Trois niveaux de vigilance, une seule norme d'origine
La vigilance à l'égard de la clientèle désigne l'ensemble des vérifications qu'un établissement conduit sur l'identité de son client, sur son activité et sur l'origine de ses fonds. Les régimes nationaux qui l'organisent dérivent d'une trame commune. Les 40 Recommandations du Groupe d'action financière (GAFI) la fixent, et les évaluations mutuelles entre pays en contrôlent l'application, un défaut constaté conduisant au classement de la juridiction en surveillance renforcée. La Recommandation 1 pose l'approche par les risques, tandis que la Recommandation 10 nomme les quatre moments où la vigilance se déclenche. Ce sont l'entrée en relation, l'opération occasionnelle au-dessus d'un seuil, le soupçon de blanchiment ou de financement du terrorisme et le doute sur des données déjà collectées. Cette grille se retrouve sur chaque marché. Le droit local la traduit, et une autorité locale en surveille l'application.
Le niveau de vigilance désigne l'intensité des diligences appliquées à une relation d'affaires déterminée. Chaque client se voit attribuer une intensité propre, révisable au cours de la relation. Elle est adossée à une notation de risque que l'établissement doit pouvoir justifier, documents à l'appui. Cette notation se construit partout sur quatre axes, le client, le produit, le canal de distribution et la géographie.
| Niveau | Ce qui le déclenche | Ce qu'il ajoute au dossier | Effet opérationnel |
|---|---|---|---|
| Vigilance simplifiée | Risque faible démontré et documenté : produit plafonné, monnaie électronique à usage restreint, contrepartie elle-même assujettie et supervisée | Vérification allégée ou différée, moins de justificatifs, contrôle de cohérence automatisé | Entrée en relation en quelques minutes. Plafonds bas, non levables sans dossier complémentaire |
| Vigilance standard | Cas général, en l'absence de facteur aggravant | Identité vérifiée, activité, origine des fonds déclarée, bénéficiaires effectifs pour une personne morale | Le dossier doit être complet avant le premier reversement, pas avant la première vente |
| Vigilance renforcée | Personne politiquement exposée, pays tiers à haut risque, relation de correspondance bancaire, structure de détention opaque, secteur à haut risque d'intégrité | Origine du patrimoine documentée, validation par un niveau hiérarchique supérieur, surveillance rapprochée des flux | Délai d'entrée en relation en semaines. Revue plus fréquente, et sortie possible sur décision interne |
L'inscription sur la « liste grise » du GAFI désigne une juridiction placée sous surveillance renforcée. Elle n'emporte par elle-même aucune sanction. Ses effets viennent des banques correspondantes du monde entier, qui traitent alors les flux de cette juridiction en vigilance renforcée. L'effet persiste largement après la sortie de liste. Malte y a figuré de juin 2021 à juin 2022, et la presse locale a fait état d'une quarantaine de licences rendues dès la fin 2021 (The Shift News, novembre 2021). Le Liban y est entré en octobre 2024, l'économie fondée sur les espèces étant explicitement citée. Le Nigéria, l'Afrique du Sud, le Mozambique et le Burkina Faso en sont sortis à la plénière du 24 octobre 2025.
- Personne politiquement exposée : la Recommandation 12 du GAFI vise la personne, les membres de sa famille et ses proches connus. La qualité ne se perd pas d'elle-même le lendemain de la fin des fonctions.
- Pays tiers à haut risque : résidence, nationalité, siège social, lieu d'exécution de l'opération. Quatre critères indépendants, qui ne se recouvrent pas et se contrôlent séparément.
- Structure de détention opaque : chaîne de holdings, fiducie, actionnaire de paille, actions au porteur là où elles subsistent encore.
- Relation de correspondance bancaire : la banque correspondante doit connaître la clientèle de sa cliente, sans y avoir accès. Le nested banking, où une troisième banque utilise le compte de la deuxième, naît dans cet angle mort.
- Secteur à haut risque d'intégrité : jeu d'argent, contenu pour adultes, produits pharmaceutiques, courtage en actifs numériques. Les réseaux cartes tiennent leur propre liste, indépendante de celle du superviseur, avec leurs propres frais d'enregistrement.
