Elearning-feed

Community post

A conversation from the Les Consultants e-learning platform.

Emmanuel CruzCommunity member ·
Les Consultants
E-learning

Le 10 juillet 2027 ne doit pas être considéré comme une date d’entrée en conformité. Pour les acteurs luxembourgeois des fonds, ce devrait être la date à laquelle la transformation est déjà terminée.

Pendant des années, la réglementation AML/CFT européenne a reposé sur un paradoxe.

Les grands principes étaient européens, mais leur transposition et leur supervision restaient largement nationales.

Deux institutions financières appartenant au même groupe, exerçant des activités comparables dans deux États membres, pouvaient ainsi évoluer dans des environnements réglementaires sensiblement différents.

Avec le nouveau paquet européen AML/CFT, cette logique change profondément.

Au centre de cette transformation se trouve désormais AMLA — l’Authority for Anti-Money Laundering and Countering the Financing of Terrorism.

Et pour les Compliance Officers des fonds luxembourgeois, l’enjeu dépasse largement la création d’un nouveau régulateur européen.

Ce qui se prépare est un changement de modèle :

d’une réglementation largement harmonisée dans ses principes vers un véritable Single Rulebook européen, accompagné d’une convergence beaucoup plus forte des pratiques de supervision.

Le règlement européen AML — Regulation (EU) 2024/1624, ou AMLR — deviendra directement applicable à partir du 10 juillet 2027. Contrairement à une directive, il ne nécessitera pas une transposition nationale pour produire ses principaux effets juridiques.

Pour les Compliance Officers, la mauvaise question serait donc :

« Que devrons-nous faire en juillet 2027 ? »

La bonne question est :

« Que devons-nous avoir changé avant juillet 2027 pour être prêts le premier jour ? »



Une première clarification est essentielle.

AMLA ne remplacera pas la CSSF comme superviseur AML de tous les acteurs luxembourgeois.

La première sélection des établissements placés sous supervision directe d’AMLA interviendra en 2027, et la supervision directe commencera à partir de 2028. AMLA prévoit de sélectionner jusqu’à 40 groupes ou établissements financiers parmi les acteurs présentant notamment une activité transfrontalière significative et un profil de risque répondant à sa méthodologie.

Mais conclure que les autres acteurs peuvent attendre serait une erreur.

Pourquoi ?

Parce que l’impact d’AMLA est beaucoup plus large que sa seule supervision directe.

AMLA est également chargée de contribuer à :


  • l'élaboration des Regulatory Technical Standards ;
  • la publication de Guidelines ;
  • l'harmonisation des méthodologies de supervision ;
  • la convergence entre autorités nationales ;
  • l'harmonisation de certaines pratiques de CDD ;
  • la définition des approches relatives au risk assessment ;
  • et, plus largement, l'application cohérente du Single Rulebook AML/CFT européen.

Le véritable sujet n’est donc pas :

« Serons-nous directement supervisés par AMLA ? »

Mais plutôt :

« Notre dispositif AML/CFT pourra-t-il fonctionner dans un environnement de supervision beaucoup plus harmonisé, data-driven et comparable au niveau européen ? »



Au Luxembourg, nous ne sommes plus au stade de la prospective.

La CSSF a publié le 25 juin 2026 la circulaire CSSF 26/914, consacrée à l’identification des entités assujetties susceptibles d’être éligibles à la supervision directe d’AMLA.

Le champ visé comprend notamment les investment fund managers, y compris les registered AIFMs, certaines succursales, les SIAG, FIAAG ainsi que certains fonds n’ayant pas désigné de gestionnaire externe.

Avant même cette circulaire, la CSSF avait demandé aux entités concernées de se préparer au nouvel exercice de collecte de données organisé dans le cadre du processus AMLA.

AMLA a elle-même commencé en 2026 à tester et calibrer ses futurs modèles de risk assessment, avec l’objectif d’alimenter la sélection de 2027.

