Community post
A conversation from the Les Consultants e-learning platform.
E-learning
Pendant longtemps, une partie importante de la conformité AML/CFT bancaire s’est construite autour d’une question relativement simple : l’établissement dispose-t-il des politiques, procédures et contrôles requis ?
Avec l’entrée en application du règlement européen AMLR — Règlement (UE) 2024/1624 — le 10 juillet 2027, cette question ne disparaît pas. Mais elle devient insuffisante.
La question déterminante sera désormais davantage :
la banque peut-elle démontrer, dossier par dossier, risque par risque et décision par décision, que son dispositif est effectivement adapté aux risques auxquels elle est exposée ?
Cette évolution peut sembler sémantique. Elle est en réalité structurelle.
L’AMLR prévoit expressément que les entités assujetties doivent être en mesure de démontrer à tout moment à leur superviseur que les mesures prises sont appropriées au regard des risques de blanchiment de capitaux et de financement du terrorisme identifiés.
Pour les banques luxembourgeoises, cette phrase pourrait devenir l’une des plus importantes de tout le nouveau corpus européen.
Car elle déplace progressivement le centre de gravité de la conformité :
de la procédure vers la preuve, de la documentation vers la démonstration, et du contrôle formel vers l’efficacité réelle.
1. L’AMLR ne signe pas la fin du Risk-Based Approach. Il en augmente considérablement l’exigence
L’un des contresens possibles serait de considérer que l’harmonisation européenne entraînerait une standardisation mécanique du KYC.
C’est presque l’inverse.
L’AMLR continue de placer l’approche fondée sur les risques au cœur du dispositif : vigilance renforcée lorsqu’un risque supérieur est identifié, vigilance simplifiée lorsqu’un risque plus faible est objectivement établi. Mais cette flexibilité a une contrepartie : la banque doit être capable d’expliquer pourquoi elle a choisi telle mesure plutôt qu’une autre.
Demain, deux banques pourront parfaitement appliquer des niveaux de diligence différents à des situations apparemment similaires.
La différence sera acceptable si chacune peut démontrer que son approche repose sur :
- des facteurs de risque identifiés ;
- une méthodologie cohérente ;
- des données suffisantes ;
- une décision documentée ;
- des mesures proportionnées au risque ;
- et un suivi permettant de confirmer dans le temps la pertinence de l’évaluation initiale.
Le véritable enjeu n’est donc plus seulement d’avoir un Risk-Based Approach.
Il est d’avoir un Risk-Based Approach démontrable.
2. Le dossier KYC de demain devra raconter une histoire cohérente
Une banque peut aujourd’hui posséder un dossier techniquement complet — statuts, extrait de registre, identité du bénéficiaire effectif, justificatifs, screening — tout en étant relativement faible sur une question pourtant essentielle :
comprend-elle réellement pourquoi la relation existe et comment elle est censée fonctionner ?
L’article 25 de l’AMLR donne une importance particulière à cette compréhension économique.
Avant d’établir une relation d’affaires, l’entité doit comprendre son objet et sa nature envisagée et, lorsque nécessaire, obtenir des informations notamment sur :
- la justification économique de la relation ou de l’opération ;
- le volume attendu des activités ;
- l’origine des fonds ;
- leur destination ;
- l’activité professionnelle ou économique du client.
Cette exigence est fondamentale.
Elle signifie que le purpose and intended nature ne devrait plus être traité comme une simple rubrique générique du formulaire KYC.
« Investment purposes », « wealth management », « corporate activities » ou « private banking » risquent de devenir des formulations trop faibles si elles ne permettent pas réellement de comprendre le comportement transactionnel futur du client.
Une banque devra être capable de relier :
qui est le client → d’où vient son patrimoine → pourquoi il ouvre cette relation → quels produits il utilisera → quels flux sont attendus → avec quelles juridictions → dans quels volumes → et pourquoi les transactions observées sont cohérentes avec cette compréhension.
C’est cette chaîne de cohérence qui constitue progressivement la véritable substance du KYC.
