Lire la compliance stack d'une fintech comme le ferait un régulateur
En 2021, la société de paiement allemande Wirecard s'est effondrée après avoir reconnu que 1,9 milliard d'euros inscrits à son bilan n'existaient pas. Pendant des années, ses auditeurs, ses investisseurs et même certains régulateurs avaient pris pour argent comptant des publications de conformité bien présentées. Personne n'avait ouvert le capot. Cette leçon vous apprend à ouvrir le capot.
Pourquoi cela compte davantage qu'un dashboard bien léché
Toute fintech affiche aujourd'hui une page « trust and safety » : badges, certifications, un paragraphe sur la « sécurité de niveau bancaire ». Cette page ne dit presque rien de l'efficacité réelle du programme de conformité. Un régulateur, ou un investisseur sérieux en due diligence, ignore le marketing et pose trois questions : quelle est l'obligation légale, quel est le contrôle réellement en place, et quelle est la preuve qu'il tourne en continu.
Les trois piliers, définis
KYC (Know Your Customer) : le processus de vérification de l'identité d'un client avant son onboarding, exigé par la réglementation anti-blanchiment. Pour un client entreprise, on parle de KYB (Know Your Business), qui inclut la vérification des bénéficiaires effectifs, c'est-à-dire les personnes physiques qui détiennent ou contrôlent in fine l'entité (en général toute personne détenant 25 % ou plus selon les règles américaines et européennes).
AML transaction monitoring : surveillance continue des flux de paiement pour détecter des schémas compatibles avec du blanchiment, comme le structuring (fractionnement de gros transferts en montants plus petits pour rester sous les seuils de déclaration) ou le transit rapide de fonds.
Sanctions screening : vérification des clients et des transactions face aux listes gouvernementales de personnes, entités et pays interdits, comme la liste des Specially Designated Nationals de l'OFAC aux États-Unis, ou la liste consolidée des sanctions de l'UE.
L'architecture réglementaire, par juridiction
États-Unis : le Bank Secrecy Act (1970) est la loi AML fondatrice, appliquée via FinCEN (Financial Crimes Enforcement Network), un bureau du Trésor. FinCEN exige des Suspicious Activity Reports (SARs) pour les transactions signalées et des Currency Transaction Reports (CTRs) pour les opérations en espèces au-delà de 10 000 $. L'OFAC applique les sanctions. La plupart des fintechs ne détiennent pas elles-mêmes d'agrément bancaire ; elles opèrent via un montage « bank-sponsor » ou « banking-as-a-service » avec une banque agréée (exemples : Cross River Bank, Column Bank), et c'est cette banque sponsor qui répond in fine devant son régulateur, qu'il s'agisse de l'OCC (Office of the Comptroller of the Currency), de la Fed ou de la FDIC.
Union européenne : le cadre anti-blanchiment repose sur une série de directives, les plus récentes étant AMLD5 et AMLD6, bientôt consolidées dans le nouveau AMLR (Anti-Money Laundering Regulation) et sous une nouvelle autorité de supervision, AMLA (Anti-Money Laundering Authority), opérationnelle de 2025 à 2026, qui supervisera directement les établissements financiers transfrontaliers les plus risqués. Les établissements de paiement sont agréés au titre de la DSP2 (deuxième directive sur les services de paiement) et supervisés au niveau national : la FCA au Royaume-Uni (post-Brexit, hors périmètre de l'AMLA), la BaFin en Allemagne, la Banque de France/ACPR en France.
Ce fait structurel compte : aux États-Unis, le risque de conformité est souvent externalisé vers une banque sponsor ; dans l'UE, la fintech agréée porte généralement une responsabilité réglementaire directe. Quand vous évaluez une fintech, demandez toujours : qui détient réellement l'agrément, et qui répond devant le régulateur en cas de problème ?
