Elearning-feed

Community post

A conversation from the Les Consultants e-learning platform.

Emmanuel CruzCommunity member ·
Les Consultants
E-learning

Le risque doit-il être éliminé ou maîtrisé ? La CSSF remet le Risk-Based Approach au centre du jeu

Un client à haut risque n’est pas nécessairement un client à refuser. Une juridiction sensible n’est pas automatiquement une juridiction interdite. Une PEP n’est pas une relation prohibée. Et davantage de documents ne signifie pas nécessairement davantage de maîtrise. En rappelant en juin 2026 que le risque de BC/FT doit être géré plutôt qu’évité, la CSSF replace l’industrie financière luxembourgeoise devant la véritable exigence du Risk-Based Approach : comprendre le risque, le réduire et savoir démontrer pourquoi le risque résiduel demeure — ou non — acceptable.

Pendant des années, l’une des réponses les plus simples à un dossier AML complexe a parfois consisté à ne pas le prendre.

Pays sensible ? Refus.

Structure complexe ? Refus.

Personne politiquement exposée ? Refus.

Source de fortune difficile à documenter ? Refus.

Activité inhabituelle ? Refus.

Client présentant plusieurs facteurs de risque ? Refus.

Cette logique peut sembler prudente. Elle peut même donner l’impression d’un dispositif de Compliance particulièrement conservateur.

Mais est-elle réellement risk-based ?

Le 16 juin 2026, la CSSF a apporté une réponse particulièrement claire. Le superviseur luxembourgeois rappelle qu’il attend des professionnels qu’ils gèrent efficacement les risques de blanchiment de capitaux et de financement du terrorisme, ce qui ne signifie pas que ces risques doivent être systématiquement évités. Il précise surtout que l’existence d’un niveau plus élevé d’exposition au risque de BC/FT ne saurait, à elle seule, justifier le refus d’établir ou de maintenir une relation d’affaires.

Le message dépasse largement le secteur bancaire, à l’origine du communiqué.

Il touche à l’essence même de la philosophie AML/CFT.

Car un dispositif réellement fondé sur le risque ne pose pas seulement la question :

« Ce client présente-t-il un risque ? »

Il pose trois questions successives :

Quel est précisément ce risque ?

Quelles mesures permettent de le réduire ?

Après application de ces mesures, le risque résiduel demeure-t-il acceptable ?

C’est dans cette troisième question que commence réellement le métier de Compliance.

Le risque zéro n’est pas l’objectif de l’AML/CFT

L’idée peut sembler provocatrice.

Pourtant, elle est au cœur du dispositif international de lutte contre le blanchiment.

Le Risk-Based Approach développé par le GAFI repose précisément sur l’identification, l’évaluation et la compréhension des risques de BC/FT afin de concentrer les ressources là où les risques sont les plus élevés. Pour le secteur des valeurs mobilières, qui comprend notamment l’industrie des fonds, le GAFI rappelle que la nature, la taille et la complexité de l’activité doivent déterminer l’intensité des mesures de maîtrise.

La CSSF applique elle-même cette logique dans sa supervision.

Elle explique que l’approche fondée sur le risque doit conduire les professionnels à consacrer davantage de moyens et de ressources aux clients et produits présentant les risques les plus importants, et proportionnellement moins aux situations de risque faible.

Cette philosophie apparaît également dans le règlement CSSF n° 12-02 : l’étendue des mesures de vigilance doit être adaptée au niveau de risque attribué au client.

Le raisonnement réglementaire n’est donc pas :


plus le risque est important, plus vite il faut sortir de la relation.

Il est :


plus le risque est important, plus l’intensité de la connaissance, du contrôle, de la validation et du monitoring doit augmenter.

Cette distinction est fondamentale.

Sinon, le Risk-Based Approach deviendrait un simple Risk-Avoidance Approach.

Le de-risking présente un paradoxe rarement suffisamment souligné.

Il peut réduire le risque apparent d’une institution tout en augmentant l’opacité globale du système financier.

