master Direction KYC de la Reserve Bank of India
Le texte de référence de toute entrée en relation financière indienne. Il a été mis à jour sans interruption depuis, la dernière révision datant du 14 août 2025.
2016
Aadhaar Act
L'identifiant reçoit une base légale, et l'authentification en ligne un cadre opposable.
26 septembre 2018
Arrêt Puttaswamy de la Cour suprême
La Cour invalide l'article 57 de l'Aadhaar Act. Les entités privées perdent le droit d'exiger une authentification Aadhaar de leurs clients.
2019
Aadhaar and Other Laws (Amendment) Act
L'e-KYC Aadhaar redevient possible sur une base volontaire pour les banques et les opérateurs télécoms, sous réserve d'une autorisation.
Janvier 2020
Normalisation du V-CIP
La RBI amende sa Master Direction et encadre l'identification vidéo, jusqu'aux tests d'intrusion confiés à des auditeurs habilités par le CERT-In.
27 juin 2025
Diligence des opérateurs AePS
Les directions RBI/2025-26/63 soumettent à une diligence les opérateurs de points de service Aadhaar Enabled Payment System. Elles s'appliquent depuis le 1ᵉʳ janvier 2026.

L'accès à l'e-KYC Aadhaar suppose un statut d'entité utilisatrice de l'authentification ou de l'e-KYC, contractualisé avec l'UIDAI et réservé à des catégories habilitées. Un prestataire étranger ne peut donc pas s'y connecter par une simple clé d'API. La plupart des acteurs non bancaires passent par un partenaire agréé, auprès duquel se mène alors la négociation. Trois canaux subsistent hors authentification en ligne. Le XML Aadhaar hors ligne est téléchargé par le client et signé par l'UIDAI. L'Aadhaar masqué n'expose que les quatre derniers chiffres, tandis que l'identifiant virtuel (VID) est un jeton révocable substitué au numéro.

Le Central KYC Records Registry (CKYCR), opéré par le CERSAI, centralise les dossiers de connaissance client du secteur financier indien depuis 2016. Il forme le second étage du dispositif, après l'authentification Aadhaar. Un client vérifié une fois reçoit un identifiant KYC à quatorze chiffres, grâce auquel un autre établissement récupère le dossier au lieu de le reconstituer. La portabilité de la diligence fonctionne donc en Inde depuis dix ans, quand l'Europe en poursuit encore la construction de directive en directive.

⚠️
Le consentement est la pièce que les audits cherchent en premier
Une requête e-KYC suppose un consentement du client, horodaté et conservé par l'entité qui interroge. Son absence, comme l'absence de cette trace, dépasse l'irrégularité de forme. La requête constitue alors un acte illicite, et le dossier qui en résulte devient inexploitable. L'architecture indienne fait porter la preuve du consentement à l'entité qui interroge, jamais à l'UIDAI. Une intégration qui journalise la réponse du registre sans journaliser la demande ni le consentement laisse donc un dossier réglementaire vide. La vérification de cette piste d'audit intervient en recette, sur un cas réel, et non six mois après la mise en production.

Le KYC vidéo : une méthode, autant de régimes que de superviseurs

L'identification à distance désigne les procédés de vérification de l'identité d'un client conduits sans présence physique. Le KYC vidéo en est la variante dans laquelle le client présente son document officiel devant une caméra. L'Europe n'a pas de méthode unique en la matière, et n'en aura pas avant 2027. Chaque État membre autorise ses propres procédés par circulaire du superviseur ou par renvoi à son droit national. Un même groupe bancaire opère donc quatre ou cinq parcours d'entrée en relation différents dans l'Union. Les régimes divergent moins sur le principe que sur la preuve exigée, et sur l'entité qui la conserve.

