Elearning-feed

Community post

A conversation from the Les Consultants e-learning platform.

Emmanuel CruzCommunity member ·
Les Consultants
E-learning

À première vue, la réponse pourrait sembler simple : non. Les fonds luxembourgeois et leurs gestionnaires disposent déjà de politiques AML/CFT, de méthodologies de classification des risques, de procédures KYC/KYB, de dispositifs de screening, de contrôles permanents et de mécanismes de gouvernance établis depuis des années.

Mais cette lecture serait trop confortable.

À compter du 10 juillet 2027, le règlement européen AMLR — Regulation (EU) 2024/1624 — deviendra directement applicable dans l’ensemble de l’Union européenne. Contrairement aux directives précédentes, son ambition est précisément de réduire les divergences nationales en instaurant un single rulebook AML/CFT directement opposable.

Pour l’industrie luxembourgeoise des fonds, l’enjeu n’est donc probablement pas de reconstruire tout le dispositif AML à partir de zéro. Il est plus profond : passer d’un modèle qui démontre principalement l’existence de contrôles à un modèle capable de démontrer leur pertinence, leur fonctionnement effectif et leur adéquation aux risques réellement supportés.

Et c’est cette évolution qui pourrait imposer de repenser une partie importante du modèle opérationnel AML des AIFM, ManCos et fonds luxembourgeois.


1. Le véritable changement : du cadre national au « single rulebook »

Jusqu’à présent, les professionnels luxembourgeois évoluent dans un environnement constitué d’un empilement relativement complexe : directives européennes, loi luxembourgeoise AML/CFT, règlements CSSF, circulaires, orientations européennes et attentes prudentielles.

L’AMLR change la logique.

Le règlement sera directement applicable dans les États membres. Il fixe notamment des exigences relatives aux politiques et contrôles internes, au customer due diligence, aux bénéficiaires effectifs, aux PEP, aux relations à haut risque, au monitoring continu, à la conservation des documents et aux obligations de déclaration.

Pour les professionnels luxembourgeois, cela signifie que la question ne sera plus uniquement :

« Notre dispositif est-il conforme à la réglementation luxembourgeoise ? »

mais de plus en plus :

« Notre dispositif est-il conforme au standard européen commun, et pouvons-nous le démontrer de la même manière qu’un établissement comparable à Paris, Francfort, Dublin ou Amsterdam ? »

Cette évolution est essentielle.

La conformité AML devient progressivement moins dépendante de l’interprétation locale et davantage susceptible d’être appréciée au regard de standards de supervision européens harmonisés.

AMLA travaille déjà à cette convergence. À partir de 2028, l’Autorité exercera directement la supervision de 40 groupes ou établissements financiers considérés parmi les plus complexes et les plus exposés, tandis que des méthodologies communes seront utilisées plus largement par les superviseurs nationaux.

Même un AIFM luxembourgeois qui ne relève jamais de la supervision directe d’AMLA évoluera donc dans un environnement où les attentes de contrôle seront de plus en plus européennes.


2. Les fonds et leurs gestionnaires sont clairement dans le champ

Le secteur de l’asset management n’est pas périphérique au nouveau régime.

L’AMLR qualifie notamment comme « financial institutions » les organismes de placement collectif, y compris les UCITS, les AIF ainsi que leurs sociétés de gestion ou AIFM lorsqu’ils entrent dans le champ des textes européens correspondants.

Le règlement reconnaît toutefois une particularité essentielle de l’industrie des fonds : le fonds et son gestionnaire peuvent tous deux entrer dans le champ AML, alors que la duplication des efforts doit être évitée.

C’est probablement l’un des sujets qui méritera le plus d’attention au Luxembourg.

Dans de nombreuses structures, les responsabilités AML sont aujourd’hui réparties entre :


  • le fonds ;
  • l’AIFM ou la ManCo ;
  • l’administrateur central ;
  • le registrar and transfer agent ;
  • le dépositaire ;
  • des prestataires spécialisés de screening ;
  • éventuellement des investment advisers ou des équipes groupe.

L’AMLR ne fait pas disparaître cette architecture.

En revanche, il rend beaucoup plus important de pouvoir répondre précisément à trois questions :

Qui fait quoi ? Qui prend la décision ? Qui reste responsable ?