Le GAFI a ainsi rappelé depuis plusieurs années que la sortie indiscriminée de catégories entières de clients peut déplacer des activités légitimes ou sensibles vers des circuits moins réglementés ou moins transparents. Il distingue donc la gestion individualisée du risque du wholesale de-risking.

Ce point reste d’actualité.

Dans ses communications concernant les juridictions sous surveillance renforcée, le GAFI précise encore qu’une inscription sur la « liste grise » n’appelle pas, en elle-même, l’application automatique de mesures renforcées ou la cessation générale des relations avec les personnes liées à ces juridictions. L’information doit être intégrée à l’analyse de risque.

C’est précisément là que la Compliance doit résister au réflexe binaire.

Un facteur de risque n’est pas une conclusion.

C’est une information qui modifie l’analyse.

Il existe une confusion extrêmement importante entre deux notions :

le risque élevé et le risque inacceptable.

Ce ne sont pas des synonymes.

Une relation High Risk peut demeurer parfaitement acceptable si les risques identifiés sont suffisamment compris et atténués.

À l’inverse, une relation apparemment ordinaire peut devoir être refusée ou terminée si l’établissement n’est pas en mesure d’accomplir les obligations fondamentales de vigilance ou si des éléments rendent le risque non maîtrisable.

Le meilleur cadre de décision consiste donc à raisonner non pas uniquement en risque inhérent, mais également en risque résiduel.

On peut le représenter simplement :

Risque inhérent

– efficacité des mesures de mitigation

= risque résiduel

C’est ce risque résiduel qui devrait guider la décision finale.

Cette distinction devrait constituer l’un des piliers des politiques d’acceptation AML/CFT des AIFM.

Il serait tout aussi erroné de tirer du communiqué CSSF la conclusion inverse.

Le Risk-Based Approach ne signifie évidemment pas qu’un professionnel doit accepter toute relation dès lors qu’il dispose d’une procédure EDD.

Certains risques ne sont pas acceptables.

Certaines relations peuvent être incompatibles avec l’appétit au risque défini par le professionnel.

Certaines situations sont soumises à des interdictions légales ou à des mesures restrictives.

Et lorsque les obligations fondamentales de Customer Due Diligence ne peuvent pas être accomplies, la réglementation impose précisément de ne pas entrer dans la relation ou, selon les circonstances applicables, d’y mettre fin.

Le règlement AML européen 2024/1624, applicable pour l’essentiel à partir du 10 juillet 2027, formalise très clairement cette logique : lorsque l’entité assujettie est incapable d'appliquer les mesures de vigilance requises, elle doit s’abstenir d’exécuter la transaction ou de nouer la relation, y mettre fin lorsqu’elle existe et examiner la nécessité d’une déclaration à la cellule de renseignement financier.

La véritable question n’est donc pas de choisir entre :

accepter le risque

ou

refuser le risque.

Elle consiste à distinguer :

le risque élevé mais maîtrisable,

du

risque devenu non maîtrisable.

Cette frontière est probablement l’une des décisions les plus importantes qu’un Compliance Officer soit amené à documenter.

Cette approche prend une dimension particulière dans l’industrie luxembourgeoise des fonds.

Le profil AML/CFT d’une relation ne se résume généralement pas à un pays, un investisseur ou un questionnaire.

Il résulte de la combinaison de plusieurs facteurs.

Pour un investisseur, il pourra notamment s’agir de sa juridiction, de sa nature juridique, de sa structure de propriété, de ses bénéficiaires effectifs, de son activité, de son profil transactionnel, de la provenance des fonds, de sa source de richesse, de son exposition PEP, de son environnement réputationnel ou du mode de distribution utilisé.

Pour une structure institutionnelle, d’autres facteurs interviennent : présence d’intermédiaires, nominee structures, omnibus accounts, qualité du distributeur, profondeur du look-through, cadre réglementaire applicable ou complexité transfrontalière.

Dans le private equity, l’infrastructure, l’immobilier ou la private debt, la compréhension des parties aux opérations, des structures d’acquisition et des flux financiers peut également devenir particulièrement importante.

C’est cette combinaison qui fait le risque.

