Surveillance des transactions LBC/FT : comment fonctionnent la détection par règles et la détection comportementale

Le fonctionnement de bout en bout de la surveillance des transactions LBC/FT — détection par règles ou comportementale, évaluation par lots et en flux continu, packs de règles alignés sur les typologies, tests rétrospectifs et réglage, et transmission des alertes à la gestion des dossiers.

CS
L'équipe Creodata Solutions
18 juin 2026
Traduit de l'original anglais. Lire en anglais
Surveillance des transactions LBC/FT : comment fonctionnent la détection par règles et la détection comportementale

L'évaluation du risque client vous dit à qui vous avez affaire. Le filtrage vous dit si ce client figure sur une liste. Ni l'un ni l'autre n'observe ce qu'il fait réellement une fois le compte ouvert. C'est le rôle de la surveillance des transactions : la discipline qui observe les paiements, les virements, les dépôts et les retraits au moment où ils se produisent, et qui déclenche une alerte lorsqu'un comportement évoque le blanchiment de capitaux, le financement du terrorisme ou le contournement des sanctions plutôt qu'une activité commerciale ordinaire.

Dans un dispositif de lutte contre le blanchiment de capitaux et le financement du terrorisme (LBC/FT), la surveillance des transactions est le lieu où opèrent la détection par règles et la détection comportementale, et c'est la partie du programme que les régulateurs examinent le plus attentivement, parce que c'est aussi celle qui risque le plus d'être soit négligemment silencieuse, soit désespérément bruyante. Avec une logique juste, vous faites apparaître des risques réels que vos autres contrôles ne peuvent pas voir. Avec une logique erronée, soit vous passez à côté du blanchiment, soit vous noyez vos analystes sous des milliers de faux positifs. Cet article explique le fonctionnement de la surveillance de bout en bout — les deux styles de détection, l'évaluation des transactions par lots et en temps réel, la rédaction et le réglage des règles, et la manière dont une alerte devient un dossier instruit. Il constitue un chapitre du récit plus large présenté dans le guide complet de la plateforme LBC/FT.

La place de la surveillance dans le programme LBC/FT

La surveillance des transactions est la couche continue de vos contrôles en matière de criminalité financière, celle de la vigilance constante. L'entrée en relation et le filtrage sont des contrôles ponctuels, effectués au début d'une relation ou lorsqu'une liste change. La surveillance, elle, est permanente : elle s'applique au flux d'activité pendant toute la vie de chaque compte, et c'est le contrôle le plus susceptible de détecter qu'un client jugé à faible risque lors de l'entrée en relation a commencé à se comporter comme une mule financière.

Ce qu'elle produit n'est pas une décision, mais un signal. Une règle de surveillance ne gèle pas un compte et ne dépose pas de déclaration — elle déclenche une alerte qu'un humain examine. Cette distinction fixe l'exigence d'une bonne surveillance : l'objectif n'est pas de se déclencher le plus souvent possible, ni le plus rarement possible, mais de se déclencher sur les schémas qu'un analyste expérimenté, disposant des mêmes données, jugerait dignes d'examen. Tout ce qui suit — conception des règles, réglage, tests rétrospectifs — vise à rapprocher le système de cette exigence. Et tout repose sur les données sous-jacentes, un point sur lequel nous reviendrons à la fin.

La détection par règles : seuils, fractionnement, vélocité, groupes de pairs

La détection par règles constitue le socle éprouvé de la surveillance des transactions. Une règle traduit un indicateur connu de comportement suspect en une condition explicite et vérifiable. Lorsque la condition est remplie, la règle se déclenche. Quatre familles couvrent l'essentiel du terrain.

  • Les règles de seuil se déclenchent lorsqu'une transaction isolée, ou un cumul sur une période donnée, franchit une valeur. Un dépôt d'espèces supérieur à un seuil déclaratif, ou un total de virements entrants dépassant le volume mensuel de mouvements attendu d'un client, en sont des exemples classiques.
  • Les règles de fractionnement (smurfing) recherchent une fragmentation délibérée — de nombreuses transactions calibrées juste sous un seuil déclaratif, réparties sur plusieurs jours, agences ou canaux, dont le total est élevé. Elles repèrent le client qui connaît le seuil de déclaration et le contourne.
  • Les règles de vélocité observent le rythme et la configuration de l'activité plutôt que les montants : un compte dormant qui effectue soudain des dizaines d'opérations dans la journée, un transit rapide où les sommes entrantes égalent les sommes sortantes en quelques heures, ou un écart marqué par rapport au profil de référence établi du client.
  • Les règles de groupe de pairs comparent un client à d'autres présentant le même profil de risque, le même type d'activité ou le même produit. Un compte dont le comportement paraît normal pris isolément, mais qui se démarque nettement de son groupe de pairs, est précisément le type d'anomalie qu'un seuil fixe ne voit pas.