3. La délégation AML ne pourra plus être confondue avec un transfert de responsabilité

C’est probablement l’une des dispositions les plus importantes pour l’industrie luxembourgeoise.

L’article 18 de l’AMLR autorise l’externalisation de certaines tâches AML/CFT. Mais il prévoit que l’entité assujettie reste pleinement responsable des actes et omissions relatifs aux tâches externalisées.

Plus encore, elle devra être capable d’expliquer au superviseur qu’elle comprend la logique des activités effectuées par le prestataire, la méthodologie appliquée et la manière dont celle-ci permet de réduire ses propres risques.

Cette phrase peut sembler anodine.

Elle ne l’est pas.

Dans l’industrie des fonds, cela signifie potentiellement la fin d’une approche consistant à considérer qu'un contrôle est maîtrisé simplement parce qu’il figure dans un contrat, un SLA ou un outsourcing register.

Prenons un exemple très concret.

Un administrateur réalise le screening sanctions et PEP pour le compte d’un fonds. Les résultats sont transmis périodiquement à l’AIFM.

Dans un modèle essentiellement documentaire, la démonstration peut consister à produire :


  • le contrat ;
  • la procédure du prestataire ;
  • quelques rapports ;
  • une confirmation annuelle ;
  • éventuellement un contrôle de second niveau.

Dans le modèle que dessine l’AMLR, le superviseur pourrait aller plus loin :


  • Quels sont les paramètres de screening ?
  • Quelles listes sont utilisées ?
  • À quelle fréquence sont-elles mises à jour ?
  • Quels sont les seuils de matching ?
  • Qui traite les faux positifs ?
  • Comment les true hits sont-ils escaladés ?
  • Comment vérifiez-vous que les populations soumises au screening sont complètes ?
  • Comment avez-vous testé l’efficacité du dispositif ?
  • Quelles anomalies ont été détectées ?
  • Quelles mesures correctrices ont été mises en place ?

Autrement dit :

la surveillance de la délégation devra produire des preuves de maîtrise, et pas seulement des preuves d’existence.


4. Le Risk-Based Approach devient encore plus central : mais aussi plus exigeant

L’AMLR ne remet pas en cause le Risk-Based Approach.

Il le renforce.

L’article 10 prévoit une business-wide risk assessment permettant d’identifier et d’évaluer notamment les risques liés :


  • au business model ;
  • aux clients ;
  • aux produits et services ;
  • aux transactions ;
  • aux canaux de distribution ;
  • à l’exposition géographique ;
  • ainsi qu’au risque de contournement des sanctions financières ciblées.

AMLA a d’ailleurs consulté en 2026 sur des orientations spécifiques concernant cette business-wide risk assessment. Le message est particulièrement intéressant : les entités doivent s’approprier leur propre analyse des risques et l’adapter réellement à leurs caractéristiques, leur complexité et leur exposition.

Cette notion d’ownership est essentielle.

Elle pourrait remettre en question certaines méthodologies AML trop mécaniques.

Une bonne méthodologie ne pourra plus uniquement produire un score.

Elle devra être capable d’expliquer :

Pourquoi ce risque est-il pertinent pour ce type de fonds ?

Pourquoi ce facteur reçoit-il ce poids ?

Pourquoi tel dossier est-il Medium plutôt que Medium-High ?

Quelles mesures supplémentaires résultent concrètement de cette classification ?

Et surtout : l’expérience opérationnelle démontre-t-elle que cette méthodologie fonctionne ?

Le Risk-Based Approach ne devrait donc pas être compris comme une sophistication mathématique croissante.

Un modèle comportant 25 facteurs, 12 pondérations et un score à deux décimales n’est pas nécessairement meilleur qu’un modèle plus simple.

La vraie exigence sera probablement ailleurs :


la cohérence entre le risque identifié, la classification attribuée, les diligences réalisées, la fréquence du monitoring et la décision finale.

5. La distinction entre risque élevé et risque inacceptable devient stratégique

Cette évolution rejoint d’ailleurs une position récemment rappelée par la CSSF.

En juin 2026, le superviseur luxembourgeois a réaffirmé que l’approche AML consiste à gérer les risques de ML/TF, et non à les éviter systématiquement. Les professionnels doivent comprendre leur exposition et mettre en place des mesures appropriées et efficaces pour identifier et réduire ces risques.

