Passer au contenu principal
Didit lève 7,5 M$ pour bâtir l'infrastructure pour l'identité et la fraude
Didit
Retour au blog
Blog · 28 juillet 2026

eKYC à distance : méthodes, risques et conformité (FR)

Un guide complet sur l'eKYC, couvrant les preuves d'identité à distance, l'intégration numérique, les contrôles anti-fraude, les attentes réglementaires, les critères d'évaluation et les pièges de mise en œuvre.

Par DiditMis à jour le
ekyc-remote-verification-methods-risks-compliance.png

L'eKYC, ou Know Your Customer électronique, est la prestation d'identification et de diligence raisonnable des clients via des canaux numériques. Il permet à une organisation de collecter des informations d'identité, de valider des preuves, de vérifier que le demandeur y est lié, de détecter les risques pertinents et d'enregistrer une décision sans exiger que chaque client se rende dans une agence ou un bureau.

La partie « électronique » décrit le canal, et non une obligation plus légère. Un flux à distance nécessite toujours une politique pour des preuves fiables, une résistance à la fraude, des exceptions, un examen humain, la confidentialité, la tenue de registres et une diligence raisonnable continue du client. Remplacer un bureau par une application modifie la surface d'attaque et le modèle opérationnel ; cela ne transforme pas un selfie ou une réponse de base de données en un KYC complet.

Ce guide se concentre sur la branche d'intégration à distance du cycle de vie KYC plus large : comment les preuves électroniques sont collectées, testées, liées à un demandeur et utilisées lorsque le client n'est pas physiquement présent.

Points clés à retenir

  • L'eKYC est un KYC numérique, pas une technologie unique. Les documents, les puces NFC, les bases de données faisant autorité, les identifiants numériques, la biométrie et la vidéo assistée peuvent tous soutenir une décision à distance.
  • L'assurance dépend de l'ensemble du système. La force des preuves, la validation, la liaison du demandeur, l'intégrité de la capture, la politique et la gestion des exceptions sont plus importantes que le fait que le parcours soit étiqueté « automatisé ».
  • L'intégration à distance crée des menaces distinctes. Les attaques de présentation, les médias injectés, les émulateurs, les données d'identité volées, les identités synthétiques, les fermes de comptes et les documents manipulés nécessitent des contrôles distincts.
  • Le risque doit déterminer le chemin. Les demandeurs à faible risque peuvent suivre un flux court, tandis que l'incertitude ou un risque plus élevé peuvent déclencher des preuves supplémentaires, un défi actif ou un examen par un expert.
  • L'organisation reste responsable. Un fournisseur fournit des preuves et des résultats techniques ; l'organisation réglementée ou s'appuyant sur ces informations est propriétaire de l'analyse juridique, de la politique d'acceptation, des enregistrements et de la surveillance continue.

Que signifie eKYC ?

L'eKYC signifie la réalisation des parties identification et diligence raisonnable du client du KYC via un parcours électronique. Le demandeur peut utiliser un téléphone, un navigateur, un kiosque, une identité numérique réutilisable ou un canal vidéo assisté. L'organisation peut combiner plusieurs types de preuves plutôt que de forcer chaque personne à passer par la même séquence document-et-selfie.

Les directives du Groupe d'action financière (GAFI) sur l'identité numérique sont neutres sur le plan technologique. Elles demandent aux entités réglementées de comprendre le niveau d'assurance, l'architecture et la gouvernance d'un système d'identité numérique, puis de décider s'il est suffisamment fiable et indépendant pour le risque de diligence raisonnable du client pertinent.

