L'approche fondée sur les risques en LBC/FT : concevoir le programme qu'attendent le FATF et votre CRF
L'approche fondée sur les risques est la colonne vertébrale de tout programme LBC/FT crédible. Comment traduire les attentes du FATF en une évaluation des risques à l'échelle de l'établissement et en contrôles proportionnés qui relient risque client, filtrage, surveillance, gestion des dossiers et déclarations.

L'approche fondée sur les risques en matière de lutte contre le blanchiment de capitaux et le financement du terrorisme (LBC/FT) — le principe selon lequel vous concentrez vos efforts là où le risque de blanchiment de capitaux et de financement du terrorisme est le plus élevé — est l'idée unique sur laquelle repose aujourd'hui tout programme de conformité crédible. Ce n'est pas un slogan. C'est l'attente explicite du Financial Action Task Force (FATF), ou Groupe d'action financière (GAFI), et, par l'intermédiaire du FATF, la norme au regard de laquelle votre cellule de renseignement financier (CRF) vous contrôle, qu'il s'agisse du Financial Reporting Centre au Kenya, de la Financial Intelligence Authority en Ouganda, de la Financial Intelligence Unit en Tanzanie, du Financial Intelligence Centre en Zambie ou du Centre de renseignement financier au Rwanda.
Si l'approche fondée sur les risques a remplacé une mentalité plus ancienne, fondée uniquement sur des règles, ce n'est pas un hasard. Un programme qui applique les mêmes contrôles à chaque client gaspille le temps rare des analystes sur des activités à faible risque tout en laissant le risque réel insuffisamment examiné, et il ne donne rien d'autre à vérifier à un inspecteur que des cases cochées. Un programme fondé sur les risques pose une question plus exigeante : savez-vous où se situe votre exposition, et vos contrôles y sont-ils proportionnés ? Cet article chapeaute l'ensemble des contenus LBC/FT de Creodata. Il explique ce qu'exige l'approche fondée sur les risques, présente les piliers d'un programme qui y satisfait et montre comment une plateforme intégrée rend la proportionnalité réelle plutôt que simplement souhaitée. Lorsqu'un sujet mérite d'être approfondi, nous renvoyons vers un article dédié.
Ce que le FATF entend par approche fondée sur les risques
Les recommandations du FATF s'ouvrent sur l'instruction selon laquelle les pays — et, par extension, les institutions qu'ils supervisent — doivent identifier, évaluer et comprendre leurs risques de blanchiment de capitaux et de financement du terrorisme, puis appliquer des mesures proportionnées à ces risques. Cette phrase contient deux idées, et toutes deux comptent.
La première est l'évaluation avant l'action. On ne peut pas être proportionné à un risque que l'on n'a pas mesuré. Le FATF attend une évaluation des risques documentée à l'échelle de l'établissement, qui embrasse l'ensemble de votre institution — votre clientèle, les produits et services que vous proposez, les canaux par lesquels vous les distribuez et les zones géographiques auxquelles vous êtes exposé — et aboutit à une vision argumentée des domaines où votre exposition est la plus forte. Ce n'est pas la même chose que la notation des clients pris individuellement. C'est l'image institutionnelle qui justifie la conception de chacun des contrôles qui en découlent.
La seconde est la proportionnalité. Une fois l'évaluation à l'échelle de l'établissement réalisée, les contrôles doivent s'y ajuster. Les clients, produits, canaux et juridictions à risque plus élevé justifient des mesures renforcées ; ceux à risque plus faible justifient des mesures simplifiées, afin que les efforts ne soient pas gaspillés. Le FATF considère l'approche fondée sur les risques comme un exercice défendable du jugement, et non comme un permis d'en faire moins. Vous pouvez appliquer des contrôles allégés là où le risque est réellement faible, mais seulement si vous pouvez produire l'évaluation qui vous y a conduit. La première question d'un inspecteur est rarement « avez-vous transmis la déclaration », et bien plus souvent « montrez-moi l'évaluation des risques qui explique pourquoi vous avez traité ce client de cette manière ».
L'évaluation des risques à l'échelle de l'établissement
L'évaluation des risques à l'échelle de l'établissement est le document dont tout le reste découle. Une évaluation solide couvre les dimensions de risque reconnues :
- Risque client — la composition de votre clientèle par type, la proportion de relations à risque plus élevé, comme les personnes politiquement exposées (PPE), et la complexité des structures de propriété que vous acceptez lors de l'entrée en relation.
- Risque lié aux produits et services — ceux de vos produits qui se prêtent au blanchiment, par exemple ceux qui permettent de transférer de la valeur rapidement, anonymement ou par-delà les frontières.
