Table des matières

Customer Due Diligence, RTS définitifs de l’AMLA : quels changements pour le KYC et l’onboarding à distance ?

Les normes techniques sur la customer due diligence très attendues, prévues à l’article 28(1) du règlement européen relatif à la lutte contre le blanchiment de capitaux (AMLR), sont désormais définitives. Voici ce qui change pour le KYC, l’identification à distance et l’ongoing monitoring.

Si vous travaillez dans le KYC, l’onboarding ou la conformité, vous attendiez probablement ce document depuis longtemps. Au moment de la rédaction, l’Autorité européenne de lutte contre le blanchiment de capitaux et le financement du terrorisme (AMLA) a publié le final report sur le projet de Regulatory Technical Standards (RTS) en matière de customer due diligence (CDD) prévu à l’article 28(1) du règlement (UE) 2024/1624, l’AMLR.

Il s’agit de l’un des trois ensembles de normes que l’AMLA a finalisés pour le secteur privé, après plusieurs cycles de consultation publique. Ils seront désormais transmis à la Commission européenne, adoptés sous forme de règlement délégué de la Commission et publiés au Journal officiel de l’Union européenne. Jusque-là, ils restent formellement à l’état de « draft », mais le fond est suffisamment stable pour planifier en conséquence.

Cet article présente ce que prévoit le CDD RTS, les dispositions qui comptent le plus pour les équipes KYC et pourquoi le moment est venu de revoir votre onboarding stack.

Pourquoi ce RTS est important

L’AMLR est directement applicable. Elle remplace la mosaïque de transpositions nationales des précédentes directives AML par un rulebook unique. Mais un règlement pose des principes et laisse des vides : quelles données précisément, quels documents, quelles sources, ce que l’on entend par « fiable et indépendant » et quand la vérification à distance est acceptable.

Le CDD RTS comble ces vides. Il harmonise la manière dont la customer due diligence est appliquée entre les États membres et entre les entités assujetties, qu’elles soient financières ou non financières, y compris les catégories les plus récentes comme les prestataires de services de financement participatif, les prestataires de services sur crypto-actifs et les intermédiaires de crédit immobilier.

Le chemin vers le texte final a été long :

  • la Commission européenne a demandé un avis à l’EBA en 2024
  • l’EBA a fourni sa réponse entre fin 2025 et début 2026 ;
  • l’AMLA a pris le texte de l’EBA comme point de départ et l’a adapté pour qu’il fonctionne aussi pour le secteur non financier ;
  • l’AMLA a ensuite mené une consultation publique de trois mois, reçu 325 réponses (dont celle de Namirial) et tenu une audition publique réunissant plus de 1 600 participants.

Le résultat conserve la structure de l’EBA, mais il est plus flexible, plus fondé sur des principes et moins axé sur la checklist.

Un rulebook fondé sur le risque, pas une checklist

Le message le plus important figure à l’article 1 : le RTS doit être appliqué conformément à l’approche fondée sur les risques. L’étendue et la nature des informations collectées doivent être proportionnées au type et au niveau de risque identifié, et la simplified due diligence (SDD) est expressément encouragée dans les situations à faible risque.

De nombreux participants à la consultation craignaient que les longues listes de données figurant dans le projet soient lues comme des checklists obligatoires. La réponse de l’AMLA a été de renforcer l’article 1 et de réécrire plusieurs dispositions afin que le périmètre des informations reste « proportionné » au risque. La factsheet d’accompagnement de l’AMLA rappelle que les exemples relatifs à l’objet et à la nature envisagée de la relation d’affaires ne sont pas exhaustifs et ne constituent pas une checklist prescriptive.

Pour les équipes KYC, cela signifie plus de marge pour concevoir des parcours proportionnés, mais aussi une plus grande responsabilité pour documenter en quoi leur approche est adéquate.

Remote identification, eID et EU Digital Identity Wallets

Si vous gérez l’onboarding digital, les articles 6, 7 et 27 et l’annexe I méritent la plus grande attention.

eID et services de confiance qualifiés en premier

L’article 22(6) AMLR prévoit que l’identité est vérifiée au moyen (a) d’une pièce d’identité, d’un passeport ou d’un document équivalent, ou (b) de moyens d’identification électronique et de services de confiance qualifiés pertinents au sens du règlement eIDAS. Le considérant 11 du RTS précise le champ d’application de l’option (b) :

  • il couvre les moyens d’identification électronique (eID) de niveau de garantie « substantiel » ou « élevé » au sens du règlement d’exécution (UE) 2015/1502, qu’ils soient ou non notifiés au titre d’eIDAS.
  • il inclut expressément les European Digital Identity Wallets.
  • il couvre également les services de confiance qualifiés pertinents, comme Namirial en tant que QTSP avec des processus intégrant la signature électronique qualifiée (QES).

