Lors de l’évaluation des risques et le scoring client, la Customer Due Diligence (CDD ou la vigilance standard à l’égard de la clientèle) est le pont entre l’identification du client et l’attribution d’un niveau de risque.
La CDD va plus loin que « qui est mon client ? », elle répond à « qu’est-ce que je sais réellement de la relation d’affaires ? » et à « ce que je sais justifie-t-il le niveau de confiance que je lui accorde ? ».
Autrement dit, on ne se limite plus, ici, à l’identité et l’authenticité du client. La CDD est pourtant trop souvent réduite à une checklist documentaire, se limitant à collecter les données nécessaires. Or, la vigilance client est avant tout une démarche d’analyse qui doit irriguer toute la durée de la relation, pas seulement son commencement, impliquant une évaluation du risque approfondie Explications !
La Customer Due Diligence : définition et niveaux de vigilance
Avant d’entrer dans la méthode, mieux vaut définir précisément ce qu’est la CDD et lever une confusion fréquente entre différents sigles ou notions qui désignent des étapes complémentaires, mais distinctes d’un même dispositif.
Customer Due Diligence : la définition pratique
Le Customer Due Diligence (CDD ou vigilance à l’égard de la clientèle) désigne l’ensemble des mesures de vigilance que les entreprises assujetties doivent appliquer pour connaître leurs clients et évaluer les risques de blanchiment d’argent et de financement du terrorisme (LCB-FT) associés à la relation d’affaires, à partir de :
- l’identification du client ;
- la vérification de son identité ;
- l’analyse des documents justificatifs ;
- l’évaluation du risque ;
- la surveillance continue de la relation d’affaires.
La CDD va plus loin que la seule identification du client, elle s’intéresse à la nature et l’objet de la relation d’affaires : origine des fonds, secteur d’activité, volume d’opérations attendu, pays de résidence et de revenus.
Concrètement, deux clients parfaitement identifiés peuvent justifier des niveaux de vigilance très différents selon ce que révèle leur évaluation.
Par exemple, deux clients ouvrent chacun un compte professionnel. Le premier est consultant en stratégie et facture des prestations intellectuelles à des clients français pour des montants mensuels stables autour de 8 000 €. Le second importe des équipements électroniques depuis l’Asie du Sud-Est avec des flux ponctuels pouvant atteindre 200 000 €.
Les deux clients seront soumis au même processus d’identification client, mais l’évaluation des risques aboutira à des profils de risque radicalement différents. Du moins, si elle correctement menée et adaptée à l’activité de l’entreprise et du client !
CDD standard, simplifiée, renforcée : trois niveaux pour une même logique
La vigilance client ne repose pas sur un traitement identique de l’ensemble des clients. En effet, elle est structurée par l’approche par les risques, qui impose d’adapter les mesures de vigilance à la nature et au niveau de risque de chaque relation d’affaires.
| Niveau | Profil concerné | Mise en pratique concrète |
|---|---|---|
| Simplifiée (SDD) | Clients à faible risque objectif (entreprises réglementées et opérations standards de faible montant) | Collecte allégée, pas d’analyse approfondie de l’origine des fonds |
| Standard (CDD) |
La majorité des relations d’affaires – régime de droit commun | Les 5 dimensions développées ci-dessous à documenter systématiquement |
| Renforcée (EDD) | PPE (Personne Politiquement Exposée), pays à haut risque, transactions suspectes | Plus d’informations exigées, vérification plus poussée, surveillance continue accrue |
Ici, nous nous concentrons sur le niveau de vigilance standard, la vigilance renforcée faisant l’objet d’une page dédiée (lien en bas de page).
CDD standard : les 5 dimensions à documenter et comment le faire
Vous l’avez compris, au-delà de la collecte de documents, la CDD standard structure l’analyse autour de quatre axes qui, ensemble, dessinent le profil réel de la relation d’affaires. Chacun appelle une question simple et une trace écrite. On vous explique concrètement comment faire.
