KYC et alertes LBA : trier par IA les dossiers complets et ceux qui demandent un analyste
En bref. Une banque, un gérant de fortune ou une étude soumise à la loi sur le blanchiment d'argent peut alléger sa conformité en confiant à un modèle d'IA un travail préparatoire : vérifier qu'un dossier d'entrée en relation est complet et cohérent, et classer les alertes par ordre de priorité avec un résumé des éléments utiles. Les dossiers complets et sans signal avancent plus vite ; les autres arrivent chez l'analyste déjà documentés. Le modèle ne clôt aucune alerte, n'accepte aucun client et ne décide d'aucune communication : ces décisions restent humaines.
Cet article décrit un scénario type. Il ne s'agit pas d'un client nommé et nous ne donnons pas de résultats chiffrés.
Le problème : des analystes noyés dans le contrôle formel
Dans ce scénario, deux tâches pèsent sur le service de conformité.
La première est le contrôle des dossiers à l'entrée en relation : la pièce d'identité est-elle lisible et valable, le formulaire sur l'ayant droit économique est-il signé, les noms concordent-ils d'un document à l'autre, le justificatif d'origine des fonds est-il joint ? Des allers-retours avec les conseillers peuvent tenir à une pièce manquante ou à une incohérence de forme.
La seconde est le traitement des alertes produites par les outils de filtrage et de surveillance. Une part d'entre elles peut se révéler sans objet après vérification (proportion à mesurer pendant le pilote), mais chacune doit être examinée et documentée.
Dans les deux cas, des analystes qualifiés consacrent du temps à un travail de vérification, au détriment de l'analyse de risque proprement dite.
Le processus avant et après
Avant. L'analyste ouvre chaque dossier et chaque alerte dans l'ordre d'arrivée, rassemble les informations dans plusieurs systèmes, vérifie, documente et décide.
Après, pour les dossiers d'entrée en relation.
- Le modèle lit les pièces et vérifie la liste de contrôle de l'établissement : pièces présentes, signatures, dates de validité, concordance des noms, des dates de naissance et des adresses.
- Il relève les incohérences entre documents et les éléments qui demandent une clarification.
- Un dossier complet et cohérent est transmis à l'analyste avec la mention « contrôle formel passé ». Un dossier incomplet est renvoyé au conseiller avec la liste précise de ce qui manque, avant même d'occuper la conformité.
Après, pour les alertes.
- Le modèle rassemble le contexte : profil du client, historique, alertes précédentes et leur issue.
- Il propose un niveau de priorité et rédige un résumé avec les éléments pour et contre.
- L'analyste traite les alertes par ordre de priorité, à partir d'un dossier déjà préparé. Il décide et signe.
Les règles appartiennent à l'établissement
| Élément | Le modèle peut préparer | Décision réservée à une personne |
|---|---|---|
| Complétude du dossier | Vérifier la liste de contrôle, lister les pièces manquantes | Accepter une exception ou une pièce de remplacement |
| Cohérence des documents | Relever les écarts de nom, de date, d'adresse | Apprécier si l'écart est expliqué |
| Ayant droit économique | Vérifier la présence et la cohérence du formulaire | Apprécier la plausibilité de la structure |
| Origine des fonds | Vérifier qu'un justificatif est joint et correspond au récit | Juger si l'explication est plausible |
| Correspondance avec une liste | Rassembler les éléments de comparaison | Confirmer ou écarter la correspondance |
| Alerte de transaction | Proposer une priorité, résumer le contexte | Clore l'alerte, demander une clarification |
| Risque accru | Signaler les critères définis par l'établissement | Classer la relation, décider de l'ouverture ou de la poursuite |
| Soupçon | Rien | Toute appréciation d'un soupçon et toute communication |
Deux règles dures complètent le tableau. D'abord, certaines situations ne sont jamais déclassées par le modèle : personne politiquement exposée, correspondance possible avec une liste de sanctions, pays ou secteur classé à risque par l'établissement, structure complexe. Ensuite, la priorité proposée ne retarde jamais une alerte : elle change l'ordre de la file, pas les délais internes de traitement.
L'humain dans la boucle
- Chaque alerte est close par un analyste, qui valide ou corrige le résumé avant de signer.
- Contrôle par échantillon des dossiers marqués « contrôle formel passé » et des alertes classées en priorité basse.
- Double regard maintenu là où l'établissement le prévoit déjà.
- Responsable conformité désigné pour les listes de contrôle, les critères et les seuils.
- Retour d'expérience : les cas où l'analyste contredit le modèle sont revus à intervalles réguliers.
Piste d'audit et explicabilité
Pour chaque dossier et chaque alerte, le système conserve la version de la liste de contrôle, la version du modèle, les pièces lues, les écarts relevés, la priorité proposée, la décision de l'analyste et son motif. Le résumé cite les pièces sur lesquelles il s'appuie, pour que l'analyste puisse vérifier chaque affirmation en un clic.
C'est aussi ce qu'attend l'autorité de surveillance. Dans sa communication sur la surveillance 08/2024, la FINMA attend des établissements qu'ils identifient, évaluent, gèrent et surveillent de manière appropriée les risques liés à l'IA, et cite notamment la robustesse, l'exactitude, l'explicabilité et les biais des modèles, la qualité et la sécurité des données ainsi que la dépendance à des tiers.
Les erreurs : lesquelles, et qui les supporte
- Alerte pertinente classée en priorité basse. C'est l'erreur la plus grave. Elle est limitée par les règles dures, par le fait qu'aucune alerte n'est close sans analyste et par le contrôle par échantillon. La responsabilité reste entièrement celle de l'établissement : l'usage d'un outil ne la déplace pas.
