Cas d'usage

LCB-FT pour les prestataires de services sur crypto-actifs : les vigilances spécifiques de l'ABE

L'équipe Kopik8 min de lecture

Depuis le 30 décembre 2024, les orientations de l'ABE sur les facteurs de risque de BC/FT (EBA/GL/2021/02, modifiées par EBA/GL/2024/01) contiennent une orientation sectorielle n° 21 dédiée aux prestataires de services sur crypto-actifs (PSCA), et de nouvelles règles pour les banques qui ont des clients actifs dans les crypto-actifs. Le même jour, le règlement (UE) 2023/1113 est devenu applicable : au-delà de 1 000 EUR reçus depuis (ou envoyés vers) une adresse auto-hébergée, le PSCA doit prendre les mesures appropriées pour déterminer si cette adresse appartient à son client ou est contrôlée par lui.

Cet article s'adresse aux compliance officers de PSCA, de fintechs et de banques en relation avec des acteurs crypto. Il s'appuie sur les textes de la base LCB-FT : le cadre européen anti-blanchiment : directive 2015/849 consolidée au 30/12/2024 (articles 18, 19 bis et 19 ter), règlement 2023/1113 sur les informations accompagnant les transferts, orientations EBA/GL/2024/01 et règlement (UE) 2024/1624 (AMLR), applicable à partir du 10 juillet 2027. La base ne contient pas le règlement MiCA (2023/1114) lui-même, ni les textes français (Code monétaire et financier, positions de l'AMF ou de l'ACPR) : pour le régime d'agrément, reportez-vous à ces sources.

Pourquoi un volet crypto dans les orientations de l'ABE

La directive 2015/849, telle que modifiée, chargeait l'ABE d'émettre au plus tard le 30 décembre 2024 des orientations sur les variables et facteurs de risque à prendre en compte par les PSCA, avec une attention particulière aux produits et technologies qui facilitent l'anonymat, comme « les portefeuilles confidentiels, les services de mixage ou de brassage » (article 18, paragraphes 5 et 6). Les orientations EBA/GL/2024/01, publiées le 16 janvier 2024, y répondent en modifiant les orientations générales : elles s'appliquent à compter du 30 décembre 2024.

Le point de départ est posé par l'orientation 21.1 : les PSCA sont exposés à des risques particuliers parce que leur technologie permet de transférer des crypto-actifs « instantanément dans le monde entier », et le risque est « encore accru » lorsqu'ils proposent des produits offrant un degré d'anonymat plus élevé.

Les facteurs de risque propres aux crypto-actifs

L'orientation 21 classe les facteurs en quatre familles. Voici ceux qui reviennent le plus souvent en analyse :

Facteurs de risque accru selon l'orientation sectorielle n° 21 de l'ABE (extraits)

FamilleExemples de facteurs de risque accru
Produits, services, transactions (21.3)Anonymat renforcé ; pas de plafond de volume ou de valeur ; transactions avec des adresses auto-hébergées, la finance décentralisée (DeFi), des mixeurs ou des distributeurs automatiques de crypto-actifs
Clients (21.5)Société récemment créée traitant d'importants volumes ; adresse IP liée au darknet ou VPN ; transferts répétés juste sous le seuil de 1 000 EUR ; retrait vers une adresse auto-hébergée juste après un dépôt ; récompenses de minage disproportionnées
Pays et zones géographiques (21.7)Fonds ou adresses liés à un pays à risque élevé ; minage dans un pays tiers à haut risque ou sous sanctions
Canaux de distribution (21.9)Entrée en relation à distance non conforme aux orientations EBA/GL/2022/15 ; relation établie via un PSCA intermédiaire non régulé ; distributeurs automatiques (usage d'espèces)

À l'inverse, l'ABE cite des facteurs de risque moindre : client qui a respecté les exigences d'information de la règle de voyage lors de transactions antérieures, conversion depuis ou vers son propre compte bancaire dans un pays à faible risque, échanges avec son propre compte détenu chez un PSCA régulé par MiCA ou par un cadre aussi solide (21.4, 21.6).