Les paliers de compte : le KYC comme variable d'inclusion
Le palier de compte désigne un niveau d'ouverture assorti de plafonds réglementaires, accessible avec une diligence réduite. Le dispositif répond à une tension entre l'inclusion financière et la vigilance, parce qu'exiger un justificatif de domicile écarte les personnes qui n'en détiennent pas. Un premier niveau s'ouvre avec un identifiant minimal, sous des plafonds bas, que les niveaux supérieurs lèvent en exigeant une diligence complète. Le mécanisme a été conçu séparément sur quatre continents, sans circuler d'un pays à l'autre par imitation. Cette convergence, obtenue sans circulation d'un modèle, mesure la force de la contrainte.
| Marché | Cadre applicable | Palier d'entrée | Ce qui lève les plafonds |
|---|---|---|---|
| Inde | Master Direction – Know Your Customer, Reserve Bank of India, publiée le 25 février 2016, mise à jour le 14 août 2025 | Compte ouvert par e-KYC Aadhaar avec code à usage unique. Solde agrégé plafonné à 1 lakh de roupies, crédits cumulés à 2 lakh sur l'année, compte inutilisable au bout d'un an | Diligence complète en agence, ou V-CIP vidéo normalisé par la RBI |
| Chine | Régime de comptes bancaires à trois catégories institué par la Banque populaire de Chine en 2015 | Comptes de catégorie II et III, ouverts à distance, avec plafonds de solde et de flux | Ouverture d'un compte de catégorie I en agence, avec présentation physique |
| Mexique | Disposiciones de carácter general applicables aux établissements de crédit, prises sur le fondement de l'article 115 de la Ley de Instituciones de Crédito (CNBV) | Comptes de niveau 1 et 2, dossier simplifié, plafonds mensuels exprimés en unités d'investissement (UDI) | Passage aux niveaux 3 et 4, avec dossier complet et vérification en face-à-face |
| Nigéria | Régime à trois paliers de la Central Bank of Nigeria, adossé au Bank Verification Number lancé en 2014 avec NIBSS | Compte de palier 1, plafonds de solde et de transaction faibles | BVN et pièces complètes, pour le palier 2 puis le palier 3 |
| Colombie | Depósito de bajo monto, catégorie de compte simplifié dont Daviplata (Banco Davivienda, 2011) est le prototype | Ouverture depuis un téléphone, plafonds de solde et de flux | Migration vers un compte de dépôt ordinaire, avec dossier complet |
Le palier produit trois effets sur la conception d'un encaissement. Le premier porte sur le produit. Un plafond de palier constitue une limite réglementaire opposable, distincte d'un paramètre de risque interne, et le support client ne peut pas la lever au cas par cas. Le deuxième porte sur la trésorerie, où les fonds encaissés au nom d'un client bloqué en palier d'entrée s'accumulent sans pouvoir être reversés. Le troisième porte sur la conversion. Un parcours qui exige d'emblée la diligence complète perd le client que le palier d'entrée aurait capté.
Le palier emporte une obligation de suivi des plafonds. Quand un compte atteint sa limite, il doit être bloqué, et non seulement signalé. La Reserve Bank of India le formule sans ambiguïté pour l'e-KYC par code à usage unique, où le compte cesse d'être utilisable passé douze mois si la diligence complète n'a pas eu lieu. Un dispositif de surveillance qui se borne à émettre une alerte laisse le compte fonctionner hors régime, et l'y laisse pendant des mois.
L'Inde : e-KYC Aadhaar, V-CIP et registre central
Aadhaar est un identifiant à douze chiffres délivré par l'Unique Identification Authority of India (UIDAI), adossé à des données biométriques et démographiques, encadré par l'Aadhaar Act de 2016. L'Inde en a fait une infrastructure publique d'identité. Les établissements financiers la mobilisent pour vérifier un client sans déplacement en agence. Un établissement habilité interroge l'UIDAI et reçoit une réponse signée numériquement, sans qu'aucune pièce papier ne circule. Les compteurs publiés par l'UIDAI donnent la mesure de l'échelle atteinte par le dispositif.
