Quand l’évaluation des risques et le scoring des clients KYC révèlent un risque élevé (PPE, pays sensible, structure de détention opaque, opération hors profil, etc.), la diligence raisonnable standard (CDD ou Customer Due Diligence) ne suffit plus.
C’est la vigilance renforcée ou EDD (Enhanced Due Diligence) qui prend le relais, impliquant une vérification approfondie. La CDD constitue le socle de base pour tout client et l’EDD vient renforcer ce socle pour les clients à risques élevés.
La mise en œuvre de l’EDD n’est pas une bonne pratique des professionnels les plus consciencieux, c’est une obligation légale dès lors qu’un déclencheur réglementaire est identifié (article L. 561-10-1 du Code monétaire et financier).
De plus, la vigilance renforcée ne se standardise pas, elle se calibre. Une PPE à la fortune transparente n’appelle pas le même niveau d’investigation qu’une structure opaque implantée dans une juridiction à risque. Voici une méthode pour gérer des clients à risque élevé.
Distinction entre la vigilance renforcée et la diligence standard
Avant d’entrer dans la méthode, il faut comprendre ce que la vigilance renforcée ajoute réellement au socle de base que constitue la CDD. En réalité, la procédure et les points de contrôle sont les mêmes, mais l’EDD impose une collecte d’informations plus complète, une vérification d’identité renforcée et une surveillance continue accrue.
L’origine des fonds et l’origine du patrimoine
Vous comprenez donc que l’origine des fonds et l’origine du patrimoine doivent être vérifiées que ce soit en CDD qu’en EDD. Dans ce dernier cas, la vérification des sources de fonds nécessite un examen détaillé de l’origine des fonds du client.
En la matière, deux notions sont fréquemment confondues dans la lutte contre le blanchiment d’argent et le financement du terrorisme (LCB-FT) alors qu’elles répondent à des questions différentes.
L’origine des fonds désigne l’origine des fonds utilisés pour une transaction donnée (salaire, vente d’actif, prêt, etc.) tandis que l’origine du patrimoine décrit les origines de la richesse globale qu’un individu ou une entreprise a accumulée au fil du temps et donc au-delà de la seule opération en cours.
Par exemple, un client transfère 300 000 € issus de la vente récente d’un bien immobilier. L’origine des fonds est claire et documentée par l’acte de vente. Mais s’il s’agit d’une personne politiquement exposée étrangère (PPE), il faut aussi comprendre comment elle a acquis ce bien immobilier à l’origine.
C’est l’origine du patrimoine qui révèle, le cas échéant, une incohérence avec des revenus officiels disproportionnés, signal que l’origine des fonds, prise isolément, ne permet jamais de détecter.
L’approbation hiérarchique avant toute entrée en relation
Sur la base des documents collectés et de l’analyse effectuée, l’entreprise réalise une cartographie détaillée des risques identifiés qui peuvent être d’ordre :
- financier (solvabilité, endettement, etc.) ;
- opérationnel (dépendance clients/fournisseurs, par exemple) ;
- réglementaire (non-conformité ou sanctions) ;
- réputationnel, comme des controverses ESG (évènement confrontant une entreprise à des accusations de comportement négatif) ;
- etc.
À ce stade, la vigilance client renforcée nécessite une validation par un responsable conformité ou un dirigeant de niveau supérieur habilité quant à l’entrée en relation d’affaires ou la poursuite de celle-ci.
La décision, sa motivation et les éléments examinés doivent être documentés et conservés, car c’est ce dossier qui sera examiné en cas de contrôle.
Situations impliquant une diligence renforcée
Tout commence par le processus CDD. Vous collectez les données et documents, vous les analysez et, à partir de là, vous définissez le niveau de vigilance en fonction des risques potentiels.
La vigilance renforcée (EDD) est appliquée dans les situations où le risque de blanchiment de capitaux et/ou de financement du terrorisme est accru, comme :
- les personnes politiquement exposées (PPE) : personnes occupant des fonctions publiques importantes et les membres de leur famille peuvent présenter un risque plus élevé en raison de leur proximité avec les ressources de l’État et de leur accès à celles-ci ;
- les juridictions à haut risque : clients originaires de pays identifiés par le GAFI comme ayant des mesures LCB-FT insuffisantes ou faisant l’objet de sanctions internationales (listes ONU, OFAC, etc.) ;
- les structures de propriété complexes : entités dont la propriété est opaque ou à plusieurs niveaux, ce qui rend difficile l’identification des bénéficiaires effectifs ;
- les transactions importantes ou fréquentes : notamment celles impliquant des transferts internationaux importants ou des secteurs d’activité sujets aux abus financiers ;
- les liens avec les médias défavorables : clients ou entreprises faisant l’objet d’articles de presse négatifs ou connus pour être liés à des activités criminelles ;
- les secteurs à risque élevé : les cryptomonnaies, l’immobilier et le commerce électronique nécessitent souvent une surveillance accrue en raison du risque d’utilisation abusive.
