La première des étapes du processus KYC (Know Your Customer) des entreprises vise à identifier les clients. En effet, avant de scorer un risque, de surveiller des transactions ou de déclarer un soupçon, il faut savoir à qui l’on a affaire.
Aussi, le programme d’identification des clients (CIP, pour Customer Identification Program) est le point de départ de toute relation d’affaires. Cette étape, encadrée par l’article L.561-5 du Code monétaire et financier (CMF), conditionne l’ensemble du dispositif de conformité qui suit.
Et contrairement à ce qu’on pourrait croire, identifier un client particulier n’obéit pas aux mêmes règles qu’identifier une entreprise, tout comme l’on ne traite pas une entrée en relation physique comme un onboarding 100 % digital. On fait le point.
Programme d’identification des clients : qui doit-on identifier ?
Une des erreurs courantes des processus KYC (Know Your Customer ou la connaissance client) des entreprises est de se concentrer uniquement sur les clients directs, en oubliant les autres personnes ou entreprises qui gravitent autour de la relation d’affaires. Or, la règlementation LCB-FT distingue trois types d’identification distincts qui peuvent se cumuler selon la situation.
Le client lui-même, personne physique ou personne morale
Pour un client personne physique, le socle légal fixé par l’article R.561-5 du CMF est le suivant : nom, prénoms, date et lieu de naissance.
En pratique, ces données sont complétées par la nationalité, l’adresse et la profession pour alimenter le profil de risque, mais ces éléments supplémentaires relèvent de la connaissance client (KYC) et non stricto sensu de l’identification.
Les documents justificatifs attendus sont une pièce d’identité officielle en cours de validité, à savoir une carte nationale d’identité, un passeport ou un permis de conduire, une copie recto verso doit être conservée.
Pour un client personne morale, l’identification porte sur la dénomination sociale, la forme juridique, le numéro SIREN et l’adresse du siège social.
Les documents de référence sont l’extrait Kbis daté de moins de trois mois pour les entreprises françaises ou tout acte officiel équivalent pour les entreprises étrangères.
Bon à savoir : l’identification ne porte pas sur la solvabilité ni sur l’honorabilité du client. Ces informations relèvent de l’évaluation du risque, une étape distincte du processus KYC qui vient après et où les informations financières sont prises en compte.
Les personnes agissant pour le compte du client
Lorsqu’un tiers intervient au nom du client (mandataire, délégataire de pouvoirs, représentant légal d’une entreprise, etc.), il doit être identifié séparément selon les mêmes modalités que le client lui-même comme le prévoit l’article R.561-5-4 du CMF.
C’est donc une obligation autonome du KYC, car elle s’ajoute à l’identification du client, elle ne s’y substitue pas.
Par exemple, un dirigeant mandate son directeur financier pour finaliser l’entrée en relation avec un prestataire financier. Les deux doivent être identifiés : le dirigeant en tant que client et le DAF en tant que représentant agissant pour son compte.
Les bénéficiaires effectifs derrière une personne morale
Dès que le client est une entreprise, une association ou toute autre structure dotée de la personnalité morale, l’identification KYC ne s’arrête pas à la personne morale elle-même.
Elle doit remonter jusqu’aux personnes physiques qui la contrôlent réellement, appelées les bénéficiaires effectifs. Cette étape est souvent la plus longue, la plus chronophage et la plus surveillée lors des contrôles de conformité LCB-FT. Cette identification relève parfois d’une véritable enquête pour les structures complexes à différents niveaux, comme sur le schéma ci-dessous.

Nous ne rentrons volontairement pas dans le détail ici, car nous consacrons un guide dédié à l’identification et la vérification des bénéficiaires effectifs.
Programme d’identification des clients : quels canaux, outils et preuves ?
Le canal par lequel s’initie la relation d’affaires, en face à face ou à distance, n’est pas un simple détail logistique. Il détermine le régime règlementaire applicable, les technologies autorisées et les documents à produire en cas de contrôle de conformité LCB-FT.
