Intégration des VASP : le cadre de diligence raisonnable AML indispensable pour les institutions financières
Le débat sur la question de savoir si les institutions financières réglementées devraient travailler avec les prestataires de services sur actifs virtuels est effectivement clos. Les banques conservent des cryptoactifs, les stablecoins transitent par les rails de paiement traditionnels, et les gestionnaires d'actifs détiennent des actifs numériques pour le compte de clients. La véritable question de conformité en 2026 n'est pas de savoir s'il faut intégrer un VASP, mais comment le faire de manière documentée, cohérente et défendable devant un superviseur. Cet article présente les composantes essentielles de ce cadre, en s'appuyant sur les orientations publiées par Elliptic pour les institutions financières qui construisent ou améliorent leurs processus d'intégration des VASP.
Pourquoi « attendre et voir » n'est plus viable
Les superviseurs des principales juridictions ont signalé, par le biais de mesures d'exécution, de revues thématiques et d'attentes publiées, que le traitement passif des contreparties VASP n'est pas acceptable. La dynamique spécifique qui a changé la donne est la transparence : une part importante de l'activité d'un VASP se trouve sur un registre public. Une fois ces données accessibles, une fonction de conformité qui les ignore est confrontée à une question de supervision simple : pourquoi n'avez-vous pas utilisé les informations qui étaient à votre disposition ?
Ce cadre est important car il déplace la charge de la preuve. Les institutions qui invoquaient auparavant le manque de données fiables pour justifier une diligence raisonnable allégée à l'égard des VASP n'ont plus cet argument. L'analyse on-chain est une capacité mature. On attend des institutions réglementées qu'elles la déploient.
Le passage du « si » au « comment »
Les institutions financières qui ont déjà intégré des clients VASP, ou qui détiennent des contreparties exposées aux cryptoactifs dans leurs livres, ont besoin d'une méthodologie qu'elles peuvent appliquer de manière cohérente à l'intégration, à l'examen périodique et à la réévaluation déclenchée par un événement. Celles qui développent encore leur approche doivent agir rapidement. L'adoption des stablecoins en particulier accélère le calendrier : les relations de banque correspondante, le traitement des paiements et même le règlement des transactions impliquent désormais des contreparties VASP d'une manière qui était théorique il y a seulement quelques années.
Préparer l'institution avant de commencer l'intégration
La qualité de la diligence raisonnable est limitée par la préparation de l'institution. Avant d'évaluer un VASP individuel, la fonction de conformité doit avoir une réponse claire à plusieurs questions internes.
Gouvernance et appétit pour le risque
Qui détient la décision d'intégration des VASP ? Dans la plupart des institutions, cela relève de la conformité, des affaires juridiques et de la ligne de métier concernée, mais les droits de décision et la voie d'escalade doivent être explicites. L'appétit pour le risque en matière d'exposition aux VASP doit également être défini au niveau de la catégorie : les bourses centralisées, les protocoles décentralisés, les dépositaires et les processeurs de paiement présentent chacun un profil de risque distinct. Sans cette taxonomie, les décisions individuelles seront incohérentes.
Politique et infrastructure procédurale
Les politiques d'intégration spécifiques aux VASP doivent être distinctes des procédures KYC standard de l'institution. Les VASP sont des entités réglementées dans la plupart des juridictions, mais leur clientèle sous-jacente, l'étendue des actifs qu'ils touchent et la nature transfrontalière de leur activité créent des facteurs de risque que les modèles génériques de CDD ne capturent pas. L'infrastructure de la politique doit être construite avant l'arrivée du volume de travail, et non pas adaptée au cas par cas.
Les deux niveaux de diligence raisonnable
Un processus d'intégration des VASP défendable repose sur deux niveaux distincts : un examen structuré basé sur un questionnaire de l'entité elle-même, et une analyse on-chain de son comportement transactionnel réel. Aucun des deux niveaux n'est suffisant seul.
