Si l’on respecte les étapes du processus KYC en entreprise, une fois le client identifié et la relation d’affaires caractérisée, il faut déterminer le niveau de vigilance à lui appliquer.
Pour cela, la lutte contre le blanchiment d’argent et le financement du terrorisme (LCB-FT) impose aux entreprises assujetties d’adopter une approche fondée sur les risques. C’est le rôle du scoring client. Il vise à traduire une série de critères objectifs en un niveau de risque qui détermine concrètement les vérifications à mener.
Mais attention, une évaluation des risques clients doit être personnalisée et adaptée en fonction de chaque profil client et de chaque relation d’affaires. On vous explique comment faire en pratique.
Personnalisation du scoring client KYC : les 5 axes structurels
Le scoring client s’appuie sur une grille d’analyse structurée, que l’article L.561-4-1 du Code monétaire et financier (CMF) impose à chaque entreprise assujettie de formaliser. Cette grille d’analyse se compose de cinq axes qui permettent d’aborder tous les risques liés au client, mais aussi à la relation d’affaires.
La Direction nationale du renseignement et des enquêtes douanières (DNRED) a publié une fiche pratique sur la classification des risques LCB-FT en juillet 2025. Nous vous recommandons de la consulter, c’est une précieuse ressource à la fois complète et pratique.
Scoring KYC : les risques liés au client
Le profil du client lui-même (nature, comportement, statut, etc.) est souvent l’axe le plus riche en signaux. Une incohérence entre le profil déclaré et l’opération demandée (revenus, âge, catégorie professionnelle, etc.) doit alerter, de même qu’une notoriété défavorable dans les sources publiques ou un refus de dévoiler l’identité d’un bénéficiaire représenté.
Bon à savoir : le statut de personne politiquement exposée (PPE) fait automatiquement basculer le dossier en risque élevé.
Scoring KYC : le risque lié à la nature du produit/service ou d’une opération
La nature du produit ou du service constitue un axe à part entière distinct du canal par lequel le client y accède. En effet, certains biens ou opérations sont structurellement plus exposés, par exemple :
- un achat d’or d’investissement sans justificatif de provenance ;
- un bien culturel originaire d’une zone exposée au pillage ;
- un montant d’achat largement supérieur aux habitudes connues du client.
Ce sont des risques intrinsèques au produit lui-même, indépendants du profil du client ou du canal utilisé.
Scoring KYC : les risques liés au canal de distribution
Le canal par lequel le client entre en relation (vente en présentiel, à distance ou via un intermédiaire) module directement la difficulté à vérifier son identité et celle du bénéficiaire effectif réel.
Une vente à distance complique la vérification d’identité, rendue possible uniquement par des méthodes spécifiquement prévues par la loi. Une vente passant par un intermédiaire constitue un facteur de risque plus élevé encore, car elle ajoute un obstacle supplémentaire à l’identification du bénéficiaire final de l’opération.
Scoring KYC : les conditions de la transaction
Le mode de paiement et la structuration de l’opération forment un quatrième axe, distinct du canal.
Par exemple, un paiement en espèces masque l’origine des fonds, tandis qu’un paiement fractionné entre espèces et un autre moyen peut viser à écouler de petites sommes sans déclencher de seuil de vigilance.
Un montage juridique complexe (société-écran, cascade de structures, trust, etc.) fait obstacle à l’identification du bénéficiaire effectif réel, indépendamment du moyen de paiement utilisé.
Scoring KYC : les risques liés au facteur géographique
La résidence du client, l’origine ou la destination des fonds ou encore l’existence d’un compte ouvert dans un pays différent de celui de résidence sont autant de signaux géographiques.
Un client résidant dans un État classé sur liste grise du GAFI fait basculer le dossier en risque élevé alors qu’un État classé sur liste noire fait basculer le dossier en risque très élevé, indépendamment de tout autre facteur.
