VOIR LE REPLAY DE NOTRE WE​BINAIRE

Bien préparer sa rentrée 2026/2027

Fonctionnement du KYC : les 4 briques opérationnelles

Fonctionnement du KYC : les 4 briques opérationnelles
Table des matières

Dans le cadre de leur conformité LCB-FT, les entreprises ont pour obligation de connaître leurs clients. C’est ce que l’on appelle le KYC (Know Your Customer ou connaissance client), un processus par lequel les entreprises assujetties sont tenues de vérifier l’identité de leurs clients afin d’évaluer les risques potentiels d’une relation commerciale avec eux.

Le KYC est la ligne de front de la lutte contre le blanchiment de capitaux et le financement du terrorisme. C’est le moment où tout se joue : la détection des incohérences par la compréhension du client.

C’est pourquoi il est indispensable de comprendre le fonctionnement d’un dispositif KYC pour qu’il soit opérationnel. Plutôt que de vous proposer une simple liste d’étapes, nous vous expliquons le KYC comme un système intégré composé de 4 briques : pourquoi chaque brique existe, ce qu’elle produit comme donnée exploitable et, surtout, comment les briques s’articulent entre elles.

Brique 1 du KYC : la base de données au cœur du dispositif

Tout repose sur la qualité de ce qui est stocké. Une base mal structurée rend impossibles le screening, le scoring et la traçabilité. Généralement, les défaillances ne portent pas sur l’absence de données, mais sur leur incohérence, leur caractère incomplet ou leur obsolescence.

Ce que la base KYC doit contenir

La réglementation impose de stocker et de maintenir à jour plusieurs catégories de données dans le cadre de la connaissance client :

  • les données d’identité des relations d’affaires : personnes physiques (état civil, nationalité, adresse, statut PPE éventuel) et personnes morales (dénomination, forme juridique, siège, représentants légaux) ;
  • les données sur les bénéficiaires effectifs : identification des personnes physiques détenant directement ou indirectement plus de 25 % du capital ou des droits de vote de l’entité cliente avec traçabilité des mises à jour ;
  • les données transactionnelles suffisantes pour la surveillance continue : montant, type d’opération, devise, date, contrepartie, sans ces données, la surveillance continue est juridiquement impossible à démontrer ;
  • les documents justificatifs : date de validité, statut de vérification et date de prochaine échéance ;
  • l’historique des alertes et des décisions : chaque alerte générée, chaque décision prise, par qui et sur quelle base.

Les erreurs courantes :

  • des données des bénéficiaires effectifs incomplètes ou jamais mises à jour après une cession de parts, ce qui est pourtant obligatoire dès que la structure de propriété évolue ;
  • des documents expirés toujours présents dans des dossiers actifs, sans alerte ni renouvellement ;
  • l’absence de lien entre les données client et les données transactionnelles rendant toute surveillance continue inopérante en pratique.

Sur ce dernier point, une précision est importante. Les données doivent être non seulement présentes, mais vérifiables. Collecter une information que l’on ne peut pas corroborer avec une source officielle (registre, document, base publique) n’a aucune valeur réglementaire aux yeux du contrôleur.

Enfin, une base de données KYC n’est pas un CRM augmenté. Elle doit pouvoir être interrogée, auditée et exportée à la demande d’une autorité de contrôle. Cela suppose donc une architecture pensée dès le départ pour la traçabilité et l’audit et pas uniquement pour la gestion courante des relations commerciales.

Le principe de proportionnalité : adapter la collecte au niveau de risque

Toutes les relations d’affaires ne requièrent pas le même niveau de collecte. Le Code monétaire et financier distingue trois régimes de vigilance qui déterminent l’étendue des données à collecter et la fréquence de leur mise à jour :

  • vigilance simplifiée : applicable aux profils à faible risque clairement identifiés, une collecte allégée est autorisée, mais le choix de ce régime doit lui-même être documenté et justifiable ;
  • vigilance standard : le régime de droit commun, applicable à la majorité des relations d’affaires ;
  • vigilance renforcée : obligatoire pour les PPE, les clients établis dans des pays figurant sur les listes GAFI ou UE à risque élevé, les opérations complexes ou d’un montant inhabituellement élevé.
Fonctionnement du KYC : les 4 briques opérationnelles
Source : Mémo Mise en œuvre du dispositif LCB-FT par les professionnels supervisés par la douane

L’erreur la plus fréquente : appliquer une vigilance simplifiée sans en documenter le choix. En cas de contrôle, l’absence de justification équivaut à une absence de procédure.

