Passer au contenu principal
Didit lève 7,5 M$ pour bâtir l'infrastructure pour l'identité et la fraude
Didit
Retour au blog
Blog · 3 octobre 2026

AMLR Article 18 : ce que vous pouvez et ne pouvez pas externaliser à un fournisseur KYC

L'article 18 de l'AMLR permet l'externalisation des tâches KYC, mais pas les décisions ni la responsabilité. Sont listées les six tâches réservées, la zone grise du considérant 47, et un registre d'externalisation.

Par DiditMis à jour le
amlr-article-18-outsourcing-kyc-cover.png

En bref

L'externalisation au titre de l'AMLR est régie par l'Article 18 du règlement européen anti-blanchiment (AMLR), qui s'applique à partir du 10 juillet 2027.[1] Vous pouvez confier des tâches à un prestataire de services en vertu d'un accord écrit, après en avoir informé votre autorité de contrôle et avec des contrôles réguliers, et vous « restez entièrement responsable » du résultat.[1]

  • Six tâches ne peuvent jamais être externalisées, parmi lesquelles la décision d'entrée en relation.[1]
  • L'achat de logiciels ou l'accès à des bases de données n'est pas de l'externalisation, selon le considérant 47.[1]
  • Le statut d'un service de vérification automatisé n'est pas tranchée au 2 octobre 2026.

Dernière révision : 2 octobre 2026 · Pas un conseil juridique

La plupart des entreprises qui effectuent des obligations de vigilance à l'égard de la clientèle (CDD) en vertu de l'AMLR en achèteront une partie auprès d'un fournisseur KYC (connaissance client). Le règlement (UE) 2024/1624 l'autorise et établit trois distinctions que les pages de vente ont tendance à estomper : qui reste responsable, quelles décisions ne quittent jamais l'entreprise et quand un achat est considéré comme de l'externalisation. Ce guide est neutre vis-à-vis des fournisseurs jusqu'à la dernière section.

Recours, externalisation et outils : trois arrangements, trois ensembles de règles

L'AMLR contient deux mécanismes pour impliquer un tiers dans la vigilance, et le considérant 47 décrit une troisième situation qui n'est ni l'un ni l'autre.[1]

Recours

Recours à une autre entité assujettie

  • Uniquement une autre entité assujettie
  • Identité, bénéficiaire effectif et objectif uniquement
  • Accord écrit ; copies sous 5 jours ouvrables
  • La « responsabilité ultime » vous incombe

Articles 48 et 49 AMLR

Externalisation

Un prestataire exécute la tâche

  • Un prestataire de services
  • Toute tâche sauf les six réservées
  • Accord écrit, notification à l'autorité de contrôle, contrôles
  • Vous « restez entièrement responsable »

Article 18 AMLR

Utilisation d'outils

Vous exécutez la tâche avec un outil

  • Logiciels, bases de données, services de filtrage
  • Votre personnel exécute l'exigence
  • « Non considéré comme de l'externalisation »
  • L'exigence vous incombe

Considérant 47 AMLR

Le recours à des tiers (Articles 48 et 49) est limité. L'article 48, paragraphe 1, permet de s'appuyer sur « d'autres entités assujetties » pour l'identité, le bénéficiaire effectif et le but, mais pas pour les contrôles de sanctions, la détermination de la personne politiquement exposée (PPE) ou la surveillance continue.[1] Un fournisseur qui n'est pas une entité assujettie ne peut pas être utilisé.[1] Un fournisseur de KYC relève donc de l'article 18, ou se situe en dehors des deux mécanismes en tant que fournisseur d'outils. Pour le règlement dans son ensemble, commencez par AMLR expliqué.

