Chaque décision KYC prise par une institution découle d'une seule question : quel est le niveau de risque de ce client ? Le montant de documentation à exiger, l'opportunité d'escalader vers une due diligence renforcée, la fréquence de révision d'une relation — tout en dépend. En 2026, les régulateurs n'acceptent plus une réponse intuitive ou purement catégorielle. Ils attendent un score de risque client documenté, reproductible, appliqué de manière cohérente à l'ensemble du portefeuille et tenu à jour de façon démontrable.
Cet article s'adresse aux Chief Compliance Officers et aux responsables KYC qui doivent construire ou défendre un modèle de scoring capable de résister à l'examen des superviseurs. Nous couvrons les fondamentaux de l'approche fondée sur les risques (AFR), les facteurs qui alimentent un score, pourquoi le recalcul annuel ne suffit plus, comment traduire un score en action proportionnée, et la norme de gouvernance qui sépare un programme défendable d'une boîte noire.
1. L'approche fondée sur les risques : une obligation, pas une option
L'approche fondée sur les risques est le principe organisateur de la supervision AML moderne. Plutôt que d'appliquer des contrôles identiques à chaque client, une institution alloue son effort de due diligence en proportion du risque de blanchiment et de financement du terrorisme que chaque relation présente réellement. Les relations à faible risque bénéficient d'un traitement allégé ; les relations à haut risque font l'objet d'un examen renforcé. Le score est ce qui rend cette allocation objective et auditable.
Il ne s'agit pas d'une simple recommandation de bonne pratique. Le GAFI place l'AFR au cœur de ses recommandations depuis plus d'une décennie, et les régimes nationaux l'ont transposée en droit contraignant. En Suisse, la LBA et l'OBA-FINMA exigent des intermédiaires qu'ils classent les relations d'affaires et les transactions par risque et calibrent leurs contrôles en conséquence. Dans l'UE, la nouvelle autorité AMLA et le corpus réglementaire unique poussent la même logique vers des attentes harmonisées et supervisables. Notre panorama des changements AML suisses 2026 expose comment la réforme de transparence LTPM, en vigueur au 1er octobre 2026, relève encore l'exigence de qualité des données de bénéficiaires effectifs qui alimentent ces scores.
La conséquence pour la supervision est directe : lorsqu'un examinateur analyse un dossier, il ne se contente pas de vérifier que vous avez effectué une due diligence. Il demande si le niveau de due diligence correspondait au risque, et si vous pouvez démontrer le raisonnement. Un programme incapable de produire un score cohérent et d'expliquer comment il a guidé chaque décision est exposé, quel que soit le volume de travail réellement accompli par les analystes. C'est pourquoi le scoring de risque se situe en amont de presque tous les autres contrôles décrits sur notre plateforme Wecan Copilot.
2. Les facteurs de risque qui alimentent un score
Un score défendable repose sur un ensemble défini de facteurs pondérés, chacun avec une justification documentée. Les pondérations exactes varient selon l'institution et le modèle d'affaires, mais les familles de facteurs sont bien établies. Le tableau ci-dessous présente un modèle représentatif avec des pondérations indicatives.
2.1 Le modèle de base des facteurs de risque
| Facteur de risque | Ce qu'il capture | Pondération indicative | Signaux à risque élevé |
|---|---|---|---|
| Type de client | Personne physique, société opérationnelle, holding, trust, fondation, PIC | 10–15 % | Véhicules juridiques complexes, prête-noms |
| Géographie | Résidence, nationalité, lieu d'incorporation, localisation des actifs | 15–20 % | Listes grise/noire du GAFI, juridictions à forte corruption, lien avec des sanctions |
| Produit / service | Type de compte, crédit, dépôt, correspondance, comptes de passage | 10–15 % | Comptes de passage (art. 37 OBA-FINMA), produits intensifs en espèces |
| Canal de distribution | Face à face, à distance, intermédié via GFI ou apporteur | 10 % | Onboarding à distance, longues chaînes d'intermédiaires |
| Statut PEP | PEP national/étranger, membre de la famille, proche associé | 15–20 % | Personnalité politique étrangère de haut rang, lien avec une entreprise publique |
| Complexité UBO / structure | Nombre de niveaux, structures transfrontalières, opacité | 10–15 % | Empilement multi-juridictions, propriété non divulguée ou circulaire |
| Profil transactionnel | Volume attendu, fréquence, contreparties, corridors | 10–15 % | Activité incohérente avec le profil déclaré, corridors à risque |
| Origine du patrimoine / des fonds | Origine, plausibilité, support documentaire | 10 % | Origine invérifiable, activité économique à risque |
2.2 Pourquoi la pondération et les interactions comptent
Une erreur fréquente consiste à traiter les facteurs comme une checklist additive. En pratique, les facteurs interagissent : un PEP au profil domestique simple et au patrimoine transparent ne présente pas le même risque qu'un PEP dissimulé derrière une structure offshore à quatre niveaux avec une activité dans un corridor sous sanctions. Un modèle crédible combine donc un score de base pondéré avec des règles d'escalade — certaines combinaisons imposent un palier minimal indépendamment de l'arithmétique. Documenter ces règles d'interaction est aussi important que documenter les pondérations elles-mêmes, car c'est là que les examinateurs sondent le plus.
La qualité des données sous-jacentes plafonne également la qualité du score. Alimenter un moteur de scoring avec des données de bénéficiaires effectifs non vérifiées ou des indicateurs géographiques obsolètes produit un chiffre confiant bâti sur du sable. C'est pourquoi la capture de données à l'onboarding et une résolution UBO structurée sont des prérequis, pas des ajouts après coup. Une bonne discipline consiste à consigner, à côté de chaque facteur, la source et la date de la donnée qui le sous-tend ; un score dont les intrants vieillissent est en soi un signal que la relation mérite un nouvel examen, indépendamment de tout événement de risque isolé.
3. Scoring statique versus dynamique : pourquoi le recalcul annuel ne suffit plus
Historiquement, la plupart des institutions scoraient un client à l'onboarding puis recalculaient selon un cycle fixe — annuel pour le haut risque, tous les deux ou trois ans pour les paliers inférieurs. Le problème est structurel : le risque n'évolue pas au rythme de votre calendrier de révision. Un client peut acquérir un statut de PEP, apparaître sur une liste de sanctions, restructurer sa propriété ou modifier son schéma transactionnel le lendemain de la clôture de sa révision annuelle. Dans un modèle purement périodique, ce risque accru reste indétecté pendant jusqu'à douze mois.
3.1 Le re-scoring déclenché par événement
La norme 2026 est un re-scoring continu, déclenché par événement. Au lieu d'attendre une date calendaire, le score se recalcule dès qu'un intrant matériel change : une nouvelle occurrence de presse défavorable, une mise à jour de liste de sanctions, un changement d'administrateurs au registre du commerce, une transaction dépassant un seuil, ou une actualisation du profil déclaré du client. La révision est déclenchée par le changement de risque, non par l'écoulement du temps. C'est le principe de fonctionnement du perpetual KYC, qui remplace la révision à cycle fixe par une surveillance continue et une intervention d'analyste par exception.
La différence n'est pas cosmétique. Un modèle statique mesure le risque à des points discrets et suppose la stabilité entre-temps ; un modèle dynamique traite le score comme une variable vivante. Pour un superviseur, un score vivant constitue aussi une preuve de contrôle plus solide — il démontre que l'institution connaît ses clients de manière continue, ce qui est l'obligation de fond, plutôt que de simplement le réattester une fois par an.