De l’identification du risque à la décision de vigilance KYC
À partir des 5 critères de risques LCB-FT précédents, vous devez faire un état des lieux de vos risques, leur attribuer un score pour ensuite définir le niveau de vigilance adapté et les mesures à mettre en œuvre. Explications.
Le scoring client KYC en pratique
Pour chaque catégorie des risques présentés précédemment, l’entreprise doit dresser un inventaire des risques auxquels elle est soumise ou susceptible de l’être. Il faut alors définir la pondération, car tous les facteurs de risques ne se valent pas. Vous pouvez utiliser des « notes » de risque faible, modéré, élevé, très élevé.
Mais attention à bien calibrer ces seuils (limites de score) permettant de déterminer les attributions de niveaux de risque pour un équilibre sains.
Par exemple, trop de clients classés comme à haut risque alourdissent la mise en œuvre de la vigilance renforcée et dégradent l’expérience client. A contrario, un mauvais scoring (peu de clients signalés comme à haut risque, par exemple) crée une exposition réglementaire et un risque criminel réel.
Enfin, assurez-vous que vos seuils identifient systématiquement les pays figurant sur la liste du GAFI, les PPE, les sanctions nationales et internationales, mais aussi les gels des avoirs et autres déclencheurs.
Exemple de classification des risques liés au client et leur évaluation

La méthode pour identifier le niveau de vigilance KYC
Il faut ensuite prendre la décision de vigilance KYC appropriée au regard de l’ensemble des catégories de risques (client, produit ou service, facteurs géographiques, etc.). Deux méthodes coexistent pour synthétiser ces critères en un score global.
- La méthode du critère discriminant retient le facteur le plus élevé pour déterminer le niveau de vigilance appliqué à l’ensemble du dossier, une seule alerte suffit à faire basculer tout le profil.
- La méthode de la pondération attribue un poids à chaque critère, évalue un risque brut, puis l’atténue en tenant compte des mesures de maîtrise déjà en place pour aboutir à un risque résiduel justifiable.
Aucune des deux méthodes n’est imposée par les textes, mais le choix retenu doit être documenté et appliqué avec constance.
Exemples de facteurs de risques et le niveau retenu
Les cinq axes ne prennent tout leur sens que lorsqu’ils sont appliqués à des situations réelles. Voici comment certains critères, parfois moins évidents qu’il n’y paraît, déterminent concrètement le niveau de risque retenu.
| Situation observée | Niveau de risque | Pourquoi |
|---|---|---|
| Client personne physique, opération cohérente avec son profil | Modéré (standard) | Aucun critère aggravant identifié |
| Incohérence entre revenus déclarés et montant de l’opération | Élevé | Décalage entre la situation financière connue et l’opération engagée |
| Client de plus de 70 ans accompagné d’un tiers réalisant une opération | Élevé | Vise à prévenir les risques d’abus de faiblesse |
| Client de moins de 25 ans réalisant une opération inhabituelle au regard de son profil | Élevé | L’âge, rapporté à la nature et au montant de l’opération, doit alerter |
| Client personne morale opérant dans un secteur sans lien avec le bien acheté ou vendu | Élevé | Une décorrélation entre l’activité déclarée et l’opération doit alerter — risque d’abus de biens sociaux ou de fraude fiscale |
| Personne morale cotée en bourse ou établissement public | Faible | Statut désigné comme à faible risque par le Code monétaire et financier |
| Client résidant dans un État sur liste grise du GAFI | Élevé | Faiblesse du dispositif LCB-FT local, reconnue par le GAFI |
| Client résidant dans un État sur liste noire du GAFI | Très élevé | Non-coopération et défaillances structurelles du pays |
| Compte bancaire utilisé pour le paiement ouvert dans un pays différent de la résidence du client | Élevé | L’existence d’un compte ouvert à l’étranger doit alerter, même sans autre signal |
| Paiement fractionné entre espèces et autre moyen | Élevé | Technique pouvant viser à écouler des sommes en espèces sans déclencher de seuil |
| Montage juridique masquant le bénéficiaire effectif | Élevé | Obstacle direct à l’identification du véritable bénéficiaire |
Une grille de scoring client KYC évolutive et documentée
Attention de ne pas tomber dans le piège de la classification des risques théorique.
