AMLR et le portefeuille EUDI : quand l'accepter, et ce qui reste à faire
L'obligation d'accepter le portefeuille européen d'identité numérique (EUDI) figure à l'article 5f, paragraphe 2, du règlement eIDAS, et non dans l'AMLR. Qui est concerné et les dates confirmées.

En bref
La question du portefeuille EUDI de l'AMLR a une réponse en deux parties. L'obligation d'accepter le portefeuille européen d'identité numérique (EUDI) figure à l'article 5f, paragraphe 2, du règlement eIDAS, et non dans le règlement européen anti-blanchiment (AMLR). Elle lie les grandes entreprises privées qui doivent utiliser une authentification forte de l'utilisateur, 36 mois après les actes d'exécution du portefeuille.[2] En vertu de l'article 22, paragraphe 6, de l'AMLR, un portefeuille est un moyen valide de vérifier l'identité.[1] Il ne finalise pas la vigilance à l'égard de la clientèle.
- Date limite d'acceptation, calculée: 24 décembre 2027.
- Un portefeuille couvre les attributs d'identité. Les bénéficiaires effectifs, l'objet, le filtrage et la surveillance demeurent.[1]
Le règlement (UE) 2024/1183, dit eIDAS 2, crée le portefeuille et indique qui doit l'accepter.[2] L'AMLR, règlement (UE) 2024/1624, s'applique à partir du 10 juillet 2027 et indique comment une entité assujettie vérifie un client.[1] De nombreuses pages mélangent les deux et déclarent que l'AMLR rend le portefeuille obligatoire à partir de juillet 2027. Son texte opérationnel ne le dit pas.
Ce guide sépare les deux obligations, indique les dates calculées et montre ce qu'un portefeuille couvre de l'ensemble des données de l'article 22. Pour une vue d'ensemble du règlement, consultez AMLR expliqué.
Ce qu'est le portefeuille européen d'identité numérique en vertu d'eIDAS 2
eIDAS 2 modifie le règlement (UE) n° 910/2014, le règlement eIDAS sur l'identification électronique (eID).[2] Son nouvel article 5a place la première obligation sur les États membres, et non sur les entreprises.
Article 5a, paragraphe 1Règlement (UE) n° 910/2014, tel que modifié par le règlement (UE) 2024/1183
« chaque État membre fournit au moins un portefeuille européen d'identité numérique dans les 24 mois suivant la date d'entrée en vigueur des actes d'exécution visés au paragraphe 23 du présent article et à l'article 5c, paragraphe 6. »
Source: EUR-Lex, Règlement (UE) 2024/1183[2]
En vertu de l'article 5a, paragraphe 5, point d), d'eIDAS, les portefeuilles doivent « satisfaire aux exigences énoncées à l'article 8 en ce qui concerne le niveau de garantie élevé ».[2] Ce niveau est important pour l'AMLR, comme indiqué ci-dessous.
Pas encore connu
Nous n'avons pas vérifié le statut de lancement de chaque portefeuille national au 2 octobre 2026. Vérifiez chaque État membre dans lequel vous intégrez des clients.
Où se situe l'obligation d'accepter le portefeuille EUDI: Article 5f, paragraphe 2, d'eIDAS, et non l'AMLR
L'obligation pour les entreprises privées d'accepter le portefeuille est une phrase dans eIDAS.
Article 5f, paragraphe 2Règlement (UE) n° 910/2014, tel que modifié par le règlement (UE) 2024/1183
« Lorsque des parties s'appuyant sur des moyens privés qui fournissent des services, à l'exception des microentreprises et des petites entreprises [...], sont tenues par le droit de l'Union ou le droit national d'utiliser une authentification forte de l'utilisateur pour l'identification en ligne ou lorsqu'une authentification forte de l'utilisateur pour l'identification en ligne est requise par une obligation contractuelle, y compris dans les domaines des transports, de l'énergie, des services bancaires, des services financiers, de la sécurité sociale, de la santé, de l'eau potable, des services postaux, des infrastructures numériques, de l'éducation ou des télécommunications, ces parties s'appuyant sur des moyens privés doivent, au plus tard 36 mois à compter de la date d'entrée en vigueur des actes d'exécution visés à l'article 5a, paragraphe 23, et à l'article 5c, paragraphe 6, et uniquement à la demande volontaire de l'utilisateur, accepter également les portefeuilles européens d'identité numérique qui sont fournis conformément au présent règlement. »
Source: EUR-Lex, Règlement (UE) 2024/1183[2]
L'AMLR fonctionne différemment. L'article 22, paragraphe 6, dispose que la vérification est effectuée « par l'un des moyens suivants », un document d'identité ou une identification électronique.[1] La phrase concernant l'acceptation figure dans un considérant, qui explique la loi mais n'est pas un article opérationnel.
