Passer au contenu principal
Didit lève 7,5 M$ pour bâtir l'infrastructure pour l'identité et la fraude
Didit
Retour au blog
Blog · 3 octobre 2026

Logiciels AMLR : créer, acheter ou louer, et à quel prix

Guide d'achat neutre sur les logiciels AMLR: 10 fonctionnalités clés du règlement, quoi acheter/conserver, 13 questions aux fournisseurs, signaux d'alarme dans les argumentaires de vente et modèle de coûts avec exemple concret.

Par DiditMis à jour le
amlr-software-build-vs-buy-cover.png

En bref

Un logiciel AMLR n'est pas un produit unique, et aucun outil ne peut être certifié pour la réglementation. Le règlement européen anti-blanchiment (AMLR) s'applique à partir du 10 juillet 2027[1] et implique dix fonctionnalités, de la vérification d'identité à la preuve d'audit.

  • Achetez les vérifications standardisées : vérification de documents et d'identification électronique, données de registre, listes de filtrage.
  • Conservez votre logique de risque et les six tâches qui ne peuvent jamais être externalisées.[1]
  • Estimez les coûts à partir de quatre volumes : nouveaux clients, actualisations, personnes surveillées et temps d'examen.

Dernière révision : 2 octobre 2026 · Pas un avis juridique

Recherchez un logiciel de conformité AMLR et vous obtiendrez des pages de destination qui promettent un produit unique pour l'ensemble de la réglementation. Lors de notre examen des résultats le 2 octobre 2026, aucun n'affichait de prix, et la plupart des pages des fournisseurs décrivaient encore les normes techniques comme des projets.

Ce guide met en correspondance la réglementation avec les capacités, sépare ce qui est produit standardisé de ce qui relève de votre propre logique de risque, fournit une liste de contrôle pour choisir une solution KYC (Know Your Customer) AMLR, et se termine par un modèle de coût. Il est neutre vis-à-vis des fournisseurs jusqu'à sa dernière section.

La cartographie des capacités que le logiciel AMLR doit couvrir

Le règlement européen anti-blanchiment (AMLR), règlement (UE) 2024/1624, établit des obligations pour les entités assujetties, les entreprises qu'il lie. Il ne prescrit aucun produit : il exige que les fonctions de conformité disposent de « ressources adéquates, y compris en personnel et en technologie » (Article 11, paragraphe 3).[1] Lu comme un cahier des charges, son chapitre sur la vigilance à l'égard de la clientèle (CDD) et les articles qui l'entourent impliquent dix capacités.

ObligationCapacitéArticle
Vérifier l'identité par identification électronique (eID)Connexions aux systèmes d'eID avec un niveau de garantie substantiel ou élevéArt. 22, paragraphe 6, point b) ; projet de normes techniques de réglementation Art. 27
Vérifier l'identité par documentContrôles d'authenticité, vérification que le présentant est le titulaire, preuves horodatéesArt. 22, paragraphe 6, point a) ; projet de normes techniques de réglementation Arts. 6, 7
Vérifier les entreprises et les propriétairesDonnées de registre, un arbre de propriété à 25 % ou plus, vérifications d'identité des propriétairesArts. 22, paragraphe 1, point b), 22, paragraphe 7, 51, 52
Filtrer les sanctions et les personnes politiquement exposées (PPE)Filtrage du client, des propriétaires et des contrôleurs, re-filtrage lors des changements de listesArts. 20, paragraphe 1, point d), 20, paragraphe 1, point g), 26, paragraphe 4 ; projet de normes techniques de réglementation Arts. 17, 25
Maintenir les informations client à jourUn planificateur de révision par classe de risque, plus des déclencheurs d'événementsArt. 26, paragraphe 2, 26, paragraphe 3
Surveiller les transactionsRègles, alertes, un enregistrement de chaque évaluationArt. 26, paragraphe 1, 69, paragraphe 2
Évaluer et signaler les soupçonsGestion des cas et préparation des rapports pour la cellule de renseignement financier (CRF)Art. 69, 77(1)(b)
Conserver les enregistrements, puis les supprimerMagasin de preuves, chronomètres de 5 ans, tâches de suppressionArt. 77
Examiner les décisions automatiséesFiles d'attente d'examen, raisons enregistrées, une explication que le client peut contesterArt. 76, paragraphe 5
Preuves d'auditUne piste par cas exportable : entrées, vérifications, résultats, examinateur, horodatagesArts. 20(4), 21(3), 18(5)