L'accès à l'e-KYC Aadhaar suppose un statut d'entité utilisatrice de l'authentification ou de l'e-KYC, contractualisé avec l'UIDAI et réservé à des catégories habilitées. Un prestataire étranger ne peut donc pas s'y connecter par une simple clé d'API. La plupart des acteurs non bancaires passent par un partenaire agréé, auprès duquel se mène alors la négociation. Trois canaux subsistent hors authentification en ligne. Le XML Aadhaar hors ligne est téléchargé par le client et signé par l'UIDAI. L'Aadhaar masqué n'expose que les quatre derniers chiffres, tandis que l'identifiant virtuel (VID) est un jeton révocable substitué au numéro.
Le Central KYC Records Registry (CKYCR), opéré par le CERSAI, centralise les dossiers de connaissance client du secteur financier indien depuis 2016. Il forme le second étage du dispositif, après l'authentification Aadhaar. Un client vérifié une fois reçoit un identifiant KYC à quatorze chiffres, grâce auquel un autre établissement récupère le dossier au lieu de le reconstituer. La portabilité de la diligence fonctionne donc en Inde depuis dix ans, quand l'Europe en poursuit encore la construction de directive en directive.
Le KYC vidéo : une méthode, autant de régimes que de superviseurs
L'identification à distance désigne les procédés de vérification de l'identité d'un client conduits sans présence physique. Le KYC vidéo en est la variante dans laquelle le client présente son document officiel devant une caméra. L'Europe n'a pas de méthode unique en la matière, et n'en aura pas avant 2027. Chaque État membre autorise ses propres procédés par circulaire du superviseur ou par renvoi à son droit national. Un même groupe bancaire opère donc quatre ou cinq parcours d'entrée en relation différents dans l'Union. Les régimes divergent moins sur le principe que sur la preuve exigée, et sur l'entité qui la conserve.
| Régime | Preuve de l'identité | Preuve de la présence | Contrainte technique imposée |
|---|---|---|---|
| V-CIP, Reserve Bank of India | Document officiel présenté à l'écran, ou XML Aadhaar hors ligne, avec contrôle de cohérence | Entretien vidéo en direct avec questions aléatoires, détection du vivant obligatoire | Infrastructure hébergée dans les locaux de l'établissement, chiffrement de bout en bout, coordonnées GPS et horodatage dans l'enregistrement, tests d'intrusion par un auditeur habilité par le CERT-In |
| Videoident, Allemagne | Lecture du document et contrôle de ses sécurités optiques à l'écran | Entretien vidéo en direct avec un agent formé | Enregistrement conservé, agent humain requis. Le Chaos Computer Club a publiquement mis en défaut un parcours de ce type en août 2022, ce qui a rouvert le débat sur le niveau de preuve |
| Identification par vidéo, Espagne | Lecture du document, contrôle automatisé, revue humaine a posteriori | Séquence vidéo enregistrée par le client, sans agent en ligne | Conservation de l'enregistrement et de la piste d'audit. Procédés autorisés par le SEPBLAC, unité de renseignement financier et superviseur, depuis 2016 |
| Réutilisation d'une identité bancaire | La banque qui a déjà mené la diligence l'atteste (BankID, itsme, iDIN, Smart-ID) | Authentification forte auprès de la banque attestante | Aucune capture vidéo. Le destinataire hérite d'une diligence dont il ne connaît pas le périmètre exact |
| Interrogation d'un registre d'État | Réponse signée du registre (Aadhaar en Inde, Myinfo à Singapour, BVN au Nigéria) | Facteur rattaché au registre, souvent un code envoyé au mobile déclaré | Agrément d'accès, contrat avec l'autorité, journalisation du consentement à chaque requête |
La détection du vivant désigne le contrôle qui distingue une personne réellement présente devant la caméra d'une reproduction de son visage. Deux vecteurs d'attaque s'y confondent en permanence. L'attaque de présentation montre un écran, une photographie ou un masque devant l'objectif, et l'analyse d'image la détecte. L'attaque par injection substitue une vidéo synthétique au flux de la caméra, en amont du capteur, si bien que le flux reçu est parfaitement propre, donc indétectable par ce contrôle. La norme ISO/IEC 30107-3 encadre l'évaluation de ces contrôles, avec des niveaux de test et un périmètre de vecteurs couverts qui varient d'une certification à l'autre. Une certification portant sur la seule présentation n'établit donc aucune résistance à l'injection.
