Prévention de la fraude aux paiements en France : Guide complet de conformité LCB-FT (2026)
Découvrez comment prévenir la fraude aux paiements en France grâce à la conformité LCB-FT, au KYC, à la surveillance des transactions, à TRACFIN, à l’ACPR...
Découvrez le KYC en France, y compris la vérification d'identité, les bénéficiaires effectifs, la diligence raisonnable fondée sur les risques et les exigences continues en matière de LCB-FT.
En France, le KYC consiste à identifier les clients, à vérifier leur identité et, si nécessaire, à identifier leurs bénéficiaires effectifs avant d'établir une relation d'affaires. Pour les organisations soumises à la législation française relative à la lutte contre le blanchiment de capitaux et le financement du terrorisme (LCB-FT), ces vérifications font partie du devoir de vigilance à l'égard de la clientèle et permettent de gérer les risques de criminalité financière.
Les exigences varient en fonction du statut juridique, des activités, du type de client et du profil de risque de l'organisation. Selon les circonstances, des vérifications supplémentaires, une vigilance renforcée et un suivi continu peuvent également être nécessaires.
Ce guide explique le cadre réglementaire français, les informations requises pour les clients particuliers et professionnels, la vérification des bénéficiaires effectifs, les contrôles fondés sur les risques et les procédures à suivre en cas d'informations incomplètes. Il présente également des méthodes pratiques pour renforcer les processus KYC et développer les connaissances pertinentes en matière de conformité.
Le « Know Your Customer » (KYC), ou connaissance client, est le processus consistant à établir qui est un client, à vérifier les informations d'identité pertinentes et à comprendre l'objet et la nature de la relation d'affaires.
En France, le KYC soutient la lutte contre le blanchiment de capitaux et le financement du terrorisme (LCB-FT), le cadre français de lutte contre le blanchiment d'argent et le financement du terrorisme.
Pour les entités assujetties, l'article L. 561-5 du Code monétaire et financier établit les obligations d'identification et de vérification de la clientèle, incluant les vérifications relatives aux bénéficiaires effectifs.
Le KYC aide les organisations à établir des profils clients fiables, à comprendre les structures de propriété et à identifier les relations qui nécessitent une attention particulière. Il constitue également une base pour évaluer si l'activité du client est cohérente avec l'objet attendu de la relation.
Deux activités sont particulièrement importantes :
Identification : Collecte des informations nécessaires pour établir l'identité du client.
Vérification : Contrôle de ces informations à l'aide de preuves appropriées et fiables ou d'une méthode de vérification acceptée.
La simple collecte d'un nom ou d'un numéro d'immatriculation peut ne pas satisfaire aux exigences applicables. Les organisations assujetties doivent effectuer les mesures de vérification imposées par le cadre juridique pertinent.
Bien qu'ils soient liés, ces termes décrivent des aspects différents de la conformité.
KYC se concentre sur l'identification et la vérification des clients ainsi que sur la compréhension de leurs relations.
LCB-FT désigne le cadre plus large de prévention et de détection du blanchiment de capitaux et du financement du terrorisme.
Le devoir de vigilance (Customer Due Diligence - CDD) englobe les mesures pertinentes d'identification, de vérification, de connaissance des bénéficiaires effectifs et de surveillance continue.
Le KYC soutient donc un système de conformité plus large qui peut inclure la surveillance des transactions, le filtrage des sanctions, les contrôles internes et la déclaration d'opérations suspectes.
Pour une comparaison plus détaillée, lisez KYC vs LCB-FT : les différences clés expliquées.

L'article L. 561-2 du Code monétaire et financier identifie les catégories de personnes et d'entités soumises aux obligations LCB-FT françaises. Celles-ci incluent des institutions financières spécifiques et des professionnels non financiers désignés.
Selon leurs activités et les dispositions applicables, les entités couvertes peuvent inclure :
Les banques et les institutions financières spécifiques.
