Dans le cadre du programme d’identification des clients (CIP), l’entrée en relation est la première ligne de défense contre le blanchiment d’argent et le financement du terrorisme.
Quand elle se déroule à distance, elle repose entièrement sur des technologies capables de vérifier, authentifier et valider une identité sans contact physique. OCR, biométrie faciale, détection du vivant, identité numérique certifiée, etc., ces outils ne se valent pas tous selon le niveau de risque du client ou les exigences réglementaires de votre secteur.
On fait un tour d’horizon des outils qui existent, leur fonctionnement et des critères de choix.
L’OCR pour lire un document d’identité
L’OCR (Optical Character Recognition ou la reconnaissance optique de caractères) est la technologie de base de tout onboarding KYC digitalisé. Son rôle consiste à extraire automatiquement les données contenues dans un document d’identité (carte nationale d’identité, passeport, titre de séjour, etc.) pour les intégrer dans le dossier client. Explications !
Le fonctionnement de la reconnaissance optique de caractères
Concrètement, le client photographie ou scanne son document depuis son smartphone ou ordinateur et le dépose sur l’interface de l’entreprise. L’OCR lit les zones MRZ (Machine Readable Zone, les deux lignes de caractères codifiés au bas du passeport ou de la CNI), les QR codes et les données imprimées pour les restituer sous forme structurée.
Exemple d’extraction d’une carte d’identité allemande

Résultat : le formulaire d’entrée en relation se remplit automatiquement sans saisie manuelle.
Les systèmes modernes traitent la plupart des documents d’identité. Le processus complet (capture, vérification, organisation des données) prend généralement entre 15 et 30 secondes selon les solutions avec des taux de précision dépassant régulièrement 95 %, certaines solutions atteignant 99 % sur des formats standardisés.
Bon à savoir : l’OCR lit un document, mais ne vérifie pas son authenticité.
Les contrôles d’authenticité documentaires complétant l’OCR
Comme nous le disions, l’OCR ne permet pas de vérifier l’authenticité des documents. Toutefois, la plupart des solutions KYC automatisées combinent l’OCR avec des contrôles d’authenticité documentaire. Il s’agit notamment de :
- la vérification des éléments de sécurité physiques (hologrammes, filigranes, micro-impressions) ;
- la détection d’incohérences entre les différentes zones du document (prénom sur la photo et prénom en MRZ, par exemple) ;
- la lecture des puces NFC intégrées aux passeports et aux CNI récentes, qui contiennent des données cryptographiques impossibles à falsifier ;
- la comparaison croisée avec des bases de données officielles.
Ces contrôles combinés permettent de détecter les faux documents, les documents altérés et les tentatives d’usurpation documentaire en quelques secondes et sans intervention humaine dans les cas standards.
La biométrie pour vérifier que la personne est bien celle qu’elle prétend être
Une fois le document contrôlé, il faut s’assurer que la personne qui s’identifie en est bien le titulaire légitime. C’est le rôle de la biométrie et plus spécifiquement de la reconnaissance faciale couplée à la détection du vivant.
La reconnaissance faciale et la détection du vivant
Le principe est simple : le client prend un selfie ou enregistre une courte vidéo. Le système compare ce visage avec la photo figurant sur le document d’identité et vérifie qu’il s’agit d’une personne réelle, présente en temps réel, et non d’une photo, d’un masque ou d’une vidéo préenregistrée.
Cette vérification de présence réelle, appelée liveness detection (détection du vivant), fonctionne selon deux modes :
- mode actif : le client effectue une action (cligner des yeux ou tourner la tête, par exemple), c’est simple, mais contournable par certaines attaques ;
- mode passif : aucune action n’est demandée, l’intelligence artificielle analyse des signaux biométriques fins (texture de peau, reflets oculaires, cohérence des mouvements en trois dimensions, etc.) pour confirmer la présence d’une personne vivante.

Ce second mode offre une meilleure expérience utilisateur tout en maintenant un niveau de sécurité élevé.
La menace deepfake : la détection du vivant ne suffit plus
Depuis 2024-2025, les solutions de deepfake (vidéos générées par IA représentant un visage fabriqué ou celui d’une autre personne) sont accessibles gratuitement en ligne.
Selon une étude récente, près de 49 % des entreprises ont déjà été confrontées à des tentatives de fraude par deepfake. Le GAFI (Groupe d’action financière) a lui-même identifié les deepfakes comme un vecteur capable de contourner les contrôles KYC dans son rapport d’horizon de décembre 2025.
Face à ces attaques, la détection du vivant (analyse de clignement, variations de lumière, etc.) est devenue insuffisante. Les solutions robustes combinent désormais :
- la liveness passive avec analyse comportementale approfondie ;
- un module de détection spécifique aux deepfakes (distinct de la liveness) ;
- un biometric binding, liaison croisée entre le visage détecté en temps réel et la photo du document d’identité.
