Passer au contenu principal
Didit lève 7,5 M$ pour bâtir l'infrastructure pour l'identité et la fraude
Didit
Retour au blog
Blog · 6 octobre 2026

Justificatifs numériques vérifiables FinCEN : les mDL et la CIP Rule

Le 8 septembre 2026, FinCEN et le personnel de quatre agences bancaires ont indiqué qu'un permis de conduire mobile d'un État peut être un document au sens de la CIP Rule. Contenu des FAQ, périmètre et ajustements du programme.

Alberto Rosas, cofondateur et CEO de DiditPar Alberto RosasCofondateur et CEO de DiditMis à jour le
fincen-verifiable-digital-credentials-cip-2026-cover.png

En bref

Le 8 septembre 2026, le Financial Crimes Enforcement Network (FinCEN) et les services de quatre agences fédérales de supervision bancaire ont indiqué qu'une banque ou une coopérative de crédit américaine peut traiter une attestation numérique vérifiable non expirée et délivrée par une autorité publique, comme un permis de conduire mobile (mDL) d'un État, comme un document de vérification d'identité au titre de la Customer Identification Program (CIP) Rule.[1][2]

  • C'est facultatif, et le programme écrit de la banque doit le prévoir.[2]
  • Une attestation émise par un émetteur non public reste une méthode non documentaire.[2]
  • Aucune exigence n'a changé, et le texte de la règle est inchangé.[2][3]

Dernière revue : 6 octobre 2026 · Ne constitue pas un avis juridique

Les réponses de FinCEN de septembre 2026 sur les attestations numériques vérifiables tranchent une question : un permis de conduire conservé sur un téléphone peut-il être le document d'identité que demande la règle d'entrée en relation d'une banque ? Elles répondent oui, sous conditions, et rattachent l'attestation au même paragraphe de la règle que la carte physique.[2]

Cette analyse présente le contenu des trois réponses, la règle qui les sous-tend, les établissements concernés, ce qu'il faut modifier dans un programme écrit, et une lacune que la plupart des synthèses passent sous silence : un permis de conduire mobile ne comporte aucun numéro d'identification fiscale.[9]

Ce qui s'est passé le 8 septembre 2026

FinCEN, qui relève du US Department of the Treasury, a publié les réponses à deux nouvelles questions fréquentes (FAQ) et mis à jour une réponse existante. Il l'a fait conjointement avec les services du Board of Governors of the Federal Reserve System, de la Federal Deposit Insurance Corporation (FDIC), de la National Credit Union Administration (NCUA) et de l'Office of the Comptroller of the Currency (OCC).[1]

La FDIC l'a diffusé sous forme de Financial Institution Letter FIL-56-2026, l'OCC sous forme de Bulletin 2026-44 et la Federal Reserve sous forme de lettre de supervision SR 26-6.[6][7][8]

RéponseCe qu'elle ditStatut
Ce qu'est une attestation numérique vérifiable« une structure de données qui contient des informations sur une personne, est signée numériquement par la source émettrice de ces informations, est liée cryptographiquement à un appareil et est protégée par un facteur d'activation »Nouvelle
Attestation délivrée par une autorité publiqueUne attestation non expirée, comme un mDL d'un État, répondrait à la définition d'une « pièce d'identité émise par l'administration », mais elle doit aussi « attester de la nationalité ou de la résidence et comporter une photographie ou une garantie similaire ». La banque peut l'utiliser comme méthode documentaire si elle peut en extraire les données et si son programme le permetNouvelle
Attestation électronique comme méthode non documentaireAutorisée dans la mesure prévue par le programme. Pour un émetteur non public, la banque doit s'assurer que l'émetteur applique le même niveau d'authentification que celui que la banque appliqueraitMise à jour en septembre 2026

Les trois réponses du 8 septembre 2026.[2]

Une simple photographie d'un permis ne permet pas d'établir que ces propriétés sont réunies. Selon les termes des agences, un mDL est « délivré par le gouvernement d'un État » et « contient toutes les mêmes informations qu'un permis de conduire physique ».[2]