La force de la détection par règles tient à son caractère explicite et explicable. Lorsqu'une règle de fractionnement se déclenche, vous pouvez montrer à l'inspecteur la condition exacte, les transactions qui l'ont remplie et le seuil qui avait été fixé. Sa faiblesse est que les règles ne détectent que ce que vous savez déjà chercher. Un schéma de blanchiment inédit qu'aucune règle ne décrit passe inaperçu jusqu'à ce que quelqu'un écrive une règle pour le détecter. C'est pourquoi les programmes matures associent les règles à la détection comportementale.

La détection comportementale et statistique

La détection comportementale — ou statistique — part du point de vue opposé. Au lieu de se demander « cette transaction correspond-elle à un schéma suspect connu ? », elle se demande « ce comportement est-il normal pour ce client, pour ce segment, à ce moment précis ? » Elle établit un profil de référence de l'activité attendue et signale les écarts significatifs : un compte de salarié qui commence à recevoir d'importants virements internationaux, un commerçant dont le profil de dépôts ne correspond plus à l'activité déclarée, un changement soudain et coordonné au sein d'un ensemble de comptes liés.

L'intérêt de l'approche comportementale est de faire apparaître des activités suspectes qu'aucune règle n'avait anticipées, parce qu'elle repose sur la détection d'anomalies plutôt que sur la reconnaissance de schémas connus. Son coût, c'est l'interprétabilité : un analyste, et en définitive un régulateur, doit comprendre pourquoi une activité a été signalée. C'est là que l'IA explicable prend toute son importance. Chez Creodata, chaque surface d'IA affiche l'étiquette du modèle et de sa version, un pourcentage de confiance et, pour chaque score, les trois principales raisons de type SHAP, avec une décision humaine via les commandes Accept, Modify ou Reject, chaque décision étant journalisée avec la version du modèle et les données d'entrée. La détection comportementale doit élargir votre champ de vision, jamais devenir une boîte noire que vous ne sauriez défendre.

En pratique, les deux styles sont complémentaires et non concurrents. Les règles offrent une couverture défendable des typologies connues ; la détection comportementale permet d'explorer l'inconnu. Un programme de surveillance sérieux met en œuvre les deux et laisse chacun compenser les angles morts de l'autre.

Évaluation par lots ou en flux continu

La logique de détection doit bien s'appliquer aux transactions d'une manière ou d'une autre, et il existe pour cela deux modes — moins des options concurrentes que des missions distinctes.

L'évaluation par lots traite les transactions accumulées selon un calendrier défini, généralement en fin de journée ou en fin de période. C'est le mode adapté aux règles qui ont, par nature, besoin d'une fenêtre d'historique : les cumuls, les schémas de fractionnement étalés sur plusieurs jours et les comparaisons entre pairs, qui exigent une population stabilisée. C'est aussi par lots que l'on retraite les données historiques lorsqu'une règle change.

L'évaluation en flux continu examine les transactions à mesure qu'elles arrivent, en temps réel ou quasi réel. Elle est indispensable lorsque la réponse doit être immédiate — blocage lié aux sanctions, ou canaux à forte vélocité comme le mobile money et les paiements instantanés, où un montage de transit peut faire sortir les fonds avant même qu'un traitement par lots nocturne ne s'exécute. Les flux de mobile money en temps réel, notamment, se prêtent tout particulièrement à une surveillance en flux continu, une approche que nous approfondissons dans notre note sur les schémas de surveillance propres aux canaux de mobile moneyEN.

Le service de surveillance des transactions de Creodata prend en charge l'évaluation par lots comme l'évaluation en flux continu à partir des mêmes définitions de règles : une règle rédigée et réglée une seule fois peut ainsi s'exécuter chaque nuit sur des cumuls ou réagir sur-le-champ, selon ce qu'exige la typologie.

Rédiger les règles : le DSL, le pack de départ et la bibliothèque de typologies

Inscrire la logique de détection dans du code que seuls les ingénieurs peuvent modifier, c'est la recette d'une surveillance lente et fragile. Le service de surveillance des transactions de Creodata expose plutôt un DSL de règles — un langage dédié doté d'un analyseur syntaxique, d'un planificateur et d'un exécuteur — afin que les équipes de conformité puissent exprimer la logique de détection sous forme de règles lisibles et testables, plutôt que de code applicatif enfoui. L'analyseur syntaxique valide la règle, le planificateur détermine comment l'évaluer efficacement, et l'exécuteur la fait tourner par lots ou en flux continu.