Une juridiction sensible ne rend pas automatiquement une relation inacceptable.

Une PEP ne rend pas automatiquement une relation inacceptable.

Une chaîne de détention complexe ne rend pas automatiquement une relation inacceptable.

Mais la combinaison d’une structure opaque, d’une PEP, d’une origine des fonds insuffisamment expliquée, d’informations incohérentes et d’une juridiction exposée peut faire basculer l’analyse.

Le Risk-Based Approach n’est donc pas une succession de cases.

C’est une mise en relation des signaux.

Face à un dossier High Risk, certaines organisations répondent par une augmentation mécanique du nombre de documents demandés.

Passeport.

Proof of address.

Organigramme.

Registre des bénéficiaires effectifs.

Source of Funds.

Source of Wealth.

Tax returns.

Bank statements.

Audited financial statements.

Contracts.

Payslips.

Declarations.

Puis, parfois, un document supplémentaire pour confirmer le document précédent.

Cette accumulation peut donner une impression de robustesse.

Mais davantage de documentation ne signifie pas nécessairement davantage de compréhension.

Un dossier de 200 pages peut rester AML-incomplet si personne n’est capable d’expliquer simplement :

D’où vient l’argent ?

Comment la fortune a-t-elle été constituée ?

Pourquoi la transaction est-elle économiquement cohérente ?

Qui contrôle réellement la structure ?

Quels sont précisément les facteurs de risque ?

Comment ont-ils été atténués ?

Le risque est de transformer le KYC en un exercice d’archivage.

Or la valeur d’un document ne réside pas dans sa présence dans le dossier.

Elle réside dans ce qu’il permet de démontrer.

C’est ici qu’intervient une autre distinction essentielle.

L’Enhanced Due Diligence ne devrait pas être conçue comme un CDD plus volumineux.

Elle devrait être conçue comme un CDD plus ciblé.

Si le risque provient de la Source of Wealth, l’effort doit porter sur la formation de cette richesse.

Si le risque vient de la juridiction, le professionnel doit comprendre la nature exacte de l’exposition géographique.

Si le risque résulte d’un bénéficiaire effectif difficile à identifier, c’est la chaîne de contrôle qui doit être approfondie.

Si le risque est lié à une PEP, l’attention doit notamment porter sur la Source of Wealth, la Source of Funds, la validation appropriée et le monitoring renforcé.

Si le risque provient du comportement transactionnel, c’est la cohérence entre les flux observés et le profil attendu qui devient déterminante.

Autrement dit :

l’EDD devrait répondre au risque identifié, et non au mot “High” affiché dans un système.

C’est probablement l’une des meilleures manières d’évaluer la maturité d’un dispositif AML.

Prenons deux investisseurs présentant exactement le même risque inhérent.

Le premier fournit une structure transparente, des informations robustes sur ses bénéficiaires effectifs, une Source of Wealth démontrée, une Source of Funds cohérente, des explications convaincantes sur les transactions attendues et accepte sans difficulté un monitoring renforcé.

Le second présente des incohérences, répond tardivement, refuse certaines informations, modifie ses explications et utilise des structures dont la justification économique reste incertaine.

Le risque inhérent peut être similaire.

Le risque résiduel ne l’est pas.

Voilà le cœur du Risk-Based Approach.

La Compliance ne devrait donc pas seulement documenter les risk factors.

Elle devrait documenter les mitigating factors.

Et surtout leur efficacité.

Il existe une différence subtile entre deux dossiers.

Dans le premier :


aucun élément suffisamment grave n’a été trouvé pour refuser.

Dans le second :


les risques ont été identifiés, analysés et atténués ; le risque résiduel a été considéré comme compatible avec l’appétit au risque de l’organisation.

Le deuxième raisonnement est beaucoup plus robuste.

Il transforme l’acceptation en décision documentée, plutôt qu’en simple absence de motif de refus.

