Les trois niveaux de vigilance LCB-FT : simplifiée, normale, renforcée

Blog Image

Le Code monétaire et financier ne demande pas le même effort pour tous les clients. Il impose une approche par les risques : plus le risque est élevé, plus la vigilance est intense. Trois niveaux existent — simplifiée, normale, renforcée — et le niveau appliqué à chaque client doit découler de votre classification des risques, pas d'une appréciation au cas par cas.

Le point de départ : la classification des risques

Avant d'attribuer un niveau à un client, il faut savoir ce qui, dans votre activité, présente quel risque. La classification croise quatre dimensions :

  • le type de client — particulier, société, structure à actionnariat complexe, association, PPE ;
  • le produit ou service — compte courant, crédit, moyens de paiement, crypto-actifs ;
  • le canal de distribution — face-à-face, à distance, via un intermédiaire ;
  • la zone géographique — pays de résidence, d'activité, de provenance des fonds.

Ce document est le premier qu'un contrôle demande. Un dispositif qui applique des niveaux de vigilance sans classification écrite est considéré comme non conforme, même si les décisions prises sont bonnes.

Vigilance simplifiée

Quand : lorsque le risque est faible et que vous pouvez le démontrer. Ce n'est pas un choix de confort, c'est une conclusion de votre classification.

Les cas typiques : sociétés cotées sur un marché réglementé et soumises à des obligations de transparence, autres entités assujetties elles-mêmes supervisées, autorités publiques, produits à usage très encadré et à faible montant.

Mesures : vous pouvez réduire l'intensité — différer la vérification dans un délai borné, alléger les pièces demandées, espacer les mises à jour.

Ce qui ne disparaît jamais : l'identification du client, la vigilance sur les opérations et l'obligation de déclaration de soupçon. La vigilance simplifiée allège, elle ne supprime pas.

C'est l'erreur la plus sanctionnée du dispositif : traiter « simplifiée » comme « dispensée ».

Vigilance normale

Quand : c'est le régime par défaut. Tout client qui ne relève ni du risque faible démontré ni du risque élevé.

Mesures : identification et vérification sur pièce probante, identification des bénéficiaires effectifs pour les personnes morales, connaissance de l'objet et de la nature de la relation, vigilance continue sur les opérations, mise à jour périodique du dossier.

C'est le niveau qui couvre la grande majorité des clients, et celui dont les procédures doivent être les plus industrialisées.

Vigilance renforcée

Quand : dans des cas où la loi l'impose, et dans ceux que votre classification identifie comme risqués.

Les cas imposés incluent notamment :

  • les clients établis dans un pays tiers à haut risque identifié par la Commission européenne ;
  • les personnes politiquement exposées, leurs proches et associés ;
  • les opérations anormalement complexes ou sans justification économique apparente ;
  • les relations d'affaires nouées sans présence physique, selon les modalités de vérification employées ;
  • les relations de correspondance bancaire transfrontalières.

Mesures : recueil d'informations supplémentaires sur le client et l'origine des fonds, examen renforcé de l'opération et de sa justification économique, décision d'entrée en relation prise à un niveau hiérarchique supérieur, surveillance rapprochée et mise à jour plus fréquente.

Le dernier point est souvent oublié. En vigilance renforcée, l'entrée en relation n'est pas une décision d'analyste.

Tableau de décision

  • *Simplifiée* — Déclencheur : Risque faible démontré par la classification · Mesures distinctives : Vérification allégée ou différée dans un délai borné · Mise à jour : Espacée
  • *Normale* — Déclencheur : Régime par défaut · Mesures distinctives : Identification et vérification complètes, BE identifiés · Mise à jour : Périodique
  • *Renforcée* — Déclencheur : Pays tiers à haut risque, PPE, opération complexe, absence de présence physique · Mesures distinctives : Origine des fonds documentée, validation hiérarchique, surveillance rapprochée · Mise à jour : Fréquente

Ce que l'AML6 change en 2027

Le règlement applicable au 10 juillet 2027 conserve les trois niveaux mais modifie leur usage sur quatre points.

Une proportionnalité plus fine à l'intérieur de chaque niveau. Il ne s'agira plus de choisir entre trois blocs, mais de moduler les mesures dans le niveau retenu.

Le risque de sanctions devient un facteur de risque. L'exposition aux sanctions financières internationales entre dans l'appréciation, et ne se traite plus comme un filtre binaire à part.