Considérant 66Règlement (UE) 2024/1624
« L'identification électronique telle que définie dans ce règlement devrait être prise en compte et acceptée par les entités assujetties pour le processus d'identification du client. »
Source: EUR-Lex, Règlement (UE) 2024/1624[1]
eIDAS
Une obligation d'accepter
- Lie les grandes parties s'appuyant sur des moyens privés
- Déclenchée par une authentification forte de l'utilisateur
- Court à partir des actes d'exécution du portefeuille
Article 5f, paragraphe 2, d'eIDAS
AMLR
Un moyen de vérification
- Lie toutes les entités assujetties
- Déclenché par la vigilance à l'égard de la clientèle
- Applicable à partir du 10 juillet 2027
Article 22, paragraphe 6, AMLR
Deux lois, deux obligations différentes.[1][2]
Attention
« À partir de juillet 2027, chaque entité assujettie doit accepter le portefeuille conformément à l'AMLR » n'est pas ce que dit le texte opératif.
Qui doit accepter le portefeuille, et à partir de quand
L'article 5f, paragraphe 2, est une liste de conditions. Toutes doivent être remplies.[2]
| Condition | Ce que dit l'article 5f, paragraphe 2 |
|---|---|
| Qui | Les parties s'appuyant sur des services privés qui fournissent des services, notamment dans les services bancaires et financiers. |
| Qui est exempté | Les micro-entreprises et les petites entreprises. |
| Déclencheur | Le droit de l'Union, le droit national ou un contrat exige une « authentification forte de l'utilisateur pour l'identification en ligne ». |
| Le choix de qui | « uniquement sur demande volontaire de l'utilisateur ». Le client décide de présenter ou non un portefeuille. |
| Date limite | « au plus tard 36 mois » à compter de l'entrée en vigueur des actes d'exécution. |
- 24 décembre 2024Début du compte à reboursLes premiers règlements d'exécution relatifs aux portefeuilles entrent en vigueur.[4]
- 30 septembre 2026Projet de l'AMLALes projets de normes finales considèrent les portefeuilles comme des eID qualifiées. Pas encore une loi.[3]
- 24 décembre 2026Portefeuilles dusCalculé : 24 mois pour les États membres.[2]
- 10 juillet 2027L'AMLR s'appliqueL'article 22, paragraphe 6, lie les entités assujetties.[1]
- 24 décembre 2027AcceptationCalculé : 36 mois en vertu de l'article 5f, paragraphe 2.[2]
Les deux échéances de décembre sont calculées.
Seul le point de départ est confirmé dans un texte juridique. Le règlement d'exécution (UE) 2024/2977 de la Commission, l'un des premiers actes d'exécution du portefeuille, a été publié au Journal officiel le 4 décembre 2024 et est entré en vigueur le vingtième jour suivant : le 24 décembre 2024.[4]
Nous calculons à partir de l'entrée en vigueur de cet acte : 24 mois donnent le 24 décembre 2026 pour les États membres, et 36 mois donnent le 24 décembre 2027 pour l'acceptation par le secteur privé.[2] Ces deux dates sont notre calcul et reposent sur ce point de départ. La Commission ne donne que l'année : elle déclare que le cadre « impose aux États membres de fournir aux citoyens des portefeuilles européens d'identité numérique (EUDI) d'ici la fin de 2026 ».[5] Aucune source primaire que nous avons lue n'imprime la deuxième date.
