Passer au contenu principal
Didit lève 7,5 M$ pour bâtir l'infrastructure pour l'identité et la fraude
Didit
Retour au blog
Blog · 6 octobre 2026

CIMA AML Rule : l'obligation de dépôt du rapport d'audit aux îles Caïmans expliquée

La CIMA AML Rule est en vigueur aux îles Caïmans depuis le 18 septembre 2026. Ce qu'elle exige, qui est concerné, le rapport d'audit déposé auprès de la CIMA, le plafond de l'audit interne et ce que disent les FAQ mises à jour.

Alberto Rosas, cofondateur et CEO de DiditPar Alberto RosasCofondateur et CEO de DiditMis à jour le
cima-aml-compliance-programme-rule-2026-cover.png

En bref

La CIMA AML Rule, officiellement le Rule on Effective Compliance Programme de la Cayman Islands Monetary Authority (CIMA), est en vigueur depuis le 18 septembre 2026 et a force de loi.[1] Ce qu'elle ajoute aux obligations existantes, c'est la preuve : le rapport d'audit indépendant du programme de lutte contre le blanchiment de capitaux (LCB-FT) est désormais transmis au régulateur.[1][2]

  • L'audit peut rester interne pendant deux cycles d'audit consécutifs au maximum.[1]
  • Un fonds doit disposer de ses propres preuves d'audit, même lorsque tout est externalisé.[2]
  • Aucun audit n'est exigible dès le premier jour, et la CIMA indique que le régime d'amendes associé au Rule n'est pas encore en vigueur.[2]

Dernière révision : 6 octobre 2026 · Ne constitue pas un avis juridique

La CIMA supervisait 33,125 titulaires de licence et entités enregistrées fin 2024, dont 30,150, soit environ 91%, étaient des fonds communs de placement et des fonds privés.[8] Dans sa propre réponse figurant dans le compte rendu de la consultation, la CIMA relève que « si les fonds d'investissement s'appuient largement sur les administrateurs de fonds communs de placement pour se conformer aux AMLRs, ils ont également leurs propres obligations au titre des AMLRs et restent en dernier ressort responsables de leur respect ».[4] Les AMLRs sont les Anti-Money Laundering Regulations.

Ce qui s'est passé : la CIMA AML Rule est entrée en vigueur

La CIMA a publié deux règles en même temps : le Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers, et un Rule complémentaire, le Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions.[2] Les deux sont datés de juillet 2026. Chacun est entré en vigueur le 18 septembre 2026, soixante jours après sa publication dans la Gazette : règle 14.1 de l'AML Rule[1] et règle 9.1 du Sanctions Rule.[7] Selon le cabinet d'avocats Walkers, la date de publication dans la Gazette était le 20 juillet 2026.[11]

La règle 13.2 lui confère force de loi et le place au-dessus des notes d'orientation, déclarations de politique et documents interprétatifs antérieurs ou existants de la CIMA en cas de conflit.[1] En cas de conflit entre le Rule et les AMLRs, la règle 4.4 prévoit que les regulations l'emportent.[1]

33,125Titulaires de licence et entités enregistrées, fin 2024
367Exigences émises à ce jour à la suite des inspections de 2024
31%Défaillances dans l'approche fondée sur les risques

Le contexte ressort des données d'inspection de la CIMA. En 2024, elle a mené 83 inspections sur place en matière de LCB-FT, dont 72 achevées au moment de la rédaction du rapport, et avait alors émis 367 exigences pour les 53 inspections clôturées avec des défaillances ; 324 étaient des Matters Requiring Immediate Attention.[8] L'un des constats consignés était qu'une entité réglementée « n'avait pas maintenu de fonction d'audit indépendante ».[8]

La règle sous-jacente : ce que le texte exige

La CIMA a publié le Rule en vertu de l'article 34(1) du Monetary Authority Act, qui l'autorise à édicter des règles après consultation du secteur privé et du ministre.[1][2] Le Rule cite également l'article 6(1)(b) de cette loi, tandis que les FAQ de la CIMA citent l'article 6(3)(b).[1][2] Le Rule complète les regulations 3, 4, 5, 6 et 8 des AMLRs.[1] La CIMA indique que « de nombreuses dispositions du Rule n'introduisent pas de nouvelles obligations mais renforcent plutôt les attentes de l'Autorité ».[2]

La regulation 3(1) exigeait déjà un Anti-Money Laundering Compliance Officer (AMLCO) de niveau managérial, et la regulation 5(a)(ix) exigeait déjà « une fonction d'audit indépendante appropriée, efficace et fondée sur les risques ».[6] Le Rule transforme ces lignes en exigences minimales détaillées réparties en six sections.

