VOIR LE REPLAY DE NOTRE WE​BINAIRE

Bien préparer sa rentrée 2026/2027

KYC (Know Your Customer) : ce qu’il faut savoir de cette obligation LCB-FT

Le guide LCB-FT applicable au secteur immobilier – illustration 3
Table des matières

Derrière l’acronyme KYC (abréviation de l’anglais Know Your Customer ou connaître son client) se cachent des obligations légales précises, dont la méconnaissance expose aujourd’hui les entreprises à des sanctions lourdes.

Dans le cadre du KYC au niveau des entreprises, comprendre les fondements de cette obligation est la première étape avant toute mise en œuvre opérationnelle. On fait le point pour vous.

Qui est concerné par les obligations KYC ?

Le KYC est souvent perçu comme une contrainte réservée au secteur bancaire. C’est une idée reçue qui peut coûter cher. Le périmètre des entités assujetties s’est considérablement élargi au fil des réformes réglementaires et, désormais, de nombreuses entreprises hors du secteur financier sont aujourd’hui pleinement concernées.

Les entités historiquement assujetties

Le Code monétaire et financier (CMF), en ses articles L561-1 et L561-2, soumet aux obligations KYC un large éventail de professionnels :

  • établissements financiers : banques, établissements de crédit, établissements de paiement, entreprises d’investissement, sociétés de gestion de portefeuille et compagnies d’assurance-vie et de mutuelles ;
  • professions juridiques et du chiffre : experts-comptables et commissaires aux comptes (obligation applicable sans exception dès la première mission client, quelle que soit la taille du cabinet), notaires, avocats (pour certaines opérations spécifiques comme les transactions immobilières ou la gestion de fonds) et huissiers de justice ;
  • secteur immobilier : agents immobiliers et administrateurs de biens, pour toute transaction dépassant les seuils réglementaires ;
  • commerces de biens à haute valeur : marchands de métaux précieux, d’œuvres d’art, d’antiquités et négociants en pierres précieuses, dès lors qu’une transaction ou un ensemble de transactions liées atteint ou dépasse 10 000 €.

Bon à savoir : l’absence de procédures KYC formalisées constitue en elle-même un manquement sanctionnable, même si aucune fraude n’est détectée. La conformité du processus est évaluée indépendamment de ses résultats.

Les nouveaux assujettis : les apports du paquet AML 2024

Le 19 juin 2024, l’Union européenne a adopté un ensemble législatif majeur appelé le « paquet AML » composé de trois textes :

  • le règlement AMLR (Anti-Money Laundering Regulation) ;
  • la 6e directive anti-blanchiment (AMLD6) ;
  • le règlement instituant l’AMLA (Autorité européenne de lutte contre le blanchiment, basée à Francfort).

Ces textes entreront pleinement en application à partir du 10 juillet 2027.

Contrairement aux directives précédentes, le règlement AMLR est directement applicable dans tous les États membres, sans nécessiter de transposition en droit national. Concrètement, cela signifie que les règles seront identiques pour toutes les entreprises assujetties en France, en Allemagne ou en Espagne sans marge d’interprétation nationale.

Ce paquet élargit significativement le périmètre des entités concernées :

  • prestataires de services sur actifs numériques (PSAN/PSCA) : plateformes d’échange de cryptomonnaies désormais pleinement soumises aux obligations de vigilance client ;
  • secteur du luxe : marchands de bijoux, montres de haute horlogerie, automobiles de prestige, yachts et jets privés ;
  • programmes de mobilité internationale : intermédiaires opérant dans le cadre des programmes « golden visa » (résidence ou citoyenneté contre investissement) ;
  • football professionnel : clubs et agents de joueurs, avec une entrée en vigueur prévue pour 2029 ;
  • paiements en espèces : instauration d’un plafond européen unifié de 10 000 € au-delà duquel des contrôles et une déclaration aux autorités sont obligatoires afin d’harmoniser les pratiques à l’échelle de l’UE, les États membres conservant la possibilité d’appliquer un seuil plus bas.

Pour les entreprises qui se situaient jusqu’ici hors du périmètre réglementaire traditionnel, cette évolution impose une révision de leur dispositif de conformité avant l’échéance de 2027.

Le cadre légal du KYC en France

Le cadre juridique du KYC s’est construit par strates successives, du niveau international jusqu’au droit français. Comprendre cette architecture est important pour savoir quel texte prime, comment les obligations s’articulent entre elles et surtout pour anticiper les évolutions qui s’imposent d’ici 2027.