- Alerte sans objet classée en priorité haute. Le coût est du temps d'analyste, comme aujourd'hui.
- Incohérence non relevée dans un dossier. Elle peut encore être vue par l'analyste, qui reste responsable de l'acceptation.
- Résumé inexact. Un modèle peut affirmer quelque chose que les pièces ne disent pas. La citation systématique des sources et la validation par l'analyste sont les garde-fous.
Cadre légal : quelques repères
À faire valider par votre service juridique et votre conformité :
- Obligations de diligence. L'art. 6 de la loi sur le blanchiment d'argent (LBA) impose à l'intermédiaire financier d'identifier l'objet et le but de la relation d'affaires, l'étendue des informations dépendant du risque, et de clarifier l'arrière-plan d'une transaction ou d'une relation notamment lorsqu'elles paraissent inhabituelles ou comportent un risque accru. Les relations avec des personnes politiquement exposées à l'étranger sont réputées comporter un risque accru dans tous les cas.
- Obligation de communiquer. L'art. 9 LBA impose d'informer immédiatement le bureau de communication en cas de soupçons fondés. Aucune étape de tri ne doit retarder cette appréciation, qui reste humaine.
- Avocats et notaires. L'art. 9, al. 2, LBA ne les soumet à l'obligation de communiquer que s'ils effectuent une transaction financière pour un client et que les informations ne sont pas protégées par le secret professionnel au sens de l'art. 321 du code pénal.
- Secret bancaire. L'art. 47 de la loi sur les banques punit la révélation d'un secret par un organe, un employé ou un mandataire d'une banque. Le recours à un prestataire externe doit être examiné sous cet angle.
- Protection des données. La loi fédérale sur la protection des données (LPD) s'applique : sous-traitance (art. 9), communication à l'étranger (art. 16), analyse d'impact en cas de risque élevé (art. 22).
Ces textes évoluent. Vérifiez la version en vigueur avant de vous y référer.
Pourquoi un modèle open source hébergé en Suisse convient à ce cas
Les dossiers KYC réunissent ce qu'un établissement a de plus confidentiel : identité, patrimoine, origine des fonds, parfois des données sur des procédures pénales. Un modèle exploité sur l'infrastructure de l'établissement ou dans un centre de données en Suisse évite de transmettre ces contenus à un éditeur de modèle et limite les questions de secret et d'externalisation.
Deux autres raisons comptent. La stabilité : un modèle qui ne change pas sans votre décision peut être validé une fois, puis revalidé à chaque changement de version, ce qui correspond à une gestion sérieuse du risque de modèle. Et l'indépendance : la FINMA cite la dépendance à des tiers parmi les risques à gérer.
La tâche de contrôle formel est bien à la portée de modèles open source de taille moyenne (familles Llama, Mistral, Qwen ou Gemma). Pour les résumés d'alertes, la qualité doit être vérifiée de près sur vos propres cas, dans les langues de vos dossiers. Notre guide de décision détaille les critères.
Comment se déroule et se mesure un pilote
- Test sur des dossiers et des alertes clos, anonymisés si nécessaire. Les priorités proposées sont comparées aux issues réelles.
- Fonctionnement en parallèle. Les analystes travaillent comme d'habitude ; le modèle prépare en arrière-plan et l'on compare.
- Mise en service sur un périmètre restreint : un type de client ou une catégorie d'alertes, avec un contrôle par échantillon renforcé.
| Indicateur | Ce qu'il mesure |
|---|---|
| Dossiers renvoyés au conseiller avant d'atteindre la conformité | Le temps d'analyste libéré |
| Écarts de forme trouvés par l'analyste et non relevés par le modèle | La fiabilité du contrôle formel |
| Alertes pertinentes classées en priorité basse | Le risque à tenir à zéro |
| Accord entre priorité proposée et issue de l'alerte | La qualité du tri |
| Résumés corrigés par l'analyste | La fiabilité des résumés |
| Délai de traitement des alertes prioritaires | Le bénéfice pour la gestion du risque |
| Délai d'entrée en relation pour un dossier complet | Le bénéfice pour le client |
Limites : quand ne pas automatiser
- L'appréciation d'un soupçon et la décision de communiquer.
- L'acceptation ou le refus d'une relation.
- Les structures complexes et les relations à risque accru.
- Les situations où la liste de contrôle n'est pas stabilisée ou varie d'une équipe à l'autre.
- Les pièces dans des langues ou des écritures que le modèle lit mal.
Questions fréquentes
Le modèle peut-il clore des alertes sans objet ? Dans le schéma que nous recommandons, non. Il prépare et classe. La clôture est décidée et signée par un analyste.
Remplace-t-il notre outil de filtrage ? Non. Il intervient après, sur les alertes que l'outil produit et sur les pièces du dossier.
L'autorité de surveillance accepte-t-elle ce type d'outil ? La FINMA n'interdit pas l'usage de l'IA ; elle attend une gouvernance et une gestion des risques appropriées. La responsabilité reste celle de l'établissement.
Une petite structure peut-elle en tirer parti ? Oui pour le contrôle formel des dossiers, qui se rentabilise vite. Le tri des alertes suppose un volume suffisant.
Que deviennent les données de test ? Elles restent sur l'infrastructure définie pour le pilote, avec une durée de conservation fixée à l'avance.
Aller plus loin
Voir notre solution de surveillance KYC et conformité et le même schéma appliqué aux petits sinistres en assurance ou aux cas bagatelle de responsabilité civile dans un hôpital.
Notre conseil IA commence par un atelier de découverte avec votre conformité. Contactez-nous pour en parler.