Autrement dit, il faut mettre en place un système d’évaluation et de gestion des risques, dont voici un exemple :

Calibrer la vigilance renforcée selon le niveau de risque réel
Plutôt qu’une liste uniforme de vérifications à appliquer systématiquement, l’angle pratico-pratique consiste à partir de situations concrètes et à ajuster l’intensité de l’investigation en conséquence.
Voici un outil de calibrage selon trois profils et trois niveaux d’investigation
| Profil rencontré | Ce qui doit être analysé | Niveau de validation requis |
|---|---|---|
| PPE étrangère, patrimoine et activité transparents | Vérification standard de l’origine des fonds, filtrage PPE et sanctions, surveillance renforcée classique | Responsable conformité |
| Structure de détention complexe, juridiction à risque modéré | Cartographie complète de la chaîne de détention, vérification croisée multi-sources des bénéficiaires effectifs, origine des fonds et du patrimoine | Responsable conformité et dirigeant |
| Cumul de risques (PPE, juridiction à risque, opération atypique) ou signalement défavorable | Investigation indépendante, vérification documentaire renforcée (factures, actes, relevés), surveillance continue rapprochée | Validation au niveau de la direction, réexamen rapproché programmé |
Ce tableau n’est pas une grille de lecture figée, il illustre une logique : l’intensité de la vigilance renforcée doit être proportionnée à la combinaison réelle des facteurs de risque, et non appliquée mécaniquement dès qu’un seul facteur est détecté.

Ce que le dossier KYC doit prouver
Au-delà de la méthode, c’est ce qui doit matériellement exister dans le dossier qui compte en cas de contrôle. Par exemple, en l’absence d’une décision documentée, l’autorité de contrôle de conformité LCB-FT considèrera qu’il n’y a pas eu d’analyse, même si elle a été faite. L’entreprise se verra appliquer des sanctions.
Pour vous aider, voici notre checklist des pièces et éléments à réunir :
☐ Justificatifs de l’origine des fonds engagés dans l’opération ou la relation (factures, actes de cession, relevés bancaires, etc.)
☐ Éléments documentant l’origine du patrimoine global, lorsque le profil de risque le justifie (historique professionnel, actes de succession, déclarations fiscales si accessibles, etc.)
☐ Cartographie complète de la chaîne de détention pour les structures complexes avec identification de chaque niveau intermédiaire
☐ Résultats du filtrage PPE, sanctions et, le cas échéant, veille de la presse défavorable
☐ Compte rendu de l’analyse des incohérences éventuelles entre les informations recueillies
☐ Validation hiérarchique formalisée : nom, fonction, date, motivation de la décision
☐ Date du prochain réexamen programmé
Ce dernier point nous permet d’insister sur une erreur classique souvent sanctionnée lors des contrôles LCB-FT : traiter la vigilance renforcée comme une étape ponctuelle à l’entrée en relation d’affaires.
En réalité, la surveillance continue est la règle dans le dispositif LCB-FT qu’importe le niveau de vigilance. Cependant, un dossier KYC sous vigilance renforcée doit faire l’objet d’une surveillance renforcée continue durant toute la relation d’affaires comprenant :
- des seuils d’alerte plus bas sur les opérations ;
- une fréquence de réexamen plus courte (généralement annuelle, parfois plus rapprochée selon le niveau de risque) ;
- une réévaluation systématique dès qu’un changement significatif intervient (nouvelle fonction, changement de pays, modification de la structure de détention, etc.).
La vigilance renforcée répond à la même logique que la vigilance standard (CDD). C’est un curseur qui doit se positionner différemment selon que le risque tient à une fonction politique transparente, à une structure capitalistique opaque ou au cumul des deux. Les dispositifs qui appliquent la même intensité d’investigation à tous les dossiers à risque élevé finissent soit par sur-solliciter leurs clients les moins problématiques, soit par sous-investiguer les cas qui le méritent vraiment. Et rappelons qu’il y a une différence entre risques potentiels et risques réels identifiés et qu’un client à risque élevé ne signifie pas qu’il est impliqué dans une activité criminelle. La vigilance renforcée est une mesure de précaution proportionnée au risque statistique, pas un jugement porté sur la personne.