Les prestataires de services de paiement et les établissements de monnaie électronique.
Les entités pertinentes du secteur de l'assurance et de l'investissement.
Certains professionnels impliqués dans des transactions immobilières.
Les notaires, experts-comptables, avocats dans des circonstances précises et d'autres professionnels désignés.
Certains opérateurs de jeux, prestataires de services aux sociétés et autres entreprises expressément couvertes.
Toute entreprise opérant en France n'est pas automatiquement soumise aux mêmes exigences réglementaires en matière de KYC. Les organisations doivent déterminer si leurs activités et leur statut juridique les font entrer dans le champ d'application des dispositions pertinentes et si des règles ou exceptions spécifiques au secteur s'appliquent.
ACPR (Autorité de contrôle prudentiel et de résolution) : Supervise les entités pertinentes du secteur bancaire et des assurances relevant de sa compétence. Ses orientations réglementaires en matière de LCB-FT explicitent les exigences applicables aux organisations supervisées.
AMF (Autorité des marchés financiers) : Supervise les acteurs des marchés financiers pertinents relevant de sa compétence. Ses ressources en matière de LCB-FT fournissent des conseils aux acteurs du marché concernés.
TRACFIN (Traitement du renseignement et action contre les circuits financiers clandestins) : La cellule de renseignement financier française, qui reçoit et analyse les déclarations de soupçon ainsi que d'autres informations dans le cadre de ses missions légales.
Comprendre quelles règles et attentes prudentielles s'appliquent est essentiel pour concevoir un programme KYC approprié.
Les informations requises dépendent du type de client, de la relation, de la législation applicable et des risques identifiés.
Les articles L. 561-5 et L. 561-5-1 traitent de l'identification du client, de la vérification et de la collecte d'informations sur l'objet et la nature de la relation d'affaires.
Il n'existe pas de liste de contrôle documentaire unique adaptée à chaque client et à chaque secteur. Les organisations doivent établir des preuves acceptables et des procédures de vérification qui reflètent leurs obligations légales.
Les informations d'identification pertinentes peuvent inclure :
Nom légal complet.
Date et lieu de naissance, le cas échéant.
Nationalité ou adresse résidentielle, le cas échéant.
Informations sur la relation d'affaires envisagée.
Informations supplémentaires nécessaires à l'évaluation des risques applicable.
Les preuves de vérification peuvent inclure un passeport, une carte nationale d'identité ou une autre méthode autorisée. La preuve appropriée dépend des règles applicables et des circonstances.
L'entrée en relation à distance nécessite une attention particulière. Les organisations doivent utiliser des méthodes de vérification autorisées par le cadre français pertinent, qui peuvent inclure une identification électronique qualifiée ou d'autres procédures reconnues. Le téléchargement d'un document d'identité ne prouve pas automatiquement que la personne qui le présente en est bien le titulaire.
Si les informations sont en contradiction avec les preuves fournies, cette divergence doit faire l'objet d'une enquête plutôt que d'être ignorée.
La diligence raisonnable à l'égard des clients entreprises implique d'établir l'existence de l'entité, de comprendre sa structure et d'identifier les personnes qui la possèdent, la contrôlent ou la représentent.
Les informations pertinentes peuvent inclure :
Dénomination sociale et forme juridique.
Détails d'enregistrement et preuves de la structure sociale.
Siège social ou autre adresse pertinente.
Informations sur la détention et le contrôle.
Identité des représentants concernés.
Preuve des pouvoirs du représentant.
Objet et nature envisagée de la relation.
