Comparatif

Vigilance simplifiée vs vigilance renforcée en LCB-FT : comment choisir le bon niveau de contrôle

L'équipe Kopik8 min de lecture

Selon la directive (UE) 2015/849, vous pouvez appliquer des mesures simplifiées lorsqu'un domaine présentant un risque moins élevé a été identifié, à condition de vous être assuré au préalable que la relation présente bien un risque moins élevé et de garder un contrôle suffisant des transactions (article 15). Elles sont exclues dès qu'il y a un soupçon de BC/FT ou un doute sur la véracité des informations (orientations de l'ABE). À l'inverse, les mesures renforcées s'imposent dans les cas listés par la directive et dans tout autre cas de risque plus élevé que vous identifiez, en plus des mesures habituelles. Entre les deux, la vigilance standard reste la règle.

Ce comparatif s'adresse aux équipes conformité qui calibrent leur approche par les risques. Il repose sur les textes de la base LCB-FT : le cadre européen anti-blanchiment : directive 2015/849 consolidée au 30/12/2024 (articles 13 à 18 bis, annexes II et III), orientations EBA/GL/2021/02 de l'ABE et règlement (UE) 2024/1624 (AMLR), applicable à partir du 10 juillet 2027. Point important : la directive dit que l'État membre « peut autoriser » les mesures simplifiées. Ce que permet précisément le droit français relève du Code monétaire et financier et de la doctrine de l'ACPR, que la base ne couvre pas.

Trois niveaux, une seule logique : l'approche par les risques

L'article 13 de la directive impose d'appliquer chacune des mesures de vigilance (identification du client, bénéficiaire effectif, objet de la relation, suivi continu), mais permet de « déterminer l'étendue de ces mesures en fonction de leur appréciation des risques ». Vous devez être en mesure de démontrer aux autorités que les mesures appliquées sont appropriées aux risques identifiés. Le niveau de vigilance n'est donc pas un choix de confort : c'est la conséquence documentée de votre évaluation.

Vigilance simplifiée, standard et renforcée : le comparatif (directive 2015/849)

SimplifiéeStandardRenforcée
DéclencheurRisque moins élevé identifié et vérifié (article 15)Toute relation d'affaires et transactions occasionnelles visées à l'article 11Cas des articles 18 bis à 24 et tout autre risque plus élevé identifié (article 18)
Base légaleArticles 15 à 17, annexe IIArticles 11 à 14Articles 18 à 24, annexe III
MesuresLes mêmes, d'étendue, de moment ou de fréquence réduitsIdentification, bénéficiaire effectif, objet de la relation, suivi continuMesures standard plus mesures supplémentaires
Condition permanenteContrôle suffisant pour détecter toute transaction inhabituelle ou suspecteSuivi continu de la relationSurveillance renforcée
Interdite ou obligatoireInterdite en cas de soupçon, de doute sur les informations ou de scénario à haut risqueToujours le socleObligatoire pour les PPE, pays tiers à haut risque, correspondants de pays tiers, transactions anormales

Quand la vigilance simplifiée est possible

Trois conditions cumulatives ressortent de l'article 15 : un domaine à risque moins élevé identifié par l'État membre ou l'entité assujettie, la vérification préalable que la relation ou la transaction présente effectivement ce risque moins élevé, et un contrôle suffisant des transactions pour détecter l'inhabituel ou le suspect. L'annexe II donne une liste non exhaustive de facteurs indicatifs d'un risque moins élevé :

  • Clients : sociétés cotées soumises à des obligations d'information assurant la transparence des bénéficiaires effectifs, administrations ou entreprises publiques, clients résidant dans des zones à risque moins élevé.
  • Produits : assurance vie à prime faible, contrats de retraite sans clause de rachat anticipé, régimes de retraite alimentés par déduction du salaire, produits limités à des fins d'inclusion financière, produits plafonnés (certains types de monnaie électronique).
  • Géographie : États membres, pays tiers dotés de systèmes LBC/FT efficaces ou présentant un faible niveau de corruption selon des sources crédibles.