L'externalisation AMLR selon l'article 18, étape par étape

Article 18, paragraphe 1Règlement (UE) 2024/1624

« Les entités assujetties peuvent externaliser les tâches résultant du présent règlement à des prestataires de services. L'entité assujettie notifie l'externalisation à l'autorité de contrôle avant que le prestataire de services ne commence à exécuter la tâche externalisée. »

Source : EUR-Lex, Règlement (UE) 2024/1624[1]

La notification n'est pas une approbation. Le considérant 49 indique qu'elle « n'implique pas une acceptation de l'arrangement d'externalisation ».[1]

1Classer l'arrangement

Le prestataire exécute lui-même l'exigence

Oui

Vérifier le prestataire

Il doit être suffisamment qualifié.

Signer un accord écrit

Il engage le prestataire et tout sous-traitant à respecter vos politiques.

Notifier l'autorité de contrôle

Avant que le prestataire ne commence.

Contrôler régulièrement

Plus souvent pour les tâches critiques.

Non

Pas d'externalisation

Considérant 47 : les logiciels, bases de données ou services de filtrage que vous utilisez vous-même.

2Conserver les décisions

Dans les deux cas, les six tâches réservées restent à la charge de l'entreprise.

Article 18 comme une séquence.[1]

Avant l'externalisation, l'entreprise « s'assure que le prestataire de services est suffisamment qualifié », et elle doit veiller à ce que le prestataire et tout sous-traitant appliquent les propres politiques et procédures de l'entreprise.[1]

Article 18, paragraphe 4Règlement (UE) 2024/1624

« Les conditions d'exécution de ces tâches sont définies dans un accord écrit entre l'entité assujettie et le prestataire de services. L'entité assujettie effectue des contrôles réguliers pour s'assurer de la mise en œuvre effective de ces politiques et procédures par le prestataire de services. »

Source : EUR-Lex, Règlement (UE) 2024/1624[1]

La fréquence de ces contrôles dépend de la « nature critique des tâches externalisées ».[1] L'article 9 ajoute que vos politiques internes doivent couvrir l'externalisation et être communiquées aux prestataires de services concernés.[1]

Article 18, paragraphe 2Règlement (UE) 2024/1624

« L'entité assujettie demeure entièrement responsable de toute action, qu'il s'agisse d'un acte de commission ou d'omission, liée aux tâches externalisées qui sont exécutées par des prestataires de services. »

Source : EUR-Lex, Règlement (UE) 2024/1624[1]

Le considérant 47 explique pourquoi : un prestataire qui n'est pas une entité assujettie a des obligations qui « découlent uniquement du contrat entre les parties et non du présent règlement ».[1] Un contrat ne modifie pas la personne qui répond au superviseur.

Deux autres obligations suivent. Pour chaque tâche externalisée, la société doit démontrer qu'elle « comprend la logique sous-jacente aux activités menées par le prestataire de services » et que celles-ci atténuent ses risques spécifiques.[1] L'externalisation ne doit pas non plus nuire matériellement à la capacité du superviseur « à contrôler et à retracer le respect par l'entité assujettie de ses obligations ».[1]

Les six tâches que vous ne pouvez jamais externaliser

L'article 18, paragraphe 3, énumère les tâches qui « ne peuvent en aucun cas être externalisées ».[1] La colonne de droite correspond à notre interprétation de ce qu'un prestataire peut encore apporter.

PointTâche réservée, Article 18, paragraphe 3[1]Un prestataire peut toujours fournir
(a)« la proposition et l'approbation de l'évaluation des risques à l'échelle de l'entreprise de l'entité assujettie [...] »Données de portefeuille en entrée
(b)« l'approbation des politiques, procédures et contrôles internes de l'entité assujettie [...] »Vérifications qui appliquent vos politiques
(c)« la décision concernant le profil de risque à attribuer au client »Une proposition de notation et sa justification
(d)« la décision d'établir une relation d'affaires ou d'effectuer une transaction occasionnelle avec un client »Résultats des vérifications et files d'attente de révision
(e)« la déclaration à la CRF des activités suspectes [...] ou des déclarations basées sur des seuils [...] »Un projet de rapport que vous déposez
(f)« l'approbation des critères de détection des transactions et activités suspectes ou inhabituelles »Surveillance basée sur les critères que vous avez approuvés

