Le processus KYC en entreprise est un enchaînement séquencé dans lequel chaque étape repose sur la précédente et conditionne la suivante. Ainsi, identifier un client sans filtrer les sanctions ou scorer un risque avant d’avoir vérifié l’identité du bénéficiaire effectif revient à construire un dispositif sur des fondations fragiles.
Un des constats fréquents lors des contrôles de conformité LCB-FT par les autorités de supervision est un problème d’étape mal positionnée, mal documentée ou déconnectée de ce qui suit.
C’est pourquoi on vous explique ici la logique de séquence des quatre étapes, pourquoi leur ordre compte et comment les mettre en œuvre de façon activable avec des exemples concrets issus des professions les plus concernées.
Processus KYC : des étapes à réaliser dans l’ordre
La majorité des dispositifs KYC défaillants ne souffrent pas d’une étape manquante. Ils souffrent d’étapes mal positionnées dans la séquence ou traitées comme des tâches parallèles indépendantes plutôt que comme une chaîne logique. Comprendre cette interdépendance, c’est comprendre pourquoi le KYC échoue là où il semble pourtant en place.
Un processus séquentiel et non une liste de tâches parallèles
Prenons un exemple concret. Un expert-comptable reçoit une demande de mission d’un nouveau client, une SARL de négoce international. Il collecte les statuts, le Kbis et la pièce d’identité du gérant, réalise son scoring de risque et conclut à un niveau standard.
Problème : il n’a pas vérifié l’identité des bénéficiaires effectifs derrière la structure et n’a donc pas filtré les sanctions avant de scorer. Or, l’associé majoritaire de cette SARL figure sur la liste SDN de l’OFAC. Le scoring réalisé sans cette information est non seulement biaisé, mais il est juridiquement inopposable.
La séquence correcte est toujours la même, quelle que soit la profession.
- Identifier le client, ses représentants et ses bénéficiaires effectifs.
- Filtrer les sanctions et le gel des avoirs pour chaque personne physique identifiée.
- Scorer le risque et calibrer le niveau de vigilance.
- Surveiller en continu tout au long de la relation.
Chaque étape présuppose que la précédente a été réalisée correctement. Un scoring fiable n’est possible que si l’identification est complète. Une surveillance utile n’est possible que si le profil de risque initial est juste.
La séquence KYC et le Code monétaire et financier
Le cadre légal suit cette même logique. L’article L.561-5 du Code monétaire et financier impose l’identification et la vérification de l’identité avant l’entrée en relation d’affaires, et non pendant ou après.
L’article L.561-6 du CMF impose ensuite une vigilance constante pendant toute la durée de la relation. Entre les deux, le filtrage des sanctions et l’évaluation du risque ne sont pas des options : ils conditionnent le niveau de vigilance que l’assujetti est tenu d’appliquer. Les lignes directrices conjointes ACPR-Tracfin précisent que l’ensemble du dispositif doit être cohérent, documenté et proportionné au risque évalué et pas seulement présent sur le papier.
Étape 1 du processus KYC : identifier le client et vérifier son identité
Vous l’aurez compris à présent, avant d’évaluer un risque ou de surveiller des transactions, il faut savoir à qui l’on a affaire et en avoir la preuve documentée et vérifiée. C’est le rôle du programme d’identification des clients (CIP).
Qui faut-il vérifier en KYC ?
L’identification ne se limite pas au client direct. Trois périmètres doivent être couverts :
- le client lui-même : personne physique (nom, date et lieu de naissance, nationalité) ou personne morale (dénomination, forme juridique, SIREN, siège) ;
- les personnes agissant pour le compte du client : mandataire, représentant légal, délégataire sont à identifier séparément selon les mêmes modalités ;
- les bénéficiaires effectifs : les personnes physiques qui détiennent ou contrôlent réellement la structure cliente au-delà des apparences juridiques.
Ce troisième périmètre est le plus souvent incomplet dans les dispositifs contrôlés.
