Ce document présente des lignes directrices sur l'approche basée sur le risque pour la supervision de la lutte contre le blanchiment d'argent et le financement du terrorisme. Il définit les obligations de conformité et de reporting pour les autorités compétentes et les institutions financières, ainsi que les étapes à suivre lors de la supervision. Les lignes directrices doivent être intégrées dans les pratiques des…
Ce document est la version consolidée des Guidelines on risk-based supervision, publiées par l'European Banking Authority (EBA) en 2023. Il s'agit d'un guide de 50 pages (dont seules les 33 premières pages sont fournies) qui précise les caractéristiques d'une approche de supervision fondée sur le risque (risk-based supervision, RBS) dans le cadre de la lutte contre le blanchiment d'argent et le financement du terrorisme (AML/CFT). Il s'appuie sur l'article 48(10) de la Directive (UE) 2015/849 et le Règlement (UE) 2023/1113. Le périmètre couvre les autorités compétentes supervisant les établissements de crédit et institutions financières dans l'Union européenne, avec un focus sur la conception, mise en œuvre et amélioration des modèles RBS pour AML/CFT. La date d'application initiale est le 4 juillet 2022, avec amendements prévus jusqu'en décembre 2024 (p. 1-6).
Ce guide traite de la mise en œuvre d'une supervision fondée sur le risque dans le domaine AML/CFT par les autorités compétentes européennes. Il est crucial car il harmonise les pratiques de supervision dans l'UE, renforce l'efficacité de la lutte contre le blanchiment d'argent et le financement du terrorisme, et répond aux exigences légales de la Directive (UE) 2015/849. Les constats principaux sont que la supervision AML/CFT doit être un processus continu, cyclique et proportionné au niveau de risque identifié, tenant compte aussi bien des risques inhérents que résiduels. Le guide définit un modèle RBS en quatre étapes : identification des facteurs de risque, évaluation des risques, supervision AML/CFT, et suivi/revue du modèle. Il insiste sur l'importance de regrouper les entités similaires en clusters pour une supervision collective, tout en permettant une évaluation individuelle si des écarts significatifs de risque apparaissent. La coopération entre autorités nationales et internationales, y compris avec les unités de renseignement financier, autorités fiscales et forces de l'ordre, est essentielle et doit être rapide et efficace. Les sources d'information pour l'identification des risques sont multiples, incluant évaluations nationales et supranationales, rapports d'intelligence, et données issues de la supervision prudente. L'évaluation des risques doit distinguer les risques inhérents des risques résiduels, en tenant compte des mesures d'atténuation mises en place par les entités. La supervision doit être adaptée en fréquence, intensité et nature selon le niveau de risque, privilégiant les inspections sur site pour les entités à risque élevé. Le guide recommande aussi la mise en place d'une stratégie et d'un plan de supervision à moyen terme, assortis d'un manuel de supervision détaillant les procédures et permettant l'application cohérente du jugement professionnel. Enfin, il souligne l'importance d'évaluer la compétence et l'intégrité des responsables de la conformité AML/CFT au sein des entités supervisées. Les recommandations clés sont : appliquer un modèle RBS cyclique et proportionné, regrouper les entités en clusters homogènes, renforcer la coopération interautorités, utiliser une large palette d'outils de supervision adaptés au risque, et formaliser la supervision via une stratégie, un plan et un manuel. Ces mesures visent à améliorer la détection et la prévention des risques ML/TF dans le secteur financier européen (p. 1-34).