Brique 2 du KYC : les connecteurs vers les sources externes

Un KYC qui ne s’appuie que sur les données déclarées par le client est structurellement non fiable. L’environnement extérieur doit être pris en compte et il est indispensable de croiser les données internes avec les listes de sanctions, les bases PPE, les médias défavorables et les registres officiels. C’est à ce stade que se détecte ce que le client n’a pas déclaré ou n’a pas voulu déclarer.

Les sources externes indispensables au KYC et comment les hiérarchiser

Deux familles de sources structurent le dispositif de screening.

Les sources réglementairement incontournables

Trois types de sources réglementaires doivent impérativement être consultées au regard du profil de risque de l’entreprise assujettie.

  1. Les listes de sanctions internationales : ONU, Union européenne (liste consolidée mise à jour en continu), OFAC (Office of Foreign Assets Control, États-Unis), OFSI (Office of Financial Sanctions Implementation, Royaume-Uni). Ces listes peuvent être mises à jour plusieurs fois par jour lors de crises géopolitiques. La fréquence de synchronisation en interne est un point de contrôle systématique.
  2. Les listes PPE : personnes exerçant ou ayant exercé des fonctions publiques importantes à l’échelle nationale et internationale ainsi que leurs proches et associés. Les bases PPE professionnelles proposent généralement 5 niveaux de proximité au risque politique, chacun impliquant un niveau de vigilance différent.
  3. Les médias défavorables (adverse media) : articles de presse associant une personne ou une entité à des faits de blanchiment, fraude, corruption, financement du terrorisme. Ce type de signal d’alerte échappe totalement aux listes officielles, c’est souvent la première trace publique d’une activité illicite, bien avant toute mise en cause formelle.

Sources officielles en open data

Il existe des sources publiques permettant de couvrir une part significative des besoins de vérification sans engagement financier. Leur utilisation systématique avant tout recours à une base commerciale est une bonne pratique et un argument documentable devant le régulateur. Notons principalement :

  • le Registre des Bénéficiaires Effectifs (RBE) accessible via Infogreffe : source de référence pour la vérification des bénéficiaires effectifs déclarés ;
  • le Répertoire National des Élus (RNE) : indispensable pour identifier les PPE françaises à moindre coût ;
  • le BODACC (Bulletin Officiel des Annonces Civiles et Commerciales) : procédures collectives, jugements, cessations d’activité ;
  • la Base SIREN/SIRENE (INSEE) : vérification des données d’identification des personnes morales.

La fréquence de mise à jour : un angle mort fréquent

Un connecteur correctement configuré (reliant la base de données et les sources externes), mais alimenté par des données obsolètes ne protège pas l’entreprise. En effet, une personne sanctionnée le lundi peut être entrée en relation le mardi si la liste n’est synchronisée que le vendredi. C’est un scénario réel.

Les fréquences minimales à respecter et à documenter varient selon la nature des sources :

  • sanctions internationales : mise à jour quotidienne au minimum, idéalement en quasi-temps réel pour les structures à volume élevé ;
  • listes PPE : hebdomadaire minimum en régime courant et déclenchement immédiat dès qu’un évènement public modifie le statut d’une personne suivie (élection, nomination ou mise en cause) ;
  • médias défavorables : hebdomadaire à mensuel selon le volume de relations d’affaires actives avec un déclenchement évènementiel pour les profils à risque élevé.

Point de vigilance opérationnel : les bases de données commerciales (par exemple, Moody’s/GRID, LexisNexis WorldCompliance, ComplyAdvantage, etc.) ont un coût non négligeable. Avant tout engagement, nous vous recommandons de dresser l’inventaire des sources open data disponibles. Celles-ci permettent fréquemment de couvrir 60 à 70 % des besoins à coût quasi nul. Le recours à une source payante doit pouvoir être justifié devant le régulateur, notamment en termes de couverture géographique, de fraîcheur des données et de périmètre PPE, si la question se pose lors d’un contrôle.

