Ce document présente des lignes directrices sur l'utilisation des solutions d'intégration à distance des clients, en réponse à la stratégie de finance numérique de l'Union européenne. Il vise à établir des normes communes pour le processus de diligence raisonnable des clients dans un contexte numérique, afin de réduire la divergence réglementaire entre les États membres. Les lignes directrices entreront en vigueur…
Le document "Guidelines on the use of Remote Customer Onboarding Solutions" est un guide publié en 2022 par l'Autorité Bancaire Européenne (EBA). Il porte sur l'application des règles de lutte contre le blanchiment d'argent et le financement du terrorisme (AML/CFT) dans le cadre de l'intégration à distance des clients par les institutions financières. Le périmètre couvre les solutions technologiques innovantes utilisées pour la connaissance client (CDD) initiale à distance, les exigences réglementaires européennes, les risques associés et les bonnes pratiques à adopter. Le guide s'adresse aux autorités compétentes et aux établissements de crédit et financiers dans l'Union européenne. Il s'appuie sur la Directive (UE) 2015/849 et entre en vigueur le 2 octobre 2023 (p. 1-12).
Le guide répond à la demande de la Commission européenne, formulée dans sa stratégie Digital Finance de septembre 2020, visant à clarifier et harmoniser les règles AML/CFT applicables à l'onboarding client à distance dans l'Union européenne. Ce sujet est crucial car la fragmentation réglementaire actuelle freine l'innovation et la prestation transfrontalière des services financiers, tout en exposant le marché unique à des risques accrus de criminalité financière (p. 3-4). Les principaux constats sont que les pratiques et attentes des superviseurs diffèrent selon les États membres, et que les règles actuelles manquent de précisions sur les technologies acceptables et les conditions d'utilisation des solutions à distance. Les lignes directrices établissent des standards communs européens pour des processus CDD initiaux robustes, adaptés aux risques, et définissent les étapes que doivent suivre les institutions pour choisir, évaluer, mettre en œuvre et surveiller leurs outils d'onboarding à distance. Elles insistent sur la neutralité technologique, permettant aux institutions de choisir librement leurs solutions dès lors qu'elles respectent les exigences. Le guide précise aussi les conditions de recours aux services de confiance qualifiés et à la délégation à des tiers, ainsi que les mesures de sécurité informatique à adopter. Les recommandations incluent notamment la réalisation d'une évaluation préalable rigoureuse des solutions, la mise en place de politiques et procédures internes claires, la surveillance continue des outils, l'utilisation obligatoire de la détection de vivacité dans les processus automatisés sans intervention humaine, et la nécessité d'assurer la qualité et l'intégrité des données collectées. Ces lignes directrices entreront en vigueur le 2 octobre 2023, avec une obligation pour les autorités compétentes de notifier leur conformité d'ici le 30 mai 2023 (p. 3-23).
Face à l'essor des solutions d'intégration client à distance, amplifié par la pandémie de COVID-19, la Commission européenne a identifié un besoin de clarté réglementaire sur les règles AML/CFT applicables dans ce contexte numérique. La Directive (UE) 2015/849 ne précisait pas suffisamment les technologies acceptables ni les conditions d'utilisation des solutions à distance. L'EBA, mandatée pour coordonner la lutte contre le blanchiment et le financement du terrorisme dans le secteur financier européen, a donc élaboré ces lignes directrices pour harmoniser les pratiques, réduire les risques liés aux fraudes et à l'usurpation d'identité, et faciliter l'innovation tout en garantissant la sécurité. Les objectifs sont de définir des standards communs sur les processus CDD initiaux à distance, les critères d'évaluation des solutions technologiques, les exigences de gouvernance, de surveillance et de gestion des risques, ainsi que les modalités de recours aux tiers et aux services de confiance. Ces lignes directrices complètent d'autres guides de l'EBA sur les facteurs de risque ML/TF, la gouvernance interne, la conformité AML/CFT, l'externalisation et la gestion des risques informatiques (p. 4-7).
1. Politiques et procédures internes : Les institutions doivent établir des politiques et procédures claires, adaptées aux risques, décrivant les solutions d'onboarding utilisées, les cas d'usage, les étapes automatisées et celles nécessitant une intervention humaine, les contrôles avant la première transaction, ainsi que les formations du personnel. La gouvernance doit impliquer l'approbation par la direction et la supervision par le responsable conformité AML/CFT (p. 12-13).
2. Évaluation pré-implémentation : Avant d'adopter une solution, une évaluation complète doit être réalisée, incluant la vérification de la complétude et fiabilité des données collectées, l'analyse des risques ML/TF, opérationnels et réputationnels, des tests de détection de fraudes et de sécurité informatique, ainsi qu'un test complet du processus. Les solutions reposant sur des schémas d'identification électronique certifiés (eIDAS) ou des services de confiance qualifiés sont considérées comme répondant à certains critères (p. 13-15).
3. Surveillance continue : Les institutions doivent surveiller régulièrement la qualité et l'efficacité des solutions, avec des revues périodiques et ad hoc déclenchées par des changements de risques, des anomalies détectées ou des évolutions réglementaires. Des mesures correctives doivent être prévues en cas de défaillances, incluant la réévaluation des relations clients, des diligences supplémentaires, des limitations ou la clôture de comptes (p. 14-15).
4. Acquisition et vérification des informations : Les données collectées doivent être à jour, lisibles et suffisantes pour identifier clairement le client, avec des contrôles renforcés pour contrer les risques liés à la localisation ou à l'utilisation de VPN. Pour les personnes morales, il faut vérifier l'existence juridique, les représentants légaux et les bénéficiaires effectifs. Les documents d'identité reproduits doivent être vérifiés pour leur authenticité, intégrité et qualité, avec des contrôles automatiques et manuels, et la possibilité d'utiliser les données contenues dans les puces électroniques des cartes d'identité (p. 16-19).