Cela fait de l'eKYC un modèle opérationnel plutôt qu'une catégorie de produits avec une définition fixe. Dans un marché, une correspondance avec une base de données faisant autorité et un téléphone lié peut être acceptable pour un compte limité. Dans un autre, la politique peut exiger un document gouvernemental, une vérification de puce, une vivacité, une comparaison faciale et un criblage avant que toute relation ne commence.

eKYC, KYC, identité numérique et authentification comparés

TermeQuestion à laquelle il répondMoment typiqueLimite à préserver
KYCConnaissons-nous et comprenons-nous suffisamment ce client pour la relation ?Intégration et examen continuPlus large que les preuves d'identité
eKYCLes preuves et la décision KYC peuvent-elles être complétées via des canaux électroniques ?Intégration et actualisation à distanceUn canal, pas un objectif juridique distinct
Preuve d'identitéL'identité réelle revendiquée existe-t-elle et le demandeur y est-il lié ?Enregistrement, récupération ou élévationN'évalue pas en soi le risque client
Identité numériqueQuelle représentation numérique, identifiant ou compte fait référence au sujet ?Enregistrement et utilisation ultérieureLa qualité dépend de la manière dont elle a été émise et maintenue
AuthentificationL'utilisateur actuel contrôle-t-il l'authentificateur lié à un compte ?Connexion ou autorisation de transactionNe prouve pas comment le compte a été initialement établi
Criblage AMLLe client apparaît-il dans les listes de sanctions, PEP ou autres données de risque pertinentes ?Intégration et nouveau criblageUne correspondance possible n'est pas automatiquement une correspondance confirmée

Ces concepts fonctionnent ensemble. L'eKYC peut établir un enregistrement client et lier un authentificateur. L'authentification peut ensuite protéger l'accès ultérieur. Les contrôles anti-blanchiment d'argent peuvent utiliser le profil client vérifié pour interpréter le criblage et le comportement. Les traiter comme un seul score masque la conclusion réellement étayée.

Comment fonctionne un processus eKYC ?

1. Définir la politique et la cible d'assurance

Commencez par la relation ou l'action protégée. Spécifiez les juridictions, les types de clients, les produits, les facteurs de risque, les preuves acceptées, les cas interdits, les règles d'escalade, les périodes de conservation et les propriétaires de décision. Un compte avec des fonctionnalités limitées peut ne pas nécessiter les mêmes preuves que la récupération de compte ou l'accès à un produit financier réglementé.

La politique doit également définir ce qui se passe lorsque la méthode préférée n'est pas disponible. Une personne peut ne pas posséder un téléphone compatible, avoir une puce lisible, posséder le document par défaut ou être en mesure d'effectuer une action biométrique. Un chemin alternatif fait partie du contrôle.

2. Collecter les données d'identification minimales

Collectez les attributs nécessaires pour identifier le client et atteindre l'objectif applicable. Cela peut inclure le nom légal, la date de naissance, l'adresse, la nationalité, l'identifiant gouvernemental ou les informations de contact. Plus de données ne produisent pas automatiquement plus d'assurance. Chaque champ doit avoir une raison, une protection, une règle de conservation et un chemin de suppression.

3. Résoudre l'identité

La résolution détermine si les attributs fournis identifient une personne dans la population pertinente. Le modèle de preuve d'identité NIST SP 800-63A-4 sépare la résolution, la validation et la vérification. Cette séparation est utile bien au-delà des services fédéraux américains car elle empêche qu'un succès dans une base de données ne soit confondu avec la preuve que le demandeur est propriétaire de l'enregistrement.

4. Valider les preuves et les attributs

La validation teste si les preuves sont authentiques, exactes, actuelles et acceptables. Un chemin de document peut inspecter l'expiration, la mise en page, les champs imprimés, les données lisibles par machine, les caractéristiques de sécurité, les signes d'altération et les informations de l'émetteur. Un chemin NFC peut lire les données de puce signées là où elles sont prises en charge. Un chemin de base de données peut corroborer les attributs par rapport à une source faisant autorité ou crédible.

Retournez des preuves spécifiques et des codes de motif. « Preuve expirée », « preuve non prise en charge », « non-concordance de champ » et « manipulation suspectée » nécessitent des conseils clients et des actions opérationnelles différents.