Ce document a été élaboré pour préciser les caractéristiques d'une approche de supervision fondée sur le risque dans le cadre AML/CFT, conformément aux exigences de la Directive (UE) 2015/849 et du Règlement (UE) 2023/1113. L'objectif est d'harmoniser les pratiques des autorités compétentes européennes, d'améliorer l'efficacité de la supervision AML/CFT, et de garantir une application cohérente et proportionnée des mesures de lutte contre le blanchiment d'argent et le financement du terrorisme. Le guide vise à encadrer la conception, la mise en œuvre, la révision et l'amélioration des modèles RBS, en tenant compte des spécificités des secteurs, des entités supervisées et des risques identifiés. Il définit également les modalités de coopération entre autorités nationales et internationales. Le périmètre est limité aux autorités compétentes supervisant les établissements de crédit et institutions financières dans l'UE, sans couvrir les secteurs non financiers ou autres domaines connexes. Le document ne traite que des 33 premières pages fournies, ce qui limite la couverture complète des 50 pages originales (p. 1-6).
- Modèle de supervision fondé sur le risque (RBS) : Le modèle RBS comprend quatre étapes clés : identification des facteurs de risque ML/TF, évaluation des risques, supervision AML/CFT adaptée, et suivi/revue du modèle. Ce processus est continu et cyclique, nécessitant une actualisation régulière (p. 7-8, 18-19).
- Proportionnalité : La supervision doit être proportionnée au niveau de risque ML/TF identifié, indépendamment de la taille ou de l'importance systémique de l'entité. Les petites institutions peuvent présenter des risques élevés et doivent être supervisées en conséquence (p. 7).
- Clustering : Les autorités doivent identifier des clusters d'entités partageant des caractéristiques similaires (taille, activité, clientèle, zone géographique, canaux de distribution) et exposées à des niveaux de risque comparables. Les entités présentant des écarts significatifs de risque doivent être évaluées individuellement ou dans un cluster différent. Les critères incluent notamment la structure de propriété, la gouvernance, les changements significatifs dans les produits ou services (p. 7-9).
- Coopération interautorités : La coopération rapide et efficace entre autorités compétentes, unités de renseignement financier, autorités fiscales, forces de l'ordre, et autorités étrangères est essentielle. Elle doit s'appuyer sur les outils et mesures prévus par la Directive (UE) 2015/849 et les lignes directrices de l'EBA. L'objectif est d'assurer une supervision AML/CFT cohérente et complète, notamment pour les entités opérant à l'international (p. 9-10).
- Identification des facteurs de risque : Les autorités doivent utiliser une large gamme de sources d'information (évaluations nationales et supranationales, rapports FIU, données de supervision, informations publiques et privées, outils analytiques avancés, notifications réglementaires) pour identifier les facteurs de risque liés aux secteurs, sous-secteurs, clusters et entités individuelles. L'information doit être suffisante, fiable et adaptée au niveau de risque (p. 10-13).
- Facteurs de risque domestiques et étrangers : Les autorités doivent comprendre les risques ML/TF nationaux (typologies, échelle, nature des infractions) et les risques liés aux liens significatifs avec d'autres États membres ou pays tiers, notamment ceux présentant des déficiences stratégiques en matière AML/CFT selon les listes et rapports internationaux (p. 13-14).
- Évaluation sectorielle et individuelle des risques : Les autorités doivent réaliser des évaluations sectorielles complètes pour prioriser la supervision, puis des évaluations individuelles pour chaque entité, intégrant les risques inhérents et résiduels. L'évaluation résiduelle repose sur la qualité et l'efficacité des mesures d'atténuation mises en place (p. 18-22).
- Pondération des facteurs de risque : Les facteurs de risque doivent être pondérés selon leur importance relative, en évitant qu'un seul facteur ne domine l'évaluation globale. Les systèmes automatisés de scoring doivent être compris et validés par les autorités (p. 22-23).
- Catégorisation des risques : Les entités, secteurs et sous-secteurs doivent être classés en quatre catégories de risque (moins significatif, modérément significatif, significatif, très significatif) pour les risques inhérents et résiduels, facilitant la comparaison et l'allocation des ressources de supervision (p. 23-25).