Si un changement de méthode non justifié apparaît au fil du temps et peut être sanctionné lors d’un contrôle de conformité LCB-FT par une autorité de supervision (ACPR, AMF, un ordre professionnel, etc.), c’est aussi le cas avec une grille de critères qui ne reflète pas la réalité concrète de l’activité et qui reste de l’ordre de la théorie. Une évaluation des risques déconnectée du terrain est inopérante.
Concrètement, cela signifie qu’une entreprise ne peut pas se contenter de reprendre une grille générique trouvée en ligne : elle doit l’adapter à sa clientèle réelle, ses produits, ses canaux de distribution effectifs et pouvoir justifier pourquoi tel critère a été retenu et pondéré de telle façon plutôt qu’une autre.
De fait, une grille de scoring KYC n’est pas figée, elle doit évoluer selon les changements dans l’activité de l’entreprise, la réglementation (évidemment), etc., que ce soit dans les facteurs de risques à modifier ou le score attribué à un client.
Du score au niveau de vigilance : trois paliers, trois logiques d’action
Une fois le niveau de risque déterminé, il doit se traduire en mesures concrètes. C’est l’articulation entre le scoring et les trois niveaux de vigilance KYC.
Chaque niveau de vigilance implique des obligations concrètes très différentes en termes de documents à collecter, de validations à obtenir et de surveillance à maintenir dans le temps.
Risque faible : la vigilance simplifiée (SDD)
La vigilance simplifiée est réservée aux profils évalués objectivement à faible risque (entreprises réglementées, sociétés cotées, établissements publics, opérations de faible montant et de nature standard, etc.)
Concrètement, cela se traduit par une collecte d’informations allégée et l’absence d’analyse approfondie de l’origine des fonds. Mais attention, ce niveau ne doit jamais devenir un réflexe par défaut, car plus simple à gérer au quotidien. Classer systématiquement des clients en risque faible pour alléger sa charge de travail est une pratique identifiée et sanctionnée par les autorités de contrôle de la conformité LCB-FT.
Risque standard : la diligence raisonnable classique (CDD)
La vigilance standard est le régime de droit commun, applicable à la majorité des relations d’affaires.
Ce niveau implique une analyse structurée de l’objet de la relation, de l’origine des fonds, du volume attendu d’opérations et du profil géographique du client.
Nous passons volontairement rapidement sur ce point, car nous avons détaillé la méthode pour appliquer la Customer Due Diligence (CDD).
Risque élevé : la vigilance renforcée (EDD)
Dès qu’un critère structurellement élevé est identifié (personne politiquement exposée (PPE), pays à risque, montage opaque ou cumul de plusieurs signaux), la vigilance renforcée s’impose. Pour autant, une PPE à la situation transparente n’appelle pas le même niveau d’investigation qu’une structure de détention opaque dans une juridiction sensible.
La vigilance renforcée implique une approbation hiérarchique obligatoire avant l’entrée en relation, une identification du client plus poussée, une analyse de l’origine du patrimoine en plus de l’origine des fonds et une surveillance continue rapprochée.
Nous vous expliquons tout cela dans le détail dans notre guide sur la vigilance renforcée en KYC.

Extrait du mémo : Mise en œuvre du dispositif LCB-FT par les professionnels supervisés par la douane.
Le scoring client KYC n’a de valeur que s’il reste vivant et justifiable. Une classification figée à l’entrée en relation, jamais réévaluée, expose autant à la sanction qu’une absence totale de classification, car aux yeux des autorités de contrôle de la conformité LCB-FT, une méthode théorique déconnectée de la réalité de l’activité équivaut à une méthode inexistante. Les dispositifs les plus solides en matière de lutte contre le blanchiment d’argent et le financement du terrorisme sont ceux capables de documenter le score attribué, mais aussi le raisonnement qui y a conduit et sa mise à jour dans le temps.