5. Vérifier le lien du demandeur avec l'identité

La vérification relie la personne dans le parcours aux preuves validées. Un flux de documents à distance peut comparer une capture faciale en direct avec le portrait sur le document. Un identifiant numérique peut utiliser une preuve cryptographique de contrôle. Un flux assisté peut impliquer un agent formé suivant une procédure définie.

La validation des documents, la vivacité, la correspondance faciale et l'intégrité de la capture répondent à des questions différentes. Le fait de réussir l'une ne doit pas implicitement signifier que les quatre ont réussi.

6. Cribler et évaluer le risque client

Si nécessaire, criblez le client et les personnes liées par rapport aux sanctions pertinentes, aux personnes politiquement exposées, aux médias défavorables ou à d'autres sources de risque. Combinez les preuves de criblage avec la géographie, le produit, le but, le type de client, la propriété et d'autres facteurs de politique.

La correspondance des noms est probabiliste. Conservez les données source et le contexte de correspondance, distinguez les correspondances candidates des correspondances confirmées et acheminez l'ambiguïté en fonction du risque plutôt que de refuser chaque nom similaire.

7. Décider et conserver l'enregistrement

Mappez les preuves en résultats explicites tels que approuvé, réessayer, élévation, examen manuel ou refusé. Stockez la version de la politique et du flux de travail, les références des preuves, les résultats structurés, les horodatages, les actions de l'examinateur et la justification de la décision nécessaire pour l'audit, l'appel et l'actualisation ultérieure.

Le backend — et non la redirection du navigateur — doit contrôler l'état du client. Vérifiez le résultat final via un chemin serveur-à-serveur authentifié et rendez les tentatives de répétition idempotentes afin qu'un événement retardé ne puisse pas créer de clients en double ou de décisions contradictoires.

8. Surveiller et actualiser

L'eKYC ne s'arrête pas à l'ouverture de compte. Les documents expirent, les informations sur les sanctions changent, les comptes sont récupérés, la propriété change et le comportement peut s'écarter du profil attendu. Définissez des déclencheurs d'actualisation périodiques et basés sur des événements, puis préservez la relation entre les nouvelles preuves et l'enregistrement original.

Méthodes de preuve utilisées en eKYC

MéthodeCe qu'elle peut prendre en chargePoints fortsLimitations importantes
Capture optique de documentCollecte d'attributs et validation de documentsLarge disponibilité et parcours utilisateur familierLes images peuvent être altérées, rejouées, mal capturées ou non prises en charge
Lecture de puce NFCDonnées de document signées et extraction de portrait à plus haute confiancePeut vérifier les signatures de puce et réduire la dépendance aux pixelsNécessite des documents, appareils et implémentations compatibles
Vérification de base de données faisant autoritéCorroboration d'attributsAucun document physique peut être nécessaireLa couverture, la fraîcheur, la logique de correspondance et l'accès légal varient
Comparaison faciale biométriqueLier la capture du demandeur à un portrait de référencePreuve directe de liaison du titulaireLa précision dépend de la référence, de la qualité, du seuil et de la population
Vivacité ou PADPreuve d'une présentation en direct lors de la captureAide contre les attaques de relecture et de présentation définiesN'arrête pas automatiquement les médias injectés ou ne prouve pas l'identité
Identifiant numériqueAttributs d'identité présentés cryptographiquementPeut minimiser la capture répétée de documentsLa confiance dépend de l'émetteur, de l'assurance, du statut, du portefeuille et de la politique du vérificateur
Vidéo assistéePreuves guidées par l'agent et gestion des exceptionsPeut prendre en charge des cas complexes ou incertainsNécessite formation, cohérence, outils sécurisés et contrôles qualité

Aucune méthode n'est universellement la meilleure. Une bonne architecture permet à la politique de combiner les preuves et de modifier le chemin sans reconstruire toute l'application.