Le document précise lui-même sa portée au regard du Bank Secrecy Act (BSA) : les réponses « ne modifient pas les exigences légales ou réglementaires existantes du BSA et n'établissent pas de nouvelles attentes en matière de supervision ».[2] La règle elle-même a été modifiée pour la dernière fois en septembre 2020.[3]

La règle sous-jacente : 31 CFR 1020.220

La CIP Rule figure au titre 31 du Code of Federal Regulations (CFR). Elle impose à chaque banque de mettre en œuvre un programme écrit comportant des procédures fondées sur les risques qui lui permettent de « se forger une conviction raisonnable qu'elle connaît la véritable identité de chaque client ».[3] Les procédures doivent préciser quand la banque recourt à des documents, à des méthodes non documentaires, ou aux deux.[3] La deuxième nouvelle réponse rattache le mDL au paragraphe relatif aux documents.

31 CFR 1020.220(a)(2)(ii)(A)(1)Vérification au moyen de documents

« Pour une personne physique, une pièce d'identité non expirée délivrée par une autorité publique, attestant de la nationalité ou de la résidence et comportant une photographie ou une garantie similaire, comme un permis de conduire ou un passeport »

Source : eCFR, 31 CFR 1020.220[3]

FAQ 2, réponseFinCEN et les agences, 8 septembre 2026, sur les attestations délivrées par une autorité publique

« La CIP Rule n'exige ni n'interdit le recours à ces attestations numériques vérifiables délivrées par une autorité publique comme moyen de vérifier l'identité d'un client. »

Source : FinCEN, FAQ sur les attestations numériques vérifiables[2]

L'attestation elle-même doit être en cours de validité et doit « attester de la nationalité ou de la résidence et comporter une photographie ou une garantie similaire ».[2] Il en découle deux conditions pour l'établissement. La banque ou la coopérative de crédit « dispose de la technologie ou des systèmes appropriés pour extraire les informations pertinentes » de l'attestation, et l'acceptation « est permise par le CIP de la banque ou de la coopérative de crédit ».[2] La règle prévoit déjà que, pour une banque qui s'appuie sur des documents, « le CIP doit contenir des procédures qui définissent les documents que la banque utilisera ». Une attestation qui n'est pas inscrite dans le programme n'est donc pas utilisable par l'équipe d'entrée en relation.[3]

Documentaire

Pièce d'identité physique

  • Permis de conduire ou passeport cité dans la règle
  • La banque peut en général s'y fier
  • À conserver : type, numéro, lieu et dates de délivrance et d'expiration

1020.220(a)(2)(ii)(A)

Documentaire, nouvelle réponse

Attestation émise par l'administration

  • mDL d'un État en cours de validité ou autre attestation délivrée par une autorité publique indiquant la nationalité ou la résidence, avec une photographie ou une garantie similaire
  • La banque peut en général s'y fier, et doit tenir compte des indices de fraude
  • Exige des systèmes pour extraire les données et un programme qui l'autorise

1020.220(a)(2)(ii)(A)(1)

Non documentaire

Attestation privée

  • Certificat ou attestation numérique d'un émetteur non public
  • La banque doit s'assurer que l'authentification de l'émetteur correspond à la sienne
  • À conserver : les méthodes utilisées et leurs résultats

1020.220(a)(2)(ii)(B)

La délivrance par une autorité publique rend une attestation éligible à la voie documentaire. Le CIP écrit de la banque détermine les méthodes qu'elle utilise.[2][3]

La conservation suit la voie choisie. Pour un document, la banque conserve une description de « tout document sur lequel elle s'est appuyée », en indiquant « le type de document, tout numéro d'identification figurant sur le document, le lieu de délivrance et, le cas échéant, la date de délivrance et la date d'expiration ». Pour une méthode non documentaire, elle conserve une description des méthodes et des résultats. Ces deux enregistrements sont conservés pendant cinq ans après leur établissement.[3] Les FAQ ne précisent pas comment une attestation signée correspond à ces champs.[2] La réponse mise à jour figure dans le document interagences « FAQs: Final CIP Rule », qui mentionne la révision de septembre 2026 en couverture et cite toujours la règle sous son ancien numéro, 31 C.F.R. § 103.121.[4]