La CRF est la cellule de renseignement financier. Le point e) comporte une exception, pour une entité assujettie du même groupe dans le même État membre.[1] L'article 76, paragraphe 5, ajoute une deuxième restriction au point d): une décision automatisée d'accepter ou de refuser un client nécessite une « intervention humaine significative ».[1] Les organismes de placement collectif sans personnalité juridique peuvent externaliser les points c), d) et e) après approbation du superviseur.[1]

Tout le reste peut être externalisé, à condition que cela ne « nuise pas matériellement à la qualité » des politiques, procédures et contrôles de l'entreprise.[1] Le règlement ne donne pas de liste positive. Par élimination, et c'est notre inférence, cela inclut la collecte des données d'identité, la vérification d'identité électronique (eID) ou documentaire, les consultations de registres, le filtrage des sanctions, des PPE et des listes de surveillance, la surveillance selon les critères que vous avez approuvés et le stockage des enregistrements.

La restriction sur les prestataires de pays tiers

L'article 18, paragraphe 6, dispose que les entités assujetties « n'externalisent pas les tâches découlant des exigences du présent règlement à des prestataires de services résidant ou établis dans des pays tiers identifiés conformément à la section 2 du chapitre III ».[1] Il s'agit des pays listés aux articles 29 à 31. La seule exception est un prestataire appartenant au même groupe, lorsque le groupe applique des politiques de niveau AMLR et que le superviseur national les supervise au niveau du groupe.[1]

Attention

Il ne s'agit pas d'une interdiction générale des prestataires non-européens, ni d'une règle de localisation des données.[1] La question de savoir si cela s'applique à un sous-traitant ou à un lieu de traitement dans un pays listé, lorsque le prestataire contractant est dans l'UE, n'est pas tranchée dans le texte.

Considérant 47: quand un outil KYC n'est pas une externalisation

Pour quiconque achète un logiciel de vérification, c'est la partie la moins résolue des règles d'externalisation de l'AMLR.

Considérant 47Règlement (UE) 2024/1624

« Les processus ou arrangements qui contribuent à l'exécution d'une exigence au titre du présent règlement, mais lorsque l'exécution de l'exigence elle-même n'est pas effectuée par un prestataire de services, tels que l'utilisation ou l'acquisition de logiciels tiers ou l'accès à des bases de données ou à des services de filtrage par l'entité assujettie, ne sont pas considérés comme une externalisation. »

Source : EUR-Lex, Règlement (UE) 2024/1624[1]

Le critère est celui qui exécute l'exigence. Ce qui suit est une interprétation, à confirmer avec un conseiller juridique.

  • Utilisation d'un outil. Vous avez une licence logicielle ou interrogez un service de filtrage, et votre propre personnel exécute l'exigence. Les règles de notification et de contrat de l'Article 18 ne s'appliquent pas à ce titre.
  • Externalisation. Le prestataire exécute lui-même l'exigence, par exemple ses systèmes ou ses examinateurs décident que le document est authentique et que la personne y correspond. Le même considérant mentionne expressément un prestataire « intervenant aux fins de l'identification à distance des clients ».[1]
  • La zone grise. Un service de vérification automatisé accessible par API, avec ou sans examen par le personnel du prestataire. Aucun texte primaire ne précise de quel côté il se situe.

Pas encore connu

AMLA, l'Autorité de lutte contre le blanchiment de capitaux et le financement du terrorisme, doit publier des lignes directrices sur l'externalisation avant le 10 juillet 2027.[1] Au 2 octobre 2026, aucune consultation à ce sujet ne figure sur la liste d'AMLA.[2] En attendant leur publication, la classification relève de la décision de l'entreprise, qui doit la documenter.