Niveau un : examen au niveau de l'entité
Le premier niveau couvre le VASP en tant qu'entité juridique et réglementaire. Les principaux domaines comprennent le statut de licence dans les juridictions où il opère, la qualité et la portée de son propre programme AML et KYC, la structure de gouvernance et les types d'actifs qu'il prend en charge. Les VASP fortement exposés aux stablecoins, par exemple, nécessitent un examen spécifique de la manière dont ils gèrent les flux de rachat et la concentration des contreparties.
Un outil structuré pour ce niveau est le questionnaire de diligence raisonnable des VASP de Global Digital Finance, connu sous le nom de GDF VADDQ. Il s'agit d'un questionnaire standardisé élaboré par l'industrie qui permet aux institutions financières de collecter des informations comparables auprès de plusieurs contreparties VASP. L'utilisation d'une norme reconnue est importante pour la documentation : elle démontre au superviseur que la méthodologie d'évaluation n'est pas ad hoc. Pour les institutions qui intègrent plusieurs VASP, cela rend également la comparaison entre contreparties plus facile à gérer.
Les domaines qui méritent généralement le plus d'attention dans tout examen au niveau de l'entité sont la politique d'acceptation des clients du VASP, la manière dont il traite les segments de clientèle à haut risque et si son filtrage des sanctions est complet sur le plan juridictionnel. Un VASP titulaire d'une licence dans une juridiction mais qui sert activement des clients dans des juridictions à haut risque sans contrôles supplémentaires présente un écart significatif.
Niveau deux : analyse de l'exposition on-chain
Le deuxième niveau est là où le registre public devient une entrée directe dans la diligence raisonnable plutôt qu'un contexte de fond. L'analyse on-chain permet à une équipe de conformité d'évaluer avec quels types de portefeuilles et de services les adresses d'un VASP ont interagi, et dans quels volumes.
Une distinction critique ici est directionnelle. L'exposition aux entrées et l'exposition aux sorties racontent des histoires différentes sur les contrôles d'un VASP. L'exposition aux entrées, où des fonds provenant de sources à haut risque sont arrivés sur les portefeuilles du VASP, parle principalement de la qualité de l'acceptation des clients et du suivi des transactions du VASP : elle soulève la question de savoir si des fonds illicites entrent sur la plateforme. L'exposition aux sorties, où le VASP a envoyé des fonds vers des destinations à haut risque, est un signal différent et peut indiquer que le filtrage des sanctions ou les contrôles de retrait du VASP présentent des lacunes.
Lire ces deux dimensions séparément, plutôt que de les agréger en un seul score, produit une image plus nuancée et plus précise de l'endroit où se trouve réellement le risque. Les équipes de conformité utilisant un logiciel de comptabilité crypto qui intègre l'analyse on-chain doivent s'assurer que leur flux de travail capture les deux directions, et pas seulement les pourcentages d'exposition globaux.
L'activité inter-chaînes ajoute une autre couche de complexité. Les VASP qui prennent en charge le pontage entre blockchains, ou qui détiennent des actifs sur plusieurs chaînes, nécessitent des analyses qui suivent les flux d'actifs à travers ces chaînes plutôt que de traiter chaque chaîne isolément. Une vue purement mono-chaîne peut manquer une exposition significative acheminée via des protocoles de pontage.
Interpréter ce que les analyses montrent réellement
Les données brutes d'exposition on-chain nécessitent une interprétation. Un VASP qui montre une certaine exposition à des contreparties à haut risque n'est pas automatiquement un problème : les grandes bourses centralisées traitent d'énormes volumes, et une exposition statistique à un large éventail de types de portefeuilles est attendue. Ce qui compte, c'est la nature, la proportion et la concentration de cette exposition, et si elle est cohérente avec le modèle d'affaires déclaré du VASP.
Signaux d'alerte qui justifient une escalade
Certains schémas devraient déclencher une escalade quel que soit la taille ou le statut de licence du VASP. Cela comprend une forte concentration d'exposition à des adresses ou juridictions sanctionnées, des flux importants via des services de mélange ou d'obfuscation, une exposition à des portefeuilles de marché du darknet au-dessus d'un seuil de minimis, et des schémas incohérents avec la portée géographique ou la clientèle déclarée du VASP.