Vous ne partez pas d'une page blanche. Le service est livré avec un pack de départ de plus de 30 règles alignées sur les typologies, couvrant les schémas qui comptent en matière de fractionnement, de vélocité, de transit, de mouvements rapides et de corridors à haut risque : un nouveau locataire dispose ainsi d'une couverture crédible dès le premier jour. Ces règles sont organisées par une bibliothèque de typologies intégrée, qui rattache chaque règle à la méthode de blanchiment qu'elle est conçue pour détecter, ce qui garde le parc de règles intelligible : vous voyez d'un coup d'œil quelles typologies vous couvrez et lesquelles vous ne couvrez pas.

Comprendre les méthodes qui sous-tendent les règles est un sujet à part entière. Les schémas que ces règles détectent — placement, empilement, intégration, ainsi que les montages propres aux institutions d'Afrique de l'Est — sont traités dans notre guide sur les typologies de blanchiment de capitaux qui sous-tendent les règles de surveillance. Pour les institutions qui déclarent également via goAML, les codes d'indicateurs qui rattachent les schémas suspects à des déclarations structurées sont présentés dans notre bibliothèque d'indicateurs de déclaration de soupçon (STR) pour le KenyaEN.

Tests rétrospectifs, réglage et promotion versionnée

Une règle que vous n'avez jamais testée n'est qu'une supposition. Avant qu'une règle nouvelle ou modifiée ne s'approche, de près ou de loin, des alertes de production, vous devez savoir comment elle se serait comportée sur l'historique réel — combien d'alertes elle aurait déclenchées, sur quels clients, et combien d'entre elles n'auraient été que du bruit.

Le service de surveillance des transactions fournit précisément pour cela un banc de tests rétrospectifs : vous exécutez une règle candidate sur les données historiques de transactions et vous voyez la répartition de ses déclenchements avant qu'elle ne se déclenche pour de bon. Ce banc alimente le laboratoire de réglage, où les seuils, les fenêtres et les conditions sont ajustés pour équilibrer couverture et volume d'alertes. Le réglage n'est pas une opération ponctuelle : le comportement des clients évolue, de nouveaux produits sont lancés, et des seuils raisonnables l'an dernier se déclenchent trop souvent cette année — le réglage est donc continu.

Point essentiel, les règles ne sont pas modifiées directement en production. Le service applique une promotion versionnée des règles : une règle est rédigée, testée rétrospectivement et réglée dans un état contrôlé, puis promue en production sous la forme d'une nouvelle version, ce qui laisse une trace complète de ce qui a changé, à quel moment et sur la base de quels éléments probants. Lorsqu'un inspecteur demande pourquoi un seuil est fixé à tel niveau, vous pouvez montrer le test rétrospectif qui l'a justifié et l'historique des versions de chaque ajustement. C'est cette auditabilité qui distingue une décision de réglage que vous pouvez défendre d'une décision que vous vous contentez d'affirmer.

Tout ce travail de réglage vise à réduire les faux positifs sans créer de faux négatifs — un équilibre qui mérite un traitement à part, que nous lui consacrons dans réduire les faux positifs générés par la surveillance.

De l'alerte au dossier instruit

Une alerte de surveillance marque le début d'un processus, pas sa fin. Lorsqu'une règle se déclenche, l'alerte doit parvenir à un analyste, lui être attribuée, être examinée à la lumière de l'ensemble du contexte client, et aboutir à une décision documentée — clôture comme faux positif, passage en vigilance renforcée, ou progression vers une déclaration de soupçon.

Sur la plateforme de Creodata, la surveillance transmet directement les alertes au module de gestion des dossiers, où elles entrent dans une file d'alertes avec attribution, un compteur SLA qui peut être suspendu puis repris pendant un cycle de demande d'informations, un graphe des dossiers liés et un circuit d'escalade. Comme la surveillance et le traitement des dossiers partagent un même locataire, un même modèle d'identité et un même journal d'audit immuable, l'analyste voit l'alerte, les transactions qui l'ont déclenchée, la notation de risque du client et les éventuels dossiers connexes dans une vue unique, au lieu de rapprocher trois systèmes à la main. Le cycle de vie complet de l'enquête est présenté dans comment les alertes deviennent des dossiers instruits.

Ce passage de relais explique aussi pourquoi le réglage des faux positifs n'est pas facultatif. Chaque alerte peu pertinente qui parvient à la gestion des dossiers consomme du temps d'analyste qui devrait être consacré au risque réel. Une surveillance mal réglée ne se contente pas de produire du bruit : elle dégrade la qualité de chaque enquête en noyant les signaux authentiques sous le volume.