  1. 9 juillet 2024En vigueurL'Article 18 et le considérant 47 sont le texte final.
  2. 2 octobre 2026Pas de projetAucune consultation sur l'externalisation dans la liste de l'AMLA.
  3. 10 juillet 2027S'appliqueL'Article 18 est contraignant. Les lignes directrices sur l'externalisation sont attendues.

Les lignes directrices pourraient arriver le même jour que l'obligation.[1][2]

Lorsque les lignes directrices seront publiées, les entités assujetties « s'efforceront de s'y conformer ».[3] Le point de référence le plus proche aujourd'hui est les lignes directrices de l'Autorité bancaire européenne (EBA) sur l'entrée en relation à distance avec le client (EBA/GL/2022/15), rédigées en vertu de la directive actuelle.[4] Le suivi de l'AMLA les répertorie parmi les lignes directrices de l'EBA qui s'appliquent jusqu'à l'entrée en vigueur des propres instruments de l'AMLA sur le sujet.[5] Leur statut après le 10 juillet 2027 n'est pas confirmé.

Une chose est certaine : l'AMLR ne crée aucune licence, certification ou approbation pour les fournisseurs de services KYC.[1] L'identification à distance elle-même est couverte dans la vérification d'identité de l'AMLR et les normes finales de vigilance à l'égard de la clientèle de l'AMLA.

Diligence raisonnable à l'égard d'un prestataire : une liste de contrôle que vous pouvez documenter

L'Article 18, paragraphe 4, ne précise pas comment vérifier un prestataire. Cette liste combine les obligations de l'Article 18 avec le point de référence de l'EBA ; deux lignes sont notre suggestion.

  • Confirmer que le prestataire n'est pas établi dans un pays figurant sur les listes des Articles 29 à 31.[1]
  • Demander où les données sont stockées et traitées, afin que les superviseurs puissent retracer votre conformité.[1]
  • Lister chaque sous-traitant et l'obliger à respecter vos politiques.[1]
  • Garantir les droits d'audit : rapports réguliers, visites sur site ou tests d'échantillons.[4]
  • Évaluer la formation du personnel, l'adéquation technologique et la gouvernance des données.[4]
  • Exiger la notification de tout changement au processus ou à la solution.[4]
  • Exiger la notification des incidents affectant les données de vos clients (notre suggestion).
  • Garantir l'accès aux preuves non expurgées pour chaque cas.[1]
  • Convenir d'une période de rétention définie, avec un accès limité et journalisé.[4]
  • Planifier la sortie : une exportation de toutes les preuves à la fin du contrat (notre suggestion).

La clause de sortie est plus importante qu'il n'y paraît. Les dossiers sont conservés pendant 5 ans à compter de la fin de la relation, de la transaction occasionnelle ou du refus, et l'obligation incombe à l'entreprise.[1] Si le contrat prend fin la deuxième année, vous aurez toujours besoin des preuves la sixième année. Voir aussi Logiciel AMLR : quoi construire, quoi acheter et combien cela coûte.

Que mettre dans votre registre d'externalisation AMLR

L'AMLR n'utilise pas les termes « registre d'externalisation ». Il exige des éléments qu'un registre facilite la preuve : la notification, l'accord écrit, les contrôles et votre compréhension de chaque tâche.[1]

ChampCe qu'il faut enregistrerBase[1]
TâcheCe que le prestataire réalise et ce qui reste en interneArt. 18(3)
ClassificationExternalisation, recours ou utilisation d'outil, avec votre justificationArt. 18, considérant 47
PrestataireEntité juridique, pays d'établissement, sous-traitantsArt. 18(4), (6)
AccordDate, version, la clause engageant le prestataire à respecter vos politiquesArt. 18(4)
NotificationDate d'envoi au superviseur ; date de début du prestataireArt. 18(1)
ContrôlesFréquence et motif, dernier résultat, constats ouvertsArt. 18(4)
JustificationComment le prestataire fonctionne et quels risques il atténueArt. 18(2)
EnregistrementsOù sont les preuves, comment vous les récupérez, quand elles sont suppriméesArts. 18(5), 77

Les champs sont notre proposition, pas un modèle juridique. La liste de contrôle AMLR par type d'entité assujettie contient le reste.