Qui est concerné

Les réponses s'adressent aux banques et aux coopératives de crédit.[2] Les autres secteurs ont leurs propres règles d'identification, que ces FAQ ne mentionnent pas.[2][14]

QuiSituation après le 8 septembre 2026Source
Banques supervisées par l'OCC, la Federal Reserve ou la FDICConcernées. Le bulletin de l'OCC s'applique aussi à toutes les banques communautairesBulletin 2026-44, SR 26-6, FIL-56-2026[7][8][6]
Coopératives de créditConcernées. Les services de la NCUA ont co-publié les FAQ, et les FAQ 2 et 3 visent expressément les coopératives de créditFAQ[2]
Courtiers en valeurs mobilières (broker-dealers), fonds communs de placement (mutual funds), futures commission merchantsNon traités. Ils relèvent des sections 31 CFR 1023.220, 1024.220 et 1026.220eCFR[14][17][18]
Émetteurs de stablecoins de paiementNon traités. Une règle CIP distincte a été proposée le 22 juin 2026. La date limite des commentaires était le 21 août 2026Federal Register[13]

Selon une note du cabinet d'avocats Cooley datée du 14 septembre 2026, « les autres types d'institutions financières qui mettent en œuvre un programme d'identification et de vérification de la clientèle devraient tenir compte de ces orientations concernant l'utilisation des mDL ».[16] Il s'agit de l'avis d'un cabinet d'avocats, et non d'une déclaration d'une agence.

La Transportation Security Administration (TSA) indique que les permis mobiles ou identités numériques de 21 États et de Porto Rico sont acceptés à plus de 250 points de contrôle de la TSA.[12]

Chronologie : de la règle de 2003 aux réponses de 2026

  1. 9 mai 2003Règle définitivePublication de la CIP Rule. Les banques devaient s'y conformer au 1 octobre 2003.[5]
  2. 27 juin 2025Ordonnance sur le TINFacultatif : les banques peuvent obtenir le numéro d'identification fiscale (TIN) auprès d'un tiers.[11]
  3. 18 mars 2026Projet du NISTProjet de guide du National Institute of Standards and Technology (NIST) sur les mDL à destination des institutions financières.[10]
  4. 8 septembre 2026Publication des FAQDeux nouvelles réponses et une mise à jour sur les attestations numériques.[1]

Le préambule de 2003 explique pourquoi les nouvelles réponses comptent. Des contributeurs avaient indiqué aux agences que les banques « n'ont pas les moyens d'authentifier ou de valider les documents fournis par leurs clients ». Les agences avaient confirmé qu'« une fois qu'une banque a obtenu et vérifié l'identité du client au moyen d'un document tel qu'un permis de conduire ou un passeport, elle ne sera pas tenue de prendre des mesures pour déterminer si le document a été valablement délivré ».[5] Les réponses de 2026 appliquent cette même approche à une attestation qui porte la signature de son émetteur.[2]

Ce que les équipes conformité doivent faire dès maintenant

Accepter les attestations numériques est facultatif. Les obligations CIP existantes continuent de s'appliquer.

  • Décider d'accepter ou non les attestations numériques délivrées par une autorité publique, et en consigner les raisons dans l'évaluation des risques.[2]
  • Ajouter l'attestation à la liste des documents du CIP écrit, en précisant les émetteurs acceptés.[3]
  • Vérifier que vos systèmes peuvent extraire les informations pertinentes de l'attestation.[2]
  • Contrôler que chaque attestation n'est pas expirée, indique la résidence ou la nationalité et comporte une photographie ou une garantie similaire.[2]
  • Définir ce qui constitue un indice de fraude pour une attestation numérique et qui l'examine.[2]
  • Faire correspondre les champs de l'attestation à l'enregistrement du document : type, numéro, lieu de délivrance, dates de délivrance et d'expiration.[3]
  • Continuer à recueillir le numéro d'identification fiscale par une autre voie.[3][9]
  • Traiter les attestations d'émetteurs privés comme des moyens non documentaires et évaluer l'authentification de l'émetteur.[2]
  • Prévoyez une voie alternative pour les clients sans attestation numérique.[3]

1Le client présente une attestation numérique

En présentiel ou en ligne, les deux cas sont couverts par la réponse.

