Vigilance renforcée (EDD) : quand l'appliquer et ce qu'elle exige

Quand les mesures de vigilance standard ne suffisent pas : les déclencheurs de la vigilance renforcée, les mesures qu'elle exige (origine des fonds et du patrimoine, approbation de la haute direction, surveillance renforcée) et la manière de la documenter pour qu'elle résiste à un contrôle.

CS
L'équipe Creodata Solutions
18 juin 2026
Traduit de l'original anglais. Lire en anglais
Vigilance renforcée (EDD) : quand l'appliquer et ce qu'elle exige

La plupart des clients avec lesquels une banque ou une SACCO (coopérative d'épargne et de crédit) entre en relation n'ont jamais besoin de plus que les vérifications standard. Vous confirmez leur identité, vous comprenez ce qu'ils comptent faire du compte, et vous passez à la suite. Mais une minorité de relations présentent un risque que les vérifications standard ne suffisent pas à contenir — un administrateur politiquement exposé, une société dont l'actionnariat se perd dans une chaîne de structures offshore, un client dont les opérations ne ressemblent en rien au profil qu'il vous a présenté. Pour ces relations, s'en tenir à l'ordinaire ne suffit pas. La vigilance renforcée est l'examen approfondi que vous appliquez lorsque le risque est suffisamment élevé pour que vous deviez en savoir davantage avant d'être à l'aise avec la relation.

C'est aussi sur la vigilance renforcée que les programmes de lutte contre le blanchiment de capitaux et le financement du terrorisme (LBC/FT) échouent le plus souvent lors d'un contrôle. Non pas parce que les établissements ne font jamais ce travail approfondi, mais parce qu'il est incohérent, non documenté ou réalisé si tard que l'inspecteur voit bien qu'il a été réactif plutôt que planifié. Ce guide expose ce qui distingue les mesures de vigilance à l'égard de la clientèle de la vigilance renforcée, les déclencheurs qui doivent faire basculer une relation en vigilance renforcée, les mesures que celle-ci exige réellement et — c'est ce qui détermine si vos efforts résisteront à un contrôle — la manière de la documenter. Il s'agit d'une capacité parmi d'autres au sein du programme plus large décrit dans le guide complet de la plateforme LBC/FT, et elle suppose que les contrôles qui l'entourent fonctionnent de concert.

CDD et EDD : une différence de degré, appliquée selon le risque

Les mesures de vigilance à l'égard de la clientèle (CDD) constituent le socle que vous appliquez à chaque client. Vous identifiez le client et vérifiez son identité à partir de sources fiables, vous identifiez le cas échéant le bénéficiaire effectif et prenez des mesures raisonnables pour vérifier son identité, vous comprenez la nature et l'objet envisagés de la relation, puis vous surveillez la relation tout au long de sa durée. Ces mesures ne sont ni facultatives ni légères : elles constituent le plancher en dessous duquel aucune relation ne peut se situer.

La vigilance renforcée (EDD) pousse la même logique plus loin. Il s'agit moins d'une autre catégorie de vérification que d'une intensité accrue des mêmes vérifications, appliquée lorsque la vigilance standard ne vous rassure pas suffisamment. Là où la vigilance standard demande qui est ce client et que compte-t-il faire, la vigilance renforcée demande d'où vient réellement son argent, qui se trouve véritablement derrière lui, et son activité correspond-elle à ce qu'il nous a dit — et elle pose ces questions avec davantage d'éléments probants, une validation à un niveau hiérarchique plus élevé et une attention continue plus étroite que pour une relation standard.

C'est l'approche fondée sur les risques qui relie les deux. Vous n'appliquez pas la vigilance renforcée à tout le monde : ce serait gaspiller une attention dont les relations à risque élevé ont besoin et noyer vos analystes sous un travail à faible valeur ajoutée. Vous l'appliquez là où le risque est réellement élevé. La discipline est donc double : savoir précisément quand une relation bascule dans le champ de la vigilance renforcée, puis appliquer un ensemble de mesures cohérent et documenté dès qu'elle y bascule. Si vous vous trompez de déclencheur, soit vous surveillez à l'excès, soit — bien plus dangereux — vous passez à côté des relations qui méritaient un examen approfondi.

Ce qui déclenche la vigilance renforcée

La vigilance renforcée ne doit jamais dépendre de l'humeur d'un analyste un jour donné. Les déclencheurs doivent être définis, consignés par écrit et appliqués de la même manière à chaque client. En pratique, ils relèvent de quelques catégories bien identifiables.