Le paquet législatif anti-blanchiment européen met fin à cette diversité de procédés, à une date déjà fixée. Le règlement (UE) 2024/1624, adopté le 31 mai 2024, s'applique à compter du 10 juillet 2027. Il substitue un texte d'application directe aux transpositions nationales, ce qui referme la marge où s'étaient développés les procédés locaux. La directive (UE) 2024/1640 l'accompagne. Le règlement (UE) 2024/1620 crée l'Autorité de lutte contre le blanchiment de capitaux (AMLA), dont le siège a été fixé à Francfort-sur-le-Main en février 2024. Elle rédigera les normes techniques applicables à l'entrée en relation à distance, et supervisera directement un premier groupe d'établissements transfrontaliers à partir de 2028.
Les registres de bénéficiaires effectifs
Le bénéficiaire effectif est la personne physique qui contrôle en dernier ressort une personne morale. Le GAFI, le droit de l'Union, le droit britannique et la règle américaine de vigilance client retiennent le même seuil de référence. Il est fixé à 25 % du capital ou des droits de vote. L'identification ne se réduit pas au calcul de ce seuil. Le contrôle s'exerce aussi par pacte d'actionnaires, par pouvoir de nomination des dirigeants ou par le financement, sans qu'aucune participation n'atteigne le quart. Quand aucun bénéficiaire effectif ne se dégage, les régimes imposent de désigner le dirigeant principal, faute de mieux.
| Registre | Qui déclare | Qui accède | Ce qu'il ne garantit pas |
|---|---|---|---|
| Registres nationaux de l'Union européenne | Toute société immatriculée dans l'État membre | Autorités, entités assujetties, et personnes justifiant d'un intérêt légitime depuis la directive (UE) 2024/1640 | L'exactitude. La donnée est déclarative, et la profondeur de vérification varie d'un État à l'autre |
| PSC register, Royaume-Uni | Toute société immatriculée à Companies House | Le public, gratuitement | La sincérité du déclarant. La vérification d'identité n'est obligatoire que depuis le 18 novembre 2025 |
| Register of Overseas Entities, Royaume-Uni | Entité étrangère détenant de l'immobilier au Royaume-Uni | Le public, avec des restrictions sur les informations relatives aux fiducies | La couverture. Le registre ne vise que la détention immobilière, pas l'activité économique |
| Beneficial Ownership Information, FinCEN (États-Unis) | Depuis la règle intérimaire du 26 mars 2025, les seules sociétés étrangères immatriculées dans un État | Autorités habilitées, et institutions financières avec le consentement du déclarant | L'universalité. Les sociétés constituées aux États-Unis sont sorties du champ déclaratif |
Un registre de bénéficiaires effectifs consigne une déclaration faite par la société, sans établir la propriété effective elle-même. Trois mécanismes suffisent à le vider de sa substance. L'actionnaire de paille figure au registre sans détenir le pouvoir réel. La chaîne de holdings dilue chaque participation sous le seuil, échelon après échelon, jusqu'à ce qu'aucun nom ne remonte. La fiducie dissocie le constituant, le fiduciaire et le bénéficiaire, dans des juridictions dont les registres n'atteignent pas la même profondeur. La révision de la Recommandation 24 du GAFI, en mars 2022, impose pour cette raison aux pays de combiner plusieurs sources d'information plutôt que de s'en remettre au seul registre.
Le KYB des vendeurs de plateforme
Le KYB désigne la vérification d'une personne morale qui entre en relation d'affaires. Le KYC porte sur une personne physique. Il n'existe aucun identifiant d'entreprise obligatoire à l'échelle mondiale, ni aucun registre transfrontalier interrogeable en une requête. Une plateforme qui enrôle deux mille vendeurs par semaine dans vingt pays affronte donc vingt formats, vingt registres et vingt cadences de mise à jour. Le coût principal du dispositif tient au référentiel interne plutôt qu'à la vérification unitaire. Ce référentiel recense, pour chaque pays, le numéro d'entreprise à demander et la source officielle contre laquelle le contrôler.