Un notaire qui identifie le gérant d’une SCI sans remonter aux associés personnes physiques qui la détiennent ne respecte pas les obligations posées par l’article R.561-5 du CM, même si son dossier contient un Kbis et une pièce d’identité.
Exemple de chaîne de détention des bénéficiaires effectifs

Extrait des lignes directrices relatives à l’identification, la vérification de l’identité et la connaissance de la clientèle de l’APCR (page 46).
Comment vérifier l’identité du client ?
La façon dont le client entre en relation détermine les outils autorisés pour vérifier son identité.
En présentiel, la vérification repose sur la présentation de l’original d’un document officiel. C’est le régime le plus solide sur le plan probatoire.
À distance, désormais majoritaire dans de nombreux secteurs, les règles sont différentes. La vérification doit s’appuyer sur des outils électroniques reconnus selon deux niveaux :
- niveau standard : OCR (reconnaissance optique de caractères) + détection du vivant + comparaison faciale, méthode adaptée aux profils à risque faible ou standard.
- niveau renforcé : recours à un PVID (Prestataire de Vérification d’Identité à Distance) certifié par l’ANSSI, méthode requise pour les profils à risque élevé ou les opérations sensibles.
Par exemple, un client souhaite mandater un cabinet d’avocats pour une restructuration d’entreprise entièrement à distance. L’avocat ne peut pas se contenter d’une copie de pièce d’identité envoyée par email, car ce n’est pas une vérification au sens réglementaire. Il doit utiliser un parcours d’identification à distance conforme, avec trace conservée, pour que son dossier soit défendable en cas de contrôle du CNB (Conseil National du Barreau) ou de Tracfin.
Étape 2 du processus KYC : filtrer les sanctions
Une fois l’identité établie, une vérification s’impose avant tout engagement : le client, ses dirigeants ou ses bénéficiaires effectifs font-ils l’objet de mesures restrictives ? Cette étape doit intervenir avant le scoring, pas en parallèle et encore moins après.
Les listes de sanctions et gel des avoirs
Le filtrage des sanctions et le gel des avoirs sont deux obligations distinctes qui obéissent à des logiques différentes.
| Sanctions internationales | Gel des avoirs | |
|---|---|---|
| Nature de l’obligation | Obligation de moyens (approche par les risques) | Obligation de résultat (blocage immédiat) |
| Listes à vérifier | ONU, UE, DG Trésor, OFAC, etc. | Liste nationale consolidée DG Trésor |
| Conséquence d’une correspondance confirmée | Investigation renforcée et décision documentée | Blocage sans délai + notification DG Trésor obligatoire |
| Fréquence | Continue et à chaque mise à jour des listes | Continue et à chaque mise à jour des listes |
La confusion entre les deux est fréquente et coûteuse. Un client sous gel des avoirs ne doit pas être scoré ni accepté : il doit être bloqué immédiatement.
Filtrer avant de scorer
Scorer d’abord et filtrer ensuite, c’est potentiellement maintenir une relation illicite pendant le temps du scoring.
Par exemple, une agence immobilière reçoit une offre d’achat pour un bien à 850 000 €. Elle ouvre un dossier, collecte les pièces du client et débute son évaluation du risque. Le filtrage des sanctions, réalisé trois jours plus tard dans le processus, révèle que l’acheteur figure sur la liste des personnes faisant l’objet d’une mesure de gel des avoirs.
Pendant trois jours, l’agence a poursuivi des démarches contractuelles avec une personne dont les avoirs auraient dû être bloqués dès le premier contact. Ce délai engage sa responsabilité, indépendamment de la suite donnée à la transaction.
La règle est simple : filtrer avant de scorer, systématiquement, sur le client et sur les bénéficiaires effectifs identifiés à l’étape précédente.
Étape 3 du processus KYC : évaluer le risque et calibrer la vigilance
L’identification et le filtrage permettent de savoir qui est le client et s’il est bloqué ou à risque. L’évaluation du risque permet de décider comment le traiter et avec quelle intensité. C’est l’étape qui détermine le niveau de vigilance applicable à l’ensemble de la relation.
