AML, KYC et le régime de sanctions que vous ne pouvez pas ignorer
Le compte qui semblait routinier
Un fonds de pension luxembourgeois veut investir 200 millions d'euros dans le fonds phare de votre société. Argent propre, institution respectée, recommandation d'un client existant. Votre équipe commerciale est ravie. Puis la compliance ouvre le dossier et découvre que l'un des bénéficiaires effectifs ultimes du fonds remonte, à travers trois holdings, à une personne apparue sur une liste de sanctions le mois dernier. Le compte est gelé. L'opération s'effondre. Et si vous aviez traité cette souscription sans repérer le lien, votre société pourrait encourir une amende à sept chiffres et une action d'enforcement publique.
Voilà le monde de la lutte anti-blanchiment (AML), du know your customer (KYC) et de la conformité aux sanctions. C'est là qu'un onboarding « routinier » se transforme en champ de mines, et là où l'erreur coûte plus cher que ce que vaut n'importe quel mandat.
Les trois obligations qui structurent tout
Trois devoirs sont au cœur de la conformité financial crime. Chaque régulateur, dans chaque juridiction, construit dessus.
AML (Anti-Money Laundering) : l'ensemble des règles obligeant les firmes à détecter et empêcher la circulation de produits criminels dans le système financier. Le blanchiment consiste à faire passer pour légitime de l'argent obtenu illégalement.
KYC (Know Your Customer) : l'obligation de vérifier qui est réellement votre client, de comprendre l'origine de son patrimoine et d'évaluer le risque qu'il représente avant et pendant la relation.
Sanctions screening : contrôler les clients, leurs propriétaires et leurs transactions face aux listes gouvernementales de personnes, entités et pays interdits.
Ce ne sont pas des exercices de paperasse. Ce sont les déclencheurs précis de la plupart des grosses amendes en asset management.
Qui fixe les règles
On ne peut pas se conformer à des lois qu'on ne sait pas nommer. Les organismes et cadres clés pour 2026 :
- FATF (Financial Action Task Force) : le normalisateur mondial. Il publie 40 Recommandations que la plupart des pays transposent en droit national. Le FATF publie aussi une « grey list » et une « black list » de juridictions à haut risque. Consultez les standards directement sur le site du FATF.
- États-Unis : le Bank Secrecy Act (BSA) est la loi AML fondatrice, appliquée par le FinCEN (Financial Crimes Enforcement Network). Les sanctions sont administrées par l'OFAC (Office of Foreign Assets Control), rattaché au Trésor.
- Union européenne : historiquement une série de directives AML (la sixième, 6AMLD, étant la plus récente). Point clé : l'UE met en place un superviseur unique, l'AMLA (Anti-Money Laundering Authority), basée à Francfort, qui devrait commencer la supervision directe des firmes à haut risque à partir de 2028, dans le cadre d'un nouveau règlement AML harmonisant les règles entre États membres.
- Royaume-Uni : les Money Laundering Regulations, avec la FCA (Financial Conduct Authority) comme superviseur et l'OFSI (Office of Financial Sanctions Implementation) en charge des sanctions.
Pourquoi les asset managers sont pleinement concernés
Un mythe courant : « Nous ne manipulons pas d'espèces, donc l'AML ne nous concerne pas vraiment. » Faux. Les asset managers acceptent de grosses souscriptions, traitent des structures de fonds en couches, onboardent des entités venant de nombreuses juridictions et transfèrent de l'argent lors des rachats. C'est exactement la mécanique que les blanchisseurs exploitent. Les régulateurs vous considèrent comme un gatekeeper.
Onboarder le client institutionnel, étape par étape
Revenons au fonds de pension luxembourgeois. Voici ce que fait concrètement la compliance.
Étape 1 : customer due diligence (CDD)
La CDD (Customer Due Diligence) consiste à identifier le client et vérifier cette identité avec des documents fiables. Pour une institution, cela signifie statuts, agréments réglementaires et signataires autorisés. Simple pour un fonds de pension bien connu.
Étape 2 : bénéficiaires effectifs
C'est là que la plupart des firmes trébuchent. Un bénéficiaire effectif est la personne physique qui détient ou contrôle en dernier ressort le client, généralement définie comme détenant plus de 25 % des droits de propriété ou de vote (le seuil européen courant). Vous devez percer chaque holding, trust et arrangement de nominee jusqu'à atteindre un être humain.
Notre fonds de pension investit via un feeder fund, détenu par une holding, qui compte plusieurs investisseurs corporate. Chaque couche doit être déroulée. Si un détenteur à plus de 25 % se révèle sanctionné, l'opération est morte.
Étape 3 : PEP screening
Un PEP (Politically Exposed Person) est une personne investie d'une fonction publique importante : ministre, magistrat de haut rang, dirigeant d'entreprise publique, ainsi que sa famille proche et ses associés. Les PEP ne sont pas interdits, mais ils exigent une Enhanced Due Diligence (EDD) : contrôles approfondis sur l'origine du patrimoine et validation par la direction, car ils portent un risque de corruption plus élevé.
Étape 4 : sanctions screening
Chaque partie identifiée, le fonds, le feeder, la holding et chaque bénéficiaire effectif, est passée au crible des listes OFAC, UE, UK et ONU. Le screening n'est pas ponctuel. On rescreene en continu, car les listes changent. La personne de notre scénario a été ajoutée le mois dernier ; une firme qui ne screene qu'à l'onboarding, et jamais ensuite, l'aurait manquée.