RégimePreuve de l'identitéPreuve de la présenceContrainte technique imposée
V-CIP, Reserve Bank of IndiaDocument officiel présenté à l'écran, ou XML Aadhaar hors ligne, avec contrôle de cohérenceEntretien vidéo en direct avec questions aléatoires, détection du vivant obligatoireInfrastructure hébergée dans les locaux de l'établissement, chiffrement de bout en bout, coordonnées GPS et horodatage dans l'enregistrement, tests d'intrusion par un auditeur habilité par le CERT-In
Videoident, AllemagneLecture du document et contrôle de ses sécurités optiques à l'écranEntretien vidéo en direct avec un agent forméEnregistrement conservé, agent humain requis. Le Chaos Computer Club a publiquement mis en défaut un parcours de ce type en août 2022, ce qui a rouvert le débat sur le niveau de preuve
Identification par vidéo, EspagneLecture du document, contrôle automatisé, revue humaine a posterioriSéquence vidéo enregistrée par le client, sans agent en ligneConservation de l'enregistrement et de la piste d'audit. Procédés autorisés par le SEPBLAC, unité de renseignement financier et superviseur, depuis 2016
Réutilisation d'une identité bancaireLa banque qui a déjà mené la diligence l'atteste (BankID, itsme, iDIN, Smart-ID)Authentification forte auprès de la banque attestanteAucune capture vidéo. Le destinataire hérite d'une diligence dont il ne connaît pas le périmètre exact
Interrogation d'un registre d'ÉtatRéponse signée du registre (Aadhaar en Inde, Myinfo à Singapour, BVN au Nigéria)Facteur rattaché au registre, souvent un code envoyé au mobile déclaréAgrément d'accès, contrat avec l'autorité, journalisation du consentement à chaque requête
Ce qu'exige une identification à distance, selon le régime

La détection du vivant désigne le contrôle qui distingue une personne réellement présente devant la caméra d'une reproduction de son visage. Deux vecteurs d'attaque s'y confondent en permanence. L'attaque de présentation montre un écran, une photographie ou un masque devant l'objectif, et l'analyse d'image la détecte. L'attaque par injection substitue une vidéo synthétique au flux de la caméra, en amont du capteur, si bien que le flux reçu est parfaitement propre, donc indétectable par ce contrôle. La norme ISO/IEC 30107-3 encadre l'évaluation de ces contrôles, avec des niveaux de test et un périmètre de vecteurs couverts qui varient d'une certification à l'autre. Une certification portant sur la seule présentation n'établit donc aucune résistance à l'injection.

Le paquet législatif anti-blanchiment européen met fin à cette diversité de procédés, à une date déjà fixée. Le règlement (UE) 2024/1624, adopté le 31 mai 2024, s'applique à compter du 10 juillet 2027. Il substitue un texte d'application directe aux transpositions nationales, ce qui referme la marge où s'étaient développés les procédés locaux. La directive (UE) 2024/1640 l'accompagne. Le règlement (UE) 2024/1620 crée l'Autorité de lutte contre le blanchiment de capitaux (AMLA), dont le siège a été fixé à Francfort-sur-le-Main en février 2024. Elle rédigera les normes techniques applicables à l'entrée en relation à distance, et supervisera directement un premier groupe d'établissements transfrontaliers à partir de 2028.

ℹ️
Le portefeuille européen d'identité arrive avec une obligation d'acceptation
Le règlement (UE) 2024/1183 modifie eIDAS et crée le portefeuille européen d'identité numérique. Les délais courent depuis l'entrée en vigueur des actes d'exécution, le 24 décembre 2024. Chaque État membre doit fournir au moins un portefeuille vingt-quatre mois après. Les parties utilisatrices privées soumises à une exigence légale d'authentification forte, dont les services financiers, doivent l'accepter trente-six mois après. L'obligation porte sur l'acceptation du moyen d'identification, et non sur la substitution du portefeuille aux contrôles de vigilance. Le portefeuille n'abroge aucune obligation de vigilance, l'établissement qui l'accepte restant tenu de vérifier l'origine des fonds, d'identifier les bénéficiaires effectifs et de filtrer les listes de sanctions.