Comment Didit aide : contrôles et preuves, les décisions vous appartenant

Didit fournit les contrôles et les preuves de chacun. Son utilisation ne transfère aucune de vos responsabilités et aucune des six tâches réservées. La page de solution AMLR fait correspondre chaque exigence à un contrôle.

Cela couvre la vérification d'identité, le filtrage LCB-FT contre plus de 1 300 sanctions, PPE et listes de surveillance, la vérification d'entreprise et la surveillance des transactions, intégrés dans un seul flux dans le générateur de flux de travail avec révision manuelle et approbation à quatre yeux.

Les données sont stockées dans l'UE par défaut, avec un traitement local pour l'édition Entreprise. La rétention est configurable de 1 mois à 10 ans, avec suppression sur demande. Didit détient les certifications SOC 2 Type 1 et Type 2 et ISO/IEC 27001:2022 (voir sécurité et conformité).

Que votre configuration Didit soit de l'externalisation ou de l'utilisation d'un outil dépend de la façon dont vous la configurez et des directives qui n'existent pas encore. Veuillez donc poser la question à votre conseiller juridique. Les prix sont publics : un contrôle KYC complet coûte 0,33 $, et le reste est sur la page des prix. Les étapes d'intégration se trouvent dans le guide AMLR dans la documentation.

Didit fournit

  • Contrôles d'identité par document, portefeuille d'identité numérique ou recherche sans document
  • Filtrage des sanctions, des PPE et des listes de surveillance, avec re-filtrage quotidien
  • Données du registre des entreprises et contrôles liés sur les bénéficiaires effectifs
  • Règles de surveillance, alertes et préparation des déclarations de soupçon à la CRF
  • Les preuves de chaque contrôle, avec une rétention que vous configurez

Reste avec vous

  • L'évaluation des risques et les politiques
  • Le profil de risque du client et la décision d'entrée en relation
  • L'approbation des critères de détection
  • Le dépôt des déclarations auprès de la CRF
  • La notification au superviseur, les contrôles et l'entière responsabilité

Achetez les vérifications, gardez les décisions

Mettez en place la vérification d'identité, le filtrage et la surveillance dans un seul flux de travail, avec les preuves de chaque vérification prêtes pour votre propre examen.

Démarrer gratuitementNous contacter

Points clés à retenir

  • L'Article 18 autorise l'externalisation avec un accord écrit, une notification préalable au superviseur et des contrôles réguliers.
  • L'entité assujettie « reste entièrement responsable ». Aucun contrat ne modifie cela.
  • Six tâches ne quittent jamais l'entreprise, y compris le profil de risque, la décision d'entrée en relation et les déclarations à la CRF.
  • Les lignes directrices de l'AMLA sur l'externalisation sont attendues pour le 10 juillet 2027 et n'avaient pas de projet au 2 octobre 2026.

Foire aux questions

Peut-on externaliser le KYC en vertu de l'AMLR ?

Oui, en partie. L'article 18, paragraphe 1, permet aux entités assujetties d'externaliser des tâches à des prestataires de services, moyennant un accord écrit, une notification préalable au superviseur et des contrôles réguliers. Les décisions restent à l'entreprise : le profil de risque du client et la décision d'entrée en relation ne peuvent pas être externalisés.

L'externalisation du KYC transfère-t-elle la responsabilité au prestataire ?

Non. L'article 18, paragraphe 2, stipule que l'entité assujettie « reste entièrement responsable de toute action, qu'il s'agisse d'un acte de commission ou d'omission, liée aux tâches externalisées ». Un contrat avec le prestataire ne modifie pas la personne qui répond au superviseur.