Les articles sont ceux du règlement (UE) 2024/1624.[1] « Projet de RTS » désigne le projet final de l'AMLA du 30 septembre 2026, non encore adopté.[2]

L'article 22, paragraphe 6, cite deux moyens de vérification : un document d'identité, ou l'eID avec un niveau de garantie substantiel ou élevé et des services de confiance qualifiés.[1] L'AMLA, l'Autorité européenne de lutte contre le blanchiment de capitaux, a envoyé son projet final de normes techniques de réglementation (RTS) sur la vigilance à l'égard de la clientèle à la Commission.[3] Le projet n'est pas adopté et n'a pas force de loi. Il stipule que l'eID devrait être utilisée chaque fois que possible et considère les vérifications de documents à distance comme une alternative que l'entreprise doit justifier.[2] Un outil avec une seule voie couvre la moitié du travail. Voir vérification d'identité AMLR et bénéficiaire effectif AMLR.

Les acheteurs oublient la dernière ligne. Le règlement européen anti-blanchiment (AMLR) n'a pas d'article unique sur la piste d'audit ; cette obligation découle de phrases comme celle-ci.

Article 20, paragraphe 4Règlement (UE) 2024/1624

« Les entités assujetties doivent à tout moment être en mesure de démontrer à leurs autorités de contrôle que les mesures prises sont appropriées au regard des risques de blanchiment de capitaux et de financement du terrorisme qui ont été identifiés. »

Source : EUR-Lex, Règlement (UE) 2024/1624[1]

Construire ou acheter, capacité par capacité

La répartition honnête comporte trois parties : les vérifications standardisées, les moteurs que vous achetez et les règles que vous écrivez, et les tâches qui vous incombent de par la loi.

Acheter

Vérifications standardisées

  • Vérification de documents et d'identification électronique
  • Données de registre et de filtrage

Articles 20 et 22

Configurer

Moteur acheté, vos règles

  • Notation du risque client
  • Critères de surveillance des transactions

Article 18, paragraphe 4

Conserver

Les vôtres de par la loi

  • La décision d'entrée en relation
  • Le rapport à la CRF

Article 18, paragraphe 3

L'article 18, paragraphe 3, énumère six tâches qui « ne peuvent en aucun cas être externalisées » : la proposition et l'approbation de l'évaluation des risques à l'échelle de l'entreprise, l'approbation des politiques internes, la décision concernant le profil de risque du client, la décision d'entrer en relation d'affaires, le signalement à la CRF (sauf dans le cadre d'une exception étroite au sein du même groupe), et l'approbation des critères de détection des transactions suspectes.[1] Quoi que vous achetiez, la responsabilité ne change pas.

Article 18, paragraphe 2Règlement (UE) 2024/1624

« L'entité assujettie demeure entièrement responsable de toute action, qu'il s'agisse d'un acte ou d'une omission, liée aux tâches externalisées qui sont exécutées par des prestataires de services. »

Source : EUR-Lex, Règlement (UE) 2024/1624[1]

CapacitéVerdictPourquoi
Vérification de documentsAcheterStandardisé. Le coût suit l'évolution des types de documents et des méthodes d'attaque.
Connexions eIDAcheterUne intégration par dispositif national.
Données du registre des sociétésAcheterNombreuses sources nationales de qualité inégale.
Données sur les sanctions et les PPEAcheter les données, gérer les seuilsLe degré de correspondance requis dépend de votre appétit pour le risque.
Notation des risquesAcheter un moteur, écrire le modèleL'outil propose. La décision concernant le profil de risque vous appartient (Art. 18, paragraphe 3, point c)).
Surveillance des transactionsAcheter un moteur, approuver les critèresL'approbation des critères ne peut pas être externalisée (Art. 18, paragraphe 3, point f)).
Cas et rapportsAcheter ou construireUn outil peut rédiger le rapport. Son dépôt vous incombe (Art. 18, paragraphe 3, point e)).
Décision d'entrée en relationConserverRéservée à vous (Art. 18, paragraphe 3, point d)), avec intervention humaine en cas d'automatisation (Art. 76, paragraphe 5).

