4 août 2026

Entrant en vigueur le 10 juillet 2027, la nouvelle réglementation européenne en matière de lutte contre le blanchiment d'argent va transformer la manière dont les institutions financières, les entreprises du secteur des cryptomonnaies et d'autres acteurs abordent l'intégration des clients, la conformité et la gestion des risques. Ce train de mesures vise à réduire la fragmentation entre les États membres, à alléger la charge administrative et à améliorer la sécurité et l'expérience utilisateur grâce à la vérification électronique de l'identité.

Les normes techniques réglementaires (RTS), actuellement en cours d'élaboration, constituent un élément clé de ce nouveau dispositif réglementaire. Ces RTS définiront les exigences auxquelles devront se conformer les établissements financiers opérant dans l'Union européenne en matière de diligence raisonnable à l'égard de la clientèle, d'évaluation des risques et d'intégration numérique des clients.

Ce blog examine les facteurs à l'origine des changements réglementaires, les implications de ces exigences pour les entreprises de l'UE, ainsi que les mesures que les organisations peuvent prendre dès à présent pour éviter tout risque de non-conformité dans un avenir proche.

Les facteurs à l'origine d'un renforcement des contrôles en matière de lutte contre le blanchiment d'argent

Ces changements visent à répondre à la sophistication croissante des pratiques de blanchiment d’argent et de financement du terrorisme au sein de l’UE et au-delà. Grâce à l’IA générative, aux outils de « deepfake » et aux réseaux de « crime-as-a-service », les criminels contournent les contrôles d’identité traditionnels et ouvrent des comptes frauduleux. 

Les identités frauduleuses détectées au sein du périmètre KYC peuvent être utilisées à des fins de blanchiment d'argent, de financement du terrorisme et de contournement des sanctions. Les criminels peuvent multiplier ces agissements : une seule personne peut ouvrir de nombreux comptes en utilisant différentes identités volées ou synthétiques.

Les failles d'un système de vérification d'identité insuffisant ont été mises en évidence début 2026, lorsqu'un seul individu malveillant a ouvert 46 comptes bancaires auprès d'ABM AMRO, en utilisant des données d'identité volées et des « deepfakes » pour contourner les contrôles d'identité « ID + Selfie ».

Le passage à une procédure d'inscription conforme à la directive eIDAS

En réponse à cela, les autorités de régulation imposent des contrôles d’identité plus stricts lors de la procédure d’inscription, conformément au règlement eIDAS. Le projet de normes techniques de régulation (RTS) fait de l’eID le moyen par défaut de vérification de l’identité des utilisateurs, reléguant les documents physiques et la vérification d’identité par visioconférence au rang d’option de secours — une option que les établissements doivent justifier auprès de leurs autorités de contrôle chaque fois qu’ils y ont recours.

Le règlement relatif aux services d'identification, d'authentification et de confiance électroniques (eIDAS) définit le cadre régissant l'utilisation des identités électroniques (eID) pour l'inscription à distance. Ses niveaux d'assurance (LoA) évaluent le degré de confiance accordé à une identité déclarée — l'AMLR accepte les identités électroniques (eID) aux niveaux d'assurance « substantiel » et « élevé ». Le niveau « élevé » correspond à la norme de vérification d'identité la plus stricte au sein de l'Union européenne.

Avec l'échéance de juillet 2027 qui approche à grands pas, les entreprises de l'UE sont contraintes de moderniser leurs infrastructures d'identité afin de se conformer aux exigences. Les cycles de certification s'étalant sur plusieurs mois, l'adoption de solutions d'identité qui ne sont pas encore certifiées conformes aux niveaux d'assurance prévus par le règlement eIDAS entraîne un risque de non-conformité et les sanctions qui en découlent à l'approche de l'échéance.

Le fait de s'associer à un fournisseur de solutions d'identité déjà certifié « modulaire » aux niveaux « élevé » et « substantiel » permet non seulement d'éliminer ce risque, mais aussi d'adapter le niveau d'assurance au risque associé à la transaction, à l'identité ou aux facteurs contextuels, en trouvant ainsi un équilibre entre rapidité, expérience utilisateur et sécurité.