L’article 6(4) ajoute que ces moyens peuvent également être utilisés en présentiel, et ne sont donc pas limités aux scénarios à distance.

La vérification à distance alternative est l’exception

La consultation a fait ressortir une inquiétude récurrente : que le projet crée un régime « eIDAS-first » susceptible de mettre de côté les outils de remote onboarding existants. La réponse de l’AMLA comporte deux volets :

  1. Les moyens de l’article 22(6) restent la modalité par défaut. Les alternatives de l’article 7 ne s’appliquent que lorsque le client ne peut raisonnablement pas présenter le document en personne et n’a pas accès à des eID ou à des services de confiance qualifiés conformes à l’article 22(6)(b).
  2. Les outils de remote onboarding existants peuvent continuer à être utilisés, à condition de respecter les exigences minimales de l’article 7.

Ces exigences sont concrètes. L’article 7(2) impose des contrôles pour garantir :

  • que la personne qui présente le document en est bien le titulaire,
  • l’intégrité et la confidentialité de la communication,
  • des images, vidéos, sons et données d’une qualité suffisante pour identifier la personne sans ambiguïté,
  • l’interruption du processus en cas de dysfonctionnements techniques ou de doutes sur l’identité ou sur l’intégrité du processus.

Il exige en outre que les documents et les données vérifiés soient valides et à jour, et que les enregistrements soient conservés, horodatés, stockés de manière sécurisée et lisibles pour les vérifications ex post. Namirial Onboarding, y compris ses composantes biométriques, est déjà pleinement aligné sur ces exigences et certifié selon ETSI TS 119 461 v2, la norme de fait pour l’identity proofing, qui sera bientôt publiée sous la référence EN 319 461.

L’article 7(3) ajoute une obligation de justification : vous devez être en mesure d’expliquer pourquoi un client donné n’a pas pu être vérifié au moyen des outils de l’article 22(6) et de démontrer à votre autorité de supervision que la solution alternative est conforme.

En pratique, les flux de remote KYC devraient traiter l’eID, l’EUDI Wallet et la signature électronique qualifiée comme parcours principal chaque fois que c’est possible, avec les méthodes alternatives comme fallback documenté pour couvrir tous les cas d’usage. Les équipes qui s’appuient principalement sur le selfie associé à un document ou sur la video identification devraient cartographier leurs flux par rapport à l’article 7 et commencer à collecter des éléments justifiant le recours au fallback.

Authenticité des documents et annexe I

Le considérant 8 souligne que les documents utilisés pour la vérification de l’identité doivent être contrôlés afin d’en établir l’authenticité, notamment pour déterminer s’ils ont été falsifiés ou altérés. L’article 6 définit le contenu minimal d’un document « équivalent » : noms, lieu et date de naissance, numéro et date d’expiration du document, image du visage, signature et éléments de sécurité. Un ensemble allégé s’applique aux personnes qui ne peuvent pas obtenir de documents standard, comme les réfugiés et les apatrides.

L’annexe I énumère les attributs minimaux que les moyens eID et les services de confiance qualifiés doivent être en mesure de fournir, sur la base des données d’identification personnelle du règlement d’exécution (UE) 2024/2977 pour les EUDI Wallets.

Données d’identification : noms, lieu de naissance, nationalité, adresse

Le RTS standardise ce que l’on collecte auprès des personnes physiques et des personnes morales :

  • noms (art. 2) : tous les noms figurant sur la pièce d’identité ou dans l’eID, y compris prénoms et noms de famille. Pour les personnes morales, la dénomination légale ainsi que le nom commercial, s’il diffère.
  • adresse (art. 3) : pays et ville, commune, localité ou village comme données essentielles, ainsi que l’État, le code postal, la rue et le numéro, le cas échéant. Pour les dirigeants (senior managing officials), le siège social de la personne morale peut remplacer leur adresse de résidence.
  • lieu de naissance (art. 4) : au minimum le pays, l’État, la ville, la commune, la localité ou le village, tels qu’indiqués sur le document ou dans l’eID/le wallet.
  • nationalités (art. 5) : prendre des mesures raisonnables pour établir si une personne possède plus d’une nationalité. Si plusieurs sont déclarées, les enregistrer et en vérifier au moins une.