Banques et fintechs : quand le client est lui-même un acteur crypto

Les orientations 9.20 et 9.21 visent les banques qui nouent une relation avec un client proposant des services sur crypto-actifs autre qu'un PSCA relevant du règlement (UE) 2023/1114 (MiCA). L'ABE y voit un risque accru, réduit si ce prestataire est soumis à un cadre de réglementation et de surveillance analogue. Avant d'entrer en relation, la banque devrait évaluer ce risque, y compris celui lié au type de crypto-actifs fournis. Elle devrait au minimum :

  1. dialoguer avec le client pour comprendre la nature de son activité et ses risques de BC/FT ;
  2. outre les bénéficiaires effectifs, exercer une vigilance sur les dirigeants, y compris toute information défavorable ;
  3. déterminer dans quelle mesure le client applique ses propres mesures de vigilance, par obligation légale ou volontairement ;
  4. vérifier que le client est immatriculé ou titulaire d'une licence dans un État de l'UE/EEE ou dans un pays tiers, et, dans ce dernier cas, évaluer l'adéquation du régime LBC/FT de ce pays ;
  5. vérifier que les services fournis relèvent du champ de cette immatriculation ou licence, et repérer ceux qui en sortent ;
  6. pour une levée de fonds en crypto-actifs (offre initiale de jetons), vérifier qu'elle respecte le droit applicable.

Les orientations sur les relations de correspondant ajoutent des signaux d'alerte : établissement client agissant pour des PSCA soumis à un régime LBC/FT moins solide, ou IBAN de collecte des fonds des clients ouvert au nom d'une société qui n'est pas le PSCA client ni liée à lui. Pour un compte commun ou omnibus administrant les fonds ou crypto-actifs des clients du client, la banque devrait traiter ces derniers comme bénéficiaires effectifs et vérifier leur identité (9.16).

Adresses auto-hébergées et seuil de 1 000 EUR

Une adresse auto-hébergée est une adresse de registre distribué qui n'est liée ni à un PSCA, ni à une entité hors Union fournissant des services similaires (article 3, point 20, du règlement 2023/1113). Le règlement, applicable depuis le 30 décembre 2024, prévoit deux niveaux :

  • Quel que soit le montant : pour un transfert vers ou depuis une adresse auto-hébergée, le PSCA obtient et conserve les informations sur l'initiateur et le bénéficiaire et veille à ce que le transfert puisse être identifié individuellement (articles 14, paragraphe 5, et 16, paragraphe 2).
  • Au-delà de 1 000 EUR : le PSCA prend « les mesures appropriées pour déterminer si cette adresse appartient » à son client « ou est contrôlée par celui-ci », côté initiateur comme côté bénéficiaire.
  • En complément : la directive (article 19 bis) impose d'évaluer le risque de ces transferts et d'appliquer des mesures proportionnées, par exemple identifier la contrepartie, exiger des renseignements sur l'origine et la destination des crypto-actifs, ou renforcer le suivi.

Le fractionnement sous 1 000 EUR est un signal d'alerte

L'ABE cite comme facteur de risque accru le client qui « reçoit ou transfère souvent » des montants depuis des adresses auto-hébergées « juste en dessous du seuil de 1 000 EUR » (21.5), ainsi que le fractionnement de transactions vers plusieurs adresses (« schtroumpfage »). Le seuil déclenche une vérification ; il ne crée pas une zone sans contrôle.

Les mesures de vigilance renforcée attendues d'un PSCA

Lorsque le risque est accru, le PSCA doit appliquer l'article 18 de la directive, et l'ABE liste des mesures complémentaires à choisir selon l'exposition (21.12). Les plus structurantes :

  • vérifier l'identité du client et du bénéficiaire effectif à partir de plusieurs sources fiables et indépendantes ;
  • identifier les actionnaires majoritaires qui ne sont pas bénéficiaires effectifs et toute personne pouvant gérer le compte ou donner des instructions de transfert ;
  • obtenir la source des fonds échangés contre des crypto-actifs et la source des crypto-actifs échangés contre de la monnaie officielle ;
  • contrôler toutes les transactions et analyser les comptes avec des outils d'enquête sur les chaînes de blocs ;
  • relier au client ses différentes adresses et comparer ses adresses IP à celles d'autres clients ;
  • vérifier le niveau de connaissance des crypto-actifs du client, pour écarter le risque de passeur d'argent ;
  • obtenir la confirmation qu'une adresse auto-hébergée d'où provient un transfert est contrôlée par le client.