- Risque lié aux canaux — la manière dont les clients accèdent à vos services, les canaux à distance et intermédiés présentant généralement plus de risques que l'entrée en relation en agence.
- Risque géographique — les juridictions auxquelles se rattachent vos clients, vos contreparties et vos transactions, pondérées selon les conclusions du FATF et des organismes régionaux, notamment celles de l'ESAAMLG pour l'Afrique orientale et australe.
Le résultat est une vision du risque résiduel : le risque inhérent à chaque dimension, les contrôles que vous appliquez et ce qui subsiste. C'est cette vision résiduelle qui vous indique où concentrer vos efforts, et c'est le point de référence sur lequel chaque pilier présenté ci-dessous est calibré. Pour le contexte régional plus large qui doit alimenter votre vision du risque géographique et réglementaire, notre panorama du paysage réglementaire en Afrique de l'EstEN expose ce qui distingue les juridictions et leurs CRF.
Les piliers d'un programme LBC/FT fondé sur les risques
Un programme qui satisfait le FATF et votre CRF n'est pas un contrôle unique, mais un ensemble de piliers imbriqués, chacun façonné par l'approche fondée sur les risques. Aucun ne tient seul : la valeur réside dans la manière dont ils s'articulent.
La gouvernance et le responsable LBC/FT
Tout commence par une responsabilité clairement assumée. Un responsable LBC/FT (Money Laundering Reporting Officer, MLRO) nommément désigné, doté du niveau hiérarchique, de l'indépendance et des moyens nécessaires pour agir, se trouve au cœur du programme. La gouvernance est ce qui transforme l'évaluation des risques à l'échelle de l'établissement en une politique approuvée par le conseil d'administration, fixe l'appétence pour le risque de l'institution et garantit que les personnes qui font le travail disposent d'un mandat. Sans elle, l'approche fondée sur les risques n'a pas d'auteur, et personne ne répond des jugements qu'elle exige. La piste d'audit qui sous-tend chaque décision importante — qui a évalué, qui a approuvé, qui a déclaré — constitue en définitive la preuve, pour le responsable LBC/FT, que le programme fonctionne comme prévu.
Mesures de vigilance à l'égard de la clientèle et évaluation des risques clients
Si l'évaluation à l'échelle de l'établissement fournit l'image institutionnelle, les mesures de vigilance à l'égard de la clientèle sont le point où l'approche fondée sur les risques rencontre la relation individuelle. Vous identifiez et vérifiez le client, vous comprenez l'objet de la relation et vous notez le risque qu'elle comporte — et cette notation détermine ensuite le degré d'examen auquel le client est soumis pendant toute la durée de la relation. Un modèle défendable note le risque selon plusieurs facteurs distincts plutôt qu'au moyen d'une étiquette unique et sommaire. L'évaluation des risques clients de Creodata utilise un modèle paramétrable à six facteurs — pays, secteur ou type d'activité, produit, canal de distribution, comportement du client et exposition PPE/sanctions —, avec notation pondérée, classement par tranches de risque, fréquences de revue liées à la tranche et dérogations soumises à une approbation selon le principe des quatre yeux. La construction et la défense de ce modèle font l'objet de notre guide consacré à l'évaluation des risques clients dans le cadre de l'approche fondée sur les risques. Le résultat de ce pilier — la tranche de risque — constitue le jeu d'instructions que lisent les piliers suivants.
Le filtrage
Le filtrage confronte chaque client et, le cas échéant, chaque contrepartie aux listes de sanctions, aux données sur les personnes politiquement exposées et aux informations négatives dans les médias. L'approche fondée sur les risques détermine à la fois l'intensité et la fréquence de cet examen : les clients à risque plus élevé justifient un filtrage plus fréquent et plus sensible. Le problème difficile est la précision : une correspondance naïve avec les listes de sanctions et de PPE produit des taux de faux positifs qui dépassent couramment quatre-vingt-dix pour cent, noyant les analystes sous le bruit. Un filtrage efficace associe donc une correspondance des noms approximative, multi-écritures et adaptée aux paramètres régionaux à un moteur de notation qui explique pourquoi chaque correspondance s'est déclenchée, et à un processus structuré de traitement des faux positifs, afin que le temps des analystes se porte sur les correspondances qui comptent. Le filtrage ne fonctionne qu'avec des données à jour : c'est pourquoi la fraîcheur des listes — listes de surveillance versionnées, synchronisées depuis des fournisseurs commerciaux et complétées par des imports manuels, avec des tableaux de bord de couverture — relève de la même discipline.