Les preuves d'immatriculation d'une entreprise peuvent établir des détails importants, mais ne révèlent pas nécessairement l'intégralité de la structure de propriété. Par exemple, la vérification de l'immatriculation et des dirigeants d'une entreprise française peut ne pas identifier les personnes physiques qui la contrôlent en dernier ressort via plusieurs sociétés intermédiaires.
|
Vérification |
Client particulier |
Client entreprise |
|
Identification |
Informations d'identité personnelle |
Informations sur l'entité juridique |
|
Vérification |
Preuves d'identité appropriées |
Preuves sociales et justificatifs |
|
Représentation |
Le cas échéant |
Représentants et leurs pouvoirs |
|
Détention |
Le cas échéant |
Bénéficiaires effectifs concernés |
|
Diligence complémentaire |
Selon les règles applicables et le risque |
Selon les règles applicables et le risque |
Ce tableau est un résumé pratique, pas une liste de contrôle réglementaire universelle.
Un bénéficiaire effectif est la personne physique qui possède ou contrôle en dernier ressort le client, ou pour le compte de laquelle une opération ou une activité est réalisée, tel que défini par le cadre légal applicable.
L'article L. 561-2-2 et les dispositions connexes du Code monétaire et financier traitent de la propriété effective. Pour les entreprises, l'article R. 561-1 inclut la détention de plus de 25 % du capital ou des droits de vote, ainsi que d'autres formes de contrôle.
Un pourcentage à lui seul ne saisit pas toutes les formes de contrôle. Les organisations doivent prendre en compte la propriété directe et indirecte, les accords de vote et d'autres mécanismes de contrôle pertinents.
Un processus de vérification pratique implique :
Établir la structure de propriété : Obtenir les informations sociales et les documents justificatifs pertinents.
Traçage de la détention indirecte : Examiner les entités intermédiaires si nécessaire pour identifier les personnes physiques concernées en dernier ressort.
Évaluer d'autres formes de contrôle : Déterminer si un contrôle existe au-delà de la participation directe au capital.
Consulter les informations officielles pertinentes : Utiliser de manière appropriée les informations disponibles sur les registres des entreprises et des bénéficiaires effectifs.
Résoudre les divergences : Enquêter sur les différences importantes entre les déclarations des clients, les documents sociaux et les informations des registres.
Les informations des registres officiels peuvent appuyer la vérification, mais des structures complexes ou des divergences inexpliquées peuvent nécessiter des preuves supplémentaires et une remontée d'alerte.
Collecter les informations d'identification requises et établir l'objet et la nature envisagée de la relation.
Pour une entreprise, cela peut impliquer de comprendre ses activités, sa structure de détention et l'utilisation prévue du service. Pour un particulier, cela peut impliquer de comprendre pourquoi le service est nécessaire et comment la relation doit fonctionner.
Vérifier les informations du client par rapport à des preuves appropriées et utiliser les méthodes de vérification autorisées par les règles applicables.
Pour les particuliers, cela peut impliquer des documents d'identité ou une vérification électronique acceptée. Pour les entreprises, cela peut inclure les détails d'immatriculation, les documents sociaux, les informations sur la propriété et les pouvoirs du représentant.
Documenter les incohérences non résolues et les étudier avant de considérer la vérification comme terminée.
Évaluer les facteurs de risque pertinents, notamment :
Type de client et complexité de la structure de détention.
Exposition géographique.
Produits et services concernés.
Canaux de distribution, y compris l'entrée en relation à distance.
Modèles de transactions attendus.
Indicateurs de risque élevé de blanchiment ou de financement du terrorisme.
Les mesures appliquées doivent refléter à la fois le risque évalué et les obligations légales impératives. Les modèles de risque internes ne doivent pas primer sur les obligations réglementaires.
Selon les circonstances, mener des vérifications sur les personnes politiquement exposées (PPE), les sanctions pertinentes et des recherches sur l'origine des fonds ou l'origine du patrimoine.
Ces activités servent des objectifs différents :
Les vérifications PPE identifient les personnes dont les fonctions publiques ou les connexions pertinentes peuvent déclencher une diligence raisonnable supplémentaire.
Le filtrage des sanctions évalue si des mesures restrictives applicables affectent une personne ou une transaction.
Les enquêtes sur l'origine des fonds examinent d'où provient l'argent impliqué dans une transaction ou une relation.