Attentes réglementaires et normatives

GAFI : fiabilité, indépendance et risque

La Recommandation 10 du GAFI établit les fondements de la diligence raisonnable du client. Ses directives sur l'identité numérique n'approuvent pas les technologies par leur nom. Elles demandent à l'organisation qui s'appuie sur ces informations de comprendre l'assurance et de déterminer si le système est fiable et indépendant à la lumière des risques de blanchiment d'argent et de financement du terrorisme.

ABE : un processus à distance gouverné

Les lignes directrices de l'Autorité bancaire européenne (ABE) sur l'intégration à distance des clients définissent les attentes pour les établissements de crédit et financiers utilisant l'intégration à distance des clients. Elles couvrent les politiques, l'évaluation des solutions, la collecte d'informations, l'authenticité des documents, les méthodes biométriques et non biométriques, la dépendance à l'égard de tiers, la sécurité des TIC et la surveillance continue. Un composant acheté nécessite toujours une gouvernance et des tests au sein du cadre de contrôle de l'institution.

Règles AML de l'Union européenne : la CDD reste l'objectif

Le Règlement (UE) 2024/1624 prévoit les documents d'identité, les sources indépendantes fiables et les moyens d'identification électronique qualifiés comme voies de vérification. Il conserve également les obligations plus larges de CDD : identifier le client et le bénéficiaire effectif, comprendre la relation, vérifier l'exposition aux sanctions financières pertinentes et surveiller la relation.

NIST : la preuve est une série de contrôles distincts

Le NIST sépare la résolution d'identité, la validation des preuves, la vérification du demandeur, l'enregistrement, la gestion de la fraude, la confidentialité et les recours. Ses exigences en matière de preuve à distance distinguent également les attaques de présentation des menaces d'injection numérique et de médias falsifiés. Même lorsqu'une organisation n'est pas liée par le NIST, le modèle est un moyen pratique de rédiger des exigences testables.

Les principales menaces de fraude eKYC

Preuves authentiques volées

Un criminel peut posséder des images de documents et des données personnelles d'une personne réelle. L'authenticité du document à elle seule ne prouve pas que le demandeur actuel est le titulaire légitime.

Documents altérés ou fabriqués

Le texte, les portraits, les données lisibles par machine ou les mises en page peuvent être modifiés. La validation doit comparer des champs indépendants et des preuves de sécurité plutôt que de faire confiance à une image frontale visuellement convaincante.

Attaques de présentation

Les photos imprimées, les relectures d'écran, les masques et autres artefacts ciblent la caméra attendue. La détection d'attaques de présentation et les conseils de capture peuvent ajouter des preuves à cette limite.

Attaques par injection

Les caméras virtuelles, les émulateurs, les applications modifiées, les hooks et les requêtes manipulées peuvent insérer des médias falsifiés après ou autour du capteur physique. Le NIST SP 800-63A-4 exige que les systèmes de preuve à distance relevant de son champ d'application augmentent la confiance dans la capture authentique du capteur et analysent les médias pour détecter les modifications ; la comparaison biométrique seule n'est pas suffisante.

Identités synthétiques et composites

Des attributs réels et fabriqués peuvent être assemblés en une identité qui ne correspond pas à une personne authentique. Les signaux d'appareil, de contact, de preuve, de vélocité et de relation inter-sessions peuvent révéler des schémas qu'une seule décision de document ne perçoit pas.

Fermes de comptes et enregistrement automatisé

Les scripts peuvent créer de nombreuses tentatives, exploiter les répétitions ou tester des données volées à grande échelle. Les limites de débit, la liaison des tentatives, les contrôles de ressources, l'analyse de la vélocité et les files d'attente de révision doivent être conçus avant le lancement.

Comment évaluer un service eKYC

Adéquation à l'assurance et à la réglementation

Demandez quelles forces de preuve, quels modèles de preuve d'identité, quelles juridictions, quels types de clients et quels cas d'utilisation réglementés sont pris en charge. Mappez chaque test ou certification indépendant au composant exact, à la version, au mode, au seuil et à la portée de l'attaque.

