+150 XP

KYC, AML et le coût de l'argent sale

En décembre 2012, HSBC a accepté de verser environ 1,9 milliard de dollars aux autorités américaines pour solder les accusations d'avoir laissé les cartels de la drogue mexicains blanchir des centaines de millions de dollars via ses comptes. Les enquêteurs ont découvert que la filiale mexicaine de la banque avait fait passer tant de liquide à la frontière américaine que les trafiquants utilisaient des boîtes spécialement conçues pour tenir dans les guichets HSBC. Aucun dirigeant n'est allé en prison. La banque a payé, promis de corriger ses contrôles, et est passée à autre chose.

Cette affaire, et le scandale Danske Bank qui a suivi, ont défini l'ère moderne de la répression du blanchiment. Cette leçon explique ce que les règles exigent réellement quand une banque entre en relation avec un client, pourquoi les banques inondent les régulateurs de déclarations, et comment ces deux échecs sont devenus des cas d'école.

Le problème de fond : les banques sont les gardiennes du système

Le blanchiment d'argent consiste à faire passer l'argent du crime (drogue, fraude, corruption, traite) pour de l'argent d'origine légitime. Il se déroule en général en trois étapes : le placement (faire entrer le liquide dans le système financier), l'empilage (le faire circuler à travers de nombreuses transactions pour brouiller la piste) et l'intégration (le dépenser comme s'il était propre).

Les États ne peuvent pas inspecter chaque transaction. Ils transfèrent donc la tâche aux banques. C'est le fondement de l'AML (Anti Money Laundering) : l'ensemble des lois obligeant les institutions financières à détecter et déclarer les activités suspectes.

La banque est légalement mandatée. Si elle échoue, c'est elle qui paie.

KYC : savoir à qui l'on a affaire

Le KYC (Know Your Customer) est la première ligne de défense. Avant d'ouvrir un compte, une banque doit vérifier qui est réellement le client.

Aux États-Unis, la colonne vertébrale juridique est le Bank Secrecy Act (BSA) de 1970, massivement renforcé par le USA PATRIOT Act de 2001 après les attentats du 11 septembre. Le PATRIOT Act a introduit la règle du Customer Identification Program (CIP), qui impose aux banques de collecter et vérifier :

  • Le nom
  • La date de naissance
  • L'adresse
  • Un numéro d'identification (numéro de sécurité sociale, passeport ou identifiant fiscal d'entreprise)

Dans l'UE, le cadre équivalent passe par une série de directives anti-blanchiment (la dernière étant la 6e, ou 6AMLD) et, depuis 2024, un nouveau règlement européen anti-blanchiment unique ainsi qu'une agence centrale, l'AMLA (Anti Money Laundering Authority), basée à Francfort et qui commencera la supervision directe des institutions à haut risque au cours de 2026.

Au-delà de l'identité de base : une due diligence fondée sur le risque

Le KYC n'est pas uniforme. Les banques appliquent une Customer Due Diligence (CDD) proportionnelle au risque.

  • Un salarié qui ouvre un compte courant : CDD standard.
  • Une Politically Exposed Person (PEP), c'est-à-dire un haut responsable public ou l'un de ses proches, qui présente un risque de corruption plus élevé : Enhanced Due Diligence (EDD), avec vérification de l'origine du patrimoine et validation par un cadre dirigeant.
  • Une société écran immatriculée offshore sans activité claire : EDD ou refus.

Une exigence centrale est l'identification de l'Ultimate Beneficial Owner (UBO) : la personne physique qui détient ou contrôle réellement une société, même dissimulée derrière des couches de holdings. Aux États-Unis, le Corporate Transparency Act impose désormais à de nombreuses sociétés de déclarer leur bénéficiaire effectif au FinCEN (Financial Crimes Enforcement Network, le bureau du Trésor américain en charge de l'AML).

Pour un aperçu en langage clair du cadre américain, le site du FinCEN est la ressource gratuite de référence : fincen.gov.

Surveillance continue et SAR

Le KYC à l'entrée en relation n'est qu'un début. Les banques doivent surveiller leurs clients pendant toute la durée de la relation.

Les systèmes automatisés de surveillance des transactions signalent les anomalies : un retraité qui reçoit soudain des virements de 50 000 dollars depuis trois pays, ou un compte structuré pour rester juste sous les seuils de déclaration (on parle de structuring ou de « smurfing »).

Quand quelque chose cloche, la banque dépose un SAR (Suspicious Activity Report) auprès du FinCEN. Dans l'UE, l'équivalent est le STR (Suspicious Transaction Report) déposé auprès d'une FIU (Financial Intelligence Unit) nationale.

Ce qu'il faut savoir sur les SAR :

  • Ils doivent être déposés dans un délai fixé (30 jours aux États-Unis après détection de l'activité suspecte).
  • Prévenir le client qu'un SAR a été déposé est en soi un délit.
  • Les banques déposent aussi automatiquement des CTR (Currency Transaction Reports) pour les opérations en espèces supérieures à 10 000 dollars. Un CTR est une routine, pas une accusation ; un SAR signale un soupçon.

Les institutions américaines déposent des millions de SAR par an (le FinCEN a fait état de bien plus de 3 millions de SAR par an ces dernières années, selon ses statistiques publiques). Le volume est énorme, ce qui crée son propre problème : trop de déclarations de faible qualité peuvent enterrer celles qui comptent vraiment.

Étude de cas 1 : HSBC

L'échec de HSBC n'était pas une transaction manquée. Il était systémique.