L’évaluation du risque repose sur cinq axes cumulatifs, définis par la fiche pratique sur la classification des risques LCB-FT de la DGDDI (juillet 2025) :
- le client : nature, statut (PPE, personne politiquement exposée, ou non), comportement, cohérence du profil ;
- le produit ou l’opération : certains produits sont structurellement plus exposés (achat d’or, bien culturel, actifs immobiliers de valeur élevée) ;
- le canal de distribution : présentiel, distance, intermédiaire, chaque canal modifie le niveau de vérifiabilité de l’identité ;
- les conditions de la transaction : mode de paiement, fractionnement, montage juridique complexe, etc. ;
- la géographie : pays de résidence, d’origine des fonds et de destination, un client résidant dans un pays sur liste noire du GAFI fait basculer le dossier en risque très élevé.
Ces cinq axes aboutissent à l’un des trois niveaux de vigilance :
- vigilance simplifiée (SDD) : clients objectivement à faible risque (entités réglementées, sociétés cotées) avec une collecte allégée ;
- vigilance standard (CDD) : c’est le régime de droit commun avec l’analyse de l’objet de la relation, de l’origine des fonds et du volume attendu d’opérations ;
- vigilance renforcée (EDD) : PPE, pays à risque, structure opaque ou cumul de signaux, vigilance nécessitant l’approbation hiérarchique obligatoire, l’analyse de l’origine du patrimoine et une surveillance rapprochée.

Extrait du mémo : Mise en œuvre du dispositif LCB-FT par les professionnels supervisés par la douane.
Par exemple, un notaire reçoit deux acheteurs pour un même type d’acquisition immobilière à 600 000 €. Le premier est un cadre supérieur français, marié, avec un financement bancaire classique. Le second est ressortissant d’un pays sur liste grise du GAFI, paiement en fonds propres, structure de détention via une société civile dont l’organigramme n’a pas été fourni spontanément.
Premier dossier : vigilance standard. Second dossier : vigilance renforcée obligatoire avec analyse de l’origine du patrimoine avant de passer à l’acte.
Attention, le scoring n’est pas une décision prise une fois pour toutes à l’entrée en relation. Le profil d’un client peut évoluer : nomination à une fonction politique, changement de structure capitalistique, modification de l’activité, etc. Le scoring KYC doit être régulièrement réévalué.
Étape 4 du processus KYC : surveiller en continu et maintenir à jour
Comme nous l’expliquions, le processus KYC ne s’arrête pas à l’entrée en relation. C’est la dimension la plus souvent sous-estimée et celle que les autorités de supervision examinent en premier lors d’un contrôle de conformité KYC, car c’est là que les écarts entre le dispositif théorique et la pratique réelle sont les plus visibles.
pKYC : passer d’une logique de calendrier à une logique d’évènements
Le KYC périodique classique (révision annuelle pour les profils à risque élevé et triennale pour les profils standards) présente une faille structurelle. En effet, la situation d’un client peut changer radicalement entre deux révisions.
Le pKYC (perpetual KYC, KYC perpétuel ou surveillance continue) remplace cette logique calendaire par une logique évènementielle.
Les évènements déclencheurs d’une mise à jour immédiate du dossier sont notamment :
- nouvelle alerte de screening (sanctions, gel des avoirs, PPE) ;
- modification enregistrée au registre du commerce ou au Registre des Bénéficiaires Effectifs (RBE) ;
- opération atypique non expliquée après premier examen ;
- signal de presse défavorable concernant le client ou ses proches ;
- refus du client de fournir des justificatifs lors d’une révision.
Ce dernier cas est particulièrement important. En effet, un refus de coopérer lors d’une mise à jour de dossier constitue un signal en lui-même, pouvant justifier la rupture de la relation au titre de l’article L.561-8 du CMF.