Les registres de bénéficiaires effectifs

Le bénéficiaire effectif est la personne physique qui contrôle en dernier ressort une personne morale. Le GAFI, le droit de l'Union, le droit britannique et la règle américaine de vigilance client retiennent le même seuil de référence. Il est fixé à 25 % du capital ou des droits de vote. L'identification ne se réduit pas au calcul de ce seuil. Le contrôle s'exerce aussi par pacte d'actionnaires, par pouvoir de nomination des dirigeants ou par le financement, sans qu'aucune participation n'atteigne le quart. Quand aucun bénéficiaire effectif ne se dégage, les régimes imposent de désigner le dirigeant principal, faute de mieux.

2015
Quatrième directive anti-blanchiment
L'Union impose à chaque État membre de tenir un registre central des bénéficiaires effectifs des sociétés immatriculées sur son territoire.
6 avril 2016
Registre PSC au Royaume-Uni
Le registre des persons with significant control devient obligatoire, au seuil de plus de 25 % des parts ou des droits de vote.
2018
Cinquième directive anti-blanchiment
L'accès aux registres est ouvert au grand public dans toute l'Union.
Mars 2022
Révision de la Recommandation 24 du GAFI
Le registre seul ne suffit plus. Les pays doivent combiner plusieurs sources d'information sur la propriété effective des personnes morales.
1ᵉʳ août 2022
Register of Overseas Entities
Le Royaume-Uni impose aux entités étrangères détenant de l'immobilier britannique de déclarer leurs bénéficiaires effectifs.
22 novembre 2022
Arrêt de la Cour de justice de l'Union européenne
Dans les affaires jointes C-37/20 et C-601/20, la Cour invalide l'accès du grand public aux registres, jugé disproportionné au regard des droits fondamentaux.
1ᵉʳ janvier 2024
Corporate Transparency Act aux États-Unis
La déclaration des bénéficiaires effectifs au FinCEN entre en vigueur, sociétés américaines comprises.
31 mai 2024
Paquet anti-blanchiment européen
La directive (UE) 2024/1640 rétablit un accès aux registres pour les personnes justifiant d'un intérêt légitime, dont la presse et la société civile.
26 mars 2025
Recul américain
Une règle intérimaire du FinCEN, publiée au Federal Register, retire l'obligation déclarative aux sociétés constituées aux États-Unis. Seules les sociétés étrangères immatriculées dans un État restent tenues.
18 novembre 2025
Vérification d'identité à Companies House
Ouverte sur une base volontaire depuis le 8 avril 2025, la vérification d'identité devient une obligation légale pour les dirigeants et les personnes exerçant un contrôle significatif.
RegistreQui déclareQui accèdeCe qu'il ne garantit pas
Registres nationaux de l'Union européenneToute société immatriculée dans l'État membreAutorités, entités assujetties, et personnes justifiant d'un intérêt légitime depuis la directive (UE) 2024/1640L'exactitude. La donnée est déclarative, et la profondeur de vérification varie d'un État à l'autre
PSC register, Royaume-UniToute société immatriculée à Companies HouseLe public, gratuitementLa sincérité du déclarant. La vérification d'identité n'est obligatoire que depuis le 18 novembre 2025
Register of Overseas Entities, Royaume-UniEntité étrangère détenant de l'immobilier au Royaume-UniLe public, avec des restrictions sur les informations relatives aux fiduciesLa couverture. Le registre ne vise que la détention immobilière, pas l'activité économique
Beneficial Ownership Information, FinCEN (États-Unis)Depuis la règle intérimaire du 26 mars 2025, les seules sociétés étrangères immatriculées dans un ÉtatAutorités habilitées, et institutions financières avec le consentement du déclarantL'universalité. Les sociétés constituées aux États-Unis sont sorties du champ déclaratif
Quatre registres, et ce qu'un vérificateur peut réellement en tirer

Un registre de bénéficiaires effectifs consigne une déclaration faite par la société, sans établir la propriété effective elle-même. Trois mécanismes suffisent à le vider de sa substance. L'actionnaire de paille figure au registre sans détenir le pouvoir réel. La chaîne de holdings dilue chaque participation sous le seuil, échelon après échelon, jusqu'à ce qu'aucun nom ne remonte. La fiducie dissocie le constituant, le fiduciaire et le bénéficiaire, dans des juridictions dont les registres n'atteignent pas la même profondeur. La révision de la Recommandation 24 du GAFI, en mars 2022, impose pour cette raison aux pays de combiner plusieurs sources d'information plutôt que de s'en remettre au seul registre.

