+150 XP

AML, KYC et sanctions screening en pratique

En 2020, Capital One a payé 80 millions de dollars à l'OCC (Office of the Comptroller of the Currency) après que les examinateurs ont constaté que son programme BSA/AML (Bank Secrecy Act / Anti-Money Laundering) présentait des failles systémiques, notamment des règles de transaction monitoring désactivées ou jamais correctement calibrées d'une ligne de produits à l'autre. Aucun hacker, aucun jeu de données volé. Juste un contrôle de conformité qui a discrètement cessé de faire son travail pendant que des millions de transactions le traversaient.

C'est dans cette faille que se situe cette leçon. Suivons ce qui se passe au moment où quelqu'un appuie sur « ouvrir un compte » dans l'app d'une neobank, et voyons exactement où les obligations légales se logent dans la technologie.

L'ossature juridique : trois régimes, une seule stack

Avant le flow, connaissez les trois piliers que toute fintech américaine touchant à l'argent doit satisfaire simultanément :

1. Le Bank Secrecy Act (BSA, 1970) et son régulateur, le FinCEN (Financial Crimes Enforcement Network, rattaché au Trésor américain). Le BSA impose aux institutions financières de conserver des enregistrements et de déposer des rapports permettant de détecter le blanchiment, au premier rang desquels les SARs (Suspicious Activity Reports) et les CTRs (Currency Transaction Reports, déclenchés au-delà de 10 000 $ en espèces).

2. L'USA PATRIOT Act (2001), Section 326, qui impose un CIP (Customer Identification Program) : toute institution doit vérifier qui est réellement un client avant d'ouvrir un compte. C'est la racine juridique du « KYC » (Know Your Customer).

3. L'OFAC (Office of Foreign Assets Control), un bureau du Trésor qui applique les sanctions économiques. Il maintient la SDN List (Specially Designated Nationals list), des individus, entités et pays nommément désignés avec lesquels les personnes et institutions américaines n'ont légalement pas le droit de traiter. Le screening contre cette liste n'est pas optionnel : c'est un régime de responsabilité sans faute, l'intention n'entre pas en ligne de compte si une transaction interdite passe.

En Europe, l'architecture équivalente est l'AMLD (Anti-Money Laundering Directives, aujourd'hui à sa 6e itération, AMLD6) appliquée par les régulateurs nationaux et, à partir de 2025, de plus en plus par l'AMLA (la nouvelle autorité européenne anti-blanchiment basée à Francfort), aux côtés des listes de sanctions européennes tenues par le Conseil de l'UE.

Suivre le flow d'onboarding

Imaginez une neobank comme Chime, Revolut ou N26 (utilisées ici comme exemples réels illustratifs de la catégorie, et non comme sujets d'une quelconque affaire d'enforcement).

Étape 1 : capture d'identité et CIP. L'app demande nom, date de naissance, adresse et SSN (Social Security Number) ou équivalent. Cela satisfait le minimum CIP du PATRIOT Act. En coulisses, un vendor comme Jumio, Onfido ou Persona effectue la vérification documentaire (scan de la pièce d'identité) et des contrôles de liveness (un selfie comparé à la photo du document) pour confirmer que la personne est réelle et présente.

Étape 2 : KYC risk scoring. Le KYC va au-delà de la vérification d'identité et relève du jugement : ce client, sa profession et son activité attendue sont-ils plausibles ? Un client de neobank attendant 2 000 $/mois de virements de salaire obtient un score de risque faible. Quelqu'un qui ouvre un compte et demande immédiatement 50 000 $ de virements vers une juridiction sans lien est flaggé pour EDD (Enhanced Due Diligence).

Étape 3 : sanctions screening, en temps réel. Avant même l'activation du compte, le nom du demandeur est passé contre la SDN list de l'OFAC et souvent contre les équivalents européens, onusiens et britanniques. Il s'agit de fuzzy matching, pas de correspondance exacte de chaînes, car les parties sanctionnées utilisent des translittérations, des alias et des quasi-correspondances. Un nom courant comme « Mohammed Al Rashid » génère des faux positifs contre des entrées SDN ; le système a besoin d'une file de revue humaine, pas seulement d'un portail oui/non.

Étape 4 : transaction monitoring continu. C'est là que la défaillance de Capital One s'est réellement produite. Screener quelqu'un une fois à l'onboarding ne suffit pas. Chaque transaction ultérieure passe par un moteur de règles qui repère des patterns : mouvements rapides de fonds (« layering », étape classique du blanchiment), structuring (multiples dépôts juste sous le seuil CTR de 10 000 $) ou transferts vers des juridictions à haut risque. Ces règles ont des seuils, et les seuils doivent être maintenus, testés et mis à jour à mesure que les produits évoluent. Le problème de Capital One : en scalant ses produits bancaires pour petites entreprises, les règles de monitoring d'une plateforme n'ont pas été étendues ni correctement configurées pour une autre, laissant de gros volumes de transactions essentiellement non monitorés pendant des années. (OCC consent order, 2020)

Étape 5 : dépôt de SAR. Si le monitoring ou la revue humaine fait remonter quelque chose de suspect, l'institution dépose un SAR auprès du FinCEN, généralement dans les 30 jours suivant la détection. Les SARs sont confidentiels ; prévenir le client est en soi une infraction.