Une notation de risque client élevée

Le déclencheur le plus systématique est le score de risque du client lui-même. Une évaluation des risques clients bien construite combine plusieurs dimensions du risque en une tranche unique, et une tranche élevée est le signal le plus net et le plus défendable qu'une relation justifie un examen renforcé. Plutôt que de demander à chaque analyste de décider au cas par cas si un client « semble » à risque élevé, vous laissez le modèle décider qui entre en vigilance renforcée — de manière cohérente, et sur la base d'éléments que vous pouvez reproduire. La construction, la pondération et la répartition en tranches de ce score font l'objet de la notation de risque qui décide qui entre en vigilance renforcée ; pour la vigilance renforcée, la tranche élevée est simplement le déclencheur.

Une géographie à haut risque

Un lien avec une juridiction à haut risque — un pays placé sous surveillance du FATF (Groupe d'action financière, GAFI) ou de l'ESAAMLG (Groupe anti-blanchiment de l'Afrique orientale et australe), un territoire visé par des sanctions ou un corridor que votre établissement considère lui-même comme à risque élevé — est un déclencheur de vigilance renforcée établi de longue date. Il s'applique au lieu d'établissement du client, à son lieu de naissance ou de constitution, ainsi qu'aux provenances et destinations de ses fonds. Un client dont l'argent transite par un corridor à haut risque justifie un examen approfondi, même si tout le reste de son profil paraît ordinaire.

Les personnes politiquement exposées

Une personne politiquement exposée (PPE) — une personne à qui une fonction publique importante est confiée, ainsi que les membres de sa famille proche et les personnes connues pour lui être étroitement associées — constitue presque partout un déclencheur standard de la vigilance renforcée. La préoccupation n'est pas qu'une PPE soit présumée coupable, mais que sa position crée un risque accru de pots-de-vin, de corruption et de blanchiment du produit de ces infractions, et que les conséquences d'une erreur soient graves. Le statut de PPE fait systématiquement basculer une relation en vigilance renforcée et entraîne l'exigence d'approbation par la haute direction examinée plus loin.

Une structure de propriété complexe ou opaque

Lorsque vous ne parvenez pas à voir facilement qui détient ou contrôle en dernier ressort un client — structures sociétaires imbriquées, montages avec prête-noms, chaînes de détention traversant plusieurs juridictions —, cette opacité constitue en soi un signal de risque. Tout l'enjeu de la vigilance renforcée consiste ici à percer la structure pour établir qui est le véritable bénéficiaire effectif, car le blanchiment de capitaux se dissimule souvent derrière ce type précis de complexité. Bien le faire est une discipline à part entière ; c'est pour démêler une structure de propriété complexe lors de la vigilance renforcée que la résolution d'entités et un graphe des bénéficiaires effectifs prouvent leur utilité.

Un comportement inhabituel ou inattendu

Enfin, le comportement peut déclencher la vigilance renforcée après l'entrée en relation. Un client dont les opérations ne correspondent pas au profil qu'il vous a présenté, un changement soudain du volume ou de la nature de l'activité, ou une alerte de surveillance des transactions qui ne se résout pas clairement peuvent tous justifier de placer une relation existante sous examen renforcé. La vigilance renforcée n'est pas seulement une décision prise à l'entrée en relation : une relation en cours peut y basculer lorsque son comportement cesse d'avoir un sens.

Ce qu'exige la vigilance renforcée

Établir qu'une relation nécessite une vigilance renforcée n'est qu'un début. Ce sont les mesures elles-mêmes que les régulateurs s'attendent à voir, et quatre d'entre elles reviennent d'une juridiction à l'autre.

Origine des fonds et origine du patrimoine

La pierre angulaire de la vigilance renforcée consiste à établir d'où vient l'argent. Deux questions distinctes se posent ici, et toutes deux comptent :

  • Origine des fonds — la provenance des sommes précises qui transitent par le compte ou financent une opération donnée. D'où vient cet argent ?
  • Origine du patrimoine — la provenance de la situation financière globale du client. Comment en est-il venu, au départ, à détenir les actifs qu'il possède ?

Pour un client à risque élevé, il ne suffit pas de les déclarer : vous êtes censé les corroborer par des justificatifs — bulletins de paie, actes de vente, relevés de dividendes ou documents d'entreprise, comptes audités — proportionnés au risque et aux montants en jeu. C'est la lacune la plus fréquente que relève un inspecteur : un dossier qui consigne ce que le client a déclaré comme origine de son patrimoine, sans rien qui montre que quiconque l'a vérifié.