Il est essentiel de faire preuve de résilience face aux menaces liées à l'identité

Bien que le projet de RTS précise que la vérification d’identité doit être conforme au règlement eIDAS, il ne définit pas encore d’exigences spécifiques concernant les capacités de lutte contre l’usurpation d’identité. L’absence de normes de sécurité de référence risque d’amener les établissements financiers à adopter des solutions incapables de résister aux principales menaces actuelles en matière d’identité. Les attaques visant les systèmes d’identité à distance se présentent sous deux formes : 

  • Attaque par présentation : L'attaquant achète, vole ou falsifie un document d'identité physique pour tromper le contrôle d'identité, puis présente devant la caméra une copie imprimée, un masque ou un deepfake diffusé sur un écran.
  • Attaque par injection : L'attaquant contourne complètement la caméra en injectant des images de documents falsifiés et un visage synthétique directement dans le flux de données, généralement à l'aide d'une caméra virtuelle ou d'un environnement virtualisé. 

Si les attaques de présentation restent nombreuses, elles sont bien comprises, leur ampleur est limitée et de nombreuses solutions ont fait leurs preuves en matière de détection des attaques de présentation (PAD). En revanche, les attaques par injection se multiplient rapidement et évoluent d’une manière qui déjoue les défenses existantes. En 2026, iProov Threat Intelligence a signalé une augmentation de 1 151 % des attaques par injection ciblant les systèmes iOS, une plateforme auparavant considérée comme sécurisée en raison de l’écosystème en circuit fermé d’Apple.

Associées aux « deepfakes » générés par l'IA et aux identités synthétiques, les attaques par injection s'avèrent être la principale méthode utilisée par les pirates pour contourner les systèmes de protection des identités — dont beaucoup reposent sur des procédures PAD basiques — et ouvrir des comptes frauduleux, sapant ainsi les contrôles de lutte contre le blanchiment d'argent.

Détection des attaques par injection

Les solutions d'identité peuvent démontrer leurs capacités de détection des attaques par injection (IAD) grâce à des tests et une validation indépendants, conformes aux normes. La norme CEN TS 18099 est la norme technique actuelle en matière de détection des attaques par injection ; elle classe les niveaux d'IAD en deux catégories : « substantiel » et « élevé ». Ingenium, un laboratoire d'essais, va encore plus loin en définissant cinq niveaux d'IAD, le niveau 2 correspondant au niveau « élevé » de la norme CEN.

Bien que la norme AMLR RTS n'ait pas encore fait de la détection des attaques par injection une exigence, l'adoption d'une détection des attaques par injection (IAD) vérifiable constitue la voie à suivre en matière de conformité mondiale en matière d'identité. La norme NIST SP 800-63-4, finalisée en 2025, exige explicitement que les systèmes de vérification d'identité à distance mettent en œuvre des contrôles contre les contenus générés par l'IA et les attaques par injection.

Ainsi, même si l'IAD ne constitue pas encore une exigence explicite de la réglementation en matière de lutte contre le blanchiment d'argent, les établissements financiers peuvent prendre une longueur d'avance en matière de conformité en s'associant à des fournisseurs de solutions d'identité capables de démontrer leur conformité à la fois à l'IAD et à la PAD selon des normes reconnues.

Comment iProov peut vous aider à vous préparer à la prochaine mise à jour de la réglementation anti-blanchiment d'argent

iProov détient une certification modulaire eIDAS aux niveaux d'assurance « Élevé » (iProov Dynamic Liveness) et « Substantiel » (iProov Express Liveness). La solution Dynamic Liveness est validée selon la norme Ingenium de niveau 4 (CEN TS 18099), ce qui représente, à la date de rédaction du présent document, le niveau d'assurance indépendant le plus élevé (IAD) parmi tous les fournisseurs de solutions biométriques. 

Réservez une démonstration pour découvrir comment nous pouvons vous aider.