Qualité de la couverture

Construisez une matrice pour les pays, les documents, les scripts, les bases de données, les appareils et les langues que vos clients utilisent réellement. La « couverture mondiale » ne suffit pas. Mesurez les preuves non prises en charge, la qualité d'extraction, l'achèvement, la répétition et l'examen par segment.

Résistance à la fraude

Demandez une carte attaque par attaque pour la manipulation de documents, les relectures, les masques, les morphs, les médias générés, l'injection, l'utilisation d'émulateurs, les identités répétées et les tentatives automatisées. Examinez le comportement des faux positifs et des faux négatifs au seuil de fonctionnement prévu.

Opérations de décision et de révision

Inspectez les vues des preuves, les codes de motif, la gestion des versions des politiques, les files d'attente, les autorisations, les actions de l'examinateur, les journaux d'audit, les contrôles de répétition et les appels. L'automatisation n'est utile que si les exceptions restent compréhensibles et gouvernables.

Fiabilité du développeur

Testez l'authentification API, l'idempotence, les événements signés, l'ordre des événements, les répétitions, la réconciliation, les transitions d'état, les délais d'attente, la gestion des versions, les limites de débit, les cas de bac à sable et la séparation des environnements. Simulez un flux utilisateur terminé dont le webhook arrive en retard ou plus d'une fois.

Confidentialité, sécurité et inclusion

Mappez la collecte, le but, le consentement le cas échéant, l'accès, le chiffrement, la région, la conservation, la suppression et le traitement des sous-traitants pour chaque attribut et artefact biométrique. Mesurez les résultats par appareil et population pertinente, puis fournissez des chemins de récupération et de preuves alternatives accessibles.

Erreurs courantes de mise en œuvre de l'eKYC

Acheter une vérification de document et l'appeler KYC

Un document authentique peut appartenir à une autre personne, tandis qu'une personne correctement identifiée peut toujours nécessiter un criblage et une évaluation des risques. Gardez les preuves, l'identité, le risque client et l'éligibilité séparés.

Imposer un seul flux à chaque demandeur

Un chemin uniforme peut créer une charge excessive pour les clients à faible risque et des preuves insuffisantes pour ceux à risque plus élevé. Utilisez des branches bornées et documentées avec des critères d'élévation explicites.

Faire confiance à un pourcentage d'automatisation

Un taux élevé de décisions automatisées peut masquer des seuils faibles, des populations non prises en charge ou un chemin de répétition surchargé. Mesurez ensemble la sécurité, l'achèvement, l'examen et les résultats en aval.

Ignorer le plan de secours

Si le seul plan de secours est un personnel de support faisant des exceptions non documentées, le chemin le plus faible définira le système. Concevez des preuves alternatives, un examen manuel, des recours et une récupération avec le même soin que le chemin par défaut.

Traiter le résultat du fournisseur comme la décision juridique finale

Le fournisseur ne connaît pas l'intégralité de la relation client, l'exposition au produit, la base juridique ou l'appétit pour le risque. Maintenez la propriété de la politique et de l'état du client au sein de l'organisation qui s'appuie sur ces informations.

Une liste de contrôle de déploiement eKYC

Avant le lancement, confirmez que :

  • la relation protégée, les juridictions et la cible d'assurance sont documentées ;
  • les preuves acceptées et les sources indépendantes sont mappées au client et au type de risque ;
  • la résolution, la validation, la vérification, le criblage et l'éligibilité restent distincts ;
  • les menaces de présentation, d'injection, de preuves volées et de tentatives automatisées sont testées ;
  • le backend vérifie les résultats finaux et traite les événements en double en toute sécurité ;
  • les chemins de répétition, d'élévation, d'examen, d'appel et alternatifs ont des propriétaires clairs ;
  • le but de la confidentialité, la conservation, l'accès, la résidence et la suppression sont définis ;
  • les appareils, réseaux, documents et populations de type production sont inclus dans les tests ;
  • la politique, le modèle, le flux de travail et les actions de l'examinateur sont versionnés pour l'audit ;
  • les déclencheurs d'actualisation et de surveillance continue sont connectés à l'enregistrement client.