⚠️
Le registre est un point de départ, jamais une pièce justificative
Un dossier de vigilance adossé au seul extrait de registre ne résiste pas à un contrôle du superviseur. La méthode attendue croise au minimum trois sources. Ce sont la déclaration du client, l'extrait du registre officiel et un document de structure émanant de la société elle-même. Les écarts entre ces trois sources constituent le produit attendu du contrôle et non son échec, puisqu'ils désignent les points où les déclarations ne concordent pas entre elles. Un écart non résolu conduit à une vigilance renforcée ou à un refus d'entrée en relation. Sa simple mention dans une note de dossier ne clôt pas la diligence.

Le KYB des vendeurs de plateforme

Le KYB désigne la vérification d'une personne morale qui entre en relation d'affaires. Le KYC porte sur une personne physique. Il n'existe aucun identifiant d'entreprise obligatoire à l'échelle mondiale, ni aucun registre transfrontalier interrogeable en une requête. Une plateforme qui enrôle deux mille vendeurs par semaine dans vingt pays affronte donc vingt formats, vingt registres et vingt cadences de mise à jour. Le coût principal du dispositif tient au référentiel interne plutôt qu'à la vérification unitaire. Ce référentiel recense, pour chaque pays, le numéro d'entreprise à demander et la source officielle contre laquelle le contrôler.

MarchéIdentifiantRegistre qui le délivreCe qu'il permet de contrôler
BrésilCNPJReceita FederalExistence, situation fiscale, activité déclarée. Une chave Pix d'entreprise est liée au CNPJ de son titulaire
IndeCIN pour la société, GSTIN pour la fiscalité indirecteMinistry of Corporate Affairs, administration fiscaleImmatriculation, forme juridique, qualité d'assujetti
SingapourUEN (Unique Entity Number)Accounting and Corporate Regulatory AuthorityExistence, et adressage direct : PayNow s'adresse par UEN pour les personnes morales
MalaisieNuméro d'enregistrement SSMSuruhanjaya Syarikat MalaysiaExistence, et adressage DuitNow par numéro d'enregistrement d'entreprise
ThaïlandeNuméro fiscal d'entrepriseAdministration fiscale thaïlandaisePromptPay adresse les personnes morales par ce numéro, ce qui lie le compte à une entité immatriculée
IndonésieNIB et NPWPSystème OSS, administration fiscaleAutorisation d'exercer et immatriculation fiscale, contrôlées séparément
Royaume-UniCompany numberCompanies HouseExistence, dirigeants, personnes exerçant un contrôle significatif, comptes déposés
NigériaNuméro RCCorporate Affairs CommissionExistence et forme sociale. Le contrôle du dirigeant passe par son BVN
JaponNuméro d'entreprise à treize chiffres (法人番号)National Tax AgencyDénomination et adresse officielles, en accès public et gratuit
MexiqueRFCServicio de Administración TributariaImmatriculation fiscale, condition pratique du reversement
L'identifiant d'entreprise à demander, marché par marché

Le Legal Entity Identifier (LEI) est un code de vingt caractères défini par la norme ISO 17442, attribué par des organismes accrédités et supervisé par la GLEIF. Il constitue un identifiant de portée mondiale, sans être obligatoire hors du champ financier. Sa particularité tient à sa donnée de rattachement. Le LEI expose la maison mère directe et la maison mère ultime, ce qu'aucun registre national ne fait. Le renouvellement est annuel et payant, ce qui laisse une part du parc en état lapsed. Un LEI périmé identifie encore l'entité, mais sa hiérarchie de détention n'est plus attestée.