À quoi ressemble une « vraie infrastructure » en pratique
Prenons une société de paiement qui onboarde un petit marchand e-commerce. Une couche de conformité mince fait ceci :
- Collecte une pièce d'identité et un selfie, appelle une APIAPIApplication Programming Interface : une interface standardisée qui permet aux applications de communiquer et d'échanger des données sans connaître leur fonctionnement interne respectif.Voir la définition complète → fournisseur (par ex. Jumio, Onfido), obtient un « pass », passe à la suite.
- Effectue un contrôle sanctions unique à l'onboarding, jamais renouvelé.
- Dispose d'un moteur de règles qui signale les transactions au-dessus d'un seuil rond, générant des alertes que personne ne traite dans les délais réglementaires.
Une vraie infrastructure, c'est différent :
- Le KYB inclut la vérification de l'immatriculation de l'entreprise, le contrôle des bénéficiaires effectifs via les registres d'entreprises, et l'attributionattributionUn framework qui attribue le crédit d'une conversion aux différents touchpoints y ayant contribué, afin de mesurer quels canaux et quelles interactions génèrent réellement des résultats.Voir la définition complète → d'un risk rating (faible/moyen/élevé) qui détermine la profondeur de l'onboarding et la fréquence des revues ultérieures.
- Le sanctions screening tourne à l'onboarding et sur chaque transaction, parce que les listes de sanctions se mettent à jour en temps réel (les désignations liées à la Russie après février 2022 ont ajouté des milliers de noms en quelques semaines) et un client propre à l'inscription peut apparaître sur une liste un mois plus tard.
- Le transaction monitoring s'appuie sur des baselines comportementales, pas seulement sur des seuils statiques : un marchand qui traite soudain 10 fois son volume habituel, ou un compte particulier qui reçoit des fonds de 40 émetteurs sans lien en une semaine, déclenche un cas pour un analyste humain, pas seulement une règle.
- Les SARs sont effectivement déposés. Aux États-Unis, sur l'exercice 2023, FinCEN a reçu plus de 4,6 millions de SARs (estimation FinCEN, publiée) ; une fintech traitant des volumes significatifs et déposant zéro SAR par an est un signal d'alerte, pas la preuve d'une clientèle irrirrLe taux de rendement interne est le taux d'actualisation qui annule la valeur actuelle nette d'un projet. Il exprime le rendement annualisé attendu d'un investissement.Voir la définition complète →éprochable.
Une règle de monitoring simple, illustrée
Voici une version simplifiée d'une règle de détection de structuring, du type de celles qu'un analyste examine dans un système de conformité :
IF sum(transactions, customer_id, rolling_24h) > $9,000
AND count(transactions, customer_id, rolling_24h) >= 3
AND each_transaction < $10,000
THEN flag_case("possible structuring", risk_score += 25)Ce n'est pas tout le système, les vrais pondèrent des dizaines de variables et utilisent des modèles de machine learning entraînés sur l'historique des SARs, mais cela montre la logique de fond : chercher un comportement *façonné* pour contourner un seuil de déclaration connu, pas seulement de gros montants.
Checklist de due diligence : ce qu'il faut vraiment demander
Si vous évaluez une fintech (comme investisseur, partenaire ou nouvelle recrue), n'acceptez pas « nous sommes conformes ». Demandez :
- Quelle est l'entité agréée et quels sont la banque sponsor et le régulateur ? Obtenez le nom exact, pas « un partenaire bancaire de premier plan ».
- L'évolution du volume de SARs/cas sur 12 à 24 mois. Un zéro constant comme des chiffres très erratiques signalent tous deux un problème.
- Les résultats du dernier examen réglementaire. Aux États-Unis, les banques sponsors passent des examens BSA/AML ; les constats apparaissent souvent dans des consent orders, qui sont publics. (Voir la page des enforcement actions de FinCEN pour des exemples réels.)
- Le ratio d'effectifs : combien d'analystes conformité par million de transactions ou par client actif. Une équipe conformité de deux personnes dans une société traitant des millions de transactions par mois, c'est une couche mince.