La dépendance aux données, incontournable

Rien de tout cela ne fonctionne avec de mauvaises données. Une règle de vélocité exige des horodatages fiables ; une règle de fractionnement, des montants et des canaux exacts ; une règle de groupe de pairs, des attributs de segmentation client propres. Si les transactions arrivent incomplètes, dupliquées ou mal mappées, le parc de règles le plus soigneusement réglé produit avec aplomb des résultats absurdes.

C'est pourquoi la surveillance se situe en aval d'une ingestion rigoureuse. Le service d'ingestion de Creodata fournit des connecteurs REST, SFTP, Kafka, CDC et ISO 20022, avec idempotence, rejeu, file de lettres mortes (dead-letter queue), interface de mappage des champs et certification des sources, tandis que le service d'exigences en matière de données évalue, règle par règle, le degré de préparation des données, pour que vous sachiez si chaque règle dispose des attributs dont elle a besoin pour s'exécuter. Faites de la qualité des données une condition préalable à la surveillance, et non une réflexion après coup, et vous aurez l'assurance que les règles que vous écrivez signifient bien ce qu'elles énoncent.

Questions fréquentes

Quelle est la différence entre la surveillance des transactions par règles et la surveillance comportementale ?

La surveillance par règles traduit des indicateurs connus en conditions explicites — seuils, schémas de fractionnement, vélocité, valeurs atypiques au sein d'un groupe de pairs — qui se déclenchent lorsqu'elles sont remplies, et elle est entièrement explicable. La surveillance comportementale établit un profil statistique de référence de l'activité normale et signale les écarts significatifs, ce qui lui permet de repérer des schémas inédits qu'aucune règle n'avait anticipés. Les deux sont complémentaires : les règles offrent une couverture défendable des typologies connues, la détection comportementale étend la portée vers l'inconnu. Les programmes matures mettent en œuvre les deux.

Ai-je besoin d'une surveillance des transactions en temps réel (en flux continu), ou le traitement par lots suffit-il ?

Cela dépend de la typologie et du canal. L'évaluation par lots convient aux règles qui ont besoin d'une fenêtre d'historique — cumuls, fractionnement sur plusieurs jours, comparaison entre pairs. Le flux continu est indispensable lorsque la réponse doit être immédiate, par exemple pour le blocage lié aux sanctions ou pour des canaux à forte vélocité comme le mobile money, où les fonds peuvent sortir avant l'exécution d'un traitement par lots nocturne. Le service de surveillance des transactions de Creodata fait fonctionner les deux modes à partir des mêmes définitions de règles, si bien que la plupart des institutions combinent les deux.

Comment éviter que la surveillance des transactions ne génère trop de faux positifs ?

Par un réglage rigoureux, étayé par des éléments probants. Utilisez un banc de tests rétrospectifs pour voir comment une règle candidate se serait comportée sur les données historiques, ajustez les seuils et les fenêtres dans un laboratoire de réglage, et promouvez les modifications sous forme de règles versionnées, afin que chaque ajustement soit enregistré et auditable. Le réglage est continu, car le comportement des clients évolue. Nous traitons ce sujet en détail dans réduire les faux positifs générés par la surveillance.

Que se passe-t-il après qu'une règle de surveillance a déclenché une alerte ?

L'alerte est transmise au module de gestion des dossiers, où elle est placée en file d'attente, attribuée à un analyste et examinée à la lumière de l'ensemble du contexte client — transactions, notation de risque, dossiers liés — avec un compteur SLA et un circuit d'escalade. L'enquête aboutit à une décision documentée : clôture comme faux positif, passage en vigilance renforcée, ou progression vers une déclaration de soupçon. Comme la surveillance et le traitement des dossiers partagent un même journal d'audit, toute la chaîne est traçable.

La surveillance des transactions ne vaut que par les règles qui la sous-tendent, les données sur lesquelles elle repose et le processus d'enquête qui lui fait suite — et elle fonctionne au mieux lorsque ces trois éléments résident dans un seul système plutôt que dans trois. Pour découvrir comment le logiciel de surveillance des transactions de Creodata réunit packs de règles alignés sur les typologies, évaluation par lots et en flux continu, tests rétrospectifs et transmission aux dossiers dans un workflow unique et auditable — appuyé si nécessaire par nos services de conseil en conformité en matière de criminalité financière et intégré à la plateforme de déclaration goAML —, réservez une démo : nous vous présenterons la surveillance appliquée à vos propres scénarios.

Découvrez la solution Logiciel de conformité LBC/FT en action.