La biométrie vocale pour un usage complémentaire ciblé
La biométrie vocale consiste à créer une empreinte vocale unique pour authentifier un utilisateur. Elle est surtout utilisée dans les centres d’appels, les parcours téléphoniques ou la double authentification.
Dans un contexte d’onboarding KYC pur, elle reste marginale, car elle est sensible aux bruits de fond, aux enrouements et, désormais, aux deepfakes audio (clonage de voix en quelques minutes).
Cette solution est à réserver à des flux spécifiques où elle complète d’autres mécanismes, plutôt qu’à un rôle central dans l’identification initiale.
L’identité numérique certifiée : PVID, eID et le portefeuille européen
Au-delà des technologies de capture et de vérification, une évolution de fond transforme l’onboarding KYC avec l’émergence des identités numériques certifiées par des tiers de confiance reconnus. Elles déplacent la charge de la preuve vers des acteurs dont la fiabilité est attestée par des autorités indépendantes.
Le référentiel PVID de l’ANSSI : la certification française de référence
Le PVID (Prestataire de Vérification d’Identité à Distance) est un référentiel élaboré par l’ANSSI (Agence nationale de la sécurité des systèmes d’information). Il certifie que les solutions de vérification d’identité à distance atteignent un niveau de fiabilité équivalent à un contrôle en face à face physique.
Deux niveaux de garantie existent : substantiel et élevé. Ce dernier est requis pour les opérations les plus sensibles, comme la signature électronique qualifiée ou les flux réglementés à haut risque.
Ce que ça change concrètement pour une entreprise assujettie à la LCB-FT :
- en cas de contrôle par l’ACPR, l’AMF ou Tracfin, le recours à un PVID certifié constitue une preuve opposable de conformité ;
- le dossier de preuves généré par le prestataire est traçable et auditable ;
- la détection est renforcée par la combinaison IA et vérification humaine, ce qui réduit significativement les risques de fraude documentaire passée entre les mailles du filet.
Aujourd’hui, plusieurs prestataires ont obtenu la certification ANSSI et plusieurs dossiers sont en cours d’évaluation.
L’eID et le portefeuille européen d’identité numérique (eIDAS 2.0)
L’eID désigne les formes d’identité numérique électronique, comme la carte d’identité à puce, l’identité numérique de La Poste ou, d’ici fin 2026, le portefeuille européen d’identité numérique (European Digital Identity Wallet ou EUDIW).
Ce dernier, qui découle du règlement eIDAS 2.0, permettra à chaque citoyen de l’Union européenne de prouver son identité numériquement depuis une application et sans avoir à transmettre de copies de documents. Pour les entreprises pratiquant le KYC, les implications sont concrètes :
- simplification du parcours d’onboarding (moins de documents à collecter et vérifier) ;
- interopérabilité transfrontalière (un client allemand peut s’identifier auprès d’un cabinet français sans friction) ;
- réduction des risques liés à la transmission de données sensibles.
Ce cadre est encore en déploiement, mais les premières intégrations dans des flux KYC sont en cours dans plusieurs États membres.
Choisir la bonne technologie d’onboarding selon le niveau de risque
Toutes ces technologies ne sont pas à déployer systématiquement pour chaque client. La réglementation LCB-FT repose sur un principe de proportionnalité, à savoir, le niveau de vérification doit être adapté au niveau de risque identifié.
| Niveau de risque | Profil type | Technologies adaptées |
|---|---|---|
| Faible | Client récurrent, activité habituelle, pays non sensible | OCR + contrôles documentaires automatisés |
| Standard | Nouvelle entrée en relation, profil sans signal d’alerte | OCR + détection du vivant passive + comparaison faciale |
| Élevé | PPE, pays à risque, opération inhabituelle, re-KYC | OCR + détection du vivant active ou passive renforcée + PVID certifié + vérification humaine |
Ce tableau est, évidemment, une grille de lecture et non une règle absolue. La politique de risque de chaque organisation et les exigences spécifiques de chaque profession réglementée viennent affiner ces choix.
En effet, un notaire, un expert-comptable ou un établissement de paiement n’ont pas exactement les mêmes obligations de vigilance ni les mêmes profils clients. La technologie s’adapte au contexte, pas l’inverse.
Ainsi, les technologies d’onboarding KYC évoluent plus vite que les textes réglementaires qui les encadrent. Deepfakes, identités synthétiques, clonage vocal, etc., les vecteurs de fraude se sophistiquent en continu et les outils doivent suivre. Choisir une solution repose moins sur la technologie utilisée que sur le niveau de confiance nécessaire pour un client, dans un contexte en particulier et sur la preuve en cas de contrôle. C’est cette logique qui doit guider la construction d’un dispositif KYC vraiment robuste.