Brique 3 du KYC : le traitement documentaire

Vérifier qu’un document existe ne suffit pas. Le traitement documentaire recouvre la vérification d’authenticité, la cohérence des données et le renouvellement périodique.

C’est aussi la brique où la fraude documentaire, en forte progression, trouve ses opportunités, par exemple, un dispositif qui valide la présence d’un document sans en vérifier l’intégrité est une porte entrouverte.

Les 4 opérations obligatoires sur chaque document

Dans le cadre du KYC, quatre opérations sont attendues pour chaque document collecté et celles-ci doivent être tracées.

  1. Vérification de validité : la date d’expiration d’un document (carte d’identité, par exemple) doit être enregistrée dans la base et générer une alerte avant l’échéance, même si le client est connu depuis dix ans.
  2. Le renouvellement périodique doit prévoir un délai suffisant pour permettre la collecte du nouveau justificatif sans rupture de conformité. Voici quelques repères pour vous aider :
Document Déclencheur de renouvellement Délai d’alerte recommandé
CNI/Passeport Date d’expiration 60 jours avant
Kbis Mise à jour > 3 mois À chaque consultation
Justificatif de domicile Émission > 3 mois Contrôle périodique
Statuts société Modification déclarée au RCS Déclenchement événementiel
RIB Changement de coordonnées bancaires Déclenchement événementiel
  1. Vérification d’authenticité : elle peut être réalisée manuellement pour les profils à faible volume ou via des outils automatisés (OCR, biométrie, détection de vivant) pour les structures à fort volume d’onboarding. Dans les deux cas, la méthode utilisée doit être documentée dans les procédures internes.
  2. Cohérence entre données et document : les informations déclarées par le client doivent correspondre exactement aux informations portées sur le document. Toute divergence, même mineure (prénom usuel vs prénom officiel, adresse différente, etc.), doit être expliquée, justifiée et tracée. Une divergence non expliquée est un signal d’alerte, pas une tolérance administrative.

L’arbitrage automatisation vs supervision humaine : la grille de décision

La fraude documentaire s’est professionnalisée. Les faux documents de haute qualité circulent et certains outils automatisés peu robustes peuvent être mis en défaut. L’automatisation reste pertinente, mais il faut savoir qu’elle ne décharge pas l’entité assujettie de sa responsabilité, quelle que soit la solution utilisée.

Voici une grille de décision pour calibrer l’arbitrage entre supervision humaine ou automatisée :

Profil client Type de vérification recommandée
Personne physique, faible risque, documents standards Automatisation possible en premier niveau, supervision humaine sur exception
Personne morale, structure simple, pays non à risque Vérification croisée automatisée + validation humaine des bénéficiaires effectifs
PPE, pays à risque élevé, structure complexe Supervision humaine obligatoire, décision tracée nominativement
Données contradictoires ou document dégradé Escalade systématique vers un analyste – jamais de clôture automatique
Suspicion de falsification Escalade immédiate, gel de l’entrée en relation, documentation de l’incident

Le principe à retenir : plus le risque est élevé, plus la supervision humaine est irremplaçable. Un algorithme peut détecter une anomalie formelle, mais il ne peut pas évaluer le contexte, l’intention ou la cohérence d’ensemble d’un dossier.

Brique 4 du KYC : alertes et classification des risques : le nerf de la guerre opérationnelle

C’est la brique la plus visible et la plus mal gérée, alors que c’est le nerf de la guerre du dispositif KYC. Ainsi, contrairement à une idée reçue, les dispositifs les plus défaillants ne sont pas ceux qui ne génèrent pas d’alertes, mais ceux qui en génèrent trop, mal qualifiées, sans suivi documenté.

Un système qui produit des milliers d’alertes non traitées est aussi problématique qu’un système qui n’en produit aucune.

Construire un système de scoring auditable

Le scoring de risque KYC est le moteur de la classification. Il combine deux familles de critères qui doivent toutes deux être documentées dans les procédures internes.

Les critères statiques sont évalués à l’entrée en relation et réévalués à chaque révision :

  • pays de résidence ou d’activité (listes GAFI et indice de perception de la corruption Transparency International) ;
  • secteur d’activité et nature des produits ou services demandés ;
  • type de client (personne physique, morale, client régulier ou occasionnel, structure complexe, etc.) ;
  • statut PPE ou proximité avec une PPE ;
  • niveau de transparence de la structure de propriété (bénéficiaires effectifs identifiés ou non).