Approbation de la haute direction

Pour les relations à risque plus élevé, et en particulier pour les PPE, la décision de nouer ou de poursuivre la relation ne doit pas reposer sur le seul analyste chargé de l'entrée en relation. L'approbation de la haute direction est une exigence standard de la vigilance renforcée : une personne nommément désignée et responsable valide l'acceptation du client, après avoir pris connaissance du risque et des conclusions de la vigilance renforcée. Cela produit deux effets. La décision est prise à un niveau de l'organisation qui porte une responsabilité réelle, et il reste une trace montrant que l'établissement a fait un choix conscient et éclairé, au lieu de laisser passer une relation à risque élevé en pilote automatique.

Surveillance continue renforcée

La vigilance renforcée ne s'arrête pas à l'entrée en relation. Une relation à risque élevé justifie une surveillance continue plus sensible et plus fréquente qu'une relation standard : des seuils de surveillance des transactions plus stricts, une attention plus étroite à l'activité au regard du profil attendu, et un suivi plus rapide lorsque quelque chose paraît anormal. La relation qui justifiait un examen renforcé au départ continue de le justifier tant que le risque persiste.

Des revues périodiques plus fréquentes

Comme le risque évolue dans le temps, les relations sous vigilance renforcée doivent être réexaminées plus souvent que les relations standard. La fréquence des revues doit suivre la tranche de risque plutôt qu'un calendrier unique appliqué à tous, afin que les clients à risque élevé soient réévalués plus tôt. Chaque revue réexamine la notation de risque, la situation relative à l'origine des fonds, les résultats du filtrage et le fait que la relation se comporte toujours comme prévu — puis confirme la relation ou la fait remonter à un niveau supérieur.

Documentation et principe des quatre yeux : faire résister la vigilance renforcée à un contrôle

La vérité la plus difficile à admettre sur la vigilance renforcée, c'est que la pratiquer ne revient pas à pouvoir prouver qu'on l'a pratiquée. Un inspecteur ne vous regarde pas travailler ; il lit vos dossiers. Si l'analyse de vigilance renforcée n'existe que dans la tête d'un analyste, dans une poignée d'e-mails épars ou dans un document que personne ne retrouve deux ans plus tard, elle n'existe tout simplement pas aux yeux du contrôle. Deux principes transforment l'effort de vigilance renforcée en preuve.

Le premier est une documentation fondée sur les preuves. Chaque décision de vigilance renforcée qui porte à conséquence doit présenter ses justificatifs à un clic : la corroboration de l'origine des fonds, les résultats de filtrage examinés, la structure de propriété établie, le raisonnement qui a conduit à accepter la relation ou à la faire remonter. Le dossier doit permettre à un relecteur de reconstituer non seulement ce qui a été décidé, mais aussi pourquoi, à partir des mêmes éléments que ceux dont disposait le décideur.

Le second est l'approbation selon le principe des quatre yeux pour les étapes qui portent à conséquence. Un analyste seul ne doit pas pouvoir valider unilatéralement une relation à risque élevé. Une personne propose, une autre autorise, et la proposition comme l'approbation sont enregistrées avec un motif. Appliqué à la validation par la haute direction, à une dérogation au score de risque ou à la décision de mettre fin à une relation, le principe des quatre yeux transforme une appréciation individuelle en une décision soumise à un double contrôle et auditable — exactement ce qu'un inspecteur veut trouver derrière un client à risque élevé.

Sous ces deux principes se trouve un journal d'audit immuable, en ajout seul. Qui a recueilli quels éléments, qui a approuvé quoi et quand, quelle était la tranche de risque du client à chaque étape : tout est consigné dans une piste qui ne peut pas être discrètement modifiée après coup. C'est ce journal qui vous permet de répondre à la question décisive de l'inspecteur sur toute relation à risque élevé : montrez-moi comment vous avez traité ce dossier, et prouvez-le.

Mener la vigilance renforcée comme un dossier dans Creodata

Dans la Plateforme LBC/FT de Creodata, la vigilance renforcée n'est pas un tableur séparé greffé en marge du programme : c'est un processus au sein du module Gestion des dossiers, alimenté par le reste de la plateforme. Le service d'évaluation des risques clients produit le score à six facteurs et la tranche ; c'est une tranche élevée qui oriente, en premier lieu, la relation vers le processus de vigilance renforcée. Comme il s'agit de services d'une même plateforme intégrée et non d'outils distincts, la tranche qui déclenche la vigilance renforcée est la même valeur que lisent le filtrage et la surveillance, consignée dans une piste d'audit unique au lieu d'être copiée d'un système à l'autre.