Les références aux articles renvoient au règlement européen anti-blanchiment (AMLR).[1] Les verdicts sont notre point de vue, pas une classification juridique.

La question de savoir si un achat constitue une externalisation est une question distincte. Le considérant 47 dispose que « l'utilisation ou l'acquisition d'un logiciel tiers ou l'accès à des bases de données ou à des services de filtrage par l'entité assujettie ne sont pas considérés comme une externalisation ».[1] Lorsqu'un prestataire exécute lui-même l'exigence, l'article 18 s'applique : notification au superviseur avant le début des activités du prestataire, accord écrit et contrôles réguliers.[1] La limite pour un service de vérification automatisé n'est pas encore connue au 2 octobre 2026 : les lignes directrices de l'AMLA sur l'externalisation sont attendues d'ici le 10 juillet 2027.[1] Voir Externalisation de l'article 18 de l'AMLR.

Une architecture de référence pour l'entrée en relation à distance

Chaque étape écrit dans le magasin de preuves.

1Détecter le déclencheur

Une nouvelle relation, ou une transaction à un seuil de l'article 19.

2Collecter l'ensemble de données

Données de l'article 22, paragraphe 1. Pour une entreprise, ajouter les propriétaires à partir de 25 %.

Le client peut-il utiliser une eID de niveau substantiel ou élevé

Oui

Vérifier avec eID

Collecter tout attribut manquant.

Non

Vérifier avec un document

Enregistrer la raison et conserver des copies horodatées.

3Filtrer

Vérifications des sanctions et des PPE sur le client, les propriétaires et les contrôleurs.

4Évaluer et décider

L'outil propose une évaluation des risques. Une personne de votre entreprise décide.

5Surveiller et actualiser

Refaire le filtrage lorsque les listes changent. Réviser après 1 ou 5 ans au maximum.

6Stocker, puis supprimer

Conserver les preuves pendant 5 ans après la fin de la relation.

Les numéros d'article se réfèrent au règlement européen anti-blanchiment (AMLR).[1] La branche « eID d'abord » suit le projet final de RTS de l'AMLA, qui n'est pas encore adopté.[2]

L'étape 4 respecte une limite légale. Une entreprise peut adopter des décisions issues de processus automatisés, y compris des systèmes d'IA, à cette condition.[1]

Article 76, paragraphe 5, point b)Règlement (UE) 2024/1624

"toute décision d'établir ou de refuser d'établir ou de maintenir une relation d'affaires avec un client [...] est soumise à une intervention humaine significative afin de garantir l'exactitude et la pertinence de cette décision"

Source: EUR-Lex, Règlement (UE) 2024/1624[1]

La même règle couvre les décisions d'effectuer une transaction ou de modifier l'étendue de la vigilance à l'égard de la clientèle, et le client peut obtenir une explication et contester la décision.[1] L'outil a besoin d'une file d'attente de révision, pas seulement d'un score.

Treize questions à poser à tout fournisseur

La liste fonctionne également pour une construction interne. Pour les obligations par secteur, voir la liste de contrôle AMLR par entité assujettie.

