Évaluation des risques clients : bâtir un modèle CRA défendable à 6 facteurs

Comment bâtir un modèle d'évaluation des risques clients que les régulateurs accepteront : les six facteurs de risque, des pondérations et des tranches configurables, une revue périodique selon la tranche de risque et des dérogations protégées par l'approbation selon le principe des quatre yeux.

CS
L'équipe Creodata Solutions
18 juin 2026
Traduit de l'original anglais. Lire en anglais
Évaluation des risques clients : bâtir un modèle CRA défendable à 6 facteurs

Chaque client avec lequel vous entrez en relation arrive avec un profil de risque, que vous le mesuriez ou non. Un négociant en maïs à Nakuru, une société de transfert de fonds qui achemine de l'argent vers le Golfe, un dirigeant proche du pouvoir politique qui ouvre un compte d'entreprise : chacun présente une probabilité différente d'être utilisé pour blanchir des capitaux ou financer le terrorisme. L'évaluation des risques clients permet de transformer cette intuition en un chiffre que vous pouvez défendre. Bien menée, elle est le moteur discret qui détermine l'intensité du filtrage, l'étroitesse de la surveillance et la fréquence des réexamens. Mal menée, elle devient un exercice de pure forme qu'un inspecteur démonte en quelques minutes.

Ce guide explique comment bâtir un modèle d'évaluation des risques clients que votre cellule de renseignement financier (CRF) et un inspecteur accepteront. Il présente les six facteurs qui ont leur place dans un modèle crédible, le fonctionnement de la pondération et de la répartition en tranches de risque, la manière dont la fréquence des revues doit suivre la tranche plutôt que le calendrier, et la façon de gérer les dérogations dont tout programme réel a besoin. L'évaluation des risques clients est le socle des mesures de vigilance à l'égard de la clientèle et la traduction concrète de l'approche fondée sur les risques en matière de lutte contre le blanchiment de capitaux et le financement du terrorisme (LBC/FT) : elle mérite donc d'être bien conçue.

Pourquoi l'évaluation des risques clients est le socle de la vigilance à l'égard de la clientèle

L'approche fondée sur les risques vous demande de concentrer vos efforts là où le risque est le plus élevé, plutôt que de traiter tous les clients de la même manière. Ce principe est facile à énoncer et difficile à mettre en pratique. Le pont entre le principe et vos contrôles quotidiens, c'est la notation de risque client : un score unique et explicable qui place chaque client dans une tranche de risque et permet à chaque contrôle en aval de s'appuyer sur la même source de référence.

Lorsque cette notation est absente ou arbitraire, c'est tout le programme qui dérive. Les analystes exercent leur vigilance de façon incohérente, les clients à faible risque absorbent des efforts dont les clients à risque élevé auraient besoin, et vous ne pouvez pas répondre à la question centrale de l'inspecteur : pourquoi avez-vous traité ce client de cette manière ? Un modèle défendable répond à cette question par construction. Il consigne les facteurs qui ont alimenté le score, les pondérations appliquées, la tranche obtenue et les revues qui ont suivi. Le score n'est pas l'aboutissement du travail ; c'est le jeu d'instructions de tout ce qui vient ensuite.

Deux qualités rendent un modèle d'évaluation des risques clients défendable. D'abord, il doit être méthodique : construit à partir d'un ensemble cohérent de facteurs, appliqués de la même manière à chaque client, avec une logique consignée par écrit. Ensuite, il doit être traçable : chaque notation doit présenter ses éléments probants, afin que quiconque l'examine par la suite puisse voir exactement comment le chiffre a été obtenu et le reproduire. Ce sont ces deux propriétés qui distinguent un modèle qu'un régulateur accepte d'un tableur dont il se méfie.

Les six facteurs d'un modèle CRA défendable

Une notation de risque client crédible n'est pas un jugement unique ; c'est une évaluation structurée selon des dimensions de risque distinctes. Le service d'évaluation des risques clients de Creodata repose sur un modèle à six facteurs, parce que ces six dimensions rendent compte des façons dont une relation d'affaires expose réellement un établissement au blanchiment de capitaux et au financement du terrorisme. Chaque facteur est noté séparément, puis les notes sont combinées.