Du GAFI aux directives européennes : la chaîne réglementaire

Tout part du GAFI (Groupe d’Action Financière), un organisme intergouvernemental fondé en 1989. Ses 40 recommandations constituent le socle de référence mondial en matière de lutte contre le blanchiment de capitaux et le financement du terrorisme (LCB-FT). Ce ne sont pas des textes contraignants en eux-mêmes, mais tous les États membres de l’Union européenne se sont engagés à les transposer dans leur droit national.

C’est l’Union européenne qui a traduit ces recommandations en obligations opposables, via une série de directives anti-blanchiment successives.

La 4e directive (2015/849) a posé les bases du dispositif actuel. La 5e directive (AMLD5, 2018/843), transposée en droit français en janvier 2020, a étendu les obligations KYC aux plateformes d’échange de cryptomonnaies, aux marchands d’œuvres d’art et aux fournisseurs de coffres-forts tout en renforçant les exigences d’identification des bénéficiaires effectifs.

Le paquet AML de 2024 marque une rupture avec cette logique de directives, car, comme nous l’avons déjà précisé, le règlement AMLR est directement applicable dans tous les États membres à partir du 10 juillet 2027 et donc il supprime les marges d’interprétation nationales. L’AMLA, autorité européenne de supervision basée à Francfort, entrera en phase opérationnelle complète en 2028 pour coordonner la surveillance des entités à haut risque à l’échelle de l’UE.

Les textes français applicables aujourd’hui (en 2026)

En droit français, les obligations KYC reposent principalement sur le Code monétaire et financier (CMF), dont les articles L561-1 à L561-50 définissent :

  • les entités assujetties et le périmètre de leurs obligations ;
  • les mesures de vigilance standard, renforcée et simplifiée ;
  • les obligations de déclaration à Tracfin (la cellule de renseignement financier française) ;
  • les conditions et délais de conservation des données.

Quelques articles méritent une attention particulière :

  • L561-12 du CMF : les données KYC doivent être conservées pendant 5 ans après la fin de la relation d’affaires. Cette obligation vaut même pour les clients dont le dossier n’a jamais soulevé le moindre soupçon.
  • R561-6 du CMF : la vérification différée de l’identité est possible, mais uniquement pour les clients présentant un faible niveau de risque et sous des conditions strictement encadrées. Attention, ce n’est pas une option par défaut.
  • Décret du 18 avril 2018 : précisions sur les obligations de vigilance renforcée à l’égard des Personnes Politiquement Exposées (PPE) et des personnes qui leur sont proches.

Les lignes directrices de l’ACPR sur la connaissance client complètent ce dispositif législatif. Sans avoir force de loi, elles constituent la référence interprétative utilisée lors des contrôles et font jurisprudence devant la Commission des sanctions.

Bon à savoir : le RGPD s’articule avec le KYC sans le contredire. La collecte de données personnelles dans le cadre du KYC repose sur une base légale (obligation légale, article 6.1.c du RGPD), ce qui autorise le traitement. Néanmoins, cette autorisation n’exonère pas l’entreprise de ses obligations en matière de minimisation des données, de durée de conservation et d’information des personnes concernées.

KYC, KYB, CDD : les différences et leur importance

Une fois établi que l’on est assujetti et que le cadre légal s’applique, il faut maintenant identifier précisément de quoi l’on parle. KYC, KYB, CDD, ces trois acronymes circulent souvent de manière interchangeable, ce qui génère des angles morts dans les dispositifs de conformité.

Trois termes pour un seul dispositif

Le KYC (Know Your Customer ou connaître son client) désigne le processus de vérification de l’identité d’un client personne physique et d’évaluation du risque associé à la relation d’affaires. Il couvre la collecte de documents officiels, la vérification de leur authenticité, l’évaluation du profil de risque et la surveillance continue des opérations.

Le KYB (Know Your Business ou connaître son business) est la déclinaison du KYC pour les clients personnes morales. Il ajoute une couche d’analyse spécifique :

  • identification de la structure juridique ;
  • vérification des représentants légaux ;
  • identification des bénéficiaires effectifs (ou UBO, Ultimate Beneficial Owner), c’est-à-dire les personnes physiques qui détiennent ou contrôlent une l’entité à hauteur de plus de 25 % du capital ou des droits de vote.