Pas encore connu
Au 2 octobre 2026, les textes ne précisent pas si l'entrée en relation dans le cadre de la vigilance à l'égard de la clientèle est considérée comme une « authentification forte de l'utilisateur pour l'identification en ligne » pour une entité assujettie donnée. Prenez conseil sur ce point.
Voir aussi notre guide sur les échéances eIDAS 2.
Comment le portefeuille EUDI s'aligne sur l'Article 22(6) de l'AMLR et les niveaux de garantie
À l'Article 22(6), le point (a) concerne le document d'identité et le point (b) la voie électronique.
Article 22(6)(b)Règlement (UE) 2024/1624
« l'utilisation de moyens d'identification électronique qui satisfont aux exigences du règlement (UE) n° 910/2014 en ce qui concerne les niveaux de garantie «substantiel» ou «élevé» et les services de confiance qualifiés pertinents tels que définis dans ce règlement. »
Source : EUR-Lex, Règlement (UE) 2024/1624[1]
Le niveau minimum est substantiel. Les portefeuilles doivent atteindre le niveau de garantie élevé, ils le dépassent donc.[2]
L'AMLA, l'Autorité de lutte contre le blanchiment de capitaux et le financement du terrorisme de l'UE, le dit directement dans son projet final de normes techniques de réglementation (NTR) sur la vigilance à l'égard de la clientèle (CDD), daté du 30 septembre 2026. L'eID qualifiée « inclut les portefeuilles européens d'identité numérique », et les moyens d'eID et les services de confiance qualifiés « devraient être utilisés chaque fois que possible ».[3]
Ce projet n'est pas une loi. L'AMLA l'a soumis à la Commission, et ses dispositions « ne deviendront définitives qu'après publication au Journal officiel ».[6][7] Voir les normes finales de l'AMLA en matière de vigilance à l'égard de la clientèle.
Le considérant 66 de l'AMLR ajoute que l'utilisation de l'eID « peut réduire, lorsque des mesures d'atténuation des risques appropriées sont en place, le niveau de risque à standard ou même faible ».[1]
Ce qu'un portefeuille vous apporte pour les points de données de l'Article 22
L'Article 22(1)(a) fixe les données à collecter sur une personne physique.[1] La fiche d'information de l'AMLA indique que tous ces points de données doivent être vérifiés, et pas seulement collectés.[7] L'Annexe I du projet final les met en correspondance avec les attributs du portefeuille, sur la base du Règlement d'exécution (UE) 2024/2977.[3]
| Point de données de l'Article 22(1)(a) | Attribut dans le projet d'annexe I |
|---|---|
| Tous les noms et prénoms | family_name, given_name |
| Lieu et date de naissance complète | birth_place, birth_date |
| Nationalités | nationality |
| Lieu de résidence habituel | Les champs d'adresse de résidence |
| Numéro d'identification national, le cas échéant | Numéro administratif personnel, le cas échéant |
Points de données de l'Article 22(1)(a) et les attributs listés dans le projet.[1][3]
Deux règles du projet fixent les limites :
- Suffisant pour ce qu'il contient. Lorsque la vérification utilise un moyen de l'Article 22(6)(b), « aucun point de données supplémentaire ne doit être obtenu et vérifié par le biais d'informations supplémentaires ».[3]
- C'est à vous de combler les lacunes. Si l'eID ne contient pas un attribut requis, « l'entité assujettie prend les mesures nécessaires pour obtenir et vérifier les attributs manquants par d'autres moyens ».[3]
Il convient donc de faire correspondre ce que chaque présentation renvoie à l'article 22, paragraphe 1, champ par champ, tel qu'énoncé dans la vérification d'identité AMLR.