SectionCe dont l'entreprise doit disposerParagraphes
GouvernanceDes rôles documentés, un AMLCO, un Money Laundering Reporting Officer (MLRO) et un suppléant au niveau de la direction7.1, 8.2, 8.10
Approche fondée sur les risquesUne évaluation des risques documentée qui tient compte de la dernière National Risk Assessment9.2(b), 9.6
Politiques et vigilance à l'égard de la clientèleDes politiques approuvées par le Governing Body ; clients et bénéficiaires effectifs vérifiés à partir de sources fiables et indépendantes10.2, 10.5.1, 10.5.5
Conservation des documents et externalisationDocuments conservés au moins cinq ans après la fin de la relation ou la réalisation de la transaction occasionnelle ; vigilance à l'égard des prestataires de services ; notification écrite à la CIMA de toute externalisation significative10.6.1, 10.7.2, 10.3(e), 10.7.6
Formation et filtrageFormation au moins annuelle, avec traçabilité ; personnel filtré à l'embauche puis par la suite11.3, 11.5, 11.14
EfficacitéAudit indépendant, rapport déposé auprès de la CIMA, mesures correctives12.1 à 12.5

Les six sections d'exigences de la Rule.[1]

Rule 12.2(d)CIMA Rule on Effective Compliance Programme

« le rapport d'audit est déposé auprès de l'Autorité dès que cela est raisonnablement possible après l'achèvement de l'audit, ou selon toute autre modalité prescrite par l'Autorité. »

Source : CIMA, Rule on Effective Compliance Programme, juillet 2026[1]

SujetDéjà dans les AMLRsAjouté par la Rule
AuditUne fonction d'audit indépendante, Regulation 5(a)(ix)Le rapport est déposé auprès de la CIMA, Rule 12.2(d)
Qui réalise l'auditNon préciséPas plus de deux cycles d'audit consécutifs en interne, Rule 12.3
IndépendanceLe mot « indépendant »Documentation de l'indépendance de l'auditeur, sur demande, Rule 12.2(c)
ExternalisationDélégation autorisée, la responsabilité demeure, Regulation 3(2) et 3(3)Notification écrite à la CIMA des fonctions de conformité importantes externalisées, Rule 10.3(e)

C'est dans la section 12 que la Rule va au-delà des regulations.[1][6]

Le plafond applicable à l'audit interne est plus large qu'il n'y paraît. Une note de bas de page de la Rule 12.3 définit « en interne » comme toute personne ou unité employée par l'entreprise, engagée par elle sous contrat ou faisant autrement partie de sa structure, et soumise à sa direction, à son contrôle ou à sa supervision.[1] Les lignes directrices de la CIMA ajoutent que l'AMLCO, le MLRO et son suppléant ne peuvent pas auditer de manière indépendante les activités dont ils ont la charge, que ces fonctions soient exercées en interne ou externalisées.[2]

Le projet soumis à consultation exigeait le rapport « au plus tard le 15 septembre de chaque année » et plafonnait les audits internes à « deux années consécutives ».[5] La Rule définitive exige le dépôt après l'achèvement de l'audit en vertu de la Rule 12.2(d), et la Rule 12.3 plafonne les audits internes en cycles d'audit consécutifs.[1]

Qui est concerné

La Rule 5.1 s'applique à tous les prestataires de services financiers (FSPs) réglementés et supervisés par la CIMA, y compris les succursales, filiales, sociétés affiliées et autres membres d'un groupe financier réglementé par la CIMA.[1] Un FSP est toute personne exerçant une relevant financial business, notion définie dans le Proceeds of Crime Act.[1]