Étape 5 : notation du risque et monitoring continu
Le client reçoit un score de risque (faible, moyen, élevé) qui dicte la fréquence de revue du dossier et l'attention portée aux transactions. Un client à haut risque peut être revu chaque année ; un client à faible risque tous les trois ans.
Quand quelque chose ne va pas : le SAR
Si une activité paraît suspecte (origine des fonds inexpliquée, rachat dirigé vers un tiers sans lien, changement brusque de comportement), vous déposez un Suspicious Activity Report (SAR), appelé Suspicious Transaction Report dans certaines juridictions. Aux États-Unis, il va au FinCEN ; au Royaume-Uni, à la National Crime Agency.
Deux règles comptent énormément :
- Vous devez déposer sans délai. L'absence de déclaration est elle-même une infraction.
- Vous ne devez pas « tipper off » le client. Lui dire qu'il fait l'objet d'un SAR est une infraction pénale dans la plupart des juridictions.
Ce qui déclenche réellement amendes et gels d'avoirs
L'enforcement est réel et de grande ampleur. Quelques schémas bien établis :
- Les violations de sanctions relèvent de la responsabilité sans faute chez l'OFAC. Aucune intention n'est requise. Traiter une transaction pour une partie sanctionnée, même par accident, peut déclencher des pénalités. D'où l'importance de la rigueur du screening.
- Les défaillances systémiques de KYC et d'AML attirent les plus grosses amendes. Les régulateurs ont infligé des pénalités de plusieurs centaines de millions, et dans certains dossiers bancaires de plusieurs milliards de dollars, pour contrôles faibles, monitoring insuffisant et red flags ignorés. Le schémamaUtiliser un logiciel pour automatiser les tâches et campagnes marketing répétitives, afin de personnaliser à grande échelle sur des canaux comme l'email, le web et le social.Voir la définition complète → est constant : l'absence de systèmes opérants est sanctionnée aussi durement que le crime sous-jacent.
- Avoirs gelés : si des fonds sont liés à une partie sanctionnée, vous devez les geler et le déclarer, pas les restituer. Se tromper dans un sens comme dans l'autre crcrLe pourcentage de visiteurs ou de prospects qui réalisent une action attendue (achat, inscription, formulaire de contact), calculé en divisant les conversions par le nombre total d'opportunités.Voir la définition complète →ée une responsabilité.
Vérification des acquis
1. Dans le scénario d'ouverture, la souscription d'un fonds de pension luxembourgeois respecté est gelée malgré un « argent propre » provenant d'une institution réputée. Quel principe fondamental cela illustre-t-il ?
2. Quelle est la distinction fondamentale entre les obligations AML et KYC ?
3. Pourquoi la leçon décrit-elle l'onboarding comme potentiellement « un champ de mines » plutôt qu'un exercice de paperasse ?
4. Sélectionnez TOUTES les réponses correctes sur le rôle du FATF dans la conformité financial crime.
Sélectionnez toutes les réponses correctes.
5. Sélectionnez TOUTES les réponses correctes décrivant ce qu'implique le sanctions screening.
Sélectionnez toutes les réponses correctes.
Construire un programme défendable
Les régulateurs n'attendent pas de vous que vous attrapiez chaque criminel. Ils attendent une approche par les risques : concentrer l'examen là où le risque est plus élevé, et documenter votre raisonnement. Un programme défendable comporte :
- Une personne responsable nommément désignée. Au Royaume-Uni, c'est le MLRO (Money Laundering Reporting Officer). Les firmes américaines et européennes désignent un compliance officer doté d'une autorité claire.
- Des politiques écrites rattachées à des lois réelles, pas des modèles génériques.
- Des outils de screening calibrés. Seuils trop larges, vous manquez des hits ; trop serrés, vous noyez les analystes sous les faux positifs. Ajuster la logique de fuzzy matching (pour que « Mohammed » déclenche aussi « Muhammad ») est une véritable discipline opérationnelle.
- Formation et pistes d'audit. Si ce n'est pas documenté, pour un régulateur cela n'a pas eu lieu.
Le virage du perpetual KYC
L'ancien modèle revoyait les clients selon un calendrier fixe. La tendance en 2026 est le perpetual KYC (pKYC) : un monitoring continu, piloté par les événements, où un changement d'actionnariat, une actualité de presse ou une nouvelle inscription sur une liste de sanctions déclenche automatiquement une revue. C'est plus efficace et de plus en plus attendu par les superviseurs.
Points clés
- AML, KYC et sanctions screening sont les trois piliers, et les asset managers sont traités comme des gatekeepers bien qu'ils ne manipulent pas d'espèces. L'exposition passe par les souscriptions et les rachats.
- C'est sur les bénéficiaires effectifs que les deals meurent. Vous devez dérouler chaque couche jusqu'à une personne réelle et screener chacune d'elles ; le seuil courant est plus de 25 % de détention ou de contrôle.
- Les violations de sanctions relèvent souvent de la responsabilité sans faute. L'intention est sans objet pour l'OFAC, donc le rescreening continu (et non des contrôles ponctuels) n'est pas négociable.
- Les plus grosses amendes sanctionnent des systèmes faibles, pas seulement des crimes. Un programme documenté, fondé sur les risques, avec un responsable désigné et un screening calibré, constitue votre défense.
- Déposez les SAR sans délai et ne tippez jamais off le client. L'absence de déclaration comme la divulgation d'une déclaration sont des infractions pénales.