Pourquoi un portefeuille seul ne suffit pas pour la vigilance à l'égard de la clientèle
L'identification du client est la première mesure de l'article 20, paragraphe 1.[1] Les autres mesures sont des obligations distinctes, et la présentation d'un portefeuille les laisse inchangées.
| Mesure de vigilance | Article de l'AMLR | Couvert par un portefeuille |
|---|---|---|
| Identifier et vérifier le client | 20(1)(a), 22 | Oui, pour les attributs qu'il contient |
| Bénéficiaires effectifs et structure de propriété | 20(1)(b) | Non |
| Objet de la relation ; origine des fonds si nécessaire | 20(1)(c), 25 | Non |
| Vérification des sanctions financières ciblées | 20(1)(d) | Non |
| Statut de personne politiquement exposée (PPE) | 20(1)(g) | Non |
| Évaluation du risque client | 20(2) | Non. La décision concernant le profil de risque ne peut être externalisée (article 18, paragraphe 3, point c)) |
| Surveillance continue | 20(1)(f), 26 | Non |
| Personne agissant pour le client | 20(1)(i) | Leur identité, oui. Leur pouvoir d'agir, non |
Les mesures de l'article 20, paragraphe 1 et ce qu'une présentation de portefeuille établit.[1]
Voir AMLR bénéficiaire effectif pour la règle des 25 % et la surveillance continue en vertu de l'article 26 pour les périodes d'actualisation.
Les systèmes nationaux d'eID qui existent déjà
Le portefeuille n'est pas la seule voie électronique. L'article 22, paragraphe 6, point b), parle des moyens d'identification électronique en général.[1] Le projet final de l'AMLA couvre les moyens d'eID « qu'ils soient notifiés en vertu de l'article 9 de ce règlement ou non, tant qu'ils sont conformes aux exigences des niveaux de garantie “substantiel” ou “élevé” [...] ».[3]
Selon cette interprétation, un système national de niveau substantiel ou élevé peut utiliser la voie électronique avant l'arrivée de tout portefeuille. Les attributs de l'article 22, paragraphe 1, qui lui manquent doivent être obtenus et vérifiés « par d'autres moyens ».[3]
Attention
Ni l'AMLR ni le projet final ne listent les services de confiance qualifiés qui sont « pertinents ». Demandez à chaque système son niveau de garantie par écrit.
Que faire pour les clients sans portefeuille numérique ?
Certains clients n'auront pas de portefeuille numérique ni d'eID qualifiée. Le règlement européen anti-blanchiment (AMLR) conserve le document d'identité comme autre moyen à l'Article 22, paragraphe 6, point a).[1]
Les contrôles de documents à distance sont la voie alternative dans l'avant-projet de l'AMLA. L'article 7, paragraphe 1, de l'avant-projet l'ouvre lorsqu'il « ne peut être raisonnablement attendu d'une personne qu'elle présente le document d'identité, le passeport ou un équivalent en face à face et qu'elle n'a pas accès aux moyens d'identification électronique et aux services de confiance qualifiés pertinents ».[3] Deux conditions suivent :
- Garanties. Contrôles que la personne présentant le document en est le titulaire, et copies horodatées.[3]
- Justification. Les entreprises « doivent être en mesure de justifier pourquoi le client n'a pas pu être vérifié par les méthodes visées à l'article 22, paragraphe 6 ».[3]
L'avant-projet ajoute que les entreprises « peuvent continuer à utiliser les outils d'intégration à distance existants qui répondent à ces exigences ».[3] Le traitement par les superviseurs d'un client qui détient un portefeuille numérique et refuse de l'utiliser était en discussion au 2 octobre 2026.
1Proposer d'abord la voie électronique
Un portefeuille numérique ou une eID nationale à un niveau substantiel ou élevé.
Le client peut utiliser un portefeuille numérique ou une eID qualifiée
Vérifier avec le portefeuille numérique
Mapper les attributs à l'Article 22, paragraphe 1. Obtenir les attributs manquants par d'autres moyens.
Vérifier avec un document
En personne, ou à distance avec des garanties. Justifier pourquoi cette voie a été utilisée.
2Effectuer le reste de la vigilance à l'égard de la clientèle
Bénéficiaires effectifs, objectif, filtrage des sanctions et des PPE, notation des risques.
3Décider et conserver les enregistrements
La décision d'intégration reste à l'entité assujettie.
4Surveiller la relation
Mettre à jour les informations client dans les délais de l'Article 26.