SecteurSupervisés au 31 décembre 2024Points d'attention
Fonds communs de placement et fonds privés30,150Dans le champ d'application. Chaque fonds doit disposer de ses propres éléments probants d'audit
Assurance865Uniquement lorsque l'assureur ou le réassureur exerce une activité financière pertinente
Prestataires de services aux trusts et aux sociétés467Dans le champ d'application
Administrateurs de fonds communs de placement69Dans le champ d'application. Les fonds qu'ils servent doivent toujours faire l'objet de tests propres à chaque fonds

Quatre des secteurs supervisés. Chiffres issus de l'AML/CFT Activity Report 2024 de la CIMA.[8][2]

Les fonds étaient le point litigieux. Lors de la consultation, une contribution consignée dans le feedback statement de la CIMA soutenait que « les fonds d'investissement eux-mêmes n'exerceraient généralement pas de RFB », c'est-à-dire de relevant financial business (activité financière pertinente). La CIMA n'était pas d'accord, comme cité plus haut, et a ajouté la Rule 5.3 sur le recours à des tiers.[4] Ses lignes directrices indiquent désormais qu'un fonds réglementé doit tout de même réaliser un audit LCB-FT « même si la totalité, ou la quasi-totalité, de ses opérations est externalisée ».[2]

Insuffisant à lui seul

Audit au niveau de l'administrateur

  • Teste le dispositif général du prestataire de services
  • Examine un ensemble de clients de manière globale
  • Ne donne aucune conclusion sur le programme d'un fonds donné

FAQ 43 et 46 de la CIMA

Ce qu'attend la CIMA

Audit propre au fonds

  • Teste les politiques et contrôles propres au fonds
  • Vérifie le fonctionnement de l'externalisation pour ce fonds
  • Conclut sur la conception et l'efficacité opérationnelle

FAQ 43, 45 et 46 de la CIMA

Calendrier

  1. 20 juillet 2026Publication dans la GazetteLes deux règles sont publiées, selon Walkers.[11]
  2. 18 septembre 2026Entrée en vigueurRule 14.1, soixante jours après la publication dans la Gazette.[1]
  3. 24 septembre 2026Mise à jour des FAQLa CIMA révise ses lignes directrices sur les audits.[3]
  4. 1 novembre 2026AML ReturnAdressé aux restricted trust companies et aux private trust companies.[13]
  5. 31 décembre 2026Échéance de la déclarationDate limite de ce premier AML Return.[13]

L'AML Return est une demande de données distincte. Aucune échéance d'audit n'apparaît ici : les lignes directrices de la CIMA indiquent que la Rule ne fixe aucune « date universelle de premier dépôt », et que la Rule « n'impose pas d'audits LCB-FT annuels ».[2]

Ce que les équipes conformité doivent faire dès maintenant

La règle 12.2(a) fixe la fréquence en fonction de l'évaluation des risques propre à l'établissement, ou selon les exigences de la CIMA.[1] La CIMA donne un exemple, pas une règle : tous les deux ans pourrait être raisonnable pour un établissement à risque élevé, et tous les trois et quatre ans pour un risque moyen et faible.[2]

1Documenter l'évaluation des risques

Elle fixe la fréquence et le périmètre de l'audit. Règles 9.6 et 12.2(a).

Les deux derniers cycles d'audit ont tous deux été réalisés en interne

Oui

Recourir à un prestataire externe

La règle 12.3 l'impose pour le prochain audit.

Non

En interne ou en externe

Dans les deux cas, indépendant des personnes qui gèrent les contrôles. Règle 12.2(b).

2Tester des éléments probants propres à l'entité

Y compris le fonctionnement de chaque fonction externalisée pour cette entité.

3Déposer le rapport auprès de la CIMA

Dès que cela est matériellement possible après l'achèvement. Règle 12.2(d).

4Corriger et suivre

Dans des délais adaptés au risque. Règle 12.4.