Quelles tâches ne peuvent jamais être externalisées en vertu de l'article 18 ?

Six : l'évaluation des risques à l'échelle de l'entreprise, l'approbation des politiques internes, le profil de risque du client, la décision d'entrée en relation ou d'effectuer une transaction occasionnelle, la déclaration à la cellule de renseignement financier et l'approbation des critères de détection. La déclaration comporte une exception, au sein d'un groupe dans le même État membre.

L'utilisation d'un logiciel KYC ou d'une base de données de filtrage est-elle une externalisation ?

Non, lorsque l'entreprise exécute elle-même l'exigence. Le considérant 47 indique que l'utilisation de logiciels tiers et l'accès à des bases de données ou à des services de filtrage ne sont pas considérés comme une externalisation. La place d'un service de vérification automatisé n'est pas tranchée dans les textes primaires au 2 octobre 2026.

Ai-je besoin de l'approbation de mon superviseur avant d'externaliser ?

Non. L'article 18, paragraphe 1, exige une notification avant que le prestataire ne commence la tâche, et non une approbation. Le considérant 49 ajoute que la notification n'implique pas l'acceptation de l'arrangement.

Puis-je utiliser un prestataire KYC basé en dehors de l'UE ?

Oui, à moins que le prestataire ne réside ou ne soit établi dans un pays tiers identifié en vertu des articles 29 à 31 de l'AMLR. Pour ces pays, l'externalisation n'est autorisée qu'au sein du même groupe et selon les conditions du groupe. L'article 18, paragraphe 6, n'est pas une interdiction générale des prestataires non-UE.

Quelle est la différence entre le recours à un tiers et l'externalisation ?

Le recours à des tiers, en vertu des articles 48 et 49, signifie l'utilisation de la vigilance déjà effectuée par une autre entité assujettie, et ne couvre que l'identité, le bénéficiaire effectif et le but. L'externalisation, en vertu de l'article 18, signifie qu'un prestataire de services effectue une tâche pour vous selon vos politiques. Dans les deux cas, la responsabilité vous incombe.

Quand l'AMLA publiera-t-elle ses lignes directrices sur l'externalisation ?

La date limite de l'Article 18(8) est le 10 juillet 2027, date d'entrée en application de l'AMLR. Le 2 octobre 2026, aucune consultation sur ces lignes directrices n'apparaît dans la liste des consultations publiques de l'AMLA. Préparez-vous avec le texte de l'Article 18 et révisez chaque classification dès leur publication.

Sources

  1. Règlement (UE) 2024/1624 (AMLR), EUR-Lex, Journal officiel du 19 juin 2024. Articles 9, 18, 48, 49, 76 et 77 ; considérants 47 et 49.
  2. Consultations publiques, AMLA, consulté le 2 octobre 2026.
  3. Règlement (UE) 2024/1620 (règlement AMLA), EUR-Lex, Journal officiel du 19 juin 2024. Article 54.
  4. Lignes directrices sur l'utilisation des solutions d'entrée en relation à distance (EBA/GL/2022/15), Autorité bancaire européenne, section 4.5.2.
  5. Suivi des instruments réglementaires, AMLA, dernière mise à jour le 30 septembre 2026.

L'Article 18 vous permet d'acheter le travail et vous laisse la responsabilité. La page des solutions AMLR indique les vérifications que Didit effectue pour chaque exigence et les décisions qui vous incombent.

Découvrez ce que contiendrait votre dossier d'externalisation

Effectuez une vérification, ouvrez les preuves qu'elle produit et jugez si elles répondent aux questions de votre superviseur.

Démarrer gratuitementNous contacter

Infrastructure pour l'identité et la fraude.

Une seule API pour le KYC, le KYB, la surveillance des transactions et le screening de portefeuilles. Intégration en 5 minutes.

Demande à une IA de résumer cette page
Externalisation AMLR : Article 18 et votre fournisseur KYC