De même, un VASP dont le profil on-chain est plus propre que ce que suggère son questionnaire au niveau de l'entité n'est pas nécessairement à moindre risque : cela peut refléter une période d'échantillonnage plus courte, une opération récemment lancée, ou une plateforme dont le volume croît rapidement. Les analyses doivent être lues en parallèle de l'examen de l'entité, et non comme un substitut.
Pour les cabinets comptables utilisant comment l'apprentissage automatique remodèle l'analyse blockchain et les flux de travail AML, l'implication opérationnelle clé est que les scores de risque générés par machine nécessitent une validation humaine au stade de l'escalade. Un score est un outil de triage, pas une décision.
Surveillance continue et cadences de réévaluation
L'approbation de l'intégration n'est pas un laissez-passer permanent. Les profils de risque des VASP peuvent changer considérablement en peu de temps : une action réglementaire dans une juridiction clé, un changement de propriétaire, une violation des systèmes du VASP ou un changement dans la composition des actifs qu'il prend en charge peuvent chacun modifier considérablement le calcul du risque.
Calendriers de révision basés sur le niveau de risque
La fréquence de réévaluation doit être calibrée en fonction du niveau de risque attribué lors de l'intégration. Les VASP à plus haut risque méritent une révision périodique plus fréquente que les contreparties à plus faible risque. La cadence spécifique doit être documentée dans la politique de l'institution et appliquée de manière cohérente : une révision ponctuelle, même approfondie, est plus difficile à défendre devant un superviseur qu'un programme planifié avec des déclencheurs clairs.
Réévaluation déclenchée par un événement
En parallèle des révisions basées sur le calendrier, certains événements devraient déclencher une réévaluation immédiate, indépendamment de la date de la dernière révision périodique. Cela comprend une action réglementaire publique contre le VASP, une couverture médiatique négative crédible, des changements matériels dans le statut de licence du VASP, des changements significatifs dans le volume de transactions ou la composition des actifs, et tout signal d'analyse on-chain qui n'était pas présent lors de l'intégration. Établir une liste claire d'événements déclencheurs dans la politique, plutôt que de laisser cela à la discrétion de l'analyste, garantit que le programme de surveillance est cohérent et auditable.
Pour les cabinets conseillant des clients sur les relations avec les VASP, comprendre comment la révision du manuel d'enregistrement des VASP en Corée et ce que cela signifie pour les équipes de conformité démontre à quelle vitesse l'environnement réglementaire peut changer, obligeant les institutions à réévaluer des contreparties qui étaient pleinement conformes lors de l'intégration mais qui peuvent être confrontées à des conditions de licence modifiées.
Documentation : construire un dossier qui résiste à l'examen
Le cadre décrit ci-dessus n'est utile que dans la mesure où la documentation qu'il génère. Les superviseurs évaluant le programme de conformité VASP d'une entreprise chercheront des preuves que les décisions ont été prises sur la base de critères définis, appliqués de manière cohérente dans tous les cas et examinés à intervalles appropriés.
Ce que le dossier doit contenir
Au minimum, le dossier VASP doit contenir le questionnaire de diligence raisonnable rempli avec des réponses vérifiées par rapport à des sources primaires lorsque cela est possible, le rapport d'analyse on-chain avec la date de génération et la méthodologie utilisée, le niveau de risque attribué et la justification, le dossier d'approbation comprenant le niveau auquel l'approbation a été accordée, et la date prévue pour la prochaine révision périodique. Toute réévaluation déclenchée par un événement doit être documentée comme un addendum au dossier original, et non comme des enregistrements séparés non liés.