3. Le client risk rating ne pourra plus être une boîte noire
Dans beaucoup d’établissements, la notation AML résulte encore d’un moteur combinant plusieurs facteurs : pays, activité, produit, canal de distribution, PEP, structure juridique, UBO, adverse media, etc.
Le résultat peut être techniquement correct.
Mais une question devient de plus en plus importante :
la banque peut-elle expliquer pourquoi ce client est Medium plutôt que High ?
Et surtout :
peut-elle démontrer que les diligences appliquées correspondent effectivement à ce niveau de risque ?
Avec l’AMLR, la notation ne peut pas être considérée comme l’aboutissement du processus.
Elle devient le point de départ d’une chaîne qui doit être cohérente :
Risk factors → Risk assessment → Risk rating → CDD/EDD → Approval → Monitoring → Periodic review.
Une rupture dans cette chaîne devient un indicateur de faiblesse.
Un client classé High Risk mais soumis à des contrôles pratiquement identiques à ceux d’un client Medium pose une question.
Un client Low Risk dont la justification de la SDD n’est pas documentée en pose une autre.
Un dossier dont la notation change sans qu’il soit possible d’en identifier la raison en pose une troisième.
Le futur dispositif AML performant ne sera donc pas celui qui produit le plus de scores.
Ce sera celui qui est capable de retracer intellectuellement et techniquement le chemin ayant conduit au score.
4. Le periodic review devient progressivement un véritable mécanisme de revalidation du risque
L’AMLR introduit un cadre particulièrement concret concernant l’actualisation des données clients.
Les intervalles entre mises à jour ne devront en principe pas dépasser :
- un an pour les relations présentant un risque élevé ;
- cinq ans pour les autres clients.
La mise à jour doit également intervenir lorsque des circonstances pertinentes changent ou lorsqu’un fait nouveau relatif au client devient connu.
Mais le véritable changement n’est pas le calendrier.
Il est conceptuel.
Un periodic review ne devrait plus être considéré comme :
« Avons-nous encore les bons documents ? »
mais comme :
« Tout ce que nous pensions savoir sur ce client reste-t-il vrai ? »
Cela implique notamment de confronter le profil initial :
- aux transactions réellement observées ;
- aux pays effectivement utilisés ;
- aux produits réellement consommés ;
- aux changements de bénéficiaires effectifs ;
- aux nouvelles activités ;
- aux événements réputationnels ;
- à l’évolution de la source du patrimoine et des fonds lorsque pertinente ;
- et aux nouvelles données issues du screening.
Une revue périodique efficace n’est donc pas une recollection documentaire.
C’est une réévaluation du risque.
5. Transaction monitoring : détecter une anomalie suppose d’abord d’avoir défini la normalité
Le transaction monitoring est probablement l’un des domaines où l’exigence de démontrabilité aura les conséquences les plus fortes.
L’AMLR impose un suivi continu permettant notamment de s’assurer que les transactions restent cohérentes avec la connaissance du client, son activité et son profil de risque, et, lorsque nécessaire, avec l’origine et la destination des fonds.
Cette formulation soulève une question très concrète :
comment détecter qu’une transaction est incohérente si la banque n’a jamais défini précisément ce qu’elle considérait comme cohérent ?
L’efficacité du transaction monitoring dépend donc directement de la qualité du KYC.
Si le dossier indique simplement :
Expected activity: wealth management.
il sera difficile de déterminer si un virement de EUR 8 millions vers une société située dans une nouvelle juridiction est cohérent.
Si le dossier documente en revanche :
- la nature du patrimoine ;
- les véhicules patrimoniaux utilisés ;
- les flux anticipés ;
- leurs ordres de grandeur ;
- les contreparties habituelles ;
- les principales juridictions ;
- et la raison économique de ces flux,
le monitoring devient beaucoup plus pertinent.
Autrement dit :
un mauvais KYC produit presque inévitablement un mauvais transaction monitoring.
L’AMLR rend ce lien beaucoup plus difficile à ignorer.