5. Contrôles d'authenticité : Les solutions doivent permettre de vérifier la correspondance entre les données visibles, les documents fournis et, le cas échéant, les données biométriques. La détection de vivacité est obligatoire dans les processus automatisés sans intervention humaine, afin de prévenir les fraudes par usurpation. Dans les processus avec interaction humaine, l'employé doit être formé pour détecter les comportements suspects et utiliser des guides d'entretien. Des mesures complémentaires comme la vérification du premier paiement ou l'envoi de codes aléatoires peuvent renforcer la fiabilité (p. 19-21).
6. Recours à des tiers et externalisation : Les institutions doivent définir clairement les fonctions confiées à des tiers, s'assurer que ces derniers respectent les exigences AML/CFT, et maintenir un contrôle continu via des rapports, audits ou visites. Les données clients stockées par les prestataires doivent être limitées, sécurisées et accessibles uniquement aux personnes autorisées (p. 21-22).
7. Gestion des risques informatiques et de sécurité : Les solutions doivent utiliser des canaux de communication sécurisés, des protocoles cryptographiques robustes et offrir un point d'accès sécurisé basé sur des certificats qualifiés. Les dispositifs multi-usages doivent garantir un environnement sécurisé pour l'exécution des logiciels et la collecte des données (p. 22-23).
8. Utilisation des services de confiance et identifications nationales : Les institutions peuvent recourir à des services de confiance qualifiés ou à des processus d'identification électronique reconnus au niveau national, à condition d'évaluer leur conformité aux exigences des lignes directrices et de mettre en place des mesures spécifiques pour atténuer les risques d'usurpation, d'identité non conforme ou de fraude liée à des documents perdus ou volés (p. 23-24).
9. Gouvernance et proportionnalité : La gouvernance des solutions d'onboarding à distance est essentielle pour couvrir tous les risques, y compris ceux liés à la gestion interne. La prise en compte des évaluations déjà réalisées dans le cadre du règlement eIDAS permet d'éviter les redondances et de réduire la charge administrative, tout en conservant la responsabilité finale des institutions financières (p. 24-27).
10. Détection de vivacité : La détection de vivacité est obligatoire uniquement dans les situations automatisées sans interaction humaine, car elle augmente significativement la fiabilité des vérifications. Cette exigence est proportionnée et technologique neutre (p. 27-28).
11. Consultation publique : Le guide a été soumis à consultation publique, qui a permis d'ajuster certains points, notamment la portée limitée aux nouveaux clients, la clarification des exigences sur les politiques et procédures, l'intégration des standards ETSI TS 119 461, la gestion des données biométriques, et la confirmation que les solutions hors eIDAS sont possibles sous conditions (p. 29-43).
Faits établis :
- La fragmentation réglementaire actuelle nuit à l'innovation et expose à des risques ML/TF.
- La demande pour l'onboarding à distance a fortement augmenté, notamment suite à la pandémie.
- Les solutions technologiques doivent être évaluées rigoureusement avant adoption.
- La détection de vivacité est un élément clé pour les processus automatisés sans intervention humaine.
- Les institutions doivent maintenir une surveillance continue et des mesures correctives.
Hypothèses :
- L'utilisation de services de confiance qualifiés ou d'identifications électroniques reconnues réduit certains risques.
- Les mesures de gouvernance adaptées limitent les risques liés à la gestion des solutions.
Interprétations :
- La neutralité technologique favorise l'innovation tout en assurant la conformité.
- La proportionnalité dans les exigences, notamment vis-à-vis des solutions eIDAS, est nécessaire pour éviter les charges excessives.
Incertitudes :
- L'évolution rapide des technologies pourrait nécessiter des adaptations futures des lignes directrices.
- L'impact concret sur la réduction des fraudes et des risques ML/TF reste à mesurer après mise en œuvre.
L'EBA recommande aux autorités compétentes et aux institutions financières d'adopter ces lignes directrices pour harmoniser les pratiques d'onboarding client à distance dans l'UE. Les institutions doivent :
- Mettre en place des politiques et procédures internes claires, validées par la direction et supervisées par le responsable conformité AML/CFT.
- Réaliser une évaluation préalable rigoureuse des solutions technologiques avant leur mise en œuvre.
- Assurer une surveillance continue de la qualité, de la sécurité et de la conformité des solutions.
- Intégrer la détection de vivacité dans les processus automatisés sans intervention humaine.
- Vérifier l'authenticité et l'intégrité des documents et données collectés.
- Gérer rigoureusement les relations avec les tiers et prestataires externalisés.
- Utiliser des canaux et protocoles sécurisés pour la communication et la collecte des données.
- Évaluer et appliquer des mesures spécifiques lors de l'utilisation de services de confiance ou d'identifications nationales.
- Prendre en compte les évaluations réalisées dans le cadre du règlement eIDAS pour alléger les exigences lorsque pertinent.
Ces lignes directrices entreront en vigueur le 2 octobre 2023, avec une obligation pour les autorités de notifier leur conformité d'ici le 30 mai 2023, assurant ainsi une meilleure cohérence et sécurité dans l'intégration à distance des clients au sein du marché unique européen.
Note de synthèse rédigée à partir du document intégral par l’Académie DataSAI. Cette note vient de la bibliothèque scientifique de l’Académie DataSAI, en accès libre.