L'ABE insiste : la vigilance simplifiée « ne constitue pas une exemption » (orientation 4.40). Elle permet d'adapter l'étendue, le moment et le type des mesures. Les exemples donnés par l'orientation 4.41 :

  1. Décaler la vérification d'identité jusqu'à un seuil de transactions ou un délai raisonnable, à condition que ce ne soit pas une exemption de fait, que le seuil soit raisonnablement bas et qu'un système détecte son franchissement.
  2. Alléger la quantité d'informations : vérifier l'identité sur un seul document ou une seule source fiable, présumer l'objet de la relation pour un produit à usage unique (régime de retraite d'entreprise, carte cadeau).
  3. Adapter la source : accepter les informations du client pour vérifier le bénéficiaire effectif (mais jamais pour le client lui-même).
  4. Espacer les mises à jour en les faisant sur événement déclencheur, sans abandonner l'obligation de tenir le dossier à jour.
  5. Cibler le contrôle des transactions au-delà d'un seuil raisonnable, avec détection des transactions liées.

Quand la vigilance simplifiée est interdite

L'orientation 4.44 de l'ABE est nette : « en présence d'éléments indiquant que le risque peut être élevé, par exemple lorsqu'il y a des raisons de soupçonner une tentative de BC/FT ou lorsque l'établissement a des doutes quant à la véracité des informations obtenues, les mesures de vigilance simplifiées à l'égard de la clientèle ne doivent pas être appliquées ». Elles sont aussi exclues dès qu'un scénario spécifique à haut risque impose des mesures renforcées. Et elles n'exemptent jamais de l'obligation de déclarer les transactions suspectes (4.43).

Le piège du client « faible risque » figé

Un client classé à risque faible à l'entrée en relation peut cesser de l'être. Les informations recueillies en vigilance simplifiée doivent suffire à confirmer que le classement reste justifié et à repérer toute transaction inhabituelle (ABE 4.43). Prévoyez un déclencheur de reclassement, pas seulement une revue calendaire.

La bascule vers la vigilance renforcée

La directive impose des mesures renforcées dans des cas fixés par le texte : client ou bénéficiaire effectif PPE, relation impliquant un pays tiers à haut risque, correspondance transfrontalière avec un établissement de pays tiers, et transactions complexes, anormalement élevées, inhabituelles ou sans objet économique ou licite apparent. S'y ajoutent les autres cas de risque plus élevé que vous identifiez vous-même, notamment à partir des facteurs de l'annexe III : structures de détention d'actifs personnels, actionnaires apparents ou actions au porteur, activités nécessitant beaucoup d'espèces, structure de propriété exagérément complexe, banque privée, produits favorisant l'anonymat, paiements reçus de tiers inconnus.

Les mesures renforcées s'appliquent en plus des mesures habituelles (ABE 4.45). Hors cas où la directive fixe la liste (PPE, pays tiers à haut risque), l'ABE admet de ne pas toutes les appliquer : on peut par exemple se concentrer sur un contrôle continu renforcé (4.63). Les leviers listés par l'orientation 4.64 : augmenter la quantité d'informations (réputation, mentions négatives, nature envisagée de la relation), leur qualité (premier paiement depuis un compte au nom du client, origine du patrimoine et des fonds vérifiée sur pièces) et la fréquence des réexamens (autorisation hiérarchique, contrôles plus fréquents des transactions).

Exemple de calibrage

Une société cotée de l'Union, soumise à des obligations de transparence sur ses bénéficiaires effectifs, ouvre un compte d'exploitation : facteur de risque moins élevé de l'annexe II, vigilance simplifiée envisageable si votre droit national l'autorise. Six mois plus tard, des virements répétés arrivent d'un pays figurant sur la liste des pays tiers à haut risque : la vigilance simplifiée doit cesser, et les mesures de l'article 18 bis s'appliquent aux transactions concernées.