  • Vérifier que l'AMLCO, le MLRO et son suppléant sont des personnes physiques de niveau direction.[1]
  • Mettre à jour l'évaluation des risques avec le risque inhérent et le risque résiduel, ainsi que la plus récente National Risk Assessment.[1]
  • Consigner par écrit la fréquence d'audit et sa justification.[2]
  • Compter le nombre de cycles d'audit consécutifs réalisés en interne, y compris par des prestataires placés sous votre direction, votre contrôle ou votre supervision.[1]
  • Documenter l'indépendance de la personne qui réalise l'audit, et son fondement.[1]
  • Recenser les fonctions de conformité externalisées, déterminer lesquelles sont significatives et en informer la CIMA par écrit.[1]
  • Demander à chaque prestataire des résultats de tests propres à votre entité.[2]
  • Vérifier que les documents sont conservés au moins cinq ans après la fin de la relation d'affaires ou la réalisation de l'opération occasionnelle, et peuvent être transmis à la CIMA sans délai.[1]

Attention

Certaines synthèses décrivent encore le projet soumis à consultation : un dépôt annuel au plus tard le 15 septembre. La version finale de la règle ne prévoit aucune date de ce type.[1][5]

Ce qui reste en suspens, et les derniers développements

Le 24 septembre 2026, la CIMA a mis à jour ses FAQ « en réponse à diverses questions et situations soulevées par le secteur ». L'avis énumère les principales modifications : les établissements ne sont pas tenus de réaliser un nouvel audit au seul motif que les Rules sont en vigueur, et les insuffisances relevées lors d'un audit ne remettent pas automatiquement en cause sa validité.[3]

Amendes. La règle ne fixe aucun montant. La règle 13.1 renvoie à l'Enforcement Manual de la CIMA, et la CIMA indique que « le cadre des amendes administratives applicable aux manquements à la règle n'est pas encore en vigueur ».[1][2] Aucune date d'entrée en vigueur ne figurait sur les pages d'avis de la CIMA au 6 octobre 2026. Par ailleurs, la Regulation 56(1) des AMLRs fait de toute violation de la réglementation une infraction, passible d'une amende de cinq cent mille dollars en procédure sommaire, ou d'une amende et de deux ans d'emprisonnement sur mise en accusation.[6]

Modalités de dépôt. La CIMA n'impose ni format de rapport ni méthodologie.[2] Selon Walkers, il n'existe pas de procédure établie pour la remise des rapports d'audit, aucune procédure de dépôt complexe n'est envisagée et la CIMA n'a annoncé aucun frais.[12] Je n'ai trouvé aucun avis de la CIMA désignant un canal de dépôt.

Ce que signifie « important ». La Rule reprend la définition du Statement of Guidance on Outsourcing de la CIMA, et l'appréciation revient à l'entreprise.[1] La revue thématique de la CIMA sur l'externalisation de janvier 2026 indique que « l'externalisation ne réduit pas la responsabilité réglementaire » et que les organes de direction et la direction générale restent responsables en dernier ressort de toutes les fonctions importantes externalisées.[9]

Remarque

Les FAQ sont des orientations. La CIMA précise qu'elles « ne remplacent ni ne modifient les Rules ».[2]

Comment Didit vous aide pour les contrôles énumérés par la Rule

L'essentiel de cette Rule relève de la gouvernance, et aucun prestataire ne fournit la gouvernance. Didit exécute certains des contrôles que le programme doit comporter, à commencer par le filtrage LCB-FT.

La Rule 10.3(g) impose un filtrage au regard des listes officielles de sanctions, et la Rule 10.5.23 maintient ce filtrage en cas de vigilance simplifiée.[1] Didit filtre les personnes et les sociétés au regard de 1,300+ listes de sanctions, de personnes politiquement exposées (PEP) et de surveillance, mises à jour quotidiennement, à $0.20 par contrôle. Les listes PEP et les listes de surveillance sont distinctes des listes officielles de sanctions, et il vous appartient de décider quelles listes votre programme doit couvrir. La surveillance continue refiltre chaque jour, envoie des alertes par webhook et conserve la preuve de chaque exécution, à $0.07 par personne et par an.

