Une fois le client identifié et son niveau de risque déterminé, le processus KYC ne doit pas s’arrêter là. Il doit vivre dans le temps. La surveillance des transactions est ce qui permet de détecter, au fil de la relation d’affaires, ce que l’entrée en relation n’avait pas révélé.
Ici, nous partons d’un constat factuel. En effet, une étude de l’ACPR a révélé que la plupart des processus en place souffrent des mêmes défauts structurels. À partir de là, il convient de construire une méthode concrète pour les éviter. On vous explique tout cela !
Construire des scénarios de détection en lien avec votre activité réelle
Un processus de surveillance des transactions KYC n’est utile que si ses scénarios reflètent les typologies de risques de blanchiment d’argent ou de financement du terrorisme réellement plausibles pour votre métier.
Dresser une liste de risques générique trouvée sur internet ou copiée d’un autre secteur n’est donc pas une solution. Quatre familles de règles structurent la plupart des processus KYC.
Surveillance des transactions KYC : les 4 familles de règles à connaître
Chacune de ces familles répond à une question différente sur la transaction observée. Et toutes se complètent plutôt que de se substituer l’une à l’autre. On fait le point.
La règle simple de surveillance des transactions : vérifier une donnée isolée
La règle simple vise à effectuer une vérification des données au sein d’une transaction unique et sans la comparer à un historique.
Par exemple, une opération dépassant un montant fixe vers un pays sous sanctions doit systématiquement déclencher une alerte, quel que soit le client, sous-entendu, y compris un client connu de longue date et « sans risque ».
Ou encore, un virement reçu d’une juridiction classée à haut risque par le GAFI, même pour un montant modeste, doit être configuré pour déclencher une vérification automatique.
Les règles agrégées de surveillance des transactions : suivre l’activité cumulée
Une règle agrégée permet de suivre l’activité sur plusieurs transactions, comme les règles de vélocité. Ce type de règle est particulièrement utile pour détecter le fractionnement de sommes en espèces, par exemple trois dépôts de 4 000 € effectués en une semaine par le même client, individuellement et sous le seuil de vigilance, deviennent un signal cumulé pertinent une fois agrégés.
Autre exemple, un nombre inhabituel de virements internationaux dans un délai court, même de montants individuellement faibles, peut révéler une structuration destinée à éviter la détection.
Les règles comportementales : comparer avec l’historique du client
Une règle comportementale compare une opération avec l’activité passée, par exemple le montant moyen des transactions du client.
Ainsi, un client dont l’activité mensuelle moyenne s’établit à 5 000 € et qui réalise soudainement une opération de 80 000 € déclenche une alerte KYC, même si ce montant reste sous le seuil réglementaire général.
Autre exemple, un changement brutal de la fréquence des opérations, comme un client habituellement inactif qui multiplie les transactions en quelques jours, est un signal comportemental classique.
Les règles de typologie connue : croiser avec des schémas identifiés
Une règle de typologie connue croise l’activité avec un modèle de risque LCB-FT connu, généralement issu des rapports d’analyse de Tracfin.
Par exemple, un schéma de virements en cascade entre plusieurs comptes distincts puis un retrait final en espèces correspond à une typologie de risques de blanchiment documentée, indépendamment du montant ou du client concerné.
Autre exemple, une succession rapide d’opérations immobilières sans logique économique apparente et suivie d’une revente à perte correspond à une typologie de risques connue de blanchiment d’argent via l’immobilier.

Surveillance des transactions KYC : attention aux scénarios sous-exploitant la connaissance client
Une étude de l’ACPR sur les dispositifs automatisés de surveillance des opérations en matière de LCB-FT, publiée en avril 2023, a révélé que les processus de surveillance des transactions KYC reposent souvent sur des modèles d’alertes simplistes, ne tirant pas pleinement parti des informations de connaissance client et se concentrant sur des seuils statiques au détriment des comportements atypiques.
Concrètement, cela signifie qu’un scénario de surveillance des transactions déconnecté du profil de risque KYC établi à l’entrée en relation produit soit trop d’alertes inutiles, soit pas assez d’alertes pertinentes. Le lien entre le scoring client KYC et le paramétrage des scénarios doit être direct et documenté.
Calibrer les seuils sans être submergé par les faux positifs
Un seuil KYC mal calibré coûte cher dans les deux sens : trop bas, il noie les équipes dans les alertes et, trop haut, il laisse passer l’essentiel. Explications.
Un seuil KYC unique pour tous les clients : une erreur fréquente
Un seuil d’alerte fixé de façon uniforme, sans tenir compte de la segmentation client, génère mécaniquement des faux positifs sur les profils à forte activité légitime et des angles morts sur les profils discrets, mais à risque.
La bonne méthode consiste à faire varier le seuil selon le profil de risque KYC déjà établi des clients. Ainsi, un client en risque faible avec une activité stable justifie un seuil plus large alors qu’un client en vigilance renforcée justifie un seuil resserré, cohérent avec l’intensité d’investigation déjà appliquée à son dossier.