- La dépendance fournisseur : le screening passe-t-il par un fournisseur reconnu et auditable (Refinitiv World-Check, ComplyAdvantage, LexisNexis) avec traçabilité des décisions, ou par une liste interne bricolée que personne ne met à jour ?
Vérification des acquis
1. Quelle est la leçon principale de l'effondrement de Wirecard pour qui évalue le programme de conformité d'une fintech ?
2. Une fintech onboarde un client entreprise. Selon les exigences KYB standard, quelles personnes doivent être identifiées comme bénéficiaires effectifs ?
3. Pourquoi un régulateur demande-t-il « quelle est la preuve que cela tourne en continu » plutôt que de simplement confirmer l'existence d'un contrôle sur le papier ?
4. Sélectionnez TOUTES les réponses correctes concernant l'AML transaction monitoring et le sanctions screening en tant que fonctions de conformité distinctes.
Sélectionnez toutes les réponses correctes.
5. Sélectionnez TOUTES les réponses correctes concernant les trois questions qu'un régulateur ou un investisseur sérieux pose en évaluant la compliance stack d'une fintech.
Sélectionnez toutes les réponses correctes.
Les principaux risques quand la stack est mince
- Risque réglementaire : consent orders, amendes, ou perte d'accès au banking-as-a-service. Précédent réel : en 2024, la Réserve fédérale américaine et la FDIC ont pris des mesures d'enforcement contre des banques partenaires du secteur BaaS pour des déficiences BSA/AML liées à leurs partenaires fintech, et plusieurs partenariats fintech-banque (dont la perturbation bancaire liée à Synapse, largement relayée) se sont dénoués en 2024, gelant des fonds clients pendant des semaines.
- Risque réputationnel et de contrepartie : les réseaux de cartes (Visa, Mastercard) et les banques correspondantes peuvent rompre les relations avec des fintechs jugées à haut risque, coupant totalement l'accès aux rails de paiement.
- Pertes de fraude déguisées en « risque maîtrisable » : un monitoring faible laisse les acteurs malveillants (identités synthétiques, money mules) opérer plus longtemps, augmentant les pertes directes et le backlog de SARs.
- Risque de concentration sur l'externalisation : dépendre entièrement d'un seul fournisseur KYC ou d'une seule banque sponsor crcrLe pourcentage de visiteurs ou de prospects qui réalisent une action attendue (achat, inscription, formulaire de contact), calculé en divisant les conversions par le nombre total d'opportunités.Voir la définition complète →ée un point de défaillance unique, comme l'a montré la faillite de Synapse en 2024, qui a perturbé des fintechs comme Yotta qui s'appuyaient sur elle pour le ledger et l'infrastructure bancaire.
Points clés
- La qualité de la conformité se juge sur des contrôles continus et documentés, pas sur des cases cochées à l'onboarding : les vrais programmes surveillent les transactions et rescreenent les sanctions en continu, pas seulement à l'inscription.
- Connaissez l'architecture juridique : aux États-Unis, les banques sponsors (régulées par l'OCC, la Fed ou la FDIC, dans le cadre BSA de FinCEN) portent souvent la responsabilité AML principale pour leurs partenaires fintech ; dans l'UE, c'est généralement l'établissement de paiement agréé qui la porte directement, bientôt sous la nouvelle AMLA.
- Zéro SAR ou des dépôts très irréguliers, des effectifs conformité minces au regard du volume de transactions, et la dépendance à un fournisseur unique sont des signaux d'alerte concrets en due diligence.
- Les enforcement actions publiques (FinCEN, OCC, Fed, FCA) sont des preuves gratuites et vérifiables de la performance réelle d'un programme de conformité sous examen : utilisez-les avant de croire les affirmations d'une société.
- Le dénouement de plusieurs partenariats BaaS en 2024 est un cas d'école en direct : une conformité mince et une dépendance d'infrastructure peuvent geler des fonds clients et mettre fin à des relations d'affaires presque du jour au lendemain.