Ces assouplissements répondent à un problème opérationnel réel : les documents d’identité dans l’UE ne présentent pas le lieu de naissance, les deuxièmes prénoms ou les adresses de manière uniforme. Les passeports, par exemple, ne comportent généralement pas d’adresse de résidence. Dans ce cas, l’adresse doit être vérifiée au moyen de sources fiables et indépendantes, mais il n’est pas nécessaire de demander des documents supplémentaires pour les données déjà vérifiées grâce à la pièce d’identité.

L’AMLR exige que chaque donnée collectée aux fins de l’identification soit vérifiée, et le RTS ne peut y déroger. L’AMLA l’a affirmé explicitement en rejetant les demandes visant à limiter la vérification à un sous-ensemble essentiel de données. L’allègement passe par la SDD : dans les situations à faible risque, l’article 18 autorise un jeu de données réduit et, pour les personnes physiques, ne demande pas de collecter ni de vérifier l’adresse.

Sources, bénéficiaire effectif et objet de la relation

Sources fiables et indépendantes (art. 8). Évaluer les sources en fonction de leur crédibilité, de leur statut officiel, de leur indépendance, de leur actualité et de leur exactitude, et comprendre les informations quelle que soit la langue.

Bénéficiaire effectif (art. 10, 11 et 19). Les registres centraux ne suffisent pas à eux seuls pour la vérification. L’article 10 énumère d’autres sources : registres du commerce, fiscaux, de résidence et immobiliers, data providers fiables et documents sociaux certifiés. Dans les cas à faible risque, l’article 19 permet d’utiliser des sources différentes pour l’identification et pour la vérification. Les chaînes de contrôle complexes relèvent d’une disposition unique sensible au risque (art. 11).

Objet et nature envisagée de la relation (art. 16 et 20). Comprendre l’objet, l’activité prévue, l’origine des fonds et la profession ou l’activité commerciale, avec un niveau d’approfondissement proportionné au risque. L’article 20 fixe un socle minimal pour les clients à faible risque ; les articles 21 à 24 décrivent les informations EDD supplémentaires pour les clients à risque élevé, à la discrétion de l’entreprise.

Ongoing monitoring, re-identification et screening

C’est ici que de nombreuses équipes de conformité ressentiront l’impact opérationnel.

Mise à jour des informations sur les clients. L’AMLR (art. 26(2)) fixe les délais maximaux de mise à jour : un an pour les clients à risque plus élevé, cinq ans pour les autres. Dans ces limites, la fréquence et la profondeur de la révision restent sensibles au risque, avec les triggers liés à des événements au cœur de votre modèle.

Clients existants. En vertu de l’article 28, les relations existantes doivent être mises en conformité de manière sensible au risque dans les délais prévus par l’AMLR, calculés à partir de l’entrée en vigueur du RTS. Il vaut mieux commencer tôt.

Screening PEP – Personne Politiquement Exposée (art. 17). Déterminer le statut de personne politiquement exposée du client, du bénéficiaire effectif et, le cas échéant, de la personne pour le compte de laquelle une opération est effectuée, lors de l’onboarding et pour les clients existants. Répéter le contrôle sans délai lorsque les données du client ou les listes PEP changent.

Sanctions financières ciblées (art. 25). Soumettre à un screening les clients, les bénéficiaires effectifs et les personnes exerçant le contrôle, sous forme originale et translittérée, y compris les alias, les noms commerciaux et les adresses de wallet. Répéter le screening lors de l’onboarding et à chaque modification des listes ou des données du client. Contrairement à d’autres contrôles, celui-ci n’est pas fondé sur le risque.

Le screening peut être automatisé, manuel ou combiner les deux, pourvu qu’il soit efficace au regard de la taille, des risques et de la complexité de l’entreprise. Les contrôles manuels ne constituent pas un standard inférieur.

Données et listes : l’intégration n’est plus optionnelle

Lues ensemble, ces dispositions vont dans une seule direction. Sans données intégrées et constamment mises à jour, il est difficile de respecter efficacement :

  • la détermination du statut de PEP déclenchée par des modifications des données du client ou par des mises à jour des listes PEP ;
  • le re-screening des sanctions en cas de modification des listes et des données du client ;
  • la vérification des bénéficiaires effectifs au regard des registres, des data providers et d’autres sources ;
  • la re-identification fondée sur le risque et les révisions liées à des événements ;
  • la conservation des données à l’appui des vérifications ex post de la vérification à distance.

Même pour les entreprises qui optent pour des contrôles manuels, relier les listes de sanctions, de PEP et d’adverse media, les registres et les data providers au workflow KYC est désormais presque inévitable. Le RTS en fait une exigence de conception pour votre architecture d’onboarding.