L’identification et l’authentification du client
Nous passons rapidement sur ce point, car c’est la base du KYC et de toute entrée en relation d’affaires pour laquelle on cherche à savoir « Qui est mon client ? ».
Pour cela, il faut collecter les informations d’identification du client et les pièces justificatives, à savoir :
Pour une personne physique :
- nom et prénom complets ;
- date et lieu de naissance ;
- nationalité ;
- adresse de résidence actuelle ;
- numéro de téléphone et adresse e-mail.
Les pièces justificatives sont un document d’identité officiel (carte nationale d’identité, passeport ou titre de séjour pour les ressortissants étrangers en cours de validité) ainsi qu’un justificatif de domicile de moins de 3 mois (facture ou quittance de loyer).
Pour une personne morale :
- dénomination sociale ;
- forme juridique ;
- numéro SIREN/SIRET vérifiable sur le registre national ;
- adresse du siège social ;
- identité du représentant légal ;
- identification du bénéficiaire effectif (détention de plus 25 % du capital ou droit de vote).
Les documents à collecter sont : extrait Kbis de moins de 3 mois, statuts juridiques de la société, attestation d’identification du bénéficiaire effectif et relevé d’Identité Bancaire (RIB).
Bien évidemment, il ne suffit pas de collecter, il faut authentifier les informations et documents fournis par le client.
L’objet et la nature de la relation d’affaires
Ici, la question à se poser est « Pourquoi ce client a-t-il besoin de ce service, à ce moment et dans ces conditions ? ».
Comme nous l’avons vu, une demande d’ouverture de compte professionnel pour une activité de conseil n’appelle pas la même vigilance qu’une demande similaire pour une activité de négoce international de matières premières.
Documenter l’objet de la relation dès le départ permet de détecter, plus tard, les opérations qui s’en écartent.
Ce qu’il faut consigner dans le dossier KYC :
- la nature précise de l’activité du client (pas seulement le code NAF) ;
- le motif déclaré de l’entrée en relation ;
- la durée envisagée et le caractère ponctuel ou récurrent de la relation.
Il est intéressant de regarder aussi du côté de l’historique de litiges ou de défaillances du client dans des relations commerciales similaires. Si le client est déjà connu pour une ancienne relation d’affaires, alors il faut considérer l’historique relationnel (expériences passées et informations préexistantes significatives).
L’origine des fonds et du patrimoine
La CDD standard pousse à s’interroger sur « d’où proviennent les fonds engagés dans la relation ? ».
Pour un particulier, il peut d’agir d’un revenu professionnel, une succession, une cession d’actifs, etc. Pour une entreprise, les fonds et le patrimoine peuvent provenir du chiffre d’affaires, d’un financement externe, d’une levée de fonds, etc.
L’absence de cohérence entre l’origine déclarée et le profil du client (montants, secteur, pays, etc.) constitue un signal à documenter, sans nécessairement déclencher une alerte immédiate.
Questions opérationnelles à poser au client :
- Quelle est la source principale de vos revenus ou de votre chiffre d’affaires ?
- Les fonds mobilisés pour cette relation proviennent-ils d’une opération exceptionnelle (vente, succession, levée de fonds) ?
- Existe-t-il une cohérence entre les montants annoncés et l’activité déclarée ?
Le volume et la nature des opérations attendues
Établir, dès l’entrée en relation, une estimation du volume et du type d’opérations à venir permet de calibrer la surveillance continue qui suivra.
Cette estimation sert de référentiel : une opération largement supérieure au volume attendu ou de nature radicalement différente devient un signal détectable, alors que sans référentiel initial, elle passerait inaperçue.
À consigner dans le dossier KYC :
- fréquence estimée des opérations ;
- montant moyen attendu ;
- montant maximal envisagé ;
- typologie des contreparties habituelles (France, Union européenne, pays tiers).
Le profil géographique du client et de ses opérations
Il faut identifier le pays de résidence, de nationalité, mais aussi le pays vers lesquels ou depuis lesquels les opérations sont susceptibles de transiter.