Cette distinction est fondamentale pour les fonds alternatifs.

Private equity, infrastructures, real estate, private debt ou marchés émergents peuvent naturellement présenter des structures complexes :


  • plusieurs juridictions ;
  • holdings intermédiaires ;
  • LPs ;
  • trusts ;
  • foundations ;
  • nominees ;
  • acquisition vehicles ;
  • parallel funds ;
  • blocker entities ;
  • co-investment vehicles.

La complexité n’est pas nécessairement synonyme de risque inacceptable.

Mais l’AMLR pourrait rendre de moins en moins défendable une approche où la complexité déclenche automatiquement une classification élevée sans analyse substantielle.

Le Compliance Officer devra davantage être capable d’expliquer :

« Voici pourquoi cette structure est complexe, voici le risque qu’elle crée réellement, et voici comment nous le maîtrisons. »

C’est probablement l’un des changements culturels les plus importants à anticiper.


6. L’UBO : la structure juridique ne suffira plus

L’identification des bénéficiaires effectifs constitue un autre axe majeur du règlement.

L’AMLR consolide au niveau européen les règles relatives à la détermination de la propriété et du contrôle. Pour un organisme de placement collectif, il envisage notamment la détention directe ou indirecte d’au moins 25 % des unités, la capacité d’influencer la politique d’investissement ou encore le contrôle exercé par d’autres moyens.

Mais l’enjeu pratique dépasse le seuil.

Pour les fonds luxembourgeois, la véritable difficulté restera souvent la compréhension du contrôle effectif dans des structures où les droits économiques, les droits de gouvernance et les pouvoirs décisionnels ne se superposent pas nécessairement.

Un organigramme capitalistique seul peut donc être insuffisant.

Les dossiers AML les plus robustes devront probablement davantage documenter :


  • la chaîne de propriété ;
  • les droits de vote ;
  • les pouvoirs de nomination et révocation ;
  • les reserved matters ;
  • la capacité d’exercer une influence déterminante ;
  • les pouvoirs des trustees, general partners ou boards ;
  • et, lorsque personne ne satisfait aux critères de propriété, la logique utilisée pour identifier les personnes exerçant le contrôle autrement.

La question ne sera plus seulement :

« Qui détient ? »

mais également :

« Qui contrôle réellement, par quel mécanisme et sur quelle base documentaire ? »


7. Le periodic review pourrait progressivement perdre son caractère purement calendaire

L’un des domaines les plus susceptibles d’évoluer est le monitoring continu.

L’article 20 de l’AMLR inclut explicitement dans le CDD la surveillance continue de la relation afin de s’assurer que les opérations restent cohérentes avec la connaissance du client, de son activité et de son profil de risque.

En 2026, AMLA a lancé une consultation spécifique sur l’ongoing monitoring, couvrant notamment :


  • la mise à jour des informations clients ;
  • le monitoring des transactions ;
  • et le monitoring des activités réalisées dans le cadre de la relation.

Pour les fonds luxembourgeois, cela pourrait conduire à un changement de logique important.

Pendant longtemps, beaucoup de dispositifs ont été structurés principalement autour de cycles :


  • Low Risk : revue tous les X ans ;
  • Medium Risk : tous les Y ans ;
  • High Risk : revue annuelle.

Ces cycles resteront utiles.

Mais ils pourraient devenir seulement l’un des mécanismes de monitoring.

Un dispositif plus mature devrait être capable de déclencher une revue en fonction d’événements :


  • modification de l’actionnariat ;
  • changement de GP ou d’AIFM ;
  • nouveau PEP ;
  • nouvelle adverse media significative ;
  • nouvelle juridiction ;
  • changement réglementaire ;
  • modification de la stratégie d’investissement ;
  • restructuration ;
  • sanctions ;
  • changement de UBO ;
  • incident opérationnel ou réputationnel.

Le futur du periodic review pourrait donc être moins :

« Quand avons-nous revu ce dossier pour la dernière fois ? »

et davantage :

« Que s’est-il passé depuis la dernière analyse et avons-nous réévalué le risque lorsqu’il le fallait ? »


8. La fonction Compliance devra pouvoir démontrer qu’elle dispose réellement des moyens nécessaires

L’AMLR formalise également les fonctions de compliance manager et de compliance officer.