Les réseaux cartes imposent leurs propres exigences de KYB, en parallèle de celles du superviseur. Un agrégateur qui encaisse pour des vendeurs porte, au titre des règles Visa et Mastercard, une obligation d'enrôlement et de surveillance de ses sponsored merchants. Les règles Visa imposent qu'au-delà d'un million de dollars de volume annuel, un vendeur ainsi parrainé contracte directement avec l'acquéreur. Visa a remplacé son Global Brand Protection Program par le Visa Integrity Risk Program en 2022. Mastercard opère le Mastercard Registration Program. Les catégories à haut risque d'intégrité y sont enregistrées, surveillées et facturées, indépendamment de toute obligation légale.

⚠️
Le blanchiment transactionnel, angle mort du KYB déclaratif
Le blanchiment transactionnel désigne la situation dans laquelle un vendeur régulièrement enrôlé encaisse en réalité pour un tiers non déclaré. Un vendeur inscrit pour des accessoires téléphoniques peut ainsi traiter les paiements d'une activité tout autre. Le dossier d'entrée en relation ne comporte aucun élément qui le révèle, puisque les déclarations étaient sincères au moment de la constitution du dossier. La détection repose donc sur l'analyse des flux, et non sur les pièces du dossier. Les signaux relevés sont un panier moyen incohérent avec la catégorie déclarée, des adresses acheteuses concentrées hors du marché annoncé, des pics nocturnes réguliers ou un taux de contestation anormalement bas pour le secteur. Le code d'inscription 03 de la base MATCH de Mastercard vise précisément cette situation, et l'inscription dure cinq ans.
  • Correspondance dirigeant, bénéficiaire effectif et titulaire du compte de versement. Trois noms qui doivent se rejoindre, et qui divergent presque toujours dans les dossiers frauduleux.
  • Ancienneté de l'immatriculation. Une société créée trois semaines avant l'enrôlement, sur une catégorie à fort panier, mérite une revue humaine avant le premier reversement.
  • Réutilisation d'un même identifiant d'entreprise sur plusieurs comptes vendeurs, souvent avec des orthographes légèrement différentes de la raison sociale.
  • Cohérence entre catégorie déclarée et catalogue réel. Le contrôle porte sur les annonces publiées, pas sur le formulaire d'inscription.
  • Changement de compte de versement peu avant un reversement important. Signal de compromission du compte vendeur, à traiter par un délai de refroidissement.

Les sanctions et le filtrage

Les sanctions financières désignent des mesures de gel des avoirs et d'interdiction de mise à disposition de fonds, prononcées à l'encontre de personnes ou d'entités nommément désignées. Le filtrage est l'opération par laquelle un établissement compare les parties à une opération avec ces listes de désignation. Le régime diffère de celui de la vigilance anti-blanchiment. Celle-ci tolère un risque résiduel calibré et documenté, quand le gel des avoirs n'en tolère aucun. Un paiement exécuté au profit d'une personne désignée constitue une violation, indépendamment de l'intention. La responsabilité civile est objective dans le régime américain. La compensation en dollars suffit à fonder la compétence des autorités des États-Unis, y compris sur un flux entre deux banques non américaines. Le rattachement naît alors du passage par une banque correspondante new-yorkaise, dont le choix échappe au client.