Prenons l’exemple d’une banque. Un client, gérant d’une PME d’import-export, est suivi depuis trois ans en risque standard. En novembre, une modification statutaire est enregistrée au registre du commerce : un nouvel associé majoritaire ressortissant d’un pays récemment placé sur liste grise du GAFI entre au capital.
Sans surveillance continue reliée au registre, cette information n’est pas détectée avant la prochaine révision annuelle (et encore, si révision annuelle il y a effectivement), soit potentiellement dix mois plus tard. Avec un dispositif de pKYC, l’alerte est déclenchée dans les jours suivant la publication et le profil réévalué immédiatement.
La traçabilité comme preuve du respect du processus KYC
Un processus KYC non tracé est un processus qui n’existe pas aux yeux des autorités de contrôle de conformité LCB-FT, même s’il est effectivement réalisé en pratique.
Le Conseil d’État a précisé dans sa décision du 5 février 2024 (n° 470957) que la responsabilité doit être appréciée opération par opération. Une défaillance ponctuelle dans la documentation peut engager la responsabilité de l’établissement même si le dispositif global est jugé conforme par ailleurs.
Concrètement, chaque étape du processus doit laisser une trace écrite :
- la vérification d’identité : copie de la pièce, méthode utilisée (présentiel ou outil à distance), date ;
- le résultat du filtrage des sanctions : version de la liste consultée, date, conclusion documentée ;
- le scoring KYC : axes évalués, niveau de risque retenu, méthode appliquée, signature et date ;
- pour chaque alerte de surveillance : qualification, éléments examinés, décision prise, identité de l’analyste, horodatage.
Processus KYC : les 5 erreurs les plus fréquentes
Connaître les étapes du processus KYC est une bonne base, mais connaître les erreurs les plus souvent relevées lors des contrôles de conformité LCB-FT est un plus pour sa mise en œuvre correcte. Ces erreurs sont les mêmes, quel que soit le secteur ou la taille de l’organisation. Nous en avons déjà mentionné un certain nombre dans ce qui précède, mais un rappel ne fait jamais de mal.
| Erreur fréquente | Ce qui se passe concrètement | Ce qu’il faut faire à la place |
|---|---|---|
| Identifier la personne morale sans remonter aux bénéficiaires effectifs | Le dossier contient un Kbis et une pièce d’identité du gérant, mais les associés personnes physiques ne sont pas identifiés | Systématiquement remonter la chaîne de détention jusqu’aux personnes physiques qui contrôlent la structure |
| Scorer le risque avant de filtrer les sanctions | Un client sous gel des avoirs peut se retrouver accepté pendant plusieurs jours avant que le filtrage ne détecte la correspondance | Filtrer avant de scorer, sans exception |
| Traiter le scoring comme une décision figée | Le profil de risque établi à l’entrée en relation n’est jamais réévalué, même après un changement de situation | Définir des déclencheurs de réévaluation et les intégrer dans la procédure interne |
| Lever une alerte sans documentation | L’alerte est clôturée mentalement, mais aucune trace écrite ne justifie la décision | Toute clôture d’alerte doit être documentée, même (surtout) quand c’est un faux positif |
| Conserver les dossiers sans les mettre à jour | Pièces expirées, bénéficiaires effectifs non actualisés, profil de risque obsolète, etc., le dossier existe, mais il ne reflète plus la réalité | Prévoir des révisions périodiques et des déclencheurs évènementiels, et les tracer |
Le processus KYC n’est pas une procédure qu’on applique une fois pour être en règle, c’est un dispositif vivant, dont la robustesse se mesure à la rigueur de la séquence et à la qualité de la traçabilité. La réglementation européenne à venir (AMLD6 et AMLA) va renforcer ces exigences, notamment sur la surveillance continue et la documentation des décisions. Les organisations qui ont structuré leur processus comme une chaîne cohérente, et non comme une collection de tâches indépendantes, auront bien moins à corriger quand les nouvelles obligations entreront en vigueur.