1. Pays

La géographie est le plus ancien signal de risque en matière de LBC/FT. Le lieu d'établissement du client, son lieu de naissance ou de constitution, et les destinations de ses fonds comptent tous. Un client lié à une juridiction placée sous surveillance du FATF (Groupe d'action financière, GAFI) ou de l'ESAAMLG (Groupe anti-blanchiment de l'Afrique orientale et australe), ou à un territoire visé par des sanctions, présente un risque accru avant même que vous sachiez quoi que ce soit d'autre à son sujet. Le facteur pays doit s'appuyer sur des listes reconnues et sur l'appétence au risque de votre établissement, et prendre en compte non seulement le pays d'origine du client, mais aussi les corridors par lesquels transitent ses opérations.

2. Secteur d'activité ou type d'entreprise

L'activité d'un client détermine son degré d'exposition à la criminalité financière. Les entreprises à forte intensité d'espèces, les prestataires de services monétaires, les négociants en biens de grande valeur et certaines entreprises et professions non financières désignées présentent un risque structurellement plus élevé qu'un salarié. Le facteur sectoriel en tient compte : il note un bureau de change ou un négociant en véhicules d'occasion différemment d'un enseignant, parce que l'exposition sous-jacente est réellement différente.

3. Produit

Les produits et services qu'utilise un client modifient son risque. Un simple compte d'épargne se comporte très différemment du financement du commerce international, des services de correspondance bancaire ou d'un produit qui permet de déplacer rapidement des fonds par-delà les frontières. L'anonymat, la rapidité et la portée sont les caractéristiques qui accroissent le risque produit, et le modèle doit les pondérer en conséquence.

4. Canal de distribution

La manière dont la relation est établie puis entretenue compte autant que son contenu. Un client entré en relation en face à face, dans une agence, présente moins de risque qu'un client entré en relation entièrement à distance par l'intermédiaire d'un tiers, sans que l'établissement ne rencontre jamais le bénéficiaire effectif. Les canaux sans présence physique, les agents et les apporteurs d'affaires tiers augmentent tous le score du canal de distribution, parce qu'ils creusent l'écart entre l'établissement et la personne réelle qui se trouve derrière le compte.

5. Comportement du client

Les quatre premiers facteurs décrivent qui est le client sur le papier. Le comportement décrit ce qu'il fait réellement. Une activité qui ne correspond pas au profil déclaré — un chiffre d'affaires bien supérieur à ce que l'activité du client pourrait expliquer, des opérations fractionnées pour rester sous les seuils de déclaration, des changements soudains de schéma — fait monter le score comportemental. C'est ce facteur qui garantit la fiabilité d'une notation dans la durée, car il réagit à des faits plutôt qu'à des déclarations.

6. Exposition aux PPE et aux sanctions

Le dernier facteur est l'exposition aux personnes politiquement exposées (PPE) ainsi qu'au risque lié aux sanctions et aux listes de surveillance. Un client qui est une PPE, qui est étroitement associé à une PPE ou qui génère des correspondances plausibles avec des listes de sanctions et de surveillance relève d'une autre catégorie de risque. Ce facteur est alimenté par votre programme de filtrage : c'est le point de rencontre entre le modèle de risque client et le moteur de filtrage. La manière dont ces correspondances sont générées et notées est détaillée dans le filtrage des sanctions et des PPE expliqué ; ici, le résultat de ce filtrage revient comme l'une des six données d'entrée de la notation globale.

Pondérations configurables et tranches de risque

Les six facteurs n'ont pas le même poids dans tous les établissements. Un prêteur numérique sans agences pondérera fortement le canal de distribution et le comportement ; une banque spécialisée dans le financement du commerce international s'appuiera davantage sur le pays et le produit. Un modèle qui fige un seul jeu de pondérations pour tous ne convient vraiment à personne. C'est pourquoi la pondération doit être configurable plutôt que figée.

Dans l'évaluation des risques clients de Creodata, chacun des six facteurs reçoit une pondération que vous définissez, et ces pondérations combinent les scores des facteurs en un score de risque global. Ce score correspond ensuite à une tranche de risque — en général faible, moyenne ou élevée, même si c'est à vous de définir les tranches et leurs bornes. C'est la répartition en tranches qui transforme un score continu en décision opérationnelle. Pour être traité différemment, un client n'a pas besoin d'une note de 73 plutôt que de 71 ; il doit se trouver dans la tranche qui indique à vos contrôles ce qu'ils doivent faire.