ListeAutoritéPortéeCe qui la rend particulière
SDN List et listes non-SDNOffice of Foreign Assets Control, département du Trésor des États-UnisPersonnes américaines, et toute opération présentant un rattachement aux États-Unis, dont la compensation en dollarsRégime le plus large et le plus contraignant. Le risque de sanctions secondaires atteint des acteurs sans aucune présence américaine
Liste consolidée des sanctions financières de l'UnionCommission européenne, à partir des décisions et règlements du ConseilPersonnes de l'Union et opérations réalisées sur son territoireChaque mesure a sa base juridique propre. Les obligations diffèrent d'un régime de sanctions à l'autre
Liste consolidée du Conseil de sécuritéOrganisation des Nations uniesTous les États membres, après transposition dans leur droitSocle commun repris par les autres listes, transposé avec des délais variables selon les pays
UK Sanctions List et liste consolidée de l'OFSIForeign, Commonwealth and Development Office, HM TreasuryPersonnes britanniques et opérations rattachées au Royaume-UniRégime autonome depuis le retrait de l'Union, avec des divergences assumées de périmètre
Listes nationales (SECO suisse, DFAT australienne, Affaires mondiales Canada, autorités japonaises)Autorités nationalesSelon le rattachement de l'opération ou de la partieUn filtrage limité aux listes américaine et européenne laisse des trous documentés sur certains corridors
Les listes à filtrer, et qui les tient

Deux règles étendent la désignation aux structures détenues par une personne désignée. La liste ne contient donc jamais toutes les entités visées. L'OFAC applique la règle des 50 % depuis une orientation révisée du 13 août 2014. Une entité détenue à 50 % ou plus, directement ou indirectement, seule ou cumulativement, par une ou plusieurs personnes désignées, est elle-même bloquée sans figurer sur la liste. L'Union retient un critère de propriété supérieure à 50 %, complété par un faisceau d'indices de contrôle. Le filtrage sur le seul nom laisse donc échapper ces entités détenues. Leur identification suppose de remonter la chaîne de détention, et de la remonter telle qu'elle se présentait à la date de l'opération.

Ce que traverse un virement transfrontalier avant d'être exécuté
Établissement d'origine
Filtre le donneur d'ordre et le bénéficiaire
Contrôle à l'entrée en relation, puis à chaque opération. Les listes ont changé entre les deux
Message de paiement
Transporte les données exigées par la Recommandation 16
Nom, numéro de compte et adresse ou identifiant du donneur d'ordre, nom et compte du bénéficiaire. Le seuil de simplification est fixé à 1 000 USD ou EUR
Banque correspondante
Refiltre pour son propre compte
Elle applique le régime de sa juridiction, pas celui de l'émetteur. Un message conforme à l'origine peut être bloqué au transit
Moteur de filtrage
Génère une alerte sur correspondance approchée
Translittération, ordre des noms, homonymie, entités détenues. La très grande majorité des alertes sont des faux positifs à qualifier
Analyste
Qualifie, libère ou gèle
Le gel se déclare à l'autorité compétente dans le délai national. La libération se documente, parce qu'elle sera contrôlée

La mise en œuvre du filtrage repose sur la comparaison de chaînes de caractères. Un nom écrit en arabe, en cyrillique ou en chinois arrive translittéré, et chaque translittération produit ses variantes. Mohammed, Muhammad et Mohamed désignent la même personne. Les moteurs travaillent donc en correspondance approchée, avec un seuil de similarité réglable. Un seuil abaissé multiplie les faux positifs et sature les équipes de qualification. Un seuil relevé produit des faux négatifs, qui laissent passer une opération au profit d'une personne désignée, et le régime de gel n'en tolère aucun. Le réglage se documente, se teste sur des jeux d'essai connus, et se rejoue à chaque mise à jour de liste.

⚠️
Le délai de rafraîchissement des listes est une exposition, pas un réglage technique
Une désignation prend effet à sa publication officielle, et non au prochain import de fichier par l'établissement. Un établissement qui recharge ses listes une fois par jour accepte donc une fenêtre d'exposition de vingt-quatre heures. Sur un rail instantané, cette fenêtre laisse passer des milliers d'opérations irréversibles. Deux paramètres déterminent son étendue réelle. Le premier est le délai qui sépare la publication officielle de la mise à disposition de la donnée par le fournisseur. Le second est le comportement du rechargement, selon qu'il déclenche un refiltrage du portefeuille existant ou qu'il ne porte que sur les opérations à venir. L'un et l'autre se font établir par écrit avant la signature du contrat de fourniture.