Les enquêtes sur l'origine du patrimoine examinent comment une personne a accumulé sa fortune, le cas échéant.
Le statut de PPE n'établit pas d'actes répréhensibles, et tous les clients ne nécessitent pas le même niveau d'investigation.
Conserver les preuves des mesures de vérification, les documents justificatifs, les évaluations des risques, les résultats de filtrage et les décisions prises. Les dossiers doivent permettre à un examinateur autorisé de comprendre ce qui a été vérifié, comment les divergences ont été traitées et pourquoi une relation a été acceptée, restreinte ou escaladée.
L'article L. 561-12 établit les obligations de conservation des documents pour les entités assujetties, sous réserve des dispositions applicables. Les modalités de conservation doivent également tenir compte des exigences pertinentes en matière de protection des données.
Liste de contrôle KYC pratique
Confirmer les obligations applicables à l'organisation.
Collecter les informations clients requises.
Vérifier l'identité et les preuves justificatives.
Identifier les bénéficiaires effectifs le cas échéant.
Comprendre l'objet et la nature de la relation.
Effectuer les évaluations des risques et les filtrages pertinents.
Résoudre ou escalader les divergences importantes.
Enregistrer les décisions et établir les modalités de réexamen.
CTA au milieu de l'article : Développez vos connaissances LCB-FT/KYC
Comprendre les étapes ne représente qu'une partie d'une conformité efficace. Les professionnels souhaitant développer leur compréhension de la diligence raisonnable envers la clientèle et du cadre LCB-FT français et européen au sens large peuvent explorer le cours sur la conformité LCB-FT/KYC — France/UE comme ressource d'apprentissage.
Explorer le cours sur la conformité LCB-FT/KYC — France/UE
Les exigences LCB-FT françaises appliquent une approche fondée sur les risques, mais les organisations doivent tout de même effectuer tous les contrôles obligatoires.
La diligence raisonnable standard implique les mesures d'identification, de vérification, de détermination de l'objet de la relation et de vigilance continue applicables.
La diligence raisonnable simplifiée ne peut être utilisée que lorsque les conditions légales pertinentes sont remplies. Elle ne permet pas aux organisations de s'affranchir des exigences obligatoires.
La vigilance renforcée (VR) implique des mesures supplémentaires lorsque la loi l'exige ou que les circonstances et les risques le justifient.
L'article L. 561-10 traite des situations spécifiques nécessitant une vigilance accrue, notamment les relations avec des PPE et certaines expositions à haut risque. L'article L. 561-10-2 traite de l'examen approfondi de certaines opérations complexes, d'un montant inhabituellement élevé ou apparemment sans justification.
Le statut de PPE peut déclencher des mesures supplémentaires, notamment des approbations applicables et des enquêtes sur l'origine du patrimoine ou des fonds. Les mesures précises dépendent des dispositions pertinentes et des circonstances.
L'article L. 561-6 exige des entités assujetties qu'elles exercent une vigilance constante et examinent les opérations pour s'assurer de leur cohérence avec la connaissance de la relation d'affaires.
Les organisations doivent établir des procédures pour :
Mettre à jour les informations sur le client et le bénéficiaire effectif lorsque nécessaire ou lors de changements importants.
Réévaluer les risques dès que de nouvelles informations deviennent disponibles.
Enquêter sur les changements pertinents dans l'activité commerciale ou le comportement transactionnel.
Examiner les alertes de filtrage et documenter les décisions.
Escalader les préoccupations non résolues.
Il n'existe pas d'intervalle de revue unique adapté à chaque relation. La fréquence et l'étendue doivent refléter les règles applicables et les risques liés au client.
Les revues KYC complètent le contrôle des opérations sans le remplacer. En savoir plus dans Explication du contrôle des opérations LCB-FT.
Les informations manquantes, incohérentes ou invérifiables doivent faire l'objet d'une enquête plutôt que d'être traitées comme une question administrative courante.