C’est précisément cette exigence qui vise à traverser les montages à plusieurs niveaux (holdings, fiducies, sociétés-écrans, etc.) pour identifier la personne réelle derrière la structure.

KYC (Know Your Customer) : ce qu’il faut savoir de cette obligation LCB-FT
Source : dispositif LCB-FT appliqué aux professionnels de l’immobilier de la DGCCRF & Tracfin – page 21.

Le CDD (Customer Due Diligence ou vigilance à l’égard de la clientèle) est le terme utilisé dans les textes européens pour désigner l’ensemble du processus. Il englobe le KYC et le KYB comme composantes d’identification, mais couvre également l’évaluation continue du risque et la surveillance des transactions.

En pratique, quand les textes européens parlent de CDD, ils désignent le cadre global, mais quand les équipes opérationnelles parlent de KYC, elles désignent souvent l’étape d’identification initiale.

KYC (Know Your Customer) : ce qu’il faut savoir de cette obligation LCB-FT – illustration 2

Le périmètre du KYC au quotidien

En pratique, on englobe le KYB dans le KYC, puisque l’objectif est la connaissance client, qu’importe que ce dernier soit une personne physique ou morale. Comme nous le disions, plusieurs termes pour un même dispositif. D’autant plus que la procédure Know Your Business (KYB) n’est pas si différente de la procédure Know Your Customer (KYC) plus connue et standardisée.

La connaissance client est un processus continu qui couvre cinq dimensions.

  1. Identification initiale : collecte de documents officiels permettant de confirmer l’identité (pièce d’identité pour les personnes physiques, extrait Kbis, statuts, liste des bénéficiaires effectifs pour les personnes morales).
  2. Vérification de l’authenticité : contrôle de la validité des documents, détection des falsifications, recours si nécessaire à des outils de vérification automatisée (reconnaissance faciale, OCR, contrôle biométrique).
  3. Évaluation du niveau de risque : classification du client selon son profil (activité, pays d’origine, nature des transactions attendues, statut PPE éventuel), cette étape conditionne le niveau de vigilance applicable (standard, simplifiée ou renforcée).
  4. Mise à jour régulière : le dossier KYC n’est pas figé, il doit être actualisé dès qu’un changement significatif intervient dans la situation du client ou que les informations collectées ne correspondent plus à la réalité.
  5. Surveillance continue des transactions : détection des opérations inhabituelles ou incohérentes avec le profil connu du client, déclenchement d’examens renforcés et, le cas échéant, déclaration de soupçon à Tracfin.

C’est ce dernier point qui explique pourquoi les défaillances KYC les plus coûteuses sont rarement des erreurs ponctuelles à l’entrée en relation. Elles sont le plus souvent le signe d’un dispositif qui fonctionne à l’ouverture, mais qui n’est jamais revu ni actualisé.

Les objectifs du KYC au-delà de la conformité réglementaire

Le KYC est souvent présenté comme une contrainte subie, mais c’est une erreur. Pour les entreprises qui l’ont réellement intégré dans leur fonctionnement, il produit une valeur opérationnelle concrète, bien au-delà du seul fait d’éviter une sanction.

Prévenir le blanchiment de capitaux et le financement du terrorisme reste l’objectif premier. Le KYC agit comme un filtre en amont. Il permet de détecter, avant même l’entrée en relation, les clients dont le profil présente des signaux d’alerte (structure juridique opaque, pays à risque élevé, incohérence entre l’activité déclarée et les flux financiers attendus, etc.). C’est à ce stade que se joue une grande partie de l’efficacité du dispositif LCB-FT.

Identifier les bénéficiaires effectifs constitue le second pilier. Savoir avec qui l’on traite réellement, et non avec quelle entité juridique on signe un contrat, est au cœur du dispositif. Les montages à plusieurs niveaux (holdings interposées, fiducies, sociétés établies dans des juridictions peu transparentes, etc.) sont précisément les structures que le KYC vise à rendre lisibles. L’identification de l’UBO est d’ailleurs l’un des points de contrôle prioritaires lors des audits ACPR.

Produire une donnée structurée sur le risque client est un objectif moins visible, mais tout aussi stratégique. Le KYC n’est pas une fin en soi, il alimente le dispositif de surveillance continue. Un profil de risque bien construit à l’entrée permet de calibrer le niveau de vigilance, de détecter plus efficacement les anomalies et de réduire le nombre de fausses alertes. Ce dernier point représente un enjeu majeur pour les équipes conformité qui traitent des volumes importants.