Un signal important se trouve ici :

la future supervision européenne sera fortement alimentée par la donnée.

Et cela change considérablement la manière dont une fonction Compliance doit se préparer.



La réaction classique face à une nouvelle réglementation consiste à produire un tableau :

Nouvelle exigencePolitique actuelleGapAction

Cet exercice reste nécessaire.

Mais il n’est plus suffisant.

Une organisation peut parfaitement modifier 50 pages de politique AML et rester incapable d’appliquer correctement le nouveau dispositif.

Le Compliance Officer devrait donc conduire au moins quatre analyses parallèles :

Legal gap

Que change juridiquement l’AMLR ?

Policy gap

Nos politiques et procédures reflètent-elles ces changements ?

Operational gap

Nos équipes savent-elles réellement les appliquer ?

Data & system gap

Nos systèmes peuvent-ils identifier, stocker, actualiser, extraire et restituer les informations nécessaires ?

C’est cette quatrième dimension qui risque d’être sous-estimée.

Car le nouveau cadre européen ne portera pas uniquement sur ce que l’organisation écrit.

Il portera sur ce qu’elle peut exécuter, mesurer et démontrer.



Le Business-Wide Risk Assessment, ou BWRA, devrait devenir l’un des premiers chantiers.

AMLA a précisément consulté le marché en 2026 sur de nouvelles Guidelines prises sur le fondement de l’article 10(4) de l’AMLR.

L’objectif est de structurer l’évaluation des risques issus notamment :


  • du business model ;
  • des clients ;
  • des produits et services ;
  • des transactions ;
  • des canaux de distribution ;
  • et des expositions géographiques.

Pour un AIFM ou une ManCo, un BWRA 2027 crédible ne pourra donc plus être une simple cartographie générique indiquant :


Investors: Medium
Investments: Medium
Countries: Medium
Distribution: Low

Il devra être capable d’expliquer pourquoi.

Quelle population sous-tend le score ?

Quels indicateurs ont été utilisés ?

Quelle est l'exposition réelle aux juridictions à risque ?

Quel pourcentage du portefeuille présente une structure complexe ?

Combien de PEP ?

Combien de relations High Risk ?

Quels secteurs sont les plus exposés ?

Quels produits présentent le risque inhérent le plus élevé ?

Quelles mesures de mitigation réduisent effectivement le risque résiduel ?

Le futur BWRA devrait devenir moins narratif et davantage quantifié, documenté et reproductible.



L’un des chantiers les plus importants concerne naturellement le CDD.

AMLA a conduit en 2026 une consultation sur un Regulatory Technical Standard destiné à préciser la manière dont les obligations de Customer Due Diligence prévues par l’AMLR devront être appliquées, notamment concernant les informations et documents à collecter et la manière de vérifier l’identité et d'assurer le monitoring continu.

Pour les fonds luxembourgeois, il serait risqué d’attendre la publication de chaque texte final avant de commencer.

Un CDD inventory devrait déjà permettre d’identifier, pour chaque type de contrepartie :


  • quelles informations sont actuellement collectées ;
  • lesquelles sont obligatoires ;
  • lesquelles sont obtenues uniquement dans certaines circonstances ;
  • quelle est leur source ;
  • comment elles sont vérifiées ;
  • quelle est leur date ;
  • quelle fréquence de refresh est appliquée ;
  • et où la preuve est conservée.

Pour un investissement, il faudrait notamment s’interroger sur la capacité du dispositif à couvrir correctement :

Legal entity identification → ownership → control → beneficial ownership → authorised representatives → purpose → expected activity → risk factors → source of funds/source of wealth lorsque nécessaire → ongoing monitoring.

Le chantier AMLR doit donc devenir autant un projet data architecture qu’un projet Compliance.



Le Beneficial Ownership restera naturellement l’un des sujets les plus sensibles.