Dans le module Gestion des dossiers, le processus de vigilance renforcée offre à l'analyste un espace structuré pour réunir les justificatifs de l'origine des fonds et du patrimoine, examiner les résultats du filtrage et les entités liées qui se trouvent derrière un client, et consigner l'analyse et la décision. Les outils de résolution d'entités de la plateforme — entités résolues, liens, regroupements et graphe des bénéficiaires effectifs — sont intégrés à l'interface des dossiers : démêler une structure de propriété opaque se fait donc là où se déroule le reste de l'enquête, et non dans un exercice séparé. Les approbations de la haute direction et les dérogations passent par le principe des quatre yeux ; chaque décision qui porte à conséquence présente ses éléments probants à un clic ; et l'ensemble de la séquence est consigné dans le journal d'audit immuable. Le fonctionnement de bout en bout de ce cycle de vie des dossiers — attribution des alertes, cycle des demandes d'information, gestion des SLA, escalade — fait l'objet de mener la vigilance renforcée comme un processus de gestion des dossiers. Lorsque la vigilance renforcée met au jour une activité qui doit être déclarée, le dossier passe le relais au cycle de vie des déclarations puis, à son tour, à la plateforme de déclaration goAML.

Questions fréquentes

Quelle est la différence entre la vigilance standard (CDD) et la vigilance renforcée (EDD) ?

Les mesures de vigilance à l'égard de la clientèle (CDD) constituent le socle appliqué à chaque client : identifier et vérifier le client, identifier le cas échéant le bénéficiaire effectif, comprendre l'objet de la relation et la surveiller dans la durée. La vigilance renforcée (EDD) applique le même ensemble de vérifications avec une intensité accrue — origine des fonds et du patrimoine corroborée, approbation de la haute direction et surveillance continue plus étroite — et elle est réservée aux relations pour lesquelles la vigilance standard ne vous rassure pas suffisamment. C'est une différence de degré, appliquée selon le risque, et non une catégorie de vérification distincte.

Quand devons-nous appliquer la vigilance renforcée ?

Appliquez la vigilance renforcée partout où le risque est réellement élevé. Les déclencheurs habituels sont une notation de risque client élevée, un lien avec une juridiction ou un corridor à haut risque, le statut de personne politiquement exposée (PPE), une structure de propriété complexe ou opaque que vous ne parvenez pas facilement à percer, et un comportement inhabituel ou inattendu dans une relation en cours. Les déclencheurs doivent être définis et consignés par écrit afin d'être appliqués de manière cohérente, plutôt que laissés à la discrétion de chaque analyste.

L'origine des fonds est-elle la même chose que l'origine du patrimoine ?

Non, et les confondre est une lacune fréquente. L'origine des fonds est la provenance des sommes précises qui transitent par le compte ou financent une opération. L'origine du patrimoine est la provenance de la situation financière globale du client — la manière dont il en est venu à détenir ses actifs. Pour un client à risque élevé, vous êtes censé corroborer l'une et l'autre par des justificatifs proportionnés au risque, et pas simplement consigner ce que le client a affirmé.

Comment prouver que nous avons appliqué la vigilance renforcée si un régulateur le demande ?

En la documentant au fil de l'eau, en un seul endroit, avec les justificatifs joints. Chaque décision qui porte à conséquence doit présenter ses éléments probants à un clic, les étapes d'approbation par la haute direction et de dérogation doivent passer par le principe des quatre yeux afin d'être soumises à un double contrôle, et l'ensemble de la séquence doit être consigné dans un journal d'audit en ajout seul qui ne peut pas être modifié après coup. Dans Creodata, le processus de vigilance renforcée du module Gestion des dossiers capture exactement cela : le dossier que lit l'inspecteur permet de reconstituer à la fois ce qui a été décidé et pourquoi.

La vigilance renforcée ne vous protège que si le déclencheur, les mesures et la documentation résident tous dans un seul système auditable, au lieu d'être dispersés entre tableurs et boîtes de réception. Pour voir comment le logiciel de conformité LBC/FT de Creodata mène la vigilance renforcée comme un processus de gestion des dossiers — alimenté par le score de risque à six facteurs, appuyé par la résolution d'entités et protégé par le principe des quatre yeux et un journal d'audit immuable —, réservez une démo. Si vous souhaitez être accompagné pour définir les déclencheurs et les mesures de vigilance renforcée adaptés au profil de risque de votre établissement, notre équipe de conseil en conformité en matière de criminalité financière peut y travailler avec vous.

Découvrez la solution Logiciel de conformité LBC/FT en action.