Le compliance manager est responsable au niveau du management body de la conformité au règlement, tandis que le compliance officer assure la mise en œuvre opérationnelle quotidienne du dispositif AML/CFT.

Le texte exige en outre que la fonction Compliance dispose de ressources humaines et technologiques appropriées, proportionnées à la taille, à la nature et aux risques de l’entité. Il prévoit également un accès direct du Compliance Officer au management body et une protection contre les influences commerciales indues.

Pour le Luxembourg, la transposition opérationnelle devra naturellement s’articuler avec les fonctions et responsabilités déjà existantes, notamment les dispositifs RC/RR.

Mais la question essentielle sera probablement très concrète :

la fonction Compliance dispose-t-elle effectivement des moyens nécessaires pour accomplir ce qu’affirment ses politiques ?

Cette question concerne :


  • le nombre de collaborateurs ;
  • leur séniorité ;
  • leur compétence ;
  • les outils ;
  • la qualité des données ;
  • la capacité de challenger les métiers ;
  • la capacité de revoir les délégataires ;
  • la capacité de traiter les alertes ;
  • et la capacité de démontrer les contrôles réalisés.

Une procédure parfaite associée à une équipe structurellement incapable de l’exécuter pourrait devenir beaucoup plus difficile à défendre.


9. La technologie AML ne sera plus seulement un outil : elle deviendra une partie de la preuve

Les plateformes KYC, screening engines, databases AML et outils de workflow occupent déjà une place importante dans les dispositifs.

Mais leur rôle pourrait changer.

Un système AML mature devra probablement permettre de reconstruire facilement l’histoire d’une décision :


  • quelle information était disponible ;
  • quand elle a été reçue ;
  • qui l’a analysée ;
  • qui a validé ;
  • quel score a été produit ;
  • quelle version de la méthodologie était applicable ;
  • quelles alertes existaient ;
  • pourquoi elles ont été clôturées ;
  • quelles mesures EDD ont été appliquées ;
  • quand la prochaine revue a été déclenchée.

Autrement dit, la traçabilité devient une composante de la conformité elle-même.

Le meilleur dispositif AML ne sera pas nécessairement celui qui génère le plus de données.

Ce sera celui qui permet de reconstruire une décision de manière intelligible plusieurs années après.


10. Les contrôles AML devront être testés, pas seulement décrits

L’article 9 de l’AMLR prévoit des contrôles internes ainsi qu’une fonction d’audit indépendante destinée à tester les politiques, procédures et contrôles, avec possibilité dans certaines situations de recourir à un expert externe.

Ce point pourrait avoir des implications importantes.

Prenons le screening.

Dire :


« Toutes les parties sont screenées quotidiennement »

n’est pas une preuve suffisante.

Un contrôle plus mature pourrait consister à vérifier :


  • la complétude de la population ;
  • la qualité des données injectées ;
  • le fonctionnement du moteur de matching ;
  • la mise à jour des listes ;
  • le traitement des alertes ;
  • les délais d’escalade ;
  • la séparation maker-checker ;
  • la conservation des décisions ;
  • et la capacité du système à détecter volontairement un scénario de test.

Même logique pour le KYC.

La question n’est pas uniquement de savoir si une procédure existe.

La question est :

« Pouvons-nous démontrer que le dispositif détecte réellement les situations qu’il est censé détecter ? »

C’est un passage majeur de la compliance by design à la compliance by evidence.


11. La supervision elle-même devient plus harmonisée

L’AMLR doit également être lu avec la création d’AMLA.

Depuis 2026, l’Autorité prépare des méthodologies communes de supervision et de risk assessment. Elle a également publié en juillet 2026 des standards visant à harmoniser l’évaluation de la gravité des violations AML/CFT afin que des manquements comparables puissent conduire à des réponses prudentielles davantage cohérentes dans l’Union.

Cette évolution change indirectement l’équation pour le Luxembourg.

Historiquement, la qualité d’un dispositif pouvait être appréciée dans un contexte fortement marqué par les pratiques locales.

Demain, les mêmes dispositifs pourront être comparés avec des standards plus homogènes à l’échelle eur

AMLR 2027 : le modèle AML des fonds luxembourgeois doit-il être entièrement repensé ?
4 reactions 0 comments