Risques, contrôle et conformité

Conformité LBC/FT : analyser l'usage de votre outil avant d'en changer

Trop d'alertes, des scénarios inadaptés : avant de changer d'outil de filtrage ou de surveillance LBC/FT, analysez son paramétrage et son usage réel.

Amine Lakhdar
Associé fondateur, AL Advising
Publié le Mis à jour le 7 min de lecture

En bref

Lorsqu'un outil de filtrage ou de surveillance LBC/FT donne de mauvais résultats, la cause tient le plus souvent au paramétrage, aux scénarios activés, à la qualité des données et à l'organisation du traitement des alertes, pas à l'outil lui-même. Une analyse de l'existant doit précéder toute décision de remplacement.

Points clés

  • Un outil peu efficace est d'abord un outil mal paramétré, mal alimenté ou mal utilisé.
  • Les scénarios de surveillance doivent refléter la classification des risques LBC/FT de la banque.
  • La qualité des données KYC conditionne la pertinence de toutes les alertes.
  • Les spécificités de la zone UMOA, espèces, mobile money, correspondants, doivent être couvertes explicitement.
  • Changer d'outil sans corriger ces causes reproduit les mêmes difficultés sur une nouvelle solution.

Un diagnostic qui se répète

« Notre outil ne fonctionne pas. » Nous entendons souvent cette phrase dans les directions de la conformité. Les symptômes sont toujours les mêmes : des milliers d'alertes de filtrage à traiter, une surveillance des opérations qui génère surtout du bruit, des analystes débordés, et des déclarations de soupçon qui naissent plus souvent de la vigilance des agences que des alertes du système.

La conclusion qui s'impose semble évidente : il faut changer d'outil. C'est rarement la bonne première décision.

Ce qui fait la performance d'un outil

Un outil de filtrage ou de surveillance n'est qu'un moteur. Sa performance dépend de quatre éléments qui lui sont extérieurs :

  • le paramétrage : seuils, règles de correspondance, listes de sanctions chargées, tolérances de rapprochement des noms ;
  • les scénarios activés : lesquels, sur quelles populations de clients, avec quels seuils ;
  • les données : complétude et qualité des informations clients et des opérations qui alimentent l'outil ;
  • l'organisation : qui traite les alertes, selon quelle procédure, avec quel niveau de délégation et quel délai.

Dans la grande majorité des cas que nous avons examinés, les difficultés tenaient à ces éléments. Des scénarios standards activés sans adaptation au profil de la banque, des seuils jamais revus depuis la mise en production, des fiches clients incomplètes qui empêchent toute segmentation : un nouvel outil alimenté et paramétré de la même manière produirait exactement les mêmes résultats.

Partir de la classification des risques

La surveillance doit découler de l'analyse des risques LBC/FT de la banque, et non l'inverse. Notre démarche commence donc par la classification des risques : clients, produits, canaux de distribution, zones géographiques.

Chaque scénario de surveillance est ensuite confronté à cette classification. Trois questions guident l'analyse :

  1. Le scénario couvre-t-il un risque réellement identifié dans la classification de la banque ?
  2. Ses seuils sont-ils calibrés sur les comportements observés dans la clientèle concernée ?
  3. Produit-il des alertes utiles, c'est-à-dire qui débouchent sur des analyses approfondies, et parfois sur des déclarations ?

Les scénarios qui ne répondent à aucun risque identifié sont désactivés ou réorientés. Les risques identifiés qu'aucun scénario ne couvre deviennent des priorités.

La connaissance client, condition de tout le reste

La qualité des alertes dépend directement de la qualité des données de connaissance client. Un client dont l'activité déclarée, les revenus ou la nature de la relation ne sont pas renseignés ne peut pas être comparé à un comportement attendu. L'outil ne peut alors que générer des alertes génériques.

La remédiation du stock de dossiers clients est donc un chantier à part entière, à conduire par priorité de risque : clients à risque élevé, personnes politiquement exposées, relations de correspondance, puis le reste du portefeuille. Elle s'accompagne d'une révision des processus d'entrée en relation, pour que le stock ne se dégrade pas à nouveau.