La Rule 10.5.1 impose de vérifier les clients, les bénéficiaires effectifs et les personnes agissant pour leur compte.[1] Un contrôle Know Your Customer (KYC) complet coûte $0.33. La vérification d'entreprise renvoie les données du registre des sociétés et associe un contrôle d'identité à chaque propriétaire ou dirigeant. La disponibilité des niveaux varie selon le pays et le prix figure sur la page des tarifs. La durée de conservation est paramétrable de 1 mois à 10 ans.

Didit fournit

  • Le filtrage sanctions, PEP et listes de surveillance avec refiltrage quotidien
  • Les contrôles d'identité des clients, propriétaires et représentants
  • Les données du registre des sociétés et les contrôles associés des propriétaires
  • La preuve de chaque exécution de filtrage et de chaque contrôle

Reste de votre ressort

  • Le cadre de gouvernance ainsi que l'AMLCO, le MLRO et son suppléant
  • L'évaluation des risques et les politiques
  • L'audit indépendant et le rapport déposé auprès de la CIMA
  • L'évaluation de l'externalisation et toute notification à la CIMA
  • Les décisions sur les correspondances, les déclarations d'activité suspecte et la responsabilité

Lorsque le filtrage est externalisé, l'auditeur examine les procédures du prestataire et « les résultats de tests pertinents pour le FSP concerné ».[2] Les preuves relatives aux contrôles de Didit ne sont pas des preuves relatives à votre programme. Prévoyez donc d'extraire vos propres enregistrements de contrôles pour l'audit.

Effectuez un filtrage qui laisse une piste d'audit

Filtrez les clients et les propriétaires, conservez la preuve de chaque exécution et remettez à votre auditeur des enregistrements propres à votre entité.

Commencer gratuitementNous contacter

Points clés

  • L'AML Rule de la CIMA est en vigueur depuis le 18 septembre 2026 et a force de loi.[1]
  • Les obligations sont pour la plupart anciennes. La nouveauté porte sur la preuve, car le rapport d'audit est déposé auprès de la CIMA.[1][2]
  • Les audits internes sont limités à deux cycles d'audit consécutifs. Un prestataire placé sous la direction, le contrôle ou la supervision de l'entreprise est considéré comme interne.[1]
  • Un fonds ne peut pas s'appuyer uniquement sur un audit réalisé au niveau de l'administrateur qui n'évalue pas tous les éléments du programme LCB-FT propre au fonds.[2]
  • Aucun audit n'est exigé du fait de la date d'entrée en vigueur, et le régime d'amendes applicable à la Rule n'est pas encore en vigueur.[2]

Questions fréquentes

Quand l'AML Rule de la CIMA est-elle entrée en vigueur ?

Le 18 septembre 2026. La Rule 14.1 prévoit son entrée en vigueur soixante jours après sa publication dans la Gazette, et la Rule 13.2 lui confère force de loi.[1]

Qui doit se conformer à la Rule ?

Tous les prestataires de services financiers réglementés et supervisés par la CIMA, y compris les succursales, filiales, sociétés affiliées et autres membres d'un groupe financier réglementé par la CIMA.[1] L'externalisation n'y change rien : les FAQ de la CIMA indiquent que l'entreprise et son Governing Body restent responsables en dernier ressort.[2]

L'audit LCB-FT indépendant est-il une nouvelle exigence ?

Non. La Regulation 5(a)(ix) des Anti-Money Laundering Regulations exigeait déjà une fonction d'audit indépendante.[6] La Rule ajoute que le rapport doit être transmis à la CIMA, que les audits internes sont plafonnés et que l'indépendance doit être documentée.[1]

Les entreprises doivent-elles réaliser un audit LCB-FT maintenant que la Rule est en vigueur ?

Non. Les FAQ de la CIMA indiquent que la Rule n'exige pas d'audit du seul fait de son entrée en vigueur, et qu'elle ne fixe ni date universelle de première transmission, ni date d'achèvement commune à tout le secteur, ni obligation de transmission simultanée.[2]

À quelle fréquence l'audit LCB-FT doit-il être réalisé ?

Aucune fréquence n'est imposée. La Rule 12.2(a) la fait dépendre de l'évaluation des risques de l'entreprise.[1] L'exemple donné par la CIMA est un audit tous les deux ans pour une entreprise à risque élevé, et tous les trois et quatre ans respectivement pour un risque moyen et faible.[2]

L'audit LCB-FT peut-il être réalisé en interne ?

