L'article 18 permet aux entités assujetties d'externaliser des tâches à des prestataires de services, sous certaines conditions, notamment un accord écrit, une notification à ton superviseur avant le début de la prestation et des contrôles réguliers. Tu restes entièrement responsable des tâches externalisées.
Six tâches ne peuvent jamais être externalisées (Article 18, paragraphe 3) :
- Proposer et approuver l'évaluation des risques à l'échelle de l'entreprise
- Approuver les politiques, procédures et contrôles internes
- Décider du profil de risque du client
- Décider d'établir une relation d'affaires ou d'effectuer une transaction
- Faire rapport à la cellule de renseignement financier (CRF)
- Approuver les critères de détection des transactions suspectes
Ce que Didit peut gérer pour toi : les vérifications d'identité et de documents, la vérification de portefeuille d'identité numérique, les recherches dans les registres et les vérifications des propriétaires, le screening des sanctions et des PEP, le re-screening quotidien, le monitoring des transactions selon les règles que tu as approuvées, et la préparation des rapports.
Le considérant 47 ajoute que l'utilisation de logiciels tiers ou de services de screening, lorsque ton propre personnel effectue l'exigence, n'est pas de l'externalisation. La question de savoir de quel côté de cette ligne se situe ta configuration est à poser à un conseiller juridique. Les lignes directrices de l'AMLA sur l'externalisation sont attendues d'ici le 10 juillet 2027.