La remédiation et la revue périodique

La remédiation désigne la reprise d'un stock de dossiers de vigilance devenus insuffisants. L'opération est rarement anticipée dans les plans de charge, alors qu'elle pèse lourdement sur les budgets une fois engagée. Le volume se compte en dizaines ou en centaines de milliers de dossiers. Le calendrier, fixé de l'extérieur, ne se négocie pas. Le coût unitaire d'onboarding, optimisé pendant des années, ne renseigne pas sur le coût de reprise d'un dossier ancien dont le client ne répond plus.

  • Suite de contrôle du superviseur. Le délai est fixé par l'autorité, et l'avancement se rapporte périodiquement, dossier par dossier.
  • Croissance externe. Le portefeuille repris a été constitué sous un autre régime, parfois dans un autre pays. Les dossiers ne se convertissent pas, ils se refont.
  • Changement de norme. L'entrée en application du règlement (UE) 2024/1624, le 10 juillet 2027, produira ce type de chantier dans toute l'Union.
  • Défaut de collecte structurel. Un champ jamais rempli, un justificatif jamais demandé, découvert des années plus tard sur l'ensemble du stock.
  • Bascule d'un pays en liste grise. L'inscription du Liban en octobre 2024 a fait passer en vigilance renforcée toutes les relations rattachées à ce marché, du jour au lendemain.
Les cinq temps d'une remédiation, et là où elle dérape
Cadrage
Définir la population concernée et la règle de conformité cible
L'erreur la plus coûteuse se commet ici. Une définition trop large multiplie le volume, une définition trop étroite fait refaire le chantier deux ans plus tard
Segmentation
Classer le stock par niveau de risque et par nature du manque
Un dossier auquel il manque un justificatif de domicile ne se traite pas comme un dossier sans bénéficiaire effectif identifié
Sollicitation
Demander au client les pièces manquantes
Le taux de réponse spontanée commande tout le reste du calendrier. Il se mesure sur un échantillon avant de dimensionner l'équipe
Escalade
Restreindre puis geler les comptes non régularisés
La restriction doit être graduée et notifiée. Un gel non motivé expose à un contentieux client et à une réclamation auprès du superviseur
Clôture
Documenter la population traitée et les exceptions résiduelles
Le superviseur contrôle la méthode et l'exhaustivité, pas seulement le nombre de dossiers corrigés

La revue périodique classique programme un réexamen à échéance fixe, dont la fréquence dépend du niveau de risque. Le modèle produit deux défauts symétriques. Il fait réexaminer des dossiers qu'aucun événement n'a modifiés, et laisse inchangés pendant toute une période des dossiers modifiés le lendemain de leur revue. La vigilance continue, souvent appelée perpetual KYC, retient le principe inverse et déclenche le réexamen sur événement. Un changement de dirigeant au registre, une modification de la structure de détention, l'entrée du pays de résidence sur une liste ou une rupture du profil de flux suffisent à rouvrir le dossier. La périodicité subsiste alors comme filet de sécurité, sans constituer le mécanisme principal de déclenchement.

Le de-risking désigne la fermeture par un établissement de relations entières, plutôt que d'en supporter le coût de surveillance. Le GAFI et la Banque mondiale le documentent depuis dix ans. Les corridors de transfert de fonds vers l'Afrique et le Pacifique en gardent la trace, avec des opérateurs privés d'accès bancaire. Le retrait constitue une décision commerciale prise sous contrainte de conformité, distincte d'une décision de conformité au sens strict. La qualification retenue commande la défense de l'établissement, la décision commerciale relevant en principe de sa liberté de contracter, quand la décision de conformité s'apprécie au regard d'une analyse de risque documentée.

🔑
Une remédiation se gagne sur la sollicitation, pas sur l'outil
Le coût d'une remédiation se concentre sur un poste unique, obtenir du client la pièce manquante. Le taux de réponse à une première sollicitation par courriel reste faible sur un stock ancien, où une partie des coordonnées n'est plus valide. La collecte se poursuit alors par canaux multiples, par relances calibrées et par restriction graduée du service. Ce taux de réponse commande le dimensionnement de l'équipe et la durée du chantier. L'usage consiste à le mesurer sur un échantillon avant d'engager le budget. La part principale de ce budget porte sur le contact client, davantage que sur la licence logicielle.