ÉlémentRôlePourquoi il est configurable
Pondérations des facteursDéterminent la contribution de chacun des six facteurs au score globalLes risques dominants varient d'un établissement à l'autre
Tranches de notationTraduisent le score combiné en tranche faible / moyenne / élevéeLe seuil de la tranche « élevée » reflète votre appétence au risque
Fréquence des revuesLie la fréquence de réévaluation d'un client à sa trancheUn risque plus élevé justifie des revues plus fréquentes

La configurabilité n'est pas une invitation à fixer les pondérations arbitrairement. La discipline consiste à les fonder sur l'évaluation des risques de votre établissement et sur les attentes de votre régulateur, à en documenter la justification et à revoir périodiquement le calibrage. Un modèle configurable est défendable précisément parce que vous pouvez montrer le raisonnement derrière chaque pondération — et non parce que vous pouvez les modifier à votre guise.

Une revue périodique pilotée par la tranche de risque

Une notation de risque client est un instantané, et les instantanés vieillissent. Le client qui semblait à faible risque lors de l'entrée en relation a pu, depuis, changer d'activité, commencer à opérer sur de nouveaux corridors ou attirer une attention défavorable. Un programme défendable actualise les notations selon un calendrier — mais le bon calendrier n'est pas le même pour tout le monde.

Le principe est simple : la fréquence des revues doit suivre la tranche de risque, et pas seulement le calendrier. Les clients à risque élevé justifient des réévaluations fréquentes ; les clients à faible risque peuvent être revus moins souvent sans affaiblir le programme. Lier le cycle à la tranche concentre vos efforts de revue là où ils comptent : c'est l'approche fondée sur les risques appliquée à votre propre charge de travail. L'évaluation des risques clients de Creodata planifie la revue périodique par tranche de risque : les clients qui ont le plus besoin d'un nouvel examen en bénéficient en premier, automatiquement, au lieu d'attendre une revue annuelle qui traite tout le monde de la même façon.

Les revues sont aussi déclenchées par des événements, et pas uniquement par l'échéancier. Une nouvelle correspondance au filtrage, un changement significatif de comportement ou une alerte de surveillance des transactions doivent tous entraîner une réévaluation avant la date prévue. La notation est une valeur vivante, qui réagit à ce que l'établissement apprend sur le client tout au long de la relation.

Dérogations manuelles et approbation selon le principe des quatre yeux

Aucun modèle n'est parfait, et un modèle auquel on ne peut pas déroger est plus dangereux qu'un modèle qui le permet. Il y aura des cas où un analyste dispose d'un contexte que les facteurs ne saisissent pas — une explication anodine à un comportement d'apparence suspecte, ou une raison de traiter un client comme plus risqué que ne le suggère le score. Le modèle doit laisser place au jugement humain dont dépend une bonne conformité.

Le risque est évident : une dérogation non contrôlée est une porte dérobée qui contourne tout le dispositif. Si n'importe quel analyste peut discrètement faire passer un client de la tranche élevée à la tranche faible, le modèle n'est qu'une façade. La réponse n'est pas d'interdire les dérogations, mais de les encadrer. Dans l'évaluation des risques clients de Creodata, les dérogations manuelles sont protégées par une approbation selon le principe des quatre yeux : une personne propose la modification, une seconde l'autorise, et le score initial comme la dérogation sont enregistrés avec leur motif. La dérogation devient une décision documentée, soumise à un double contrôle, et non une modification silencieuse — c'est exactement ce qu'un inspecteur doit pouvoir constater.

C'est le même principe — la preuve d'abord, et les quatre yeux — qui traverse l'ensemble de la plateforme : tout ce qui porte à conséquence est soumis à un double contrôle, et chaque décision présente ses éléments probants à un clic. Le modèle de risque client hérite de cette discipline, de sorte que les dérogations enrichissent la piste d'audit au lieu de la fragiliser.

Comment la CRA pilote la vigilance renforcée, le filtrage et la surveillance

Une notation de risque qui dort dans une base de données sans rien changer est un travail perdu. La valeur de l'évaluation des risques clients tient au fait que la tranche qu'elle produit devient le jeu d'instructions du reste du programme. Trois contrôles en aval s'y réfèrent directement.