Ce que l'AMLR change à partir du 10 juillet 2027

Aujourd'hui, la directive s'applique. À partir du 10 juillet 2027, l'article 33 de l'AMLR rend les mesures simplifiées plus précises : vérification d'identité reportée au plus tard soixante jours après l'établissement de la relation, fréquence réduite des mises à jour, informations réduites sur l'objet de la relation, examen allégé des transactions. Il impose de vérifier régulièrement que les conditions existent toujours et liste les cas où il faut s'abstenir :

  • doute sur la véracité des informations du client ou du bénéficiaire effectif, ou incohérences ;
  • disparition des facteurs de risque moins élevé ;
  • surveillance des transactions excluant un scénario de risque moins élevé ;
  • suspicion de blanchiment de capitaux ou de financement du terrorisme ;
  • raisons de soupçonner une tentative de contourner des sanctions financières ciblées.

Côté renforcé, l'article 34 reprend la liste des mesures possibles (informations supplémentaires, origine des fonds et du patrimoine, autorisation hiérarchique, surveillance renforcée, premier paiement depuis un compte au nom du client) et ajoute un régime pour les relations à risque élevé portant sur au moins 5 000 000 EUR d'actifs pour un client disposant d'un patrimoine total d'au moins 50 000 000 EUR. Les mises à jour des dossiers devront intervenir au plus tard tous les ans pour les clients à risque élevé et tous les cinq ans pour les autres (article 26).

Pour tester vos cas limites, interrogez la base : « Peut-on appliquer des mesures de vigilance simplifiées lorsqu'il existe un doute sur la véracité des informations obtenues sur le client ? » ou « Dans quelles conditions un État membre peut-il autoriser l'application de mesures simplifiées ? ».

Calibrez votre vigilance sur les textes, pas sur l'habitude

Directive 2015/849, orientations de l'ABE et AMLR réunis dans une base vérifiée par Kopik : chaque réponse cite l'article ou l'orientation applicable.

Questions fréquentes

La vigilance simplifiée dispense-t-elle d'identifier le client ?

Non. Selon l'ABE, elle ne constitue pas une exemption : toutes les mesures restent dues, mais leur étendue, leur moment ou leur fréquence peuvent être adaptés au faible risque identifié.

Peut-on appliquer la vigilance simplifiée en cas de doute sur les informations du client ?

Non. L'orientation 4.44 de l'ABE l'exclut en cas de soupçon de BC/FT ou de doute sur la véracité des informations obtenues. L'AMLR (article 33) reprend cette exclusion à partir du 10 juillet 2027.

Quelles conditions pour appliquer des mesures simplifiées selon la directive 2015/849 ?

Un domaine à risque moins élevé identifié par l'État membre ou l'entité assujettie, la vérification préalable que la relation présente bien ce risque, et un contrôle suffisant des transactions pour détecter l'inhabituel ou le suspect (article 15).

La vigilance renforcée remplace-t-elle la vigilance normale ?

Non. Les mesures renforcées s'appliquent en plus des mesures habituelles (orientation 4.45 de l'ABE ; article 20 de la directive pour les PPE : « outre les mesures de vigilance »).

Combien de temps peut-on reporter la vérification d'identité en vigilance simplifiée ?

Lorsque le risque est faible, la directive (article 14, paragraphe 2) admet une vérification durant l'établissement de la relation, « le plus tôt possible après le premier contact », et l'ABE parle d'un seuil ou d'un délai raisonnable. L'AMLR fixera, à partir du 10 juillet 2027, un maximum de soixante jours après l'établissement de la relation.

Recevez la newsletter Kopik

Nouvelles bases de connaissances, guides sur le RAG et nouveautés du produit. Un mail toutes les une à deux semaines, désinscription en un clic.

En vous abonnant, vous acceptez de recevoir notre newsletter. Votre adresse n'est jamais partagée.