En face à face : le régime de droit commun
Lorsque le client, ou son représentant dûment habilité, se présente physiquement, la vérification d’identité repose sur la présentation de l’original d’un document officiel.
Comme nous l’avons déjà précisé, il s’agit d’une pièce d’identité en cours de validité pour un client personne physique et, pour un client personne morale, d’un extrait Kbis, ou autre document officiel pour les clients étrangers, daté de moins de trois mois et attestant la dénomination, la forme juridique, le siège et l’identité des dirigeants.
L’original doit être examiné et une copie recto verso conservée est obligatoire pour les documents d’identité physiques.
À distance : technologies, garanties et traçabilité
Aujourd’hui, dans de nombreux secteurs, le client ne se présente jamais physiquement, en face à face. La vérification d’identité s’appuie sur des moyens électroniques.
Deux niveaux de garantie coexistent en pratique :
- Niveau standard : combinaison OCR (Optical Character Recognition ou reconnaissance optique de caractères), technologies de détection du vivant et comparaison faciale. Ce niveau est adapté aux profils à risque faible ou standard.
- Niveau renforcé : recours à un PVID (Prestataire de Vérification d’Identité à Distance) certifié par l’ANSSI offrant une valeur probante équivalente à un contrôle physique et opposable en cas de contrôle règlementaire. Ce niveau est requis pour les profils à risque élevé ou les opérations sensibles.
Dans les deux cas, la règlementation impose la conservation de certains documents, à savoir : les journaux techniques, les preuves de certification et les confirmations d’identité obtenues. Si vous souhaitez en savoir plus sur le sujet, nous vous recommandons notre page dédiée aux technologies KYC disponibles pour structurer un parcours d’onboarding digital.
Identification des clients : vérifier, documenter et conserver
Identifier un client, c’est collecter ses données. Vérifier son identité, c’est s’assurer que ces informations sont exactes et authentiques. Le CMF traite ces deux étapes KYC de façon distincte.
Toutefois, la plupart des technologies KYC automatisées combinent l’identification des clients avec des contrôles d’authenticité documentaire, comme :
- la vérification des éléments de sécurité physiques (hologrammes, filigranes, micro-impressions) ;
- la détection d’incohérences entre les différentes zones du document ;
- la lecture des puces NFC intégrées aux passeports et aux cartes d’identité récentes contenant des données cryptographiques impossibles à falsifier ;
- la comparaison croisée avec des bases de données officielles.
Dans des cas rares définis par la règlementation, la vérification peut intervenir après l’entrée en relation, notamment dans le cadre de la vigilance simplifiée (art. L.561-9 du CMF) qui permet un report possible jusqu’à 60 jours lorsque le risque de blanchiment est faible.
Et que se passe-t-il si le client refuse de communiquer les informations requises, pensez-vous ? Dans une telle situation, deux conséquences s’imposent : l’entrée en relation est impossible ou la relation existante doit être interrompue.
Ce refus doit être tracé dans le dossier KYC du client. Il ne constitue pas à lui seul une déclaration de soupçon, mais il peut en être un élément déclencheur selon le contexte global.
Bon à savoir : l’ensemble des informations et documents collectés doit être conservé pendant cinq ans après la fin de la relation d’affaires (art. L.561-12 CMF). Une vérification non conservée est considérée par les autorités de contrôle de conformité LCB-FT comme une vérification qui n’a pas eu lieu.
Le programme d’identification des clients dans le cadre du KYC est souvent l’étape où se nichent les failles les plus coûteuses en cas de contrôle de conformité LCB-FT. C’est logique, car identifier correctement un client dès l’entrée en relation, c’est s’assurer de disposer d’un dispositif de vigilance qui tient dans la durée et qui limite au maximum les risques, surtout dans le contexte actuel où les relations s’initialisent de plus en plus à distance et où les entreprises clientes gagnent en complexité. Autant vous dire que nous vous recommandons de mettre en place un processus personnalisé à votre secteur, vos clients et vos risques et non un processus générique.