  • Lister les systèmes eID en production par pays, avec le niveau de garantie de chacun.[1]
  • Présentez les deux processus dans un seul flux, avec la raison de la route documentaire enregistrée pour chaque cas.[2]
  • Expliquez comment un attribut manquant est collecté lorsqu'une eID ou un passeport ne contient pas d'adresse.[2]
  • Indiquez où les données sont stockées et où vous et chaque sous-traitant êtes établis. L'Article 18(6) restreint le recours aux fournisseurs établis dans les pays tiers identifiés en vertu des Articles 29 à 31, et non à tous les fournisseurs non-membres de l'UE.[1]
  • Fournissez les documents d'externalisation : accord écrit, description de la méthode, notifications de changement, rapports de contrôle.[1]
  • Confirmez que le flux respecte nos politiques et procédures, et non vos paramètres par défaut.[1]
  • Envoyez la liste de prix complète avant tout appel : par vérification, par personne surveillée, minimums.
  • Exportez un dossier complet dans un format lisible.
  • Fixez la rétention à 5 ans à compter de la fin de la relation ou du refus, puis supprimez les données.[1]
  • Présentez l'outil de révision humaine : files d'attente, un second approbateur, raisons enregistrées.
  • Indiquez ce qui déclenche un nouveau contrôle et combien de temps après la modification d'une liste de sanctions.[1][2]
  • Donnez-nous un environnement de test (sandbox) afin que nous puissions évaluer nous-mêmes le temps d'intégration.
  • Décrivez la sortie : chaque enregistrement exporté, afin que notre obligation de rétention survive au contrat.

Coût des logiciels de conformité AMLR : un modèle que vous pouvez exécuter

Avec une tarification par vérification, le coût annuel suit quatre volumes.

Poste de coûtVolume annuelExigence légale
IntégrationNouveaux clients (N) : une vérification et un filtrage chacunArt. 19, 20, 22
ActualisationClients à risque plus élevé (H) plus un cinquième de tous les autres (S / 5)Art. 26, paragraphe 2
Filtrage continuPersonnes surveillées (M) : clients, bénéficiaires effectifs, contrôleursArt. 26, paragraphe 4
Examen humainAlertes et examens manuels, multipliés par le nombre de minutes que chacun prendArt. 76, paragraphe 5

Deux mises en garde. Les intervalles d'un an pour les clients à risque plus élevé et de 5 ans pour tous les autres sont des maximums, et une mise à jour est également due lorsque les circonstances changent, donc 5 ans est un plancher.[1] Et l'Article 26 demande des informations actualisées, pas une nouvelle vérification d'identité à chaque fois. Budgétiser une vérification par actualisation donne une limite supérieure. Contexte : surveillance continue en vertu de l'Article 26.

Exemple

Une entreprise compte 20 000 clients, dont 10 % à risque plus élevé, et intègre 5 000 nouveaux clients par an. Intégration : 5 000 vérifications et 5 000 filtrages. Actualisation : 2 000 examens de clients à risque plus élevé plus 18 000 / 5 = 3 600 autres, soit 5 600. Filtrage continu : 25 000 personnes. Multipliez chaque volume par son prix unitaire, ajoutez le temps de l'examinateur et demandez à chaque fournisseur de chiffrer les mêmes volumes par écrit.

Signaux d'alerte dans les affirmations des fournisseurs

Chaque affirmation est contredite par le texte.

AffirmationCe que disent les textes
« Certifié pour l'AMLR » ou « approuvé par l'AMLA »Les devoirs d'un prestataire « découlent uniquement du contrat » ; l'AMLR ne crée aucune certification pour les outils.[1] L'AMLA « n'émet aucun document ou certificat » aux entreprises.[4]
« Seules ces méthodes sont conformes »L'article 22, paragraphe 6, nomme deux moyens.[1] Selon le projet final, les entreprises « peuvent continuer à utiliser les outils d'intégration à distance existants » qui répondent à ses garanties. Il ne nomme aucune technique : pas de détection du vivant, de lecture de puce ou de vidéo.[2]
« Les normes sont toujours en consultation »Obsolète. La consultation a pris fin le 8 mai 2026 ; le rapport final est daté du 30 septembre 2026.[2] L'affirmation inverse est également fausse : la Commission ne les a pas adoptées.[3]
« Nous assumons votre responsabilité »L'entité assujettie « reste entièrement responsable » (Art. 18, paragraphe 2).[1]
« Une vérification de portefeuille termine la vigilance à l'égard de la clientèle »L'eID couvre l'identité. La propriété, le filtrage et la surveillance demeurent (Art. 20, paragraphe 1).[1]

L'AMLA propose que les normes s'appliquent six mois après leur entrée en vigueur,[3] de sorte qu'aucune date de début n'existe encore. Plus d'informations dans les normes finales de vigilance à l'égard de la clientèle de l'AMLA et l'AMLR et le portefeuille EUDI.