Oui, pour deux cycles d'audit consécutifs au maximum. Ensuite, la Rule 12.3 impose le recours à un prestataire externe pour l'audit suivant.[1]

Un fonds des îles Caïmans a-t-il besoin de son propre audit LCB-FT si tout est externalisé ?

Oui. Les FAQ de la CIMA indiquent qu'un fonds d'investissement réglementé doit tout de même réaliser un audit LCB-FT, même si la totalité ou la quasi-totalité de ses opérations est externalisée. Il ne peut s'appuyer sur l'audit d'un prestataire que si celui-ci évalue le propre programme du fonds.[2]

Quand et comment le rapport d'audit est-il transmis à la CIMA ?

Dès que cela est matériellement possible après la fin de l'audit, ou selon les modalités fixées par la CIMA.[1] La CIMA n'impose pas de format de rapport.[2] Selon Walkers, il n'existe pas de procédure établie pour la transmission des rapports d'audit.[12]

Quelle est la sanction en cas de manquement à la Rule ?

La Rule ne fixe aucun montant. La Rule 13.1 prévoit que l'Enforcement Manual de la CIMA s'applique.[1] Les FAQ de la CIMA indiquent que le régime des Administrative Fines applicable aux manquements à la Rule n'est pas encore en vigueur.[2]

Le recours à un prestataire de filtrage ou de vérification d'identité constitue-t-il une externalisation ?

Cela peut être le cas. La Rule exige une évaluation des risques et des diligences sur les prestataires de services, ainsi qu'une notification écrite à la CIMA lorsqu'une fonction de conformité importante est externalisée.[1]

Sources

  1. Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers, Cayman Islands Monetary Authority, juillet 2026.
  2. Frequently Asked Questions on the AML and Sanctions Rules, Cayman Islands Monetary Authority, mis à jour le 24 septembre 2026.
  3. Updated AML and Sanctions Rules FAQs Now Available, Cayman Islands Monetary Authority, avis général au secteur, 24 septembre 2026.
  4. Summary of Private Sector Consultation and Feedback Statement, Rule on Effective Compliance Programme, Cayman Islands Monetary Authority.
  5. Appendix I, projet de consultation de la Rule, Cayman Islands Monetary Authority.
  6. Anti-Money Laundering Regulations (2025 Revision), îles Caïmans, version révisée au 31 décembre 2024.
  7. Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions, Cayman Islands Monetary Authority, juillet 2026.
  8. AML/CFT Activity Report 2024, Cayman Islands Monetary Authority.
  9. Thematic Review on Outsourcing, Cayman Islands Monetary Authority, janvier 2026.
  10. Investment Funds Regulatory Measures, Cayman Islands Monetary Authority, liste des deux rules avec leur date d'entrée en vigueur.
  11. Cayman Islands new AML Rule and new Sanctions Rule, Walkers, juillet 2026.
  12. Cayman Islands new AML Rule and new Sanctions Rule: practical guide for investment funds, Walkers, août 2026.
  13. AML Return Requirement for Restricted Trust Companies and Private Trust Companies, Cayman Islands Monetary Authority, avis général au secteur, 7 septembre 2026.

La page de la CIMA consacrée aux mesures réglementaires indique que la Rule est en vigueur.[10] Le travail porte désormais sur les preuves : une évaluation des risques documentée, un audit propre à l'entité et des registres que vous pouvez remettre sans délai. Pour la partie filtrage de ces preuves, voir le filtrage LCB-FT de Didit, et la surveillance des transactions pour les procédures de surveillance énumérées à la Rule 10.3(f).[1]

Constituez vos preuves avant que l'audit ne les demande

Gardez chaque résultat de filtrage et de vérification d'identité prêt pour l'auditeur et le régulateur.

Commencer gratuitementNous contacter

Infrastructure pour l'identité et la fraude.

Une seule API pour le KYC, le KYB, la surveillance des transactions et le screening de portefeuilles. Intégration en 5 minutes.

Demande à une IA de résumer cette page