Utilisation de Didit pour un flux de travail eKYC

Didit permet aux équipes de composer la Vérification d'identité, la Détection de vivacité, l'Analyse d'appareil et d'adresse IP, et d'autres vérifications via l'Orchestrateur de flux de travail. Le forfait KYC complet publié est de 0,33 $ pour la vérification d'identité, la vivacité passive, la correspondance faciale et l'analyse d'adresse IP, avec 500 vérifications gratuites par mois.

Les équipes peuvent consulter les tarifs par module sur la page de tarification. Ces contrôles fournissent des preuves pour un parcours à distance ; l'organisation reste propriétaire de sa politique de diligence raisonnable du client, de son interprétation juridique, de ses exceptions et de sa surveillance.

Questions fréquemment posées

Que signifie eKYC ?

eKYC signifie electronic Know Your Customer. C'est l'utilisation de canaux et de preuves électroniques pour effectuer l'identification du client et la diligence raisonnable associée à distance.

L'eKYC est-il identique à la vérification d'identité en ligne ?

La vérification d'identité est une partie essentielle de l'eKYC, mais l'eKYC peut également inclure l'évaluation des risques clients, le criblage, les enregistrements de décision, les exceptions et l'actualisation continue. Les termes sont souvent utilisés de manière interchangeable dans les recherches de produits, mais leur portée opérationnelle diffère.

L'eKYC nécessite-t-il toujours un selfie et un document d'identité ?

Non. Les preuves acceptables dépendent de la juridiction, du risque, de la politique et de l'assurance. Certains flux peuvent utiliser des bases de données faisant autorité, des identifiants numériques, des documents compatibles NFC, de la vidéo assistée ou des combinaisons de preuves.

L'eKYC peut-il être entièrement automatisé ?

De nombreux cas à faible risque peuvent être automatisés, mais un programme défendable nécessite un chemin pour l'incertitude, les preuves non prises en charge, l'accessibilité, les correspondances potentielles et les appels. « Entièrement automatisé » ne devrait pas signifier « pas de processus d'exception gouverné ».

L'eKYC à distance est-il moins sécurisé que la vérification en personne ?

Pas intrinsèquement. La sécurité dépend de la force des preuves, de l'intégrité de la capture, des contrôles anti-fraude, de la conception du processus et des tests. Les méthodes à distance et en personne présentent des menaces différentes et doivent être évaluées en fonction de l'assurance requise.

Comment l'eKYC et l'AML sont-ils liés ?

L'eKYC crée et vérifie l'identité du client et l'enregistrement initial des risques. Les contrôles anti-blanchiment d'argent utilisent ce contexte pour le criblage, la surveillance, les enquêtes et les rapports tout au long de la relation.

À quelle fréquence l'eKYC doit-il être répété ?

Il n'y a pas de calendrier universel. Utilisez les exigences légales applicables et un modèle de risque documenté, avec une actualisation basée sur les événements lorsque les données d'identité, la validité des preuves, l'exposition aux sanctions, la propriété, le comportement ou le contrôle du compte changent de manière significative.

Références principales

Un bon eKYC préserve la logique de la diligence raisonnable du client tout en changeant le canal. Définissez l'assurance requise, collectez des preuves proportionnées, protégez le chemin de capture, maintenez les exceptions gouvernables et connectez la décision d'intégration à la relation client continue.

Infrastructure pour l'identité et la fraude.

Une seule API pour le KYC, le KYB, la surveillance des transactions et le screening de portefeuilles. Intégration en 5 minutes.

Demande à une IA de résumer cette page
eKYC à distance : méthodes, risques et conformité.