| Marché | Identifiant | Registre qui le délivre | Ce qu'il permet de contrôler |
|---|---|---|---|
| Brésil | CNPJ | Receita Federal | Existence, situation fiscale, activité déclarée. Une chave Pix d'entreprise est liée au CNPJ de son titulaire |
| Inde | CIN pour la société, GSTIN pour la fiscalité indirecte | Ministry of Corporate Affairs, administration fiscale | Immatriculation, forme juridique, qualité d'assujetti |
| Singapour | UEN (Unique Entity Number) | Accounting and Corporate Regulatory Authority | Existence, et adressage direct : PayNow s'adresse par UEN pour les personnes morales |
| Malaisie | Numéro d'enregistrement SSM | Suruhanjaya Syarikat Malaysia | Existence, et adressage DuitNow par numéro d'enregistrement d'entreprise |
| Thaïlande | Numéro fiscal d'entreprise | Administration fiscale thaïlandaise | PromptPay adresse les personnes morales par ce numéro, ce qui lie le compte à une entité immatriculée |
| Indonésie | NIB et NPWP | Système OSS, administration fiscale | Autorisation d'exercer et immatriculation fiscale, contrôlées séparément |
| Royaume-Uni | Company number | Companies House | Existence, dirigeants, personnes exerçant un contrôle significatif, comptes déposés |
| Nigéria | Numéro RC | Corporate Affairs Commission | Existence et forme sociale. Le contrôle du dirigeant passe par son BVN |
| Japon | Numéro d'entreprise à treize chiffres (法人番号) | National Tax Agency | Dénomination et adresse officielles, en accès public et gratuit |
| Mexique | RFC | Servicio de Administración Tributaria | Immatriculation fiscale, condition pratique du reversement |
Le Legal Entity Identifier (LEI) est un code de vingt caractères défini par la norme ISO 17442, attribué par des organismes accrédités et supervisé par la GLEIF. Il constitue un identifiant de portée mondiale, sans être obligatoire hors du champ financier. Sa particularité tient à sa donnée de rattachement. Le LEI expose la maison mère directe et la maison mère ultime, ce qu'aucun registre national ne fait. Le renouvellement est annuel et payant, ce qui laisse une part du parc en état lapsed. Un LEI périmé identifie encore l'entité, mais sa hiérarchie de détention n'est plus attestée.
Les réseaux cartes imposent leurs propres exigences de KYB, en parallèle de celles du superviseur. Un agrégateur qui encaisse pour des vendeurs porte, au titre des règles Visa et Mastercard, une obligation d'enrôlement et de surveillance de ses sponsored merchants. Les règles Visa imposent qu'au-delà d'un million de dollars de volume annuel, un vendeur ainsi parrainé contracte directement avec l'acquéreur. Visa a remplacé son Global Brand Protection Program par le Visa Integrity Risk Program en 2022. Mastercard opère le Mastercard Registration Program. Les catégories à haut risque d'intégrité y sont enregistrées, surveillées et facturées, indépendamment de toute obligation légale.
- Correspondance dirigeant, bénéficiaire effectif et titulaire du compte de versement. Trois noms qui doivent se rejoindre, et qui divergent presque toujours dans les dossiers frauduleux.
- Ancienneté de l'immatriculation. Une société créée trois semaines avant l'enrôlement, sur une catégorie à fort panier, mérite une revue humaine avant le premier reversement.
- Réutilisation d'un même identifiant d'entreprise sur plusieurs comptes vendeurs, souvent avec des orthographes légèrement différentes de la raison sociale.
- Cohérence entre catégorie déclarée et catalogue réel. Le contrôle porte sur les annonces publiées, pas sur le formulaire d'inscription.
- Changement de compte de versement peu avant un reversement important. Signal de compromission du compte vendeur, à traiter par un délai de refroidissement.
Les sanctions et le filtrage
Les sanctions financières désignent des mesures de gel des avoirs et d'interdiction de mise à disposition de fonds, prononcées à l'encontre de personnes ou d'entités nommément désignées. Le filtrage est l'opération par laquelle un établissement compare les parties à une opération avec ces listes de désignation. Le régime diffère de celui de la vigilance anti-blanchiment. Celle-ci tolère un risque résiduel calibré et documenté, quand le gel des avoirs n'en tolère aucun. Un paiement exécuté au profit d'une personne désignée constitue une violation, indépendamment de l'intention. La responsabilité civile est objective dans le régime américain. La compensation en dollars suffit à fonder la compétence des autorités des États-Unis, y compris sur un flux entre deux banques non américaines. Le rattachement naît alors du passage par une banque correspondante new-yorkaise, dont le choix échappe au client.