L'ABE ajoute que les données inscrites sur le registre distribué ne remplacent pas la conservation des documents et pièces exigée par la directive (21.16). En situation de faible risque, et si le droit national le permet, des mesures simplifiées restent possibles, comme vérifier un client agréé via le registre public du régulateur (21.15).

Ce qui change avec l'AMLR (10 juillet 2027)

Jusqu'au 10 juillet 2027, la directive et les orientations ci-dessus restent la référence. Ensuite, l'AMLR prévoit notamment que les PSCA appliquent la vigilance pour toute transaction occasionnelle d'au moins 1 000 EUR, et au moins l'identification et la vérification du client en dessous (article 19, paragraphe 3). Il interdit aussi de tenir des comptes anonymes de crypto-actifs ou tout compte permettant l'opacification des transactions, « y compris par des jetons à anonymat renforcé » (article 79). De nouvelles orientations de l'autorité européenne de lutte contre le blanchiment (ALBC) sont attendues pour préciser ces règles.

Pour vérifier un point précis, interrogez la base, par exemple : « Quel seuil déclenche une vérification renforcée lors d'un transfert de crypto-actifs reçu depuis une adresse auto-hébergée ? » ou « Depuis quand les orientations de l'ABE couvrent-elles explicitement les prestataires de services sur crypto-actifs ? ».

Les règles LCB-FT crypto, avec les passages exacts

Directive 2015/849, règlement 2023/1113 (règle de voyage), orientations de l'ABE et AMLR : une base vérifiée par Kopik qui répond en citant l'article.

Questions fréquentes

Depuis quand les orientations de l'ABE couvrent-elles les PSCA ?

Depuis le 30 décembre 2024, date d'application des orientations EBA/GL/2024/01, qui modifient les orientations EBA/GL/2021/02 et ajoutent l'orientation sectorielle n° 21 pour les prestataires de services sur crypto-actifs.

Que se passe-t-il au-delà de 1 000 EUR depuis une adresse auto-hébergée ?

Le PSCA du bénéficiaire doit prendre les mesures appropriées pour déterminer si l'adresse appartient à son client ou est contrôlée par lui (article 16, paragraphe 2, du règlement 2023/1113). La règle symétrique vaut côté initiateur pour un envoi vers une adresse auto-hébergée (article 14, paragraphe 5).

En dessous de 1 000 EUR, n'y a-t-il aucune obligation ?

Si. Quel que soit le montant, le PSCA obtient et conserve les informations sur l'initiateur et le bénéficiaire et rend le transfert identifiable. Et des transferts répétés juste sous 1 000 EUR sont un facteur de risque accru selon l'ABE.

Une banque doit-elle vérifier la licence de son client PSCA ?

Oui pour les clients crypto visés par l'orientation 9.21 de l'ABE : vérifier l'immatriculation ou la licence dans l'UE/EEE ou dans un pays tiers, évaluer le régime du pays tiers le cas échéant, et contrôler que les services fournis relèvent bien de cette licence.

La base couvre-t-elle l'agrément MiCA ou le régime français ?

Non. La base couvre le cadre européen LCB-FT (directive, AMLR, règlement 2023/1113, orientations de l'ABE). Le règlement MiCA et les textes français ne sont pas inclus : consultez-les directement.

Recevez la newsletter Kopik

Nouvelles bases de connaissances, guides sur le RAG et nouveautés du produit. Un mail toutes les une à deux semaines, désinscription en un clic.

En vous abonnant, vous acceptez de recevoir notre newsletter. Votre adresse n'est jamais partagée.