La surveillance des transactions
Les mesures de vigilance établissent qui est le client ; la surveillance établit ce qu'il fait. Un programme de surveillance fondé sur les risques compare les comportements aux schémas attendus et signale ce qui est anormal, la sensibilité de cette surveillance s'ajustant à la tranche de risque du client : un même schéma d'activité doit déclencher une alerte plus tôt pour un client à haut risque que pour un client à faible risque. Une bonne surveillance repose sur un jeu de règles réglable, aligné sur les typologies connues, sur la possibilité de tester une règle sur l'historique avant sa mise en production pour connaître à l'avance son volume d'alertes, et sur un processus rigoureux de réglage des seuils plutôt que de les laisser aux valeurs par défaut de l'éditeur. Réglez des seuils trop stricts, et vous noyez l'équipe sous les faux positifs ; trop lâches, et vous passez à côté d'une activité réelle. La conception et le réglage de ce système font l'objet de notre article sur une surveillance des transactions proportionnée.
Les déclarations
Lorsque la surveillance et l'investigation concluent qu'une activité est suspecte, le programme doit la déclarer — par une déclaration de soupçon (STR) à la CRF et, lorsque les seuils l'exigent, par des déclarations des transactions en espèces (CTR). L'approche fondée sur les risques ne modifie pas l'obligation, mais un programme bien mené fait de la déclaration le produit net de tout ce qui se passe en amont : la notation des risques, la correspondance de filtrage, l'alerte de surveillance et le dossier l'alimentent tous, si bien que la transmission emporte avec elle ses éléments de preuve. Creodata gère le cycle de vie brouillon, relecture, approbation et transmission avec un adaptateur direct vers le FRC du Kenya, un adaptateur goAML universel et un repli par téléchargement manuel. Nous ne réexpliquons volontairement pas ici les mécanismes du XML goAML ni les seuils CTR : c'est le rôle de la plateforme de déclaration goAML dédiée et de sa série d'articles.
Formation et audit indépendant
Deux piliers garantissent la rigueur de l'ensemble. La formation fait en sorte que les personnes qui font fonctionner le programme — personnel de première ligne, analystes et conseil d'administration — comprennent leurs obligations et sachent reconnaître le risque ; un programme fondé sur les risques adapte la formation aux fonctions les plus exposées. L'audit indépendant est la vérification périodique et objective du bon fonctionnement réel du programme tel qu'il a été conçu : il s'agit de savoir si l'évaluation à l'échelle de l'établissement est à jour, si les contrôles y sont proportionnés et si la piste d'audit étaye les décisions prises. Le FATF et toutes les CRF de la région attendent ce niveau d'assurance indépendant, et c'est le pilier qui met le plus souvent au jour les écarts entre la politique et la pratique.
Comment une plateforme intégrée rend la proportionnalité réelle
Les piliers ci-dessus sont bien connus. C'est aux jointures entre eux que les programmes échouent. Lorsque l'évaluation des risques clients, le filtrage, la surveillance, la gestion des dossiers et les déclarations résident dans des systèmes distincts, la proportionnalité se délite sans bruit : la tranche de risque qui devrait affiner la surveillance n'atteint jamais le moteur de surveillance ; une correspondance de filtrage et une alerte de surveillance concernant le même client sont examinées comme deux événements sans rapport ; et la piste d'audit que demande l'inspecteur est reconstituée à la main à partir d'outils qui ne s'accordent pas sur l'identité du client.
Une plateforme intégrée referme ces jointures en permettant aux contrôles de lire les mêmes données. La tranche de risque attribuée à un client est la valeur même qu'utilisent la fréquence de filtrage, la sensibilité de la surveillance et la hiérarchisation des dossiers : la proportionnalité est ainsi appliquée automatiquement, au lieu de dépendre d'un analyste chargé de reporter un score d'un système à l'autre. La chaîne fonctionne de bout en bout :
| Étape | Ce qu'elle produit | Ce qui l'exploite en aval |
|---|---|---|
| Évaluation des risques clients | Une tranche de risque par client | Fréquence de filtrage, sensibilité de la surveillance, déclenchement de la vigilance renforcée |
| Filtrage | Des correspondances notées et expliquées | File des dossiers, réévaluation du risque client |
| Surveillance des transactions | Des alertes alignées sur les typologies | File des dossiers, hiérarchisation selon la tranche |
| Gestion des dossiers | Des conclusions investiguées et documentées | Déclarations, journal d'audit |
| Déclarations | Transmission des STR/CTR à la CRF | Accusé de réception, enregistrement d'audit immuable |
La Plateforme LBC/FT de Creodata est précisément conçue ainsi : un système de microservices dans lequel chaque fonctionnalité se déploie et fait l'objet d'une licence de manière indépendante, mais partage un même locataire, un même modèle d'identité et un même journal d'audit immuable, en ajout seul. Le principe « la preuve d'abord » signifie que chaque décision importante présente ses éléments de preuve à un clic, et que l'approbation selon le principe des quatre yeux encadre tout ce qui est significatif, de la dérogation à un score de risque jusqu'à la transmission d'une déclaration. C'est ce qui vous permet de répondre à la question la plus difficile de l'inspecteur — montrez-moi pourquoi vous avez traité ce client de cette manière — sans devoir reconstituer la réponse après coup. Le cycle de vie complet, fonctionnalité par fonctionnalité, est présenté dans le guide complet de la plateforme LBC/FT.