À cela, s’ajoutent des critères dynamiques issus de la surveillance continue :

  • comportement transactionnel (montant, fréquence, contreparties) ;
  • variation significative des flux par rapport au profil habituel ;
  • nouvelles correspondances détectées en screening (sanctions, PPE, adverse media) ;
  • signaux événementiels externes (alerte médiatique, changement de dirigeant, procédure collective).

Bon à savoir : la méthode de calcul du score doit être auditable et explicable. Un modèle d’intelligence artificielle dont les résultats ne peuvent pas être justifiés devant un contrôleur crée un risque de conformité en lui-même. En bref : si vous ne pouvez pas expliquer pourquoi un client a obtenu tel score, vous ne pourrez pas non plus justifier les décisions prises sur cette base.

Les trois niveaux de classification issus du scoring

Le score produit une classification qui détermine le traitement applicable à chaque relation d’affaires :

Niveau de risque Régime applicable Fréquence de révision Conditions particulières
Faible Vigilance simplifiée Tous les 3 à 5 ans Justification documentée du classement
Standard Vigilance normale Annuelle ou biennale selon profil Révision anticipée sur déclencheur
Élevé Vigilance renforcée Semestrielle ou plus fréquente Validation hiérarchique, traçabilité renforcée, déclaration Tracfin si soupçon

Concernant la révision, précisons que la fréquence est un plancher, pas un plafond. Tout événement significatif doit déclencher une révision anticipée, quel que soit le niveau de risque initial du client.

Détecter les anomalies et gérer les alertes : méthode et pièges à éviter

La surveillance continue doit couvrir un ensemble de points évoqués précédemment (opérations incohérentes avec le profil connu du client, nouvelles correspondances screening, signaux faibles cumulatifs, etc.). Elle produit donc des alertes. Bien les gérer est l’un des défis opérationnels les plus concrets des équipes conformité.

Voici une méthode en 4 étapes pour traiter les alertes sans perdre en rigueur.

  1. Qualifier : distinguer un faux positif d’une alerte pertinente sur la base de règles formalisées et documentées (comprendre « écrites » !). Ce qui signifie : pas de jugement individuel non tracé.
  2. Prioriser : classer les alertes par niveau de gravité (gel des avoirs en premier, puis PPE, puis adverse media, puis autres signaux) et par ancienneté. Une alerte de gel des avoirs non traitée sous 24 heures est une exposition légale immédiate.
  3. Analyser : pour chaque alerte retenue, documenter le raisonnement (nature du risque identifié, éléments factuels retenus, éléments écartés et pourquoi et décision proposée).
  4. Tracer : archiver chaque décision avec la date, l’auteur, la justification et l’action engagée (maintien de la relation, clôture du dossier, escalade hiérarchique ou déclaration de soupçon à Tracfin).

La déclaration à Tracfin est obligatoire dès lors qu’un doute est émis sur une opération.

En cas de contrôle par une autorité de supervision, sachez que ce n’est pas le nombre d’alertes traitées qui sera considéré, mais la qualité de la documentation des décisions et, surtout, la cohérence entre les procédures écrites et les pratiques réelles.

Pour qu’un KYC soit robuste, chaque brique doit produire des données fiables, des alertes pertinentes et des décisions traçables. Base de données, connecteurs, traitement documentaire, scoring et gestion des alertes ne sont pas des modules indépendants, car une défaillance dans l’une des briques fragilise l’ensemble. C’est cette vision systémique, plus que la maîtrise de chaque brique prise isolément, qui fait la différence entre un dispositif conforme sur le papier et un dispositif qui tient lors d’un contrôle.

Ces contenus peuvent vous intéresser

Processus KYC : les 4 étapes et leur logique

Identifier, filtrer, scorer, surveiller : le processus KYC ne s’improvise pas. Découvrez la logique de séquence des 4 étapes avec les erreurs d’implémentation à éviter.

KYC et KYB : différence et implication

KYC pour les personnes physiques, KYB pour les personnes morales : découvrez ce qui les différencie et ce que ça implique pour votre conformité.