Dans les étapes du processus KYC en entreprise, identifier un client une seule fois n’est pas suffisant. Un client sain à l’entrée en relation peut devenir un profil à risque du jour au lendemain : désignation sur une liste de sanctions, nomination à une fonction politique, modification de la structure de détention, ouverture d’une procédure judiciaire, etc.
La surveillance continue, aussi appelée pKYC (perpetual KYC, ou KYC perpétuel), est la réponse opérationnelle à cette réalité. Elle transforme le KYC d’un acte ponctuel en un processus vivant et fondé sur des déclencheurs évènementiels plutôt que sur des révisions calendaires.
Ce cadre est posé par l’article L.561-6 du Code monétaire et financier qui impose une vigilance constante tout au long de la relation d’affaires. On fait le point.
Pourquoi un KYC ponctuel expose à des sanctions ?
Un dispositif de surveillance qui ne se déclenche qu’à échéance calendaire présente une faille structurelle. En effet, la situation d’un client peut évoluer radicalement entre deux révisions et ces changements peuvent rester non détectables pendant des mois, voire des années. La question n’est donc pas de savoir si cette limite est acceptable, mais de comprendre ce qu’elle coûte réellement.
Le risque réel d’une révision annuelle ou triennale
Un cycle de révision classique (annuel pour les profils à risque élevé et triennal pour les profils standards, par exemple) capture l’état d’un client à un instant précis. Or, une telle fréquence ne détecte pas certains évènements, comme :
- une désignation sur une liste de sanctions publiée trois semaines après la dernière révision ;
- une élection portant un client à une fonction publique sensible ;
- une modification de la structure capitalistique enregistrée au registre du commerce, mais non signalée par le client ;
- etc.
Or, ces évènements peuvent survenir n’importe quand et transformer un dossier conforme en dossier problématique sans que l’assujetti en soit informé. Le Conseil d’État l’a confirmé (Conseil d’État, 5 février 2024, n° 470957) : la responsabilité de l’établissement est appréciée opération par opération, une défaillance ponctuelle dans le suivi peut engager la responsabilité même si le dispositif global est jugé conforme par ailleurs.
Ce que le pKYC change dans la logique de surveillance
La surveillance continue remplace la logique calendaire par une logique évènementielle. Le profil client n’est pas mis à jour à une date prévue, il est mis à jour dès qu’un changement pertinent est détecté.
En pratique, cela suppose un suivi automatisé de plusieurs sources de données en temps réel ou quasi réel :
- mises à jour des listes de sanctions, gels des avoirs et de PPE (alerte de screening confirmée) ;
- modifications au registre du commerce, comme une modification significative de la structure de détention ou de l’activité déclarée ;
- données de presse défavorable concernant le client, ses dirigeants ou ses proches associés ;
- comportement transactionnel du client, comme une opération atypique non expliquée après premier examen ;
- refus du client de mettre à jour ses informations ou de fournir les justificatifs demandés ;
- etc.
Ce dernier point mérite une attention particulière. En effet, un refus de coopérer lors d’une révision de dossier constitue un signal à part entière. Il peut justifier le recours à l’article L.561-8 du CMF par l’impossibilité de mise en œuvre des mesures de vigilance et donc de la rupture de la relation d’affaires. Cette décision doit elle-même être documentée avec les éléments qui l’ont motivée.
Sachez que la 6e directive anti-blanchiment européenne (6AMLD), dont la transposition est attendue avant juillet 2027, pose la surveillance continue des transactions comme standard attendu pour l’ensemble des entités assujetties. Cette évolution est à anticiper dès maintenant plutôt qu’à corriger sous contrainte réglementaire.
Les quatre leviers opérationnels de la surveillance continue
La surveillance continue repose sur quatre dimensions complémentaires. De fait, les traiter de façon isolée (surveiller les transactions sans mettre à jour les dossiers ou mettre à jour les dossiers sans assurer un screening continu des sanctions) revient à courir partiellement un risque qui, lui, n’est pas partiel.
Le screening des sanctions en continu
Le filtrage des listes de sanctions de l’Union européenne, de la liste nationale consolidée de la Direction générale du Trésor, de la liste SDN de l’OFAC, etc., ne se réalise pas une seule fois à l’entrée en relation.
Il faut savoir que ces listes sont mises à jour sans calendrier prédéfini. Autrement dit, une désignation peut intervenir un vendredi soir et s’appliquer immédiatement ou le lendemain de l’entrée en relation d’affaires.
Le screening continu consiste à effectuer automatiquement ces vérifications à chaque mise à jour des listes concernées, et ce sans attendre la prochaine révision périodique.
La surveillance des transactions : détecter l’atypique dans le flux normal
La surveillance des opérations en cours de relation permet de détecter les comportements qui s’écartent du profil établi à l’entrée en relation : volume inhabituel, destination géographique nouvelle, fractionnement de montants, opérations sans justification économique apparente, etc.
L’étude de l’ACPR d’avril 2023 sur les dispositifs automatisés de surveillance des opérations a mis en évidence que les dispositifs les moins efficaces sont ceux qui reposent sur des seuils statiques sans lien avec la connaissance client. Ainsi, un signal atypique pour un profil donné peut être parfaitement normal pour un autre client.
Nous vous avons fait un guide dédié à la surveillance des transactions dans lequel nous détaillons les scénarios de détection applicables et la méthode de traitement des alertes générées.
La mise à jour du dossier client : quand et comment
Comme vous le comprenez à présent, la mise à jour du dossier client ne doit pas se déclencher uniquement au regard du calendrier de révision. Il faut savoir que deux catégories de déclencheurs coexistent et imposent une mise à jour.