Comment Didit vous aide à couvrir le terrain

Didit fournit la moitié achetée de la carte dans un seul flux de travail, facturée par vérification. La page de solution AMLR mappe chaque vérification à son article, et le guide AMLR dans la documentation montre la configuration.

Vérifications. La vérification d'identité s'effectue par document, avec lecture de puce, détection du vivant et correspondance faciale, ou par portefeuille d'identité numérique : MitID, le Finnish Trust Network, Smart-ID, Mobile-ID et BankID Sweden sont en production. Le support du portefeuille d'identité numérique de l'UE (EUDI) sera bientôt disponible. La vérification d'entreprise renvoie les données du registre et associe une vérification d'identité à chaque propriétaire. Le filtrage anti-blanchiment (AML) couvre plus de 1 300 listes de sanctions, de PPE et de surveillance actualisées quotidiennement, et la surveillance continue effectue un nouveau filtrage quotidien. La surveillance des transactions exécute des règles en temps réel et prépare le rapport de la CRF, que vous déposez.

Contrôles. Un générateur de flux de travail sans code applique votre politique, avec examen manuel et approbation à quatre yeux. Les enregistrements de session conservent la durée de conservation que vous avez définie, de 1 mois à 10 ans, par défaut dans l'UE. Voir sécurité et conformité.

Coût. Trois prix publics couvrent l'exemple ci-dessus : une vérification KYC complète à 0,33 $, un filtrage AML à 0,20 $ et une surveillance continue à 0,07 $ par personne et par an.

LigneVolumePrix unitairePar an
Vérifications KYC à l'intégration5,000$0.33$1,650
Filtrage AML à l'intégration5,000$0.20$1,000
Actualisation des vérifications KYC, limite supérieure5,600$0.33$1,848
Surveillance continue25,000$0.07$1,750
Total$6,248

Cela exclut la vérification d'entreprise, la surveillance des transactions et votre temps d'examen. Tous les autres prix sont sur la page des prix, et vous pouvez commencer gratuitement.

Didit fournit

  • Vérifications d'identité par portefeuille d'identité numérique ou par document
  • Vérification d'entreprise, filtrage initial et refiltrage quotidien
  • Le moteur de surveillance et la préparation des rapports
  • Un enregistrement de session pour chaque vérification

Reste chez vous

  • L'évaluation des risques et les politiques
  • Le profil de risque et la décision d'entrée en relation
  • Les critères de surveillance et le rapport à la CRF
  • La responsabilité : vous « demeurez entièrement responsable »[1]

Évaluez le prix de vos propres volumes AMLR

Mettez en place les deux parcours de vérification, le filtrage et la surveillance dans un seul flux de travail, et payez par vérification.

Démarrer gratuitementNous contacter

Points clés

  • Le règlement européen anti-blanchiment (AMLR) implique dix capacités, et aucun outil ne peut être certifié pour celui-ci.
  • Achetez les vérifications standardisées. Conservez le modèle de risque, les critères de détection et les décisions.
  • Un outil a besoin des deux parcours : eID, et vérification de documents avec une raison enregistrée.
  • Les normes de vigilance à l'égard de la clientèle (CDD) de l'AMLA sont un projet final : ni en consultation ni en loi.

Questions fréquemment posées

Ai-je besoin d'un nouveau logiciel pour me conformer à l'AMLR ?

L'AMLR exige des résultats, pas un produit. L'article 11, paragraphe 3, demande des ressources adéquates, y compris du personnel et de la technologie. Votre outillage actuel est suffisant s'il couvre les deux parcours de vérification, le filtrage, le calendrier de rafraîchissement et la piste d'audit.

Un logiciel peut-il être certifié pour l'AMLR ?

Non. L'AMLR ne crée aucune certification, licence ou approbation pour les fournisseurs ou les outils, et l'AMLA déclare qu'elle ne délivre pas de certificats aux entreprises. La conformité est une propriété du programme de l'entité assujettie, pas d'un produit.