| Liste | Autorité | Portée | Ce qui la rend particulière |
|---|---|---|---|
| SDN List et listes non-SDN | Office of Foreign Assets Control, département du Trésor des États-Unis | Personnes américaines, et toute opération présentant un rattachement aux États-Unis, dont la compensation en dollars | Régime le plus large et le plus contraignant. Le risque de sanctions secondaires atteint des acteurs sans aucune présence américaine |
| Liste consolidée des sanctions financières de l'Union | Commission européenne, à partir des décisions et règlements du Conseil | Personnes de l'Union et opérations réalisées sur son territoire | Chaque mesure a sa base juridique propre. Les obligations diffèrent d'un régime de sanctions à l'autre |
| Liste consolidée du Conseil de sécurité | Organisation des Nations unies | Tous les États membres, après transposition dans leur droit | Socle commun repris par les autres listes, transposé avec des délais variables selon les pays |
| UK Sanctions List et liste consolidée de l'OFSI | Foreign, Commonwealth and Development Office, HM Treasury | Personnes britanniques et opérations rattachées au Royaume-Uni | Régime autonome depuis le retrait de l'Union, avec des divergences assumées de périmètre |
| Listes nationales (SECO suisse, DFAT australienne, Affaires mondiales Canada, autorités japonaises) | Autorités nationales | Selon le rattachement de l'opération ou de la partie | Un filtrage limité aux listes américaine et européenne laisse des trous documentés sur certains corridors |
Deux règles étendent la désignation aux structures détenues par une personne désignée. La liste ne contient donc jamais toutes les entités visées. L'OFAC applique la règle des 50 % depuis une orientation révisée du 13 août 2014. Une entité détenue à 50 % ou plus, directement ou indirectement, seule ou cumulativement, par une ou plusieurs personnes désignées, est elle-même bloquée sans figurer sur la liste. L'Union retient un critère de propriété supérieure à 50 %, complété par un faisceau d'indices de contrôle. Le filtrage sur le seul nom laisse donc échapper ces entités détenues. Leur identification suppose de remonter la chaîne de détention, et de la remonter telle qu'elle se présentait à la date de l'opération.
La mise en œuvre du filtrage repose sur la comparaison de chaînes de caractères. Un nom écrit en arabe, en cyrillique ou en chinois arrive translittéré, et chaque translittération produit ses variantes. Mohammed, Muhammad et Mohamed désignent la même personne. Les moteurs travaillent donc en correspondance approchée, avec un seuil de similarité réglable. Un seuil abaissé multiplie les faux positifs et sature les équipes de qualification. Un seuil relevé produit des faux négatifs, qui laissent passer une opération au profit d'une personne désignée, et le régime de gel n'en tolère aucun. Le réglage se documente, se teste sur des jeux d'essai connus, et se rejoue à chaque mise à jour de liste.
La remédiation et la revue périodique
La remédiation désigne la reprise d'un stock de dossiers de vigilance devenus insuffisants. L'opération est rarement anticipée dans les plans de charge, alors qu'elle pèse lourdement sur les budgets une fois engagée. Le volume se compte en dizaines ou en centaines de milliers de dossiers. Le calendrier, fixé de l'extérieur, ne se négocie pas. Le coût unitaire d'onboarding, optimisé pendant des années, ne renseigne pas sur le coût de reprise d'un dossier ancien dont le client ne répond plus.
- Suite de contrôle du superviseur. Le délai est fixé par l'autorité, et l'avancement se rapporte périodiquement, dossier par dossier.
- Croissance externe. Le portefeuille repris a été constitué sous un autre régime, parfois dans un autre pays. Les dossiers ne se convertissent pas, ils se refont.
- Changement de norme. L'entrée en application du règlement (UE) 2024/1624, le 10 juillet 2027, produira ce type de chantier dans toute l'Union.
- Défaut de collecte structurel. Un champ jamais rempli, un justificatif jamais demandé, découvert des années plus tard sur l'ensemble du stock.
- Bascule d'un pays en liste grise. L'inscription du Liban en octobre 2024 a fait passer en vigilance renforcée toutes les relations rattachées à ce marché, du jour au lendemain.