Où se situe réellement la stack technique

Pour une fintech, ce n'est pas un système unique, c'est une chaîne de vendors et de logique interne :

  • Couche de vérification d'identité : Jumio, Onfido, Persona, Socure
  • Screening sanctions/PEP : Refinitiv World-Check, LexisNexis, ComplyAdvantage (PEP = Politically Exposed Person, une personne exerçant une fonction publique, soumise à une vigilance renforcée)
  • Transaction monitoring : Actimize, SAS AML, ou des moteurs de règles internes bâtis au-dessus d'un data warehouse
  • Case management : oriente les alertes flaggées vers des analystes conformité humains qui décident : clore, escalader ou déposer un SAR

Une version simplifiée d'une règle de screening OFAC pourrait ressembler à ceci en pseudocode :

def screen_transaction(sender, receiver, amount, country):
    if fuzzy_match(sender.name, SDN_LIST, threshold=0.85):
        return "BLOCK - manual review required"
    if country in OFAC_SANCTIONED_COUNTRIES:
        return "BLOCK - sanctioned jurisdiction"
    if amount > 10000 and sender.recent_deposits_sum(days=1) < 10000:
        flag_for_structuring_review(sender)
    return "CLEAR"

La fragilité saute aux yeux dès qu'on la voit : le threshold=0.85 du fuzzy matching est un jugement métier, pas une loi. Réglé trop haut, des parties sanctionnées passent. Réglé trop bas, des clients légitimes sont bloqués en permanence (un vrai coût opérationnel, et un problème de réclamations clients). Les régulateurs examinent précisément ces choix de calibrage lors des contrôles.

Vérification des acquis

1. L'action d'enforcement contre Capital One illustre un risque de conformité majeur. Quelle a été la défaillance centrale ayant conduit à la sanction ?

2. Le système de screening d'une fintech flagge une transaction parce que le nom de la contrepartie correspond partiellement à une entrée de la SDN List de l'OFAC. L'équipe conformité confirme ensuite qu'il s'agissait d'un faux positif, sans intention de contourner les sanctions. Pourquoi le standard de responsabilité sans faute de l'OFAC compte-t-il quand même ici ?

3. Une neobank vérifie les documents d'identité d'un nouveau client et croise son nom avec les watchlists gouvernementales avant de lui permettre d'ouvrir un compte. Quelle exigence légale cette étape satisfait-elle principalement ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les réponses correctes sur la façon dont les régimes BSA, PATRIOT Act et OFAC diffèrent dans ce qu'ils exigent d'une fintech.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les réponses correctes expliquant pourquoi des défaillances de conformité comme celle décrite passent souvent inaperçues jusqu'à un contrôle réglementaire.

Sélectionnez toutes les réponses correctes.

Pourquoi l'enforcement vise particulièrement les fintechs

Les neobanks et les fintechs de paiement ne sont généralement pas des banques ; elles s'associent à une banque agréée (un montage « bank-as-a-service » ou BaaS, par exemple Synapse-Evolve Bank, ou Chime-Bancorp Bank). Mais les obligations BSA/AML s'attachent à la banque agréée, qui répercute contractuellement les exigences de conformité sur la fintech. Quand la stack de screening de la fintech est plus faible que celle d'une banque traditionnelle, la sponsor bank reste en première ligne face aux régulateurs, ce qui explique que les sponsor banks aient de plus en plus fait l'objet de leurs propres consent orders de l'OCC et de la FDIC pour supervision insuffisante de leurs partenaires fintech (voir les actions d'enforcement de 2024 contre plusieurs sponsor banks BaaS).

C'est une tension structurelle propre à la fintech : des startups qui scalent vite en construisant des growth loops grand public, assises sur un régime de conformité conçu pour des banques lentes et lourdement dotées en effectifs.

Points clés

  • Trois piliers juridiques gouvernent l'AML des fintechs américaines : le Bank Secrecy Act (FinCEN), l'exigence CIP/KYC du PATRIOT Act et le screening des sanctions OFAC. L'équivalent européen est l'AMLD6 plus la nouvelle autorité européenne anti-blanchiment (AMLA).
  • Le KYC et le sanctions screening ont lieu à l'onboarding ; le transaction monitoring est continu et c'est là que se produisent la plupart des défaillances sanctionnées, parce que les seuils et les règles doivent suivre la croissance des produits.
  • L'amende de 80 M$ de Capital One (OCC, 2020) découle de règles de monitoring non correctement étendues à mesure que la banque scalait, pas d'un hack ou d'un événement de fraude isolé : rappel que la dette technique de conformité est un risque réglementaire.
  • Les fintechs détiennent rarement un agrément bancaire en propre ; elles opèrent sous des sponsor banks via des montages BaaS, mais un screening faible au niveau de la fintech crée une exposition réelle à l'enforcement pour la sponsor bank aussi.
  • Les choix de calibrage (seuils de fuzzy matching, paramètres des règles de monitoring) sont des jugements métier à conséquences juridiques ; les régulateurs scrutent précisément ces réglages lors des examens.

Articles liés

Les articles récents du blog qui s'appuient sur cette leçon.