Pour les structures de fonds, les difficultés sont bien connues :

fonds de fonds, limited partnerships, trusts, foundations, nominees, General Partners, carried-interest vehicles, structures multi-juridictionnelles ou chaînes comprenant des entités pour lesquelles la propriété économique et le contrôle ne se confondent pas nécessairement.

La mauvaise approche consiste à demander mécaniquement :

« Qui détient plus de X % ? »

La bonne approche doit rester :

Ownership → Control → Person → Evidence → AML qualification.

Le Compliance Officer devrait donc tester sa méthodologie non pas uniquement sur des sociétés commerciales simples, mais sur les structures les plus complexes de son univers.

Une méthodologie de BO qui fonctionne parfaitement pour une société anonyme détenue par trois personnes physiques ne démontre rien quant à sa capacité à traiter une foundation, un trust ou une chaîne de private equity complexe.



Le Risk-Based Approach est parfois devenu une formule réglementaire davantage qu’un véritable mécanisme de décision.

AMLA devrait accélérer son retour à sa logique initiale :

identifier le risque, l’évaluer, le mitiger, mesurer le risque résiduel et adapter les contrôles.

Pour chaque catégorie, le Compliance Officer devrait pouvoir démontrer la relation :

Risk factor → Risk rating → Due diligence level → Approval → Monitoring frequency.

Si une contrepartie est classée Low Risk, qu’est-ce que cela change concrètement ?

Si elle devient High Risk, quelles mesures supplémentaires sont automatiquement déclenchées ?

Si la notation est modifiée manuellement, qui autorise l'override ?

Le système conserve-t-il la justification ?

Peut-on comparer le rating avant et après ?

Un Risk-Based Approach véritablement mature ne consiste pas seulement à attribuer un score.

Il consiste à faire en sorte que le score produise une conséquence opérationnelle identifiable.



Le periodic review traditionnel suit souvent une logique calendaire :

High Risk : tous les ans.

Medium Risk : tous les deux ou trois ans.

Low Risk : périodiquement.

Ce modèle conservera son utilité.

Mais il ne suffit pas pour maîtriser un risque dynamique.

Entre deux reviews peuvent apparaître :


  • un changement de bénéficiaire effectif ;
  • une acquisition ;
  • une nouvelle juridiction ;
  • une PEP ;
  • une sanction ;
  • une adverse media ;
  • un changement de business activity ;
  • une modification significative de structure ;
  • un événement judiciaire ;
  • une modification du profil transactionnel.

Le Compliance Officer doit donc progressivement passer d'une logique :

Periodic Review

à une logique :

Periodic Review + Event-Driven Review + Continuous Monitoring.

L’enjeu consiste à déterminer quels événements constituent réellement un KYC trigger event, lesquels nécessitent une simple actualisation et lesquels justifient un full refresh.

Cette distinction sera essentielle pour conserver un dispositif proportionné.



Une autre évolution importante concerne les sanctions, PEP et adverse media.

Le contrôle ne devrait plus se limiter à vérifier qu’un fournisseur de screening existe et qu’un contrat est signé.

Le Compliance Officer devrait être capable de démontrer :


  • quelle population est effectivement screenée ;
  • à quelle fréquence ;
  • quelles listes sont utilisées ;
  • comment les nouveaux noms sont intégrés ;
  • comment fonctionnent les fuzzy matches ;
  • comment sont traités les false positives ;
  • comment sont escaladés les true hits ;
  • comment sont documentés les analyst decisions ;
  • comment les listes sont mises à jour ;
  • comment le système est périodiquement testé.

Un outil de screening est un contrôle.

Et comme tout contrôle matériel, il doit être testable.

L’affirmation :


« Tous nos clients sont screenés quotidiennement »

devrait pouvoir être transformée en :


« Voici la population source, voici la population injectée dans l’outil, voici la réconciliation, voici les exceptions, voici les résultats et voici les preuves du dernier test. »

C’est un changement considérable.