Bon à savoir : le choix des seuils selon les clients doit être documenté. Autrement dit, il faut être capable d’expliquer pourquoi ce seuil a été défini.
La documentation KYC nécessaire à chaque ajustement de seuil
La surveillance des transactions est un processus KYC continu et évolutif. Si les seuils ne sont pas uniques, ils ne sont également pas figés.
Pour autant, un seuil ne se modifie pas à l’instinct ou au hasard. Chaque ajustement doit être tracé : date, motif (volume d’alertes trop élevé, signal manqué constaté a posteriori, évolution de la cartographie des risques, etc.). De plus, l’impact doit être mesuré sur le volume d’alertes généré avant et après l’ajustement.
Cette traçabilité est ce qui permet de démontrer, en cas de contrôle de conformité LCB-FT, que le paramétrage repose sur une méthode et non sur un ajustement arbitraire selon les clients.
Traiter une alerte KYC : la méthode en quatre étapes
Générer une alerte n’est que la moitié du travail dans le cadre du KYC, c’est le traitement qui détermine si le processus est réellement efficace. On vous explique comment traiter une alerte.
Étape 1 : qualifier l’alerte avant d’investiguer
Avant toute investigation approfondie, une première qualification rapide permet d’écarter les cas manifestement non pertinents.
Par exemple, une alerte déclenchée par une opération déjà justifiée et documentée dans un dossier antérieur du même client peut être close immédiatement, avec référence au dossier déjà traité.
Autre cas, une alerte issue d’une erreur de paramétrage évidente (un seuil mal calé sur une devise étrangère qui fausse la conversion, par exemple) doit être identifiée comme telle et remontée pour la correction du scénario, pas seulement close au cas par cas. Ainsi, cela évite les alertes répétitives sur différents clients pour le même souci de paramétrage.
La qualification des alertes doit rester brève, son but est de prioriser et non pas de conclure.
Étape 2 : rassembler le contexte avant de juger l’opération isolément
Une opération ne s’analyse jamais seule. Cela rejoint ce que nous évoquions précédemment. Il faut la replacer dans le profil KYC du client : objet de la relation d’affaires, volume attendu défini lors de la diligence raisonnable et historique des opérations précédentes.
Par exemple, un virement de 50 000 € reçu par un client consultant peut paraître atypique isolément, mais il devient cohérent une fois recoupé avec un contrat de prestation signé quelques semaines plus tôt et déjà versé au dossier.
A contrario, la même opération pour un client dont l’activité déclarée est sans lien avec ce type de flux justifie une investigation approfondie. C’est la mise en contexte, et non le montant seul, qui fait la différence.
Étape 3 : toujours documenter la conclusion
Que l’alerte soit levée ou escaladée (remontée), la conclusion doit être écrite et préciser :
- les éléments examinés ;
- le raisonnement suivi ;
- la décision prise ;
- le nom et la fonction de l’analyste.
Par exemple, pour une alerte levée, la note doit préciser explicitement quel document a permis d’expliquer l’opération (facture, contrat, justificatif de vente, etc.) et pas seulement la mention « vérifié, RAS ».
Exemple inverse, pour une alerte escaladée, la note doit indiquer précisément quel élément n’a pas pu être expliqué de façon satisfaisante, condition nécessaire pour qu’un responsable conformité puisse statuer rapidement sans tout reprendre depuis le début.
Étape 4 : escalader vers la déclaration de soupçon si le doute persiste
Toute opération qui paraît atypique, incohérente ou injustifiée économiquement doit faire l’objet d’une analyse approfondie pouvant conduire à une déclaration de soupçon auprès de Tracfin.
Par exemple, un client qui ne parvient pas à justifier l’origine de fonds reçus d’un pays à risque, malgré une relance explicite, doit faire l’objet d’une déclaration Tracfin, l’absence de réponse satisfaisante est en elle-même un élément du dossier.
Autre exemple, un faisceau d’indices convergents (opération atypique, profil client incohérent, pays sensible), même sans preuve formelle d’infraction, suffit à caractériser un soupçon déclarable, la certitude n’est jamais le seuil exigé.
Bon à savoir : la déclaration de soupçon est une obligation et non pas une option laissée à l’appréciation du responsable LCB-FT et son absence en présence d’un soupçon caractérisé peut engager la responsabilité de l’entreprise et de ses dirigeants.
Un processus de surveillance des transactions KYC ne se juge pas au nombre d’alertes qu’il génère, mais à la pertinence de celles qu’il retient et à la qualité du raisonnement qui les accompagne. Les entreprises les plus exposées en cas de contrôle de conformité LCB-FT ne sont généralement pas celles qui détectent trop peu, mais celles qui ne peuvent pas démontrer pourquoi elles ont fait tel ou tel choix. La méthode compte autant que la technologie qui la met en œuvre.