Ce facteur s’articule avec l’évaluation du risque pays (les listes GAFI, notamment), mais il doit déjà être documenté à ce stade, car il conditionne souvent le passage en vigilance renforcée.

CDD standard : de l’analyse à la décision
L’analyse consiste à croiser les informations collectées avec les bases de données externes (Sirene, listes de sanctions internationales, PPE, Registre des Bénéficiaires Effectifs (RBE), Répertoire National des Élus (RNE), BODACC, etc.) les études sectorielles et les différents signaux du marché. On recherche d’éventuelles incohérences entre les différentes sources.
L’entreprise doit également évaluer la fiabilité des données et détecter les zones grises qui nécessitent des investigations complémentaires.
Une CDD standard doit déboucher sur des livrables concrets et exploitables lors des étapes suivantes du dispositif :
- profil de risque initial documenté pour alimenter directement le scoring client ;
- référentiel d’activité attendue (montants, fréquence, typologie d’opérations) servant de base de comparaison à la surveillance continue ;
- trace écrite de l’analyse incluant les éventuelles incohérences relevées et la façon dont elles ont été traitées ou écartées ;
- date de premier réexamen prévu, même en l’absence d’anomalie détectée ;
- identité du collaborateur ayant réalisé l’analyse avec horodatage (date et heure).
Sur la base des documents collectés et de l’analyse effectuée, l’entreprise réalise une cartographie des risques identifiés afin de décider du maintien en niveau de vigilance standard, le passage au niveau de vigilance renforcée, le refus d’entrée en relation ou la fin d’une relation en cours.

L’entreprise doit alors prendre les décisions au regard de la gestion des risques, notamment la quantification de la probabilité et de l’impact potentiel, la définition des seuils d’acceptabilité et les mesures de mitigation appropriées.
Bon à savoir : une entreprise assujettie ne peut ni accepter un client ni maintenir une relation d’affaires sans avoir qualifié et documenté le risque associé. La pression commerciale ou les délais d’entrée en relation ne dispensent pas de cette étape. C’est précisément dans ces contextes de tension opérationnelle que la CDD joue un rôle de cadre structurant pour sécuriser les arbitrages plutôt qu’un frein bureaucratique.
CDD standard : un processus continu
L’erreur la plus fréquente consiste à traiter la CDD comme un acte ponctuel à réaliser à l’entrée en relation. Or le profil d’un client évolue : changement d’activité, croissance soudaine du chiffre d’affaires, nouvelle implantation à l’étranger, etc.
Sans mécanisme de réexamen régulier, le référentiel initial devient obsolète et la surveillance continue, censée s’appuyer sur lui, perd toute pertinence.
Plusieurs éléments déclencheurs doivent imposer une mise à jour de la CDD, indépendamment du calendrier de réexamen périodique, comme :
- changement significatif dans la structure capitalistique ou les dirigeants ;
- volume d’opérations durablement éloigné du référentiel initial ;
- nouvelle activité ou nouveau marché géographique ;
- événement médiatique ou judiciaire concernant le client.
Bon à savoir : le processus de vigilance client doit être cadré et formalisé : calendrier des investigations, ressources à mobiliser (internes et externes), livrables attendus, critères d’acceptabilité des risques, points d’attention liés au contexte, fréquences de révision, etc.
L’idée est de définir les rôles et responsabilités des différentes parties prenantes ainsi que les circuits de validation.
Ce cadrage sert de feuille de route pour le déroulement des investigations tant à l’entrée en relation que durant la relation d’affaires (surveillance continue).
La Customer Due Diligence doit permettre d’avoir une vue d’ensemble sur la relation d’affaires et son contexte, bien au-delà, donc, de la simple identification du client. La CDD est un référentiel vivant qui doit être réactualisé dès qu’un changement significatif intervient dans la situation du client. Les dispositifs qui échouent ne sont généralement pas ceux qui manquent de documents, mais ceux où la CDD initiale n’a jamais été reliée à la surveillance qui suit, laissant le profil de risque se figer alors que la relation, elle, continue d’évoluer.