L'achat d'un logiciel KYC constitue-t-il une externalisation au sens de l'article 18 ?

Cela dépend de qui exécute l'exigence. Le considérant 47 indique que l'utilisation de logiciels, de bases de données ou de services de filtrage tiers n'est pas une externalisation lorsque l'entité assujettie exécute elle-même l'exigence. Lorsque le fournisseur l'exécute, l'article 18 s'applique. La place d'un service de vérification automatisé n'est pas réglée ; les lignes directrices de l'AMLA sur l'externalisation sont attendues pour le 10 juillet 2027.

Mon fournisseur doit-il proposer l'identification électronique, ou la vérification de documents est-elle suffisante ?

Prévoyez les deux. L'article 22, paragraphe 6, accepte un document d'identité, ou une identification électronique avec un niveau de garantie substantiel ou élevé. Les projets de normes finales de l'AMLA du 30 septembre 2026, pas encore adoptés, stipulent que l'identification électronique devrait être utilisée chaque fois que possible et traitent la vérification de documents à distance comme une alternative que l'entreprise doit justifier.

Combien coûte un logiciel AMLR par an ?

Multipliez quatre volumes par leurs prix unitaires : nouveaux clients, rafraîchissements (chaque client à risque plus élevé plus au moins un cinquième des autres), personnes sous filtrage continu et temps de l'examinateur. Dans l'exemple de cet article, 20 000 clients plus 5 000 nouveaux par an signifient 5 000 vérifications d'entrée en relation, 5 600 rafraîchissements et 25 000 personnes surveillées.

Dois-je attendre les normes techniques de l'AMLA avant de choisir un outil ?

Non. L'AMLR s'applique à partir du 10 juillet 2027. Les normes de vigilance à l'égard de la clientèle (CDD) sont un projet final que l'AMLA a envoyé à la Commission, et qu'il est proposé d'appliquer six mois après leur entrée en vigueur, de sorte que leur date de début n'est pas encore connue. Choisissez un outillage qui couvre les deux parcours de vérification.

Les décisions d'entrée en relation peuvent-elles être entièrement automatisées en vertu de l'AMLR ?

Pas entièrement. L'article 76, paragraphe 5, autorise les décisions issues de processus automatisés et de systèmes d'IA, à condition que toute décision d'accepter, de refuser ou de mettre fin à une relation fasse l'objet d'une intervention humaine significative. La décision d'intégrer un nouveau client ne peut pas non plus être externalisée.

Combien de temps et où les enregistrements KYC doivent-ils être conservés ?

Pendant 5 ans à compter de la fin de la relation d'affaires, de l'opération occasionnelle ou du refus. Ensuite, les données personnelles doivent être supprimées, à moins qu'une autre loi ne s'applique ou qu'une autorité ne prolonge la période de 5 ans supplémentaires. L'AMLR ne précise pas où les enregistrements doivent être conservés, mais les superviseurs doivent être en mesure de retracer votre conformité.

Sources

  1. Règlement (UE) 2024/1624 (AMLR), EUR-Lex, Journal officiel du 19 juin 2024.
  2. Rapport final, projet de normes techniques de réglementation au titre de l'article 28, paragraphe 1, de l'AMLR, AMLA, 30 septembre 2026.
  3. L'AMLA finalise les normes clés pour le secteur privé, communiqué de presse de l'AMLA, 1er octobre 2026.
  4. Foire aux questions, AMLA.

La carte article par article est sur la page solution AMLR. Confirmez votre lecture avec un avocat.

Construisez la partie achetée de votre pile AMLR

Configurez les vérifications que votre évaluation des risques exige et conservez la preuve de chacune d'entre elles.

Démarrer gratuitementNous contacter

Infrastructure pour l'identité et la fraude.

Une seule API pour le KYC, le KYB, la surveillance des transactions et le screening de portefeuilles. Intégration en 5 minutes.

Demande à une IA de résumer cette page
Logiciels AMLR : créer ou acheter, liste de contrôle coûts