L'émetteur est une autorité publique et le programme mentionne cette attestation

Oui

Voie documentaire

Extraire les données, évaluer les indices de fraude, conserver la trace du document.

Non

Voie non documentaire ou autre document

Évaluer l'authentification de l'émetteur privé, ou demander une carte ou un passeport.

2Recueillir le numéro d'identification fiscale

Auprès du client ou, si la banque applique l'ordonnance de 2025, auprès d'un tiers.

3Se forger une conviction raisonnable et conserver la trace

La décision reste celle de la banque.

Une attestation numérique dans un parcours CIP.[2][3][11]

Attention

Un mDL ne suffit pas à lui seul à achever le CIP. La règle exige un numéro d'identification, qui pour une personne américaine est un numéro d'identification fiscale, et le NIST relève : « Un attribut TIN n'est pas inclus dans les mDL délivrés par les États américains. »[3][9]

La correspondance établie par le NIST met en regard chaque paragraphe de 31 CFR 1020.220 avec un système de test qui enregistrait le numéro du permis, la date d'expiration, l'État émetteur et la date de délivrance. La démonstration du NIST « utilise à la fois des processus documentaires et non documentaires », les processus non documentaires servant à valider le numéro d'identification fiscale, et le NIST ajoute que cette correspondance « ne garantit ni l'acceptation réglementaire ni la conformité ».[9]

Ce qui reste ouvert, et les derniers développements

Au 6 octobre 2026, FinCEN n'a donné aucune suite sur le sujet, et le texte de la règle est inchangé dans l'édition de l'eCFR datée du 2 octobre 2026.[1][3] Le guide pratique du NIST reste un projet dont la période de commentaires est close.[10] America's Credit Unions a écrit sur son blog conformité le 22 septembre 2026 que les FAQ ne « prescrivent pas d'approche de mise en œuvre spécifique ».[15]

Point ouvertCe que disent les textes
Vérification de la signature de l'émetteurLa condition énoncée est l'extraction des informations. Les FAQ ne disent pas que la banque doit valider la signature[2]
Critère de fraudeLe préambule de 2003 parle d'« indices manifestes de fraude ». La réponse de 2026 parle d'« indices de fraude », et indique aussi qu'elle ne fixe aucune nouvelle attente prudentielle[5][2]
Champs à conserverLa règle les énumère pour les documents. Les FAQ ne traitent pas de la conservation des données[3][2]
NationalitéLe NIST observe qu'un permis de conduire, mobile ou non, indique la résidence, pas la nationalité[9]

Ma lecture : les agences ont placé un nouveau type de preuve dans une catégorie ancienne et ont laissé l'appréciation à l'établissement qui ouvre le compte.

Comment Didit vous aide pour la vérification d'identité en complément de la CIP Rule

La lecture d'un permis de conduire mobile américain n'est pas aujourd'hui un produit Didit. Ce qui fonctionne aujourd'hui, c'est le parcours documentaire de la vérification d'identité de Didit. C'est aussi la solution de repli dont une banque a besoin pour les personnes qui n'ont pas d'attestation numérique.

Il capture le document d'identité, lit la puce de communication en champ proche (NFC) des passeports électroniques et des cartes d'identité électroniques, effectue une détection du vivant passive ou active, compare le visage à la photo du document et analyse l'appareil et l'adresse de protocole internet (IP). Il couvre 14,000+ types de documents dans 220+ pays et territoires. Un contrôle complet de connaissance du client (KYC) coûte $0.33, comme indiqué sur la page tarifs. Si votre programme filtre aussi les clients, le filtrage de lutte contre le blanchiment de capitaux (AML) vérifie 1,300+ listes de sanctions, de personnes politiquement exposées et de surveillance pour $0.20 par contrôle.