6. Pour le private banking luxembourgeois, la Source of Wealth devient encore plus stratégique
C’est probablement l’un des sujets les plus importants pour Luxembourg.
Le règlement prévoit des mesures renforcées spécifiques lorsqu’une relation à risque élevé implique des services personnalisés portant sur au moins EUR 5 millions d’actifs, pour un client possédant au total au moins EUR 50 millions d’actifs, hors résidence principale.
Dans ces situations, des mesures additionnelles sont prévues, notamment concernant la source des fonds ainsi que la prévention et la gestion de certains conflits d’intérêts.
Pour une place financière fortement exposée au wealth management et à une clientèle internationale fortunée, ce point est loin d’être marginal.
La question ne sera plus seulement :
« Dispose-t-on d’un document justifiant le patrimoine ? »
Mais davantage :
« Sommes-nous capables d’expliquer comment ce patrimoine s’est constitué, sur quelle période, par quelles activités ou opérations, et pourquoi les éléments collectés rendent cette explication crédible ? »
La différence entre les deux approches est considérable.
La première est documentaire.
La seconde est analytique.
Et l’avenir de la Source of Wealth se situe clairement dans la seconde.
7. Les bénéficiaires effectifs : le pourcentage ne suffira plus
L’AMLR harmonise également davantage l’identification du bénéficiaire effectif.
Pour les sociétés, la détention directe ou indirecte de 25 % ou plus des actions, droits de vote ou autres intérêts constitue le seuil général d’identification par la propriété. Mais le règlement demande également d’identifier le contrôle par d’autres moyens, indépendamment et parallèlement à l’analyse de la détention capitalistique.
Ce deuxième volet est essentiel.
Une approche limitée à :
« Personne ne détient 25 %, donc pas d’UBO »
devient particulièrement fragile.
La banque doit également comprendre :
- les droits de vote ;
- les pactes et droits particuliers ;
- les chaînes de contrôle ;
- les mécanismes de nomination ou révocation ;
- les structures comportant des trusts ou fondations ;
- et plus largement les situations dans lesquelles une personne peut exercer une influence ou un contrôle autrement que par la seule participation économique.
L’AMLR consacre d’ailleurs des règles spécifiques aux structures complexes, trusts et entités similaires, notamment les fondations.
Pour les banques luxembourgeoises habituées aux structures patrimoniales internationales, holdings, SOPARFI, fondations, trusts et chaînes de participations multinationales, la capacité à reconstituer et justifier le contrôle réel deviendra un enjeu majeur de qualité KYC.
8. L’outsourcing ne permettra jamais d’externaliser la responsabilité intellectuelle
La multiplication des fournisseurs KYC, outils de screening, utilities, centres de services et prestataires spécialisés pourrait donner l’impression que certaines responsabilités AML peuvent progressivement être transférées.
L’AMLR pose une limite très claire.
Certaines fonctions ne pourront pas être externalisées, notamment :
- la proposition et l’approbation de l’évaluation globale des risques ;
- l’approbation des politiques et contrôles internes ;
- la décision concernant le profil de risque du client ;
- la décision d’entrer en relation ;
- et, sous réserve d’exceptions limitées, la déclaration d’activités suspectes.
Le message pour les banques est essentiel :
on peut externaliser une tâche. On ne peut pas externaliser le jugement qui fonde la responsabilité AML de l’établissement.
Une utility peut collecter un document.
Un prestataire peut effectuer un screening.
Un algorithme peut proposer un score.
Un centre opérationnel peut préparer un dossier.
Mais la banque doit conserver la maîtrise intellectuelle de la décision finale.
C’est probablement l’une des meilleures manières de comprendre la différence entre outsourcing et accountability.
9. Les procédures ne pourront plus être déconnectées de la réalité opérationnelle
L’article 9 de l’AMLR exige des politiques, procédures et contrôles couvrant notamment :
- le business-wide risk assessment ;
- le framework de gestion des risques ;
- la CDD ;
- les PEP ;
- les déclarations de soupçon ;
- l’outsourcing ;
- la conservation des données ;
- le suivi de la conformité ;
- la remédiation des déficiences ;
- la formation ;
- et les contrôles liés aux sanctions financières ciblées.