  • Vigilance renforcée. Une tranche élevée déclenche un examen plus approfondi : davantage d'informations recueillies, une vérification plus rigoureuse et une surveillance accrue documentée. Ce qu'un score CRA élevé doit déclencher exactement, et la manière de mener ce processus de façon défendable, sont exposés dans le guide de la vigilance renforcée. C'est le modèle CRA qui détermine, en amont, qui entre en vigilance renforcée.
  • Fréquence du filtrage. Les clients à risque plus élevé justifient un filtrage plus fréquent et plus sensible au regard des sources relatives aux sanctions, aux PPE et aux informations négatives dans les médias. La tranche indique au programme de filtrage à quelle fréquence et avec quelle intensité examiner.
  • Sensibilité de la surveillance. Les seuils de surveillance des transactions et la sensibilité des règles peuvent varier selon la tranche du client, de sorte qu'un même schéma d'activité déclenche une alerte plus tôt pour un client à risque élevé que pour un client à faible risque. La notation règle l'intensité de la surveillance exercée par le moteur.

Comme l'évaluation des risques clients de Creodata est un service parmi d'autres au sein d'une plateforme intégrée, ce passage de relais s'effectue sur des données partagées plutôt que par copie des scores d'un système à l'autre. La tranche attribuée à un client est la même valeur que lisent la vigilance renforcée, le filtrage et la surveillance, consignée dans une piste d'audit immuable unique. C'est cette intégration qui rend le modèle opérationnel plutôt que décoratif — et c'est le fil conducteur de tout le cycle de vie de la conformité décrit dans le guide complet de la plateforme LBC/FT.

Questions fréquentes

Combien de facteurs un modèle d'évaluation des risques clients doit-il comporter ?

Aucun nombre n'est imposé, mais un modèle défendable a besoin de suffisamment de facteurs pour saisir les différentes façons dont une relation vous expose au risque — sans en compter tant que la logique en devient opaque. Le modèle de Creodata en utilise six : pays, secteur d'activité ou type d'entreprise, produit, canal de distribution, comportement du client et exposition aux PPE et aux sanctions. Le critère n'est pas leur nombre, mais le fait que chaque facteur soit justifié, noté de manière cohérente et traçable.

À quelle fréquence faut-il réévaluer la notation d'un client ?

Liez la fréquence à la tranche de risque plutôt que d'appliquer un même intervalle à tous. Les clients à risque élevé justifient des réévaluations fréquentes ; les clients à moindre risque peuvent être revus moins souvent. En dehors du cycle planifié, une nouvelle correspondance au filtrage, un changement de comportement ou une alerte de surveillance doivent déclencher une revue hors cycle. L'évaluation des risques clients de Creodata planifie la revue périodique par tranche et prend en charge la réévaluation déclenchée par un événement.

Peut-on déroger au score de risque d'un client ?

Oui, et un bon modèle s'y attend : le jugement humain dispose parfois d'un contexte que les facteurs ne peuvent pas saisir. Le contrôle qui garantit la défendabilité des dérogations est l'approbation selon le principe des quatre yeux : une personne propose la modification, une autre l'autorise, et le score initial comme la dérogation sont enregistrés avec un motif. La dérogation devient ainsi une décision documentée, soumise à un double contrôle, qu'un inspecteur peut auditer.

Comment la notation de risque client s'articule-t-elle avec le filtrage et la surveillance ?

La notation est le jeu d'instructions des contrôles en aval. La tranche détermine qui entre en vigilance renforcée, à quelle fréquence et avec quelle sensibilité un client est filtré, et avec quelle rigueur la surveillance des transactions suit son activité. Dans une plateforme intégrée, ces contrôles lisent la même notation à partir de données partagées : il existe ainsi une vue cohérente unique de chaque client, plutôt que plusieurs copies qui divergent.

Un modèle d'évaluation des risques clients défendable est le socle sur lequel repose tout le reste de votre programme LBC/FT — et il ne tient ses promesses que si les six facteurs, les pondérations, les tranches, la fréquence des revues et les contrôles des dérogations résident tous dans un seul système auditable. Pour voir comment le logiciel de conformité LBC/FT de Creodata met en œuvre un modèle CRA configurable à six facteurs aux côtés du filtrage, de la surveillance et de la gestion des dossiers, réservez une démo. Si vous souhaitez être accompagné pour calibrer le modèle au profil de risque de votre établissement, notre équipe de conseil en conformité en matière de criminalité financière peut y travailler avec vous.

Découvrez la solution Logiciel de conformité LBC/FT en action.