Didit fournit

  • Capture de document, lecture de puce, détection du vivant et comparaison faciale dans un parcours hébergé ou par interface de programmation d'applications (API)
  • Analyse de l'appareil et de l'adresse IP dans le même contrôle
  • Une durée de conservation des données que vous fixez de 1 mois à 10 ans, avec suppression sur demande
  • Un outil de création de workflows sans code, avec revue manuelle

Reste de votre ressort

  • Le CIP écrit et la liste des documents et attestations qu'il contient
  • La décision d'accepter une attestation numérique délivrée par une autorité publique
  • La collecte du numéro d'identification fiscale
  • La décision fondée sur la conviction raisonnable, la conservation des pièces pendant cinq ans et toute déclaration

Utilisez le parcours documentaire pendant que les attestations numériques arrivent à maturité

Configurez les contrôles de document, de détection du vivant et de comparaison faciale dans un seul workflow.

Commencer gratuitementNous contacter

Points clés

  • Le 8 septembre 2026, FinCEN et les services de quatre agences bancaires ont publié deux nouvelles réponses sur le CIP et en ont mis une à jour.[1]
  • Une attestation numérique non expirée délivrée par une autorité publique, comme un mDL délivré par un État, peut constituer un document au sens de 31 CFR 1020.220(a)(2)(ii)(A)(1).[2]
  • L'acceptation est facultative et suppose deux conditions : des systèmes qui extraient les données et un programme écrit qui l'autorise.[2]
  • Une attestation délivrée par un émetteur privé relève d'une méthode non documentaire, et la banque répond de l'authentification réalisée par l'émetteur.[2]
  • Le mDL ne comporte pas de numéro d'identification fiscale, et la décision fondée sur la conviction raisonnable reste du ressort de la banque.[9][3]

Questions fréquentes

Une banque américaine peut-elle accepter un permis de conduire mobile pour ouvrir un compte ?

Oui, si son Customer Identification Program écrit le permet et si elle dispose des systèmes pour extraire les informations. Les FAQ du 8 septembre 2026 indiquent qu'une attestation non expirée délivrée par une autorité publique, comme un mDL, serait admise comme pièce d'identité délivrée par une autorité publique au sens de 31 CFR 1020.220(a)(2)(ii)(A)(1). Elle doit toutefois aussi attester la nationalité ou la résidence et porter une photographie ou une garantie similaire.[2]

Les FAQ de FinCEN obligent-elles les banques à accepter les permis de conduire mobiles ?

Non. La réponse précise que la CIP Rule « n'exige ni n'interdit » le recours aux attestations numériques vérifiables délivrées par une autorité publique. Une banque ou une coopérative de crédit « peut envisager d'accepter » une telle attestation.[2]

Qu'est-ce qu'une attestation numérique vérifiable selon FinCEN ?

Il s'agit d'une structure de données qui contient des informations sur une personne, est signée numériquement par la source émettrice, est liée cryptographiquement à un appareil et est protégée par un facteur d'activation. Un facteur d'activation est un élément que l'utilisateur connaît, comme un code PIN ou un mot de passe, ou une donnée biométrique physique, comme le visage ou l'empreinte digitale.[2]

La CIP Rule a-t-elle changé en septembre 2026 ?

Non. Les FAQ précisent qu'elles ne modifient pas les exigences légales ou réglementaires existantes du BSA et ne créent pas de nouvelles attentes en matière de supervision. Le texte du 31 CFR 1020.220 a été modifié pour la dernière fois en septembre 2020.[2][3]

Comment est traitée une attestation émise par une entreprise privée ?

Comme une méthode non documentaire. Pour une attestation émise et gérée par un tiers non gouvernemental, la banque ou la coopérative de crédit doit s'assurer que ce tiers applique le même niveau d'authentification qu'elle appliquerait elle-même.[2]

Un permis de conduire mobile couvre-t-il toutes les données requises par le CIP ?