- Les déclencheurs internes : expiration d’une pièce d’identité, déclaration spontanée du client (changement d’activité, nouvelle structure capitalistique, déménagement dans un pays sensible), renouvellement d’une mission ou d’un mandat.
- Les déclencheurs externes : alerte de screening confirmée, modification enregistrée au registre du commerce ou au Registre des Bénéficiaires Effectifs (RBE), signal de presse défavorable (adverse media) et mise à jour du statut PPE (Personne Politiquement Exposée).
Chaque déclencheur doit donc conduire à une révision documentée avec la réévaluation du niveau de risque client, l’adaptation du niveau de vigilance si nécessaire et la traçabilité complète de la décision.
Pour rappel, l’article R.561-7 du CMF impose à l’assujetti de pouvoir justifier à tout moment l’adéquation des mesures de vigilance au risque présenté par chaque relation d’affaires.
Le reporting : structurer la preuve et pas seulement les données
Le reporting de conformité n’est pas qu’un simple tableau de bord interne. Il remplit trois fonctions distinctes :
- alimenter le pilotage opérationnel (volume d’alertes, délais de traitement, taux de mise à jour des dossiers) ;
- rendre compte à la direction des risques identifiés et des décisions prises ;
- constituer un corpus documentaire défendable face aux autorités de contrôle de conformité LCB-FT ou Tracfin.
Un reporting absent ou mal structuré est l’une des lacunes récurrentes identifiées lors des contrôles conformité sur place. La différence entre un reporting utile et un reporting formel tient à une question simple : est-ce que ce document permet, trois ans après les faits, par exemple, de comprendre pourquoi une décision a été prise, sur la base de quelles informations et par qui ?
Calibrer l’intensité de la surveillance continue selon le niveau de risque
Le point important à retenir ici est que la surveillance continue ne s’applique pas de façon uniforme à l’ensemble du portefeuille client.
C’est une ressource en temps, en attention et en capacité d’analyse qui doit être allouée selon le risque réel de chaque client. Appliquer la même intensité de surveillance à un client en vigilance simplifiée et à un profil en vigilance renforcée revient à diluer les efforts là où ils comptent le plus.
Il convient donc de bien calibrer les seuils et règles des détections des outils KYC automatisés en fonction du niveau de risque des clients pris individuellement.
Voici un tableau récapitulatif.
| Niveau de risque | Fréquence de révision périodique | Screening des sanctions | Surveillance des transactions |
|---|---|---|---|
| Faible | Tous les 3 à 5 ans | À chaque mise à jour des listes | Seuils larges, règles simples |
| Standard | Annuelle | À chaque mise à jour des listes | Règles comportementales actives |
| Élevé (vigilance renforcée) | Semestrielle ou sur évènement | En continu + veille presse défavorable | Seuils resserrés, examen renforcé |
Attention, le filtrage (mode et fréquence) doit être formalisé dans la procédure interne et rester cohérent avec la méthode de scoring établie lors de l’évaluation des risques des clients. Les deux processus doivent se nourrir mutuellement. Ainsi, un changement de score déclenche un ajustement de l’intensité de surveillance et une alerte de surveillance peut conduire à une réévaluation du score.
La gestion des alertes et la révision : les deux moments du pKYC
La surveillance continue ou pKYC produit deux types de situations distinctes qui doivent être traitées différemment : l’alerte ponctuelle sur un évènement spécifique et la mise à jour complète du dossier lors d’une révision planifiée ou déclenchée par un évènement majeur.
Attention à ne pas confondre les deux, car traiter une alerte avec la même lourdeur qu’un KYC complet (révision) ou inversement est une source fréquente d’inefficacité opérationnelle. On fait le point.

L’alerte ponctuelle : traiter vite et documenter mieux
Une alerte générée par le screening continu ou la surveillance des transactions appelle un traitement ciblé : qualifier la correspondance, rassembler le contexte client, conclure et documenter.
Ce n’est pas le moment de reprendre l’ensemble du dossier, mais celui de répondre à une question précise. Nous vous avons fait un guide précis sur la méthode de traitement des alertes, les niveaux de validation requis et les KPI de pilotage.
La mise à jour KYC : révision complète du dossier
Comme vous le savez à présent, la révision KYC intervient à échéance calendaire ou est déclenchée par un évènement majeur (changement de bénéficiaire effectif, modification profonde de l’activité, passage en vigilance renforcée, etc.).
Elle consiste à reprendre l’ensemble du dossier :
- vérification de la validité des pièces d’identité ;
- actualisation des informations sur l’activité et les flux financiers ;
- réévaluation complète du niveau de risque ;
- mise à jour du scoring client.
Une révision KYC bien menée doit aboutir à un dossier client qui serait défendable comme si la relation d’affaires démarrait aujourd’hui et pas à une simple validation d’un dossier dont le fond n’a pas changé.
La surveillance continue ou pKYC repose sur une logique de responsabilité. Un dispositif qui surveille en continu ce qui change, qui adapte son niveau de vigilance en conséquence et qui trace chaque décision prise en cours de relation d’affaires est un dispositif qui peut se défendre lors d’un contrôle conformité. Le cadre réglementaire européen à venir (6AMLD et AMLA) va renforcer cette exigence de continuité. Le pKYC est l’avenir de la conformité et de la gestion des risques en temps réel. Les entreprises qui l’ont intégrée comme une pratique courante auront bien moins à corriger que celles qui traitent encore le KYC comme une simple formalité d’entrée en relation d’affaires.