Les organisations doivent demander des justificatifs supplémentaires le cas échéant, documenter leurs actions, faire remonter les préoccupations non résolues et déterminer si la relation peut légalement se poursuivre.
En vertu de l'article L. 561-8 du Code monétaire et financier, l'impossibilité d'effectuer les contrôles requis en matière d'identification, de vérification ou d'objet de la relation peut empêcher une entité assujettie d'entrer en relation d'affaires, de la poursuivre ou d'exécuter l'opération concernée. Les conséquences précises dépendent des dispositions applicables et des circonstances.
Une divergence ne constitue pas automatiquement une activité suspecte et n'entraîne pas nécessairement une déclaration de soupçon. Cependant, lorsque les conditions légales de déclaration sont remplies, l'organisation doit évaluer et remplir ses obligations déclaratives.
Les professionnels éligibles soumettent leurs déclarations de soupçon à TRACFIN dans le cadre du dispositif en vigueur. Le processus de remontée interne et celui de déclaration externe sont distincts.
|
Erreur |
Comment l'éviter |
|
Confondre identification et vérification |
Vérifier les informations à l'aide de justificatifs appropriés. |
|
Accepter des documents incohérents |
Enquêter sur les divergences et documenter le résultat. |
|
Négliger le bénéficiaire effectif |
Examiner les formes de contrôle direct, indirect et autres. |
|
Appliquer des évaluations des risques incohérentes |
Utiliser des critères documentés fondés sur les risques. |
|
Négliger les mises à jour d'informations |
Établir des déclencheurs de révision appropriés. |
|
Tenir des dossiers incomplets |
Documenter les justificatifs, les décisions et la justification. |
|
Mal interpréter les résultats du filtrage |
Évaluer soigneusement les correspondances potentielles avant de conclure. |
|
Ne pas faire remonter les problèmes |
Définir des voies de remontée et des responsabilités claires. |
Ces faiblesses peuvent réduire l'efficacité des contrôles KYC et rendre plus difficile la démonstration de la mise en œuvre de mesures appropriées. Pour plus de conseils, consultez les erreurs courantes de conformité LCB-FT.
Un KYC efficace ne se limite pas à la collecte de documents. Les organisations ont besoin de procédures qui reflètent leurs obligations légales, leurs activités commerciales et les risques liés à leurs clients.
Établir des procédures écrites. Définir les informations requises, les méthodes de vérification acceptables, les responsabilités et les critères de remontée.
Appliquer des processus cohérents fondés sur les risques. Utiliser des critères d'évaluation documentés et s'assurer que les contrôles résultants respectent les exigences légales obligatoires.
Améliorer la conservation des dossiers et l'assurance qualité. Vérifier les dossiers clients pour détecter les pièces manquantes, les décisions incohérentes et les faiblesses dans les contrôles des bénéficiaires effectifs.
Définir des procédures de remontée. Le personnel doit savoir comment gérer les échecs de vérification, les correspondances potentielles avec des listes de sanctions, les alertes liées aux PPE et autres préoccupations importantes.
Fournir une formation adaptée au personnel. Les employés impliqués dans l'entrée en relation, la vérification et le contrôle de conformité doivent avoir une connaissance appropriée de leurs responsabilités. Mettre à jour la formation en cas de changement des règles et procédures.
Réviser périodiquement les procédures. Évaluer si les contrôles continuent de refléter la législation actuelle, les orientations des autorités de contrôle, les produits, les risques clients et les changements opérationnels.
Le guide du responsable de la conformité LCB-FT fournit un contexte supplémentaire sur le contrôle de conformité. Les organisations peuvent également explorer les formations à la conformité LCB-FT en France.
La formation peut renforcer la compréhension du personnel, mais elle ne garantit pas la conformité. Une mise en œuvre efficace nécessite également une gouvernance, des systèmes et un suivi appropriés.