- Stratégie et plan de supervision : Les autorités doivent élaborer une stratégie AML/CFT à moyen terme définissant les objectifs, moyens et calendrier pour atténuer les risques identifiés, ainsi qu'un plan opérationnel détaillant la mise en œuvre, l'allocation des ressources et la flexibilité pour intégrer les risques émergents (p. 26-28).
- Outils de supervision : Une gamme variée d'outils doit être utilisée en fonction du risque, incluant inspections sur site (complètes ou ciblées), inspections ad hoc, revues hors site, retours AML/CFT, inspections thématiques et suivis. Les inspections sur site sont privilégiées pour les entités à risque élevé, permettant une évaluation approfondie des systèmes, procédures, culture et gouvernance (p. 28-31).
- Manuel de supervision : Un manuel AML/CFT doit formaliser les procédures, méthodologies, critères d'évaluation, coopération interautorités, et modalités d'application des outils de supervision, tout en laissant une marge pour le jugement professionnel des superviseurs. Il doit aussi prévoir l'évaluation des responsables conformité AML/CFT, notamment leur intégrité et compétence, avec coopération avec les superviseurs prudentiels si nécessaire (p. 31-34).
- Faits établis : La supervision AML/CFT fondée sur le risque est un processus continu, cyclique et proportionné, qui nécessite une compréhension approfondie des risques inhérents et résiduels au niveau sectoriel, cluster et individuel. La coopération interautorités est indispensable. Les outils de supervision doivent être adaptés au niveau de risque, avec une préférence pour les inspections sur site pour les entités à risque élevé. Un manuel de supervision formalisé est nécessaire pour assurer cohérence et flexibilité. L'évaluation des responsables conformité AML/CFT est un élément clé de la supervision.
- Hypothèses : La qualité et la fiabilité des données collectées sont suffisantes pour réaliser des évaluations de risque pertinentes. Les entités fournissent les informations nécessaires et coopèrent avec les autorités. Les outils automatisés de scoring reflètent correctement les risques réels.
- Interprétations : La pondération des facteurs de risque et la catégorisation en quatre niveaux permettent une allocation efficace des ressources de supervision. Le clustering optimise la supervision collective tout en permettant une évaluation individuelle en cas d'écarts. La supervision doit être indépendante des évaluations prudentielles ou de conduite, centrée sur les risques ML/TF.
- Incertitudes : Les données sur les mesures d'atténuation peuvent être insuffisantes ou peu fiables, limitant l'évaluation du risque résiduel. L'efficacité de la coopération interautorités peut varier selon les juridictions. L'impact des technologies émergentes (ex. DLT) sur les risques ML/TF nécessite une vigilance accrue. Les limites de la supervision à distance (inspections virtuelles) sont encore à évaluer.
L'EBA recommande aux autorités compétentes d'adopter et de mettre en œuvre un modèle de supervision AML/CFT fondé sur le risque, structuré en quatre étapes : identification des facteurs de risque, évaluation des risques, supervision adaptée, et suivi continu. Il est essentiel que la supervision soit proportionnée au niveau de risque, que les entités soient regroupées en clusters homogènes sauf cas particuliers, et que la coopération interautorités soit renforcée et systématique. Les autorités doivent élaborer une stratégie et un plan de supervision à moyen terme, assortis d'un manuel détaillé garantissant la cohérence et la flexibilité de la supervision. L'utilisation d'une palette diversifiée d'outils de supervision, privilégiant les inspections sur site pour les entités à risque élevé, est recommandée. L'évaluation régulière de la compétence et de l'intégrité des responsables conformité AML/CFT est également préconisée, avec une coordination avec les superviseurs prudentiels. Ces mesures doivent être mises en œuvre dans les délais fixés, avec un reporting obligatoire à l'EBA sur la conformité aux guidelines. L'approche doit rester dynamique pour intégrer les risques émergents et adapter les ressources en conséquence (p. 1-34).
Note de synthèse rédigée à partir du document intégral par l’Académie DataSAI. Cette note vient de la bibliothèque scientifique de l’Académie DataSAI, en accès libre.