Intégration prioritaire par portefeuille numérique avec solution de repli par document.[1][3]
Comment Didit aide avec les portefeuilles numériques et le reste de la vigilance à l'égard de la clientèle
Didit gère la voie électronique, la voie documentaire et les autres vérifications dans un seul flux de travail. La page de solution AMLR associe chaque vérification à son article, et le guide AMLR dans la documentation montre la configuration.
Portefeuilles numériques aujourd'hui. Cinq portefeuilles d'identité numérique sont en production : MitID (Danemark), le Finnish Trust Network, Smart-ID (Estonie, Lettonie, Lituanie, Belgique), Mobile-ID (Estonie, Lituanie) et BankID Suède. Le support du portefeuille d'identité numérique de l'UE (EUDI) arrive prochainement ; il n'est pas en production aujourd'hui. Confirmez avec votre conseiller juridique quels systèmes atteignent le niveau d'assurance dont vous avez besoin.
La solution de repli. Les clients sans portefeuille numérique passent à la vérification de documents avec lecture de puce, détection du vivant et correspondance faciale, dans le même flux de travail.
Le reste de la vigilance à l'égard de la clientèle. Le filtrage LCB-FT contre plus de 1 300 listes de sanctions, de PPE et de surveillance coûte 0,20 $ par vérification, et la surveillance continue revérifie quotidiennement pour 0,07 $ par personne et par an. La vérification d'entreprise lie les vérifications d'identité à chaque propriétaire ou dirigeant, et les questionnaires contiennent des modèles pour la source des fonds et l'objectif. Une vérification complète de la connaissance client (KYC) coûte 0,33 $ et vous pouvez commencer gratuitement. Voir les tarifs.
Didit fournit
- Vérification par portefeuille d'identité numérique, avec les documents comme solution de repli
- Filtrage des sanctions et des PPE, revérifié quotidiennement
- Questionnaires, vérification de l'entreprise et enregistrement de chaque vérification
Reste avec vous
- L'itinéraire emprunté par chaque client et sa justification
- Le profil de risque du client et la décision d'entrée en relation
- La responsabilité : vous "resterez entièrement responsable"[1]
Intégrez les portefeuilles et les documents dans un seul flux d'entrée en relation
Proposez d'abord un portefeuille d'identité numérique, puis revenez à la vérification de documents et effectuez le filtrage dans le même flux de travail.
Points clés à retenir
- L'obligation d'accepter le portefeuille figure à l'article 5f, paragraphe 2, du règlement eIDAS. Dans l'AMLR, l'acceptation de l'eID n'apparaît qu'au considérant 66.
- Dates calculées : les portefeuilles sont dus au plus tard le 24 décembre 2026, l'acceptation privée au plus tard le 24 décembre 2027.
- Un portefeuille couvre les attributs d'identité. L'identification du bénéficiaire effectif, le but, l'origine des fonds, le filtrage, l'évaluation des risques et la surveillance continue demeurent.
- Le document d'identité reste l'autre moyen de vérification.
Questions fréquentes
L'AMLR exige-t-il des entités assujetties d'accepter le portefeuille européen d'identité numérique ?
Pas dans son dispositif. L'article 22, paragraphe 6, énumère l'identification électronique comme l'un des deux moyens de vérification, et seul le considérant 66 indique que l'eID "devrait être prise en compte et acceptée".[1] L'obligation d'accepter le portefeuille est énoncée à l'article 5f, paragraphe 2, du règlement eIDAS, avec ses propres conditions.[2]
À partir de quelle date les entreprises privées doivent-elles accepter le portefeuille ?
Au plus tard 36 mois après l'entrée en vigueur des actes d'exécution du portefeuille.[2] Le premier de ces actes est entré en vigueur le 24 décembre 2024, ce qui donne le 24 décembre 2027.[4] Cette date est notre calcul, et non une date imprimée dans le règlement.
Quelles entreprises ne sont pas soumises à l'obligation d'acceptation du portefeuille ?
Les microentreprises et les petites entreprises sont exclues. L'obligation ne s'applique également que lorsque le droit de l'Union, le droit national ou un contrat exige une authentification forte de l'utilisateur pour l'identification en ligne, et seulement lorsque l'utilisateur demande à utiliser un portefeuille.[2]
Une vérification par portefeuille complète-t-elle la vigilance à l'égard de la clientèle ?