Non. La règle exige aussi un numéro d'identification, qui pour une personne américaine est un numéro d'identification fiscale, et le NIST relève que les mDL des États n'en contiennent pas. La banque le collecte donc toujours auprès du client ou, en vertu de l'ordonnance de FinCEN de juin 2025, auprès d'un tiers.[3][9][11]

Les FAQ s'appliquent-elles aux broker-dealers, aux fintechs ou aux sociétés crypto ?

Elles visent uniquement les banques et les coopératives de crédit. Les broker-dealers, les fonds communs de placement et les futures commission merchants ont leurs propres sections CIP, et une règle CIP pour les émetteurs de stablecoins de paiement a été proposée le 22 juin 2026.[2][14][17][18][13]

Une banque doit-elle vérifier la signature numérique de l'attestation ?

Les FAQ ne le disent pas. La condition énoncée est que la banque dispose de la technologie ou des systèmes permettant d'extraire les informations pertinentes.[2]

Didit vérifie-t-il les permis de conduire mobiles ?

Non, ce n'est pas un produit Didit aujourd'hui. Didit vérifie les documents d'identité physiques par capture du document, lecture de la puce NFC des passeports électroniques et des cartes d'identité électroniques, détection du vivant et comparaison faciale. La décision reste à la banque.

Sources

  1. FinCEN Issues Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, communiqué de presse de FinCEN, 8 septembre 2026.
  2. Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, FinCEN et les Agencies, septembre 2026.
  3. 31 CFR 1020.220, Customer identification program requirements for banks, eCFR, à jour au 2 octobre 2026.
  4. FAQs: Final CIP Rule, document interagences, révisé en septembre 2026.
  5. Customer Identification Programs for Banks, Savings Associations, Credit Unions and Certain Non-Federally Regulated Banks, 68 FR 25090, Federal Register, 9 mai 2003.
  6. Financial Institution Letter FIL-56-2026, FDIC, 8 septembre 2026.
  7. OCC Bulletin 2026-44, Bank Secrecy Act/Anti-Money Laundering: FAQs on verifiable digital credentials, OCC, 8 septembre 2026.
  8. SR 26-6: Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, Federal Reserve Board, 8 septembre 2026.
  9. mDL to CIP Regulatory Mapping, NIST National Cybersecurity Center of Excellence, tiré du projet SP 1800-42A.
  10. Draft NIST Guidelines on Implementing Mobile Driver's Licenses for Financial Institutions, NIST, 18 mars 2026.
  11. FinCEN Permits Banks to Use Alternative Collection Method for Obtaining TIN Information, communiqué de presse de FinCEN, 27 juin 2025.
  12. Participating States and Eligible Digital IDs, Transportation Security Administration, consulté le 6 octobre 2026.
  13. Permitted Payment Stablecoin Issuer Customer Identification Program, proposed rule, Federal Register, 22 juin 2026.
  14. 31 CFR 1023.220, Customer identification programs for broker-dealers, eCFR.
  15. CIP and Digital Credentials, blog conformité d'America's Credit Unions, 22 septembre 2026.
  16. FinCEN, Other Regulators Clarify Use of Mobile Driver's Licenses Under CIP Rule, Cooley Finsights, 14 septembre 2026 (la page indique aussi le 15 septembre 2026).
  17. 31 CFR 1024.220, Customer identification programs for mutual funds, eCFR.
  18. 31 CFR 1026.220, Customer identification programs for futures commission merchants and introducing brokers, eCFR.

Les réponses de septembre 2026 précisent comment les attestations numériques s'inscrivent dans les éléments de preuve qu'une banque peut accepter. Elles ne modifient pas ses obligations existantes. Le parcours fondé sur les documents doit d'abord être solide : découvrez comment la vérification d'identité de Didit le prend en charge.

Vérifiez dès aujourd'hui les documents d'identité

Ajoutez de nouveaux types d'attestations à votre programme quand vous serez prêt.

Commencer gratuitementNous contacter

Infrastructure pour l'identité et la fraude.

Une seule API pour le KYC, le KYB, la surveillance des transactions et le screening de portefeuilles. Intégration en 5 minutes.

Demande à une IA de résumer cette page