AMLA est déjà en train de montrer à quel point la donnée sera centrale dans son approche.

Pour préparer sa sélection future, l’Autorité a mis en place des templates standardisés et une méthodologie destinée à permettre l’identification et l’évaluation homogène d’établissements dans plusieurs États membres.

Pour les Compliance Officers, cela doit déclencher une réflexion immédiate :

pouvons-nous produire nos données AML sans reconstruction manuelle ?

Combien avons-nous :


  • de relations actives ?
  • de High Risk ?
  • de PEP ?
  • d'expositions géographiques sensibles ?
  • d’EDD ouvertes ?
  • de periodic reviews overdue ?
  • d’alertes screening ?
  • de true hits ?
  • d’exceptions ?
  • de dossiers incomplets ?

Et surtout :

les chiffres du reporting Compliance correspondent-ils exactement aux populations sources ?

Le futur défi AML ne sera donc pas seulement Know Your Customer.

Il sera aussi :

Know Your Data.



Un autre risque consiste à traiter AMLR comme un projet exclusivement confié au Compliance Officer.

Ce serait une erreur.

La réussite dépendra simultanément de :

Compliance, qui interprète les exigences ;

Legal, qui sécurise l’analyse juridique ;

Operations, qui exécute les processus ;

IT, qui adapte les systèmes ;

Data owners, qui garantissent la qualité des populations ;

Senior Management, qui arbitre les moyens et accepte les risques résiduels ;

Board, qui exerce son oversight.

L’organisation devrait donc mettre en place avant 2027 une véritable gouvernance de transformation AMLR.

Non pas uniquement :

« Compliance mettra la politique à jour. »

Mais :

Requirement → Gap → Action → Owner → Deadline → Evidence → Validation.



C’est probablement le point le plus important.

Le premier jour d’application ne devrait pas être le premier jour où l’on découvre si le modèle fonctionne.

Une institution mature devrait prévoir un AMLR readiness testing plusieurs mois avant l’échéance.

Prenons un échantillon.

Sélectionnons :


  • un dossier Low Risk ;
  • un Medium Risk ;
  • un High Risk ;
  • une PEP ;
  • une structure complexe ;
  • une relation comprenant plusieurs juridictions ;
  • une relation ayant connu un trigger event.

Puis demandons :

Appliquons le futur standard comme s’il était déjà obligatoire.

Que manque-t-il ?

Quels champs ne sont pas disponibles ?

Quelles données ne peuvent pas être extraites ?

Quelles décisions ne disposent pas d’audit trail ?

Quelle procédure produit une ambiguïté ?

Quel contrôle ne peut pas être démontré ?

Cette simulation donnera probablement plus d’informations qu’une centaine de pages de gap analysis.



Les Compliance Officers pourraient structurer leur programme autour d’un calendrier simple.


Phase 1 — 2026 : Diagnose

Identifier les écarts réglementaires, opérationnels, technologiques et data.


Phase 2 — début 2027 : Design

Revoir les méthodologies, politiques, procédures, systèmes, controls et reporting.


Phase 3 — avant juillet 2027 : Implement & Test

Migrer les données, former les équipes, tester les contrôles, réconcilier les populations et réaliser des dry runs.


Phase 4 — 10 juillet 2027 : Evidence

Ne pas simplement être « compliant ».

Être capable de le démontrer.



C’est probablement la transformation professionnelle la plus intéressante.

Le Compliance Officer traditionnel devait principalement comprendre la réglementation.

Celui de demain devra également comprendre :

les processus, les données, les systèmes, les contrôles, les délégations, les modèles de risque et la gouvernance.

Il devra savoir poser des questions différentes.

Non plus seulement :


« Avons-nous une procédure ? »

Mais :


« Fonctionne-t-elle réellement ? »

Non plus :


« Le contrôle ex
AMLA arrive : ce que les Compliance Officers des fonds luxembourgeois doivent changer avant 2027
4 reactions 0 comments