Ce qui casse en exploitation, et ce que ça coûte

Les défaillances observées en exploitation portent sur la mise en œuvre des dispositifs de conformité, plus rarement sur l'interprétation du droit applicable. Elles proviennent d'arbitrages d'exploitation qu'aucune décision n'a tranchés au moment voulu. Les mêmes pannes reviennent d'un marché à l'autre, sous des noms différents. Chacune se détecte avant la mise en production, par un contrôle explicite du point concerné.

PanneCause réelleCe que ça coûteParade
Fonds encaissés pour un client jamais vérifiéL'encaissement s'ouvre avant la fin du dossier, sans plafond associéSoldes orphelins impossibles à reverser et difficiles à restituer. Le superviseur y lit une détention de fonds sans basePlafonner l'encaissement tant que le dossier n'est pas complet, dès la conception du parcours
Alerte de sanction non traitée dans les délaisVolume de faux positifs dimensionné sur la moyenne, pas sur les pics de listeOpérations exécutées sans qualification. Manquement caractérisé, indépendamment du résultatDimensionner sur le pic, et documenter la règle de priorisation des files
Consentement e-KYC non journaliséL'intégration journalise la réponse du registre, pas la demande ni le consentementDossiers inexploitables sur toute la période concernée. Reconstitution impossible a posterioriContrôler la piste d'audit en recette, sur un dossier réel et de bout en bout
Bénéficiaire effectif figé à l'entrée en relationAucun réexamen déclenché par un événement de registreDossier faux dès le premier changement d'actionnariat, sans que rien ne le signaleS'abonner aux modifications des registres sur l'ensemble du portefeuille personnes morales
Vérification refaite à chaque paysAucun référentiel client unique entre filiales ou entre marquesCoût multiplié, expérience dégradée, et données personnelles dupliquées sans nécessitéRéférentiel unique, avec les restrictions de localisation propres à chaque marché
Liste rechargée sans refiltrage du stockLe moteur filtre le flux d'opérations, jamais le portefeuille existantUn client désigné après son entrée en relation reste actif et continue d'être serviRefiltrage complet du portefeuille à chaque mise à jour, avec preuve d'exécution horodatée
Six pannes de conformité, leur cause réelle et leur parade
  • La couverture réelle par pays, en distinguant le registre interrogé en direct de la base recopiée. Une base recopiée vieillit, et son âge ne s'affiche nulle part.
  • Le délai de mise à disposition des listes de sanctions, entre publication officielle et disponibilité dans le flux du fournisseur.
  • Le niveau de test de détection du vivant, avec la norme appliquée et le vecteur d'attaque effectivement couvert.
  • La restitution des données brutes, et pas seulement le verdict. Un « refusé » sans motif ne se conteste pas et ne s'améliore pas.
  • La localisation du traitement et du stockage, marché par marché. L'Inde, l'Indonésie et le Nigéria imposent des contraintes que le contrat-cadre européen ignore.
  • La réversibilité, avec un export exploitable du stock de dossiers vérifiés. Un dossier de vigilance non portable enferme pour des années.
🔑
La question qui départage les fournisseurs
Le mode dégradé désigne le comportement d'un dispositif de vérification lorsque la source officielle qu'il interroge devient indisponible. L'indisponibilité d'un registre d'État ou d'un service de listes de sanctions interrompt l'entrée en relation. Trois comportements sont couramment retenus, le refus par défaut, la file d'attente avec reprise automatique et la bascule sur une source secondaire déclarée. Le choix entre eux se négocie et se documente avant la signature du contrat. Ce point distingue un prestataire de vérification d'un revendeur d'interface. Un contrat muet sur ce comportement laisse la conduite à tenir à la seule discrétion du fournisseur.