La norme de documentation est également importante pour les flux de travail des logiciels de comptabilité d'actifs numériques. Lorsque les données de contreparties VASP alimentent les rapports financiers, par exemple dans la banque correspondante, le traitement des paiements ou l'administration de fonds, le fichier de conformité et l'enregistrement comptable doivent être liés. Un auditeur examinant les flux de paiement en stablecoins d'une entreprise, par exemple, devrait pouvoir remonter au dossier de diligence raisonnable du VASP pour la contrepartie qui a émis ou racheté ces stablecoins.
Questions fréquemment posées
Qu'est-ce qu'un VASP aux fins de la diligence raisonnable AML ?
Un prestataire de services sur actifs virtuels est toute entité qui, à titre professionnel, exerce une ou plusieurs des activités suivantes pour le compte d'autrui : l'échange entre actifs virtuels et monnaies fiduciaires, l'échange entre différents actifs virtuels, le transfert d'actifs virtuels, la conservation ou l'administration d'actifs virtuels, et la participation à des services financiers liés à l'offre ou à la vente d'actifs virtuels par un émetteur. La définition du GAFI est la norme de référence utilisée par la plupart des grandes juridictions. Aux fins de la diligence raisonnable, cette catégorie comprend les bourses centralisées, les dépositaires, les processeurs de paiement et certains opérateurs de protocoles DeFi selon la juridiction.
Qu'est-ce que le GDF VADDQ et notre institution devrait-elle l'utiliser ?
Le questionnaire de diligence raisonnable des VASP de Global Digital Finance est un cadre standardisé de demande d'informations développé par l'organisme industriel Global Digital Finance. Il est conçu pour permettre aux institutions financières de collecter des informations comparables et structurées auprès des contreparties VASP. L'utilisation d'une norme reconnue ne remplace pas la nécessité d'une vérification indépendante, mais elle démontre aux superviseurs que la méthodologie de l'institution n'est pas ponctuelle. Pour les institutions qui intègrent plusieurs VASP, cela rend également la comparaison entre contreparties plus gérable.
Pourquoi la direction de l'exposition on-chain est-elle importante ?
L'exposition aux entrées et l'exposition aux sorties ont des implications différentes en termes de risque. Si des fonds à haut risque entrent dans les portefeuilles d'un VASP, cela soulève des questions sur l'acceptation des clients et les contrôles de surveillance du VASP. Si le VASP envoie des fonds vers des destinations à haut risque, cela soulève des questions sur son filtrage des sanctions et ses contrôles de retrait. Traiter les deux comme un chiffre agrégé unique masque l'endroit où le risque est réellement concentré et peut conduire à un diagnostic erroné du profil de risque de la contrepartie.
À quelle fréquence les relations avec les VASP doivent-elles être réévaluées ?
La fréquence de réévaluation doit refléter le niveau de risque attribué lors de l'intégration, les VASP à plus haut risque étant examinés plus fréquemment. En dehors des révisions planifiées, un ensemble défini d'événements déclencheurs, y compris les actions réglementaires, les médias négatifs, les changements de statut de licence et les signaux d'analyse on-chain, doivent entraîner une réévaluation immédiate, indépendamment de la date de la dernière révision périodique. La liste des événements déclencheurs doit être inscrite dans la politique plutôt que laissée à la discrétion de l'analyste.
Comment la diligence raisonnable sur les VASP est-elle liée aux obligations de reporting financier ?
Lorsqu'une contrepartie VASP est impliquée dans des transactions qui transitent par les livres de l'institution, par exemple les règlements en stablecoins, les arrangements de conservation de cryptos ou le traitement des paiements, le dossier de conformité de ce VASP est directement pertinent pour la piste d'audit de ces transactions. Les auditeurs et les régulateurs examinant les états financiers qui incluent des flux d'actifs numériques s'attendront à pouvoir retracer ces flux jusqu'à une évaluation documentée et approuvée de la contrepartie. Les entreprises utilisant un logiciel de tenue de livres crypto doivent s'assurer que les enregistrements de conformité des VASP et les enregistrements de transactions sont liés plutôt que cloisonnés.
Source : Elliptic