Source, calendrier et prochaines étapes

Téléchargez le Final Report et le communiqué de presse de l’AMLA.

  • Le RTS entre en vigueur le vingtième jour suivant sa publication au Journal officiel.
  • Il s’applique six mois après son entrée en vigueur, à l’exception des entités assujetties visées à l’article 3(3)(n) et (o) AMLR, pour lesquelles il s’applique à partir du 10 juillet 2029.
  • L’AMLR elle-même s’applique à partir du 10 juillet 2027.

Au moment de la rédaction, le texte reste soumis à l’examen de la Commission jusqu’à son adoption.

Une checklist pratique

  1. Cartographiez vos parcours d’onboarding par rapport à l’article 22(6) : quels clients peuvent utiliser l’eID, l’EUDI Wallet ou les services de confiance qualifiés ?
  2. Documentez la logique de fallback pour la vérification à distance alternative et vérifiez chaque garantie de l’article 7.
  3. Revoyez votre data model au regard des articles 2 à 5 et de l’annexe I.
  4. Calibrez votre risk scoring pour piloter la SDD, l’EDD, la fréquence des révisions et les triggers liés à des événements.
  5. Planifiez la mise en conformité des clients existants dans les limites d’un et de cinq ans.
  6. Revoyez votre architecture de screening pour les PEP et les sanctions, y compris les alias, les noms commerciaux et les adresses de wallet.

Pourquoi Namirial Onboarding est aligné sur les nouvelles exigences

Le CDD RTS récompense les plateformes qui allient flexibilité et preuves : méthodes de vérification multiples, orchestration fondée sur le risque et données intégrées. Voici comment Namirial Onboarding (NOB) se positionne par rapport au nouveau rulebook.

Services de confiance qualifiés à grande échelle. Namirial figure parmi les plus grands prestataires de services de confiance qualifiés (QTSP) en Europe. Nos processus d’onboarding sont enrichis par la signature électronique qualifiée (QES) et prennent déjà en charge des millions de transactions avec des clients réglementés. C’est le type de garantie de l’article 22(6)(b) que le RTS place au sommet de la hiérarchie de vérification.

EUDI Wallet readiness et interopérabilité. Namirial est à la pointe des wallets d’identité numérique. Notre Wallet Gateway, intégré dans NOB, est conçu pour offrir aux clients une interopérabilité maximale entre les différents types de wallets et de credentials, afin qu’ils puissent accepter l’identification fondée sur l’eID et l’EUDI Wallet sans avoir à reconstruire leur onboarding à chaque évolution de l’écosystème. Nous participons déjà aux sandboxes en France, en Allemagne, en Italie et au Danemark, ce qui signifie que notre approche est testée face à des implémentations nationales réelles. NOB capture également les attributs structurés décrits dans l’annexe I.

Vérification à distance alternative avec garanties. Là où l’article 7 s’applique, NOB prend en charge l’identification à distance avec des contrôles d’authenticité des documents, des contrôles de liveness et de holder-matching, une conservation sécurisée avec horodatage et des audit trails : ce sont les éléments que les autorités de supervision s’attendront à voir démontrés et qui ont déjà fait l’objet d’un audit conforme à la norme d’identity proofing ETSI TS 119 461 v2.

Orchestration fondée sur le risque. NOB permet aux établissements de configurer les parcours selon le profil de risque, des jeux de données SDD réduits jusqu’à l’EDD, conformément au principe de proportionnalité de l’article 1 et aux dispositions SDD des articles 18 à 20.

Screening intégré et data enrichment. NOB se connecte aux sources PEP, sanctions et autres sources de données, de sorte que les mises à jour des listes et les modifications des données du client puissent déclencher de nouveaux screenings et révisions, ce qu’exigent désormais les articles 17 et 25.

Auditabilité. Les preuves conservées, les decision logs et les paramètres réglementaires configurables aident à démontrer la conformité auprès des autorités de supervision, un thème récurrent de l’article 7(3) à l’article 15(2).

Le RTS ne demande pas davantage de données pour elles-mêmes. Il demande les bonnes données, issues des bonnes sources, vérifiées par les bons moyens, avec une justification claire fondée sur le risque. Une plateforme qui traite l’eID, les wallets, les signatures qualifiées, la vérification à distance, le screening et le monitoring comme les parties d’un unique workflow piloté par le risque est bien placée pour répondre à cette exigence.


Vous souhaitez discuter de l’impact du CDD RTS sur vos parcours KYC ? Contactez l’équipe Namirial.

Autres articles