Un dernier fil traverse l'ensemble. L'approche fondée sur les risques ne se conçoit pas une fois pour toutes : les attentes du FATF, les régimes de sanctions et les exigences des CRF évoluent, et un programme proportionné l'an dernier peut cesser d'être conforme sans que personne n'y ait touché. Maintenir à jour l'évaluation à l'échelle de l'établissement, les règles et les obligations est une discipline à part entière — traitée dans notre guide consacré au maintien à jour du programmeEN — et c'est ce qui distingue une approche fondée sur les risques qui n'existe que sur le papier d'une approche qui tient bon lorsque l'inspecteur arrive.
Questions fréquentes
Quelle est la différence entre une approche LBC/FT fondée sur des règles et une approche fondée sur les risques ?
Une approche fondée sur des règles applique à tous les mêmes contrôles fixes et se juge au respect de ces règles. Une approche fondée sur les risques, que le FATF impose désormais, évalue d'abord où votre exposition au blanchiment de capitaux et au financement du terrorisme est la plus forte, puis applique des contrôles proportionnés à cette exposition : plus lourds là où le risque est élevé, plus légers là où il est réellement faible. Le critère passe de « avez-vous respecté la règle » à « pouvez-vous justifier les contrôles choisis par une évaluation des risques documentée ».
L'évaluation des risques à l'échelle de l'établissement est-elle la même chose que l'évaluation des risques clients ?
Non, et les confondre est une faiblesse fréquente. L'évaluation des risques à l'échelle de l'établissement fournit l'image institutionnelle — votre exposition globale à travers la clientèle, les produits, les canaux et les zones géographiques — et justifie la conception de l'ensemble du programme. L'évaluation des risques clients note les relations individuelles au sein de ce programme. L'évaluation à l'échelle de l'établissement fixe la stratégie ; l'évaluation des risques clients l'applique au cas par cas.
Que recherche une CRF lorsqu'elle contrôle un programme fondé sur les risques ?
Au-delà des contrôles évidents, un inspecteur vérifie que votre évaluation des risques à l'échelle de l'établissement existe, qu'elle est à jour et qu'elle se reflète réellement dans votre fonctionnement — si les clients à risque plus élevé font effectivement l'objet d'un examen renforcé, si vos décisions sont documentées et si la piste d'audit les étaye. La question récurrente est celle de la proportionnalité étayée par des preuves : pouvez-vous produire l'évaluation et les documents qui expliquent pourquoi chaque contrôle a été appliqué comme il l'a été ?
Pourquoi l'intégration compte-t-elle particulièrement pour une approche fondée sur les risques ?
Parce que la proportionnalité réside dans les liens entre les contrôles. La tranche de risque issue de l'évaluation des clients n'est utile que si le filtrage et la surveillance l'exploitent réellement ; une correspondance de filtrage et une alerte de surveillance concernant le même client ne sont traitées de manière proportionnée que si elles sont vues comme un tout. Lorsque ces contrôles partagent les données et un même journal d'audit, la proportionnalité est garantie par le système. Lorsqu'ils sont séparés, elle dépend de transmissions manuelles qui échouent sans bruit — et c'est précisément là que les inspections relèvent des manquements.
Un programme LBC/FT fondé sur les risques ne vaut que par la solidité des jointures entre ses piliers. Pour voir comment le logiciel de conformité LBC/FT de Creodata relie l'évaluation des risques clients, le filtrage, la surveillance, la gestion des dossiers et les déclarations en un système unique, proportionné et auditable, réservez une démo. Si vous souhaitez de l'aide pour construire ou éprouver votre évaluation des risques à l'échelle de l'établissement, notre équipe de conseil en conformité en matière de criminalité financière peut la mener avec vous.