Mais la difficulté réelle pour les banques ne sera probablement pas d’ajouter plusieurs pages à leurs procédures.
Elle sera de démontrer que ces procédures correspondent effectivement à la réalité.
Le superviseur pourra de plus en plus tester la chaîne complète :
Policy → Procedure → System configuration → Operational execution → Control → Evidence.
Une politique qui prévoit une revue annuelle des High Risk clients ne vaut que si les systèmes génèrent les échéances correspondantes.
Un maker-checker n’existe réellement que si l’identité du preparer et du reviewer peut être reconstruite.
Une règle de screening n’est maîtrisée que si l’établissement peut démontrer la couverture des populations, les listes utilisées, la fréquence des contrôles, le traitement des alertes et les tests du dispositif.
Une remédiation n’existe véritablement que si sa mise en œuvre peut être prouvée.
C’est ici que se situe probablement l’une des évolutions les plus profondes de la conformité bancaire :
le document ne sera plus la preuve du dispositif. Le fonctionnement du dispositif sera la preuve.
10. La gouvernance AML devient une responsabilité beaucoup plus concrète
L’AMLR renforce également la formalisation de la gouvernance.
Le règlement prévoit notamment un compliance officer disposant d’un niveau hiérarchique suffisamment élevé et responsable du fonctionnement quotidien des politiques, procédures et contrôles AML/CFT, y compris en matière de sanctions financières ciblées.
Pour les organes de direction, la conséquence est importante.
Recevoir un dashboard comportant :
- nombre de clients High Risk ;
- nombre de periodic reviews ;
- nombre de PEP ;
- nombre d’alertes ;
- nombre de STR ;
ne suffira pas nécessairement à démontrer une supervision efficace.
La gouvernance devra progressivement pouvoir répondre à des questions plus qualitatives :
Quels risques augmentent ?
Pourquoi ?
Quels contrôles les couvrent ?
Quelles déficiences ont été identifiées ?
Quelle est leur cause racine ?
Quels dossiers restent hors SLA et pour quelle raison ?
Les outils fonctionnent-ils comme prévu ?
Les décisions High Risk sont-elles cohérentes ?
Les mesures correctrices ont-elles réellement réduit le risque ?
Le véritable indicateur de maturité ne sera donc plus la quantité d’informations remontées au management.
Ce sera leur capacité à permettre une décision informée.
11. AMLA change également la perspective de supervision
L’AMLR n’arrive pas seul.
La création de l’Anti-Money Laundering Authority — AMLA introduit progressivement une dimension européenne directe dans la supervision.
La première sélection des établissements destinés à être directement supervisés intervient en 2027. Les institutions financières ou groupes opérant dans au moins six États membres et présentant un risque résiduel élevé peuvent entrer dans le périmètre de sélection. La supervision directe des premiers établissements sélectionnés doit débuter à partir de 2028.
Pour Luxembourg, place bancaire internationale et fortement transfrontalière, cette évolution est stratégique.
Même les établissements qui ne seront pas directement supervisés par AMLA évolueront dans un environnement où :
- les méthodes d’évaluation convergeront ;
- les attentes prudentielles seront davantage harmonisées ;
- les pratiques nationales seront plus comparables ;
- et la notion de residual risk prendra une importance croissante.
Le benchmark de conformité ne sera donc plus seulement luxembourgeois.
Il deviendra progressivement européen.
12. Le risque le plus sous-estimé : avoir une procédure correcte mais un dispositif impossible à prouver
À l’approche de 2027, beaucoup d’établissements lanceront naturellement des gap analyses réglementaires.
C’est nécessaire.
Mais cela pourrait ne pas être suffisant.
Comparer la politique AML actuelle avec les articles de l’AMLR répond à la question :
« Nos règles internes