Les spécificités de la zone UMOA

Pour une banque de la zone UMOA, l'analyse doit couvrir explicitement des risques que les scénarios standards prennent mal en compte :

  • l'usage important des espèces, qui impose des scénarios adaptés aux dépôts et retraits fractionnés et aux versements par des tiers ;
  • le mobile money et les agents de transfert d'argent, qui créent des flux nombreux et de faible montant, et posent la question de la connaissance du client du client ;
  • les relations de correspondance, dont la surveillance conditionne l'accès de la banque aux circuits internationaux ;
  • l'exposition à des zones géographiques à risque élevé, qui exige un filtrage et une vigilance renforcée adaptés.

Ces sujets sont au cœur des attentes de la BCEAO et des cellules nationales de renseignement financier. Ils doivent apparaître clairement dans la classification des risques et dans le paramétrage.

L'organisation du traitement des alertes

Un outil bien paramétré reste inefficace si les alertes qu'il produit sont mal traitées. L'analyse de l'existant porte donc aussi sur le circuit de traitement :

  • la répartition des rôles entre les agences, les analystes de premier niveau et la fonction conformité ;
  • les délais de traitement, mesurés par type d'alerte, et l'existence éventuelle d'un stock en souffrance ;
  • la documentation des décisions : une alerte classée sans suite doit être motivée, de façon à pouvoir être justifiée lors d'un contrôle ;
  • le lien avec la déclaration de soupçon : le circuit qui mène d'une alerte à une analyse approfondie, puis à une déclaration auprès de la cellule nationale de renseignement financier, doit être formalisé et connu.

Nous examinons enfin les indicateurs dont dispose la direction de la conformité. Sans taux de faux positifs, sans délai moyen de traitement et sans suivi de l'origine des déclarations, il est impossible de mesurer l'effet d'une recalibration. Ces indicateurs constituent le point de référence à partir duquel toute amélioration, qu'elle porte sur l'outil existant ou sur une nouvelle solution, pourra être démontrée.

Cette approche a un dernier mérite : elle associe les équipes qui utilisent l'outil au quotidien. Ce sont elles qui connaissent les scénarios qui ne produisent que du bruit, les champs clients toujours vides et les contournements mis en place pour tenir les délais. Leur expérience est la matière première du diagnostic.

Une démarche indépendante des éditeurs

Nous ne représentons aucun éditeur de solution de conformité. Cette indépendance nous permet de poser le diagnostic sans parti pris : parfois, une revue du paramétrage, des scénarios et de l'organisation suffit à rendre l'outil existant efficace ; parfois, l'analyse démontre que des fonctionnalités nécessaires manquent réellement.

Dans ce second cas, la décision de changer d'outil s'appuie sur un cahier des charges construit à partir de l'analyse, et non sur une démonstration commerciale. La banque sait alors précisément ce qu'elle attend de la nouvelle solution, et pourquoi l'ancienne ne pouvait pas le fournir.

Questions fréquentes

Comment savoir si notre outil de surveillance LBC/FT est mal paramétré ?

Les signaux classiques sont un volume d'alertes ingérable, un taux de faux positifs très élevé, des scénarios jamais déclenchés et des déclarations de soupçon qui proviennent rarement des alertes de l'outil.

Faut-il remédier au stock de dossiers KYC avant de revoir les scénarios ?

Les deux chantiers avancent ensemble, mais la remédiation des données des clients à risque élevé est prioritaire : sans elle, aucun scénario ne peut être correctement calibré.

Quand le changement d'outil devient-il justifié ?

Lorsque l'analyse montre que les fonctionnalités nécessaires n'existent pas dans la solution actuelle, même correctement paramétrée et alimentée. La décision repose alors sur un cahier des charges issu de cette analyse.

À propos de l'auteur
Amine Lakhdar

Ingénieur de l'École Mohammadia d'Ingénieurs. Neuf ans de conseil et d'audit auprès d'établissements financiers, dont quatre en audit au sein d'un cabinet du Big Four. Dispositifs de gestion des risques, ICAAP, contrôle interne, conformité et programmes de transformation, au Maroc et en zone UMOA.

Vous faites face à une situation similaire ?

Échanger avec nous →