Non. Un portefeuille vérifie les attributs d'identité qu'il contient. L'article 20, paragraphe 1, exige également l'identification du bénéficiaire effectif, le but de la relation, un contrôle des sanctions, le statut de personne politiquement exposée et la surveillance continue.[1] Les attributs que le portefeuille ne contient pas doivent être obtenus et vérifiés par d'autres moyens, conformément au projet final de l'AMLA.[3]
Les dispositifs nationaux d'eID comptent-ils, ou seulement le portefeuille de l'UE ?
Selon le projet final de l'AMLA, les dispositifs nationaux comptent s'ils atteignent un niveau substantiel ou élevé, "indépendamment du fait qu'ils soient notifiés en vertu de l'article 9" du règlement eIDAS.[3] Le projet est daté du 30 septembre 2026 et n'est pas encore une loi.[6]
Pouvons-nous encore vérifier les clients avec un document d'identité une fois les portefeuilles arrivés ?
Oui. Le document d'identité est l'un des deux moyens visés à l'article 22, paragraphe 6.[1] Pour l'entrée en relation à distance, le projet final de l'AMLA maintient les vérifications de documents pour les clients qui ne peuvent pas se présenter en personne et qui n'ont pas d'eID qualifiée, et l'entreprise doit justifier ce choix.[3]
L'entrée en relation est-elle considérée comme une authentification forte de l'utilisateur pour l'identification en ligne ?
Cela n'était pas réglé au 2 octobre 2026. L'article 5f, paragraphe 2, est déclenché par une exigence légale ou contractuelle d'utiliser une authentification forte de l'utilisateur pour l'identification en ligne.[2] Les textes ne précisent pas si l'entrée en relation dans le cadre de la vigilance à l'égard de la clientèle satisfait à ce critère. Demandez conseil avant de vous fier à l'une ou l'autre interprétation.
Combien de temps devons-nous conserver les données d'une vérification par portefeuille ?
Cinq ans. L'article 77 couvre les documents et informations obtenus dans le cadre de la vigilance à l'égard de la clientèle, "y compris les informations obtenues par des moyens d'identification électronique", pendant 5 ans à compter de la fin de la relation ou de l'opération occasionnelle. Passé ce délai, les données personnelles doivent être supprimées.[1]
Sources
- Règlement (UE) 2024/1624 (AMLR), EUR-Lex, Journal officiel du 19 juin 2024.
- Règlement (UE) 2024/1183 modifiant le règlement (UE) n° 910/2014 (eIDAS 2), EUR-Lex.
- Rapport final, projet de normes techniques de réglementation au titre de l'article 28, paragraphe 1, de l'AMLR, AMLA, 30 septembre 2026.
- Règlement d’exécution (UE) 2024/2977 de la Commission, EUR-Lex, Journal officiel du 4 décembre 2024.
- Règlement relatif à l’identité numérique européenne, page des politiques, Commission européenne.
- L'AMLA finalise les normes clés pour le secteur privé, communiqué de presse de l'AMLA, 1er octobre 2026.
- Fiche d'information sur les normes techniques de réglementation au titre de l'article 28, paragraphe 1, de l'AMLR, AMLA, septembre 2026.
Un portefeuille réduit une étape de la vigilance. Les autres étapes, et les décisions, restent là où l'AMLR les place. La carte complète des exigences et des vérifications se trouve sur la page des solutions AMLR.
Construire le reste de la vigilance autour du portefeuille
Configurez les vérifications d'identité, le filtrage, les questionnaires et la surveillance, et conservez les preuves de chacun.
Articles associés
- Le plafond de paiement en espèces de EUR 10 000 de l'UE à partir de juillet 2027 : qui est concerné
- Logiciels AMLR : créer, acheter ou louer, et à quel prix
- Vérification d'identité AMLR : eID en priorité, documents en alternative
- AMLR et le portefeuille EUDI : quand l'accepter, et ce qui reste à faire
- AMLR et crypto : ce que les prestataires de services sur crypto-actifs doivent vérifier
- AMLR : liste de contrôle par entité assujettie, avec les articles