  • Sa filiale mexicaine classait le Mexique comme pays à faible risque malgré une exposition évidente aux cartels.
  • Elle compensait des transactions en dollars pour des banques de pays sous sanctions en retirant les informations d'identification des messages de virement afin que les filtres ne les détectent pas.
  • Ses systèmes de surveillance étaient sous-financés et sous-dotés au regard du risque.

Le règlement de 2012 (environ 1,9 milliard de dollars) s'est accompagné d'un Deferred Prosecution Agreement (DPA) : des poursuites pénales engagées mais suspendues, à condition que la banque se réforme et accepte un moniteur indépendant. Le DPA est devenu l'outil de répression standard pour les grandes banques, critiqué par certains comme un moyen pour les institutions de s'acheter une sortie.

Étude de cas 2 : danske bank

L'affaire Danske Bank est le plus grand scandale de blanchiment connu de l'histoire européenne.

Entre 2007 et 2015 environ, la petite succursale estonienne de Danske Bank a traité un montant estimé à 200 milliards d'euros de transactions suspectes, pour l'essentiel en provenance de Russie et d'anciens États soviétiques, acheminées via des comptes de clients non-résidents.

L'échec était structurel :

  • La succursale estonienne fonctionnait sur une plateforme informatique distincte, si bien que la surveillance du siège ne la couvrait pas.
  • Les alertes de lanceurs d'alerte ont été ignorées pendant des années.
  • Le correspondent banking (Danske passait par de plus grandes banques pour compenser les transactions en dollars) a propagé la contamination.

En 2022, Danske Bank a plaidé coupable aux États-Unis et accepté des confiscations et pénalités d'un total d'environ 2 milliards de dollars, coordonnées entre les autorités américaines et danoises. Son directeur général avait déjà démissionné en 2018.

La leçon qu'en ont tirée les banques : une « petite » succursale étrangère peut générer une amende existentielle. Des contrôles cohérents à l'échelle du groupe ne sont pas optionnels.

Vérification des acquis

1. Pourquoi les États imposent-ils aux banques, plutôt que d'inspecter eux-mêmes les transactions, de détecter et déclarer le blanchiment d'argent ?

2. Un criminel dépose d'importantes sommes en espèces issues de ventes de drogue sur plusieurs comptes bancaires. À quelle étape du blanchiment cela correspond-il ?

3. Quel est l'objectif premier d'un programme Know Your Customer (KYC) ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les bonnes réponses sur la façon dont l'affaire HSBC illustre les principes de la répression AML.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les bonnes réponses décrivant ce qu'un Customer Identification Program (CIP) impose aux banques de collecter et vérifier.

Sélectionnez toutes les réponses correctes.

Pourquoi cela coûte si cher aux banques

L'AML est l'un des plus gros postes de conformité de la banque. Les dépenses mondiales de conformité en matière de criminalité financière se chiffrent en dizaines de milliards de dollars par an (les enquêtes sectorielles convergent sur cet ordre de grandeur, même si les chiffres exacts varient selon la méthodologie).

Les coûts se répartissent en trois blocs :

  1. Les personnes : de larges équipes d'analystes qui investiguent les alertes et déposent les SAR.
  2. La technologie : surveillance des transactions, screening des sanctions et, de plus en plus, machine learning pour réduire les faux positifs.
  3. Les amendes et la remédiation : quand les contrôles échouent.

Il y a là une tension réelle. Trop signaler gaspille de l'argent et agace les clients légitimes (un phénomène appelé de-risking, où les banques ferment purement et simplement des catégories entières de comptes, comme les sociétés de transfert d'argent servant les communautés immigrées, parce que le risque n'en vaut pas la peine). Pas assez signaler appelle la prochaine amende à un milliard de dollars.

Les sanctions : l'obligation voisine

L'AML côtoie le screening des sanctions, et les deux sont souvent confondus. Les sanctions sont des interdictions gouvernementales de faire affaire avec des personnes, entités ou pays précis.

Aux États-Unis, les sanctions sont appliquées par l'OFAC (Office of Foreign Assets Control), rattaché au Trésor. Les banques doivent passer chaque client et chaque transaction au crible de la SDN list (Specially Designated Nationals). Traiter un paiement pour une partie sous sanctions est une infraction de responsabilité objective : l'intention n'entre pas en ligne de compte et les pénalités sont lourdes. Depuis 2022, les sanctions liées à la Russie ont considérablement alourdi la charge de screening dans les banques américaines et européennes.

Points clés à retenir

  • Le KYC est une barrière légale, pas une formalité. Sous le Bank Secrecy Act et le PATRIOT Act américains (et les directives AML européennes et le nouveau régime AMLA), les banques doivent vérifier l'identité, identifier le bénéficiaire effectif ultime et appliquer une enhanced due diligence aux clients à risque élevé comme les PEP.
  • Le SAR est l'arme de déclaration centrale. Les banques doivent déposer des Suspicious Activity Reports sans délai, ne pas prévenir le client, et déposer automatiquement des Currency Transaction Reports pour les espèces au-delà de 10 000 dollars.
  • HSBC (environ 1,9 milliard de dollars, 2012) et Danske Bank (environ 2 milliards de dollars, 2022) montrent que les défaillances AML sont systémiques et non accidentelles : classification du risque faible, silos informatiques, lanceurs d'alerte ignorés et correspondent banking qui propage les dégâts.
  • La conformité est une contrainte permanente et coûteuse. Les banques arbitrent entre le sur-signalement (coût et de-risking) et le sous-signalement (amendes catastrophiques), ce qui détermine qui a accès à un compte.
  • Le screening des sanctions (OFAC aux États-Unis) relève de la responsabilité objective : l'intention est sans importance, et il s'est fortement alourdi depuis 2022.