Les délais sont chiffrés. Le règlement fixe des intervalles maximaux de mise à jour des dossiers selon le niveau de risque, là où le droit actuel laisse une marge d'appréciation.

Les pays tiers sont reclassés en trois catégories — carences stratégiques importantes, carences de conformité, menace spécifique et sérieuse — chacune appelant des mesures distinctes.

Un point à anticiper : l'élargissement de la définition des PPE aux élus locaux de collectivités de plus de 50 000 habitants et à la fratrie des plus hauts dirigeants va augmenter mécaniquement le volume de clients en vigilance renforcée. Si votre dispositif est déjà tendu, il le sera davantage.

Questions fréquentes

Qui décide du niveau de vigilance ?

L'entité assujettie, à partir de sa classification des risques. Ce n'est pas une appréciation libre : elle doit être justifiable.

La vigilance simplifiée dispense-t-elle d'identifier le client ?

Non. Elle allège les modalités, jamais le principe.

Un client peut-il changer de niveau ?

Oui, et il le doit dès qu'un élément nouveau modifie son profil de risque.

La vigilance renforcée est-elle obligatoire pour les PPE ?

Oui, et l'AML6 élargit la définition des PPE à partir de 2027.

Que risque-t-on à appliquer le mauvais niveau ?

Un manquement à l'obligation de vigilance, sanctionné par l'autorité de contrôle, indépendamment de la survenue d'un blanchiment.

Pour aller plus loin : LCB-FT : définition et obligations et la déclaration de soupçon.

Auteur
Dataleon

Autres blogs connexes

Questions fréquemment posées

Dataleon propose-t-il une assistance ?
Oui. Chaque client bénéficie d'un accompagnement dédié : support technique par e-mail et visioconférence, documentation complète et exemples de code pour intégrer nos API. Nos ingénieurs vous aident à cadrer vos parcours KYC et KYB, à réaliser l'intégration puis à passer en production sans interruption de service. Un interlocuteur unique reste ensuite disponible pour suivre vos volumes, ajuster vos règles de contrôle et répondre à vos questions métier comme techniques.
Mes fichiers sont-ils supprimés après traitement ?
Oui. Vos documents sont chiffrés en transit comme au repos, traités puis supprimés automatiquement à l'issue de la durée de conservation que vous définissez. Vous restez seul propriétaire des données transmises : elles ne sont ni revendues ni utilisées à d'autres fins que la réalisation de vos contrôles. Vous pouvez aussi déclencher la suppression immédiate d'un dossier depuis l'interface ou via l'API, et ne conserver que les résultats d'analyse nécessaires à vos obligations de conformité.
Peut-on intégrer Dataleon à nos outils via API ?
Oui. Dataleon se connecte à votre système d'information via une API REST documentée, des webhooks temps réel et des connecteurs vers vos outils existants : CRM, core banking, GED ou solutions de signature électronique. Les parcours de vérification, les règles de scoring, les seuils de risque et les workflows de validation sont entièrement paramétrables afin de coller à vos procédures internes. Nos équipes peuvent également développer des traitements sur mesure lorsque votre cas d'usage l'exige.
Puis-je tester Dataleon avant de m'engager ?
Oui. Vous bénéficiez d'un essai gratuit de 15 jours, sans engagement, pour vérifier vos propres pièces d'identité, justificatifs et documents d'entreprise et mesurer la qualité de l'extraction et des contrôles KYC/KYB. Pendant ces 15 jours, vous accédez à l'interface ainsi qu'à des clés d'API de test afin de valider votre intégration technique de bout en bout. Nous proposons également une démonstration personnalisée avec un expert pour construire ensemble le parcours adapté à votre activité.
Êtes-vous conforme au RGPD avec des serveurs en France ?
Oui. Dataleon est conforme au RGPD et l'ensemble des traitements ainsi que le stockage des données sont réalisés en France, sur l'infrastructure de Scaleway, hébergeur souverain français. Nous appliquons le chiffrement des données en transit et au repos, la minimisation des informations collectées, une gestion fine des droits d'accès et une traçabilité complète des opérations. Un accord de traitement des données (DPA) et notre documentation de sécurité vous sont fournis pour faciliter vos audits internes et réglementaires.

L'automatisation qui rend la conformité invisible.

Dataleon, le chaînon manquant entre votre conformité et votre croissance. KYC, KYB, LCB-FT, enfin réunis au même endroit.