La revue périodique classique programme un réexamen à échéance fixe, dont la fréquence dépend du niveau de risque. Le modèle produit deux défauts symétriques. Il fait réexaminer des dossiers qu'aucun événement n'a modifiés, et laisse inchangés pendant toute une période des dossiers modifiés le lendemain de leur revue. La vigilance continue, souvent appelée perpetual KYC, retient le principe inverse et déclenche le réexamen sur événement. Un changement de dirigeant au registre, une modification de la structure de détention, l'entrée du pays de résidence sur une liste ou une rupture du profil de flux suffisent à rouvrir le dossier. La périodicité subsiste alors comme filet de sécurité, sans constituer le mécanisme principal de déclenchement.
Le de-risking désigne la fermeture par un établissement de relations entières, plutôt que d'en supporter le coût de surveillance. Le GAFI et la Banque mondiale le documentent depuis dix ans. Les corridors de transfert de fonds vers l'Afrique et le Pacifique en gardent la trace, avec des opérateurs privés d'accès bancaire. Le retrait constitue une décision commerciale prise sous contrainte de conformité, distincte d'une décision de conformité au sens strict. La qualification retenue commande la défense de l'établissement, la décision commerciale relevant en principe de sa liberté de contracter, quand la décision de conformité s'apprécie au regard d'une analyse de risque documentée.
Ce qui casse en exploitation, et ce que ça coûte
Les défaillances observées en exploitation portent sur la mise en œuvre des dispositifs de conformité, plus rarement sur l'interprétation du droit applicable. Elles proviennent d'arbitrages d'exploitation qu'aucune décision n'a tranchés au moment voulu. Les mêmes pannes reviennent d'un marché à l'autre, sous des noms différents. Chacune se détecte avant la mise en production, par un contrôle explicite du point concerné.
| Panne | Cause réelle | Ce que ça coûte | Parade |
|---|---|---|---|
| Fonds encaissés pour un client jamais vérifié | L'encaissement s'ouvre avant la fin du dossier, sans plafond associé | Soldes orphelins impossibles à reverser et difficiles à restituer. Le superviseur y lit une détention de fonds sans base | Plafonner l'encaissement tant que le dossier n'est pas complet, dès la conception du parcours |
| Alerte de sanction non traitée dans les délais | Volume de faux positifs dimensionné sur la moyenne, pas sur les pics de liste | Opérations exécutées sans qualification. Manquement caractérisé, indépendamment du résultat | Dimensionner sur le pic, et documenter la règle de priorisation des files |
| Consentement e-KYC non journalisé | L'intégration journalise la réponse du registre, pas la demande ni le consentement | Dossiers inexploitables sur toute la période concernée. Reconstitution impossible a posteriori | Contrôler la piste d'audit en recette, sur un dossier réel et de bout en bout |
| Bénéficiaire effectif figé à l'entrée en relation | Aucun réexamen déclenché par un événement de registre | Dossier faux dès le premier changement d'actionnariat, sans que rien ne le signale | S'abonner aux modifications des registres sur l'ensemble du portefeuille personnes morales |
| Vérification refaite à chaque pays | Aucun référentiel client unique entre filiales ou entre marques | Coût multiplié, expérience dégradée, et données personnelles dupliquées sans nécessité | Référentiel unique, avec les restrictions de localisation propres à chaque marché |
| Liste rechargée sans refiltrage du stock | Le moteur filtre le flux d'opérations, jamais le portefeuille existant | Un client désigné après son entrée en relation reste actif et continue d'être servi | Refiltrage complet du portefeuille à chaque mise à jour, avec preuve d'exécution horodatée |
- La couverture réelle par pays, en distinguant le registre interrogé en direct de la base recopiée. Une base recopiée vieillit, et son âge ne s'affiche nulle part.
- Le délai de mise à disposition des listes de sanctions, entre publication officielle et disponibilité dans le flux du fournisseur.
- Le niveau de test de détection du vivant, avec la norme appliquée et le vecteur d'attaque effectivement couvert.
- La restitution des données brutes, et pas seulement le verdict. Un « refusé » sans motif ne se conteste pas et ne s'améliore pas.
- La localisation du traitement et du stockage, marché par marché. L'Inde, l'Indonésie et le Nigéria imposent des contraintes que le contrat-cadre européen ignore.
- La réversibilité, avec un export exploitable du stock de dossiers vérifiés. Un dossier de vigilance non portable enferme pour des années.