Pour un dossier High Risk, le dossier de Compliance devrait donc idéalement permettre de reconstituer le raisonnement :

1. Quels sont les facteurs de risque ?

2. Quelle est leur matérialité ?

3. Quelles mesures renforcées ont été appliquées ?

4. Quels éléments atténuent le risque ?

5. Quel risque subsiste après mitigation ?

6. Ce risque résiduel se situe-t-il dans le Risk Appetite de l’AIFM ?

7. Qui a validé cette conclusion ?

8. Quel niveau de monitoring sera désormais appliqué ?

C’est cette séquence qui transforme un rating AML en véritable décision de gestion du risque.

Beaucoup d’établissements disposent désormais d’un AML Risk Appetite Statement.

Mais tous ne constituent pas réellement un outil de décision.

Un Risk Appetite utile devrait distinguer plusieurs niveaux.

Il peut exister des activités que le professionnel accepte dans des conditions normales.

D’autres qui nécessitent des contrôles supplémentaires.

D’autres encore qui exigent une validation renforcée ou l’intervention du senior management.

Et enfin certaines situations qui excèdent effectivement la tolérance au risque de l’établissement ou ne peuvent légalement être poursuivies.

Cette graduation est beaucoup plus proche de la logique réglementaire qu’une succession de catégories inscrites sur une blacklist interne.

Car une politique qui transforme chaque indicateur de risque en interdiction automatique finit paradoxalement par neutraliser l’évaluation individuelle.

Si l’algorithme décide toujours à la place de la Compliance, le dispositif n’est plus réellement fondé sur le risque.

Cette évolution a une conséquence souvent oubliée.

Si l’acceptation d’un dossier High Risk doit être documentée, son refus fondé sur des considérations AML/CFT mérite également une justification robuste.

L’EBA rappelle que l’exclusion de catégories entières de clients sans prise en considération du profil individuel peut être injustifiée et constituer le signe d’une gestion inefficace du risque de BC/FT. Avant de refuser ou de terminer certaines relations pour des motifs AML/CFT, plusieurs options de mitigation doivent être considérées lorsque cela est approprié.

La CSSF reprend désormais directement cette philosophie.

Elle précise que les professionnels ne peuvent pas, de manière générale, exclure des catégories entières de clients, produits ou services sur la seule base du niveau de risque, sous réserve naturellement des exclusions prévues par les lois et règlements applicables.

Cela ne signifie pas qu’un établissement perd sa liberté commerciale.

La CSSF précise d’ailleurs qu’elle n’intervient pas dans le modèle d’affaires ou dans les décisions commerciales individuelles des professionnels. Une institution peut décider, par exemple pour des raisons stratégiques ou économiques, de ne plus servir certains segments.

Mais il faut alors appeler la décision par son nom.

Une décision commerciale n’est pas nécessairement une décision AML.

Cette distinction est importante pour la gouvernance et pour la traçabilité des décisions.

Voici peut-être la conséquence la plus intéressante du communiqué CSSF.

Refuser systématiquement les dossiers complexes peut donner l’impression d’un très faible profil de risque.

Mais cela peut également révéler que l’organisation ne dispose pas des ressources, compétences, systèmes ou processus nécessaires pour gérer certains risques.

Dans ce cas, le de-risking ne démontre pas nécessairement une Compliance forte.

Il peut révéler une capacité de mitigation faible.

Cette question devient particulièrement pertinente pour les AIFM internationaux.

Une organisation qui distribue des fonds dans de multiples juridictions, accueille des investisseurs institutionnels complexes ou investit sur des marchés internationaux doit disposer d’un cadre AML proportionné à cette ambition.

On ne peut pas avoir un business model global avec une capacité AML exclusivement domestique.

Le véritable test de maturité devient donc :

notre dispositif de contrôle est-il suffisamment sophistiqué pour les risques que notre modèle d’affaires nous fait prendre ?

Une culture de Compliance peut parfois développer un biais particulier : considérer le refus comme la décision la plus sûre.

À court terme, c’est compréhensible.

Un client non accepté ne générera théoriquement aucun incident AML dans le portefeuille de relations de l’institution.

Mais c

AML/CFT : du de-risking au véritable Risk-Based Approach
5 reactions 0 comments