Protéger l’entreprise et ses dirigeants constitue enfin un objectif de gestion des risques à part entière. En cas de poursuites pour complicité de blanchiment, la démonstration d’un dispositif KYC rigoureux, documenté et régulièrement mis à jour constitue un élément de défense. À l’inverse, l’absence de procédures formalisées aggrave systématiquement la position de l’entreprise devant les autorités de contrôle, et ce, même si aucune opération frauduleuse n’a été détectée.

Les sanctions en cas de non-conformité KYC des entreprises

Les chiffres des sanctions KYC sont souvent cités en valeur absolue, sans contexte. Ce qui suit s’appuie sur des décisions réelles et récentes, car c’est dans les cas concrets que le risque devient tangible.

Les sanctions administratives prononcées par l’ACPR et l’AMF

L’ACPR (Autorité de Contrôle Prudentiel et de Résolution) et l’AMF (Autorité des Marchés Financiers) disposent de pouvoirs de sanction étendus.

En 2024, l’ACPR a prononcé plusieurs décisions notables, totalisant près de 5 millions d’euros : 2,5 M€ pour des défaillances structurelles en matière de LCB-FT, et 1 M€ spécifiquement pour gestion inadéquate du KYC et des dispositifs de surveillance des transactions.

En 2025, la Banque Delubac a écopé d’un blâme assorti d’une amende de 600 000 € pour carences persistantes dans son dispositif LCB-FT.

Entre 2021 et 2026, l’AMF a infligé plus de 237 millions d’euros d’amendes, dont une part significative concerne des manquements aux obligations KYC et d’identification des PPE.

Deux enseignements ressortent de l’analyse de ces dossiers.

  1. Identifier un problème en interne sans le corriger est considéré par l’ACPR comme une faute plus grave encore que de ne pas l’avoir détecté. Dans l’affaire Treezor (filiale de la Société Générale), les défaillances avaient été identifiées lors d’un audit interne et sans qu’aucune mesure corrective ne soit prise. Le régulateur l’a explicitement souligné dans sa décision.
  2. La publication de la sanction (blâme rendu public sur le site de l’ACPR ou de l’AMF) constitue souvent une peine plus redoutée par les établissements que l’amende elle-même, en raison de ses effets réputationnels durables.

Les plafonds légaux et les sanctions pénales

Sur le plan administratif, les amendes prononcées par l’ACPR peuvent atteindre 100 millions d’euros ou 10 % du chiffre d’affaires annuel pour les établissements soumis à son contrôle (article L612-39 CMF). Pour les autres entités assujetties, les amendes peuvent atteindre 50 millions d’euros selon les textes applicables.

Sur le plan pénal, les sanctions sont également significatives :

  • jusqu’à 5 ans d’emprisonnement et 375 000 € d’amende en cas de complicité avérée de blanchiment de capitaux ;
  • jusqu’à 10 ans d’emprisonnement et 750 000 € d’amende lorsque les faits sont commis en bande organisée ou impliquent des personnes exerçant certaines professions réglementées.

Avec l’entrée en application de l’AMLR en 2027, les régimes de sanctions seront harmonisés à l’échelle européenne. Autrement dit, les États membres ne pourront plus appliquer des niveaux de sanction disparates, ce qui mettra fin aux stratégies d’optimisation réglementaire fondées sur le choix du pays d’établissement.

Concluons en rappelant que le KYC n’est pas qu’un formulaire à remplir une fois pour toutes. C’est un processus vivant qui s’adapte à l’évolution du profil des clients et du contexte réglementaire. Avec l’AMLR applicable dès juillet 2027 et l’AMLA en supervision active dès 2028, les exigences vont encore se renforcer et s’imposer de manière uniforme dans toute l’Union européenne. Les entreprises qui abordent le KYC comme une contrainte à gérer au minimum prennent un risque réel. Celles qui en font un outil de connaissance client structuré y trouvent, au-delà de la conformité, une base solide pour piloter leur exposition au risque.

Ces contenus peuvent vous intéresser

Processus KYC : les 4 étapes et leur logique

Identifier, filtrer, scorer, surveiller : le processus KYC ne s’improvise pas. Découvrez la logique de séquence des 4 étapes avec les erreurs d’implémentation à éviter.

KYC et KYB : différence et implication

KYC pour les personnes physiques, KYB pour les personnes morales : découvrez ce qui les différencie et ce que ça implique pour votre conformité.