Pourquoi l’AMLA compte : la fin d’une surveillance fragmentée
Pendant des années, le dispositif LBC/FT de l’UE a souffert d’une faiblesse structurelle : les directives étaient transposées différemment dans le droit national de chaque État membre, ce qui produisait une mosaïque inégale en matière de surveillance et de sanctions. Les grands groupes financiers actifs au-delà des frontières pouvaient — délibérément ou non — exploiter ces incohérences. Le résultat est bien documenté : arbitrage entre autorités de surveillance, normes de vigilance à l’égard de la clientèle divergentes et lacunes dans l’application des règles, que les acteurs de la criminalité financière ont systématiquement exploitées.
L’AMLA est la réponse décisive de l’UE à cette fragmentation. Plutôt que d’adresser des recommandations aux autorités nationales, l’AMLA surveillera directement les établissements financiers les plus risqués de l’UE et coordonnera indirectement la surveillance dans l’ensemble des États membres, grâce à un corpus de règles unifié et à une méthodologie commune.
Le jalon du 24 mars 2026 : la première audition publique de l’AMLA
Le 24 mars 2026, l’AMLA a tenu sa première audition publique — un événement marquant dans la construction du nouveau dispositif LBC/FT de l’UE. Cette audition a clairement montré que l’AMLA passe de la mise en place institutionnelle à l’action réglementaire de fond. Elle traduit aussi un dialogue accru avec les acteurs du secteur, ce qui est inhabituel pour une autorité de surveillance dans sa première année d’existence. Pour les praticiens de la conformité, le fait que l’AMLA tienne déjà des auditions publiques signifie que la fenêtre pour influer sur la manière dont le cadre réglementaire sera façonné reste ouverte — mais elle se referme vite.
Principales étapes et horizon 2028
Comprendre le calendrier de l’AMLA est indispensable pour toute équipe conformité qui construit sa feuille de route. Voici où en sont les choses :
Juillet 2025 — Lancement opérationnel. L’AMLA a été investie de ses pouvoirs juridiques et de son double mandat : la surveillance directe des entités à haut risque et la coordination des cellules de renseignement financier (CRF) nationales. À son lancement, l’autorité employait environ 80 professionnels clés, concentrés sur la conception de la surveillance, la coordination des CRF et l’harmonisation du corpus de règles.
Janvier 2025 — Étape de gouvernance. Le Conseil de l’UE a nommé Bruna Szego première présidente de l’AMLA, et Nicolas Vasse a été désigné directeur exécutif permanent. Des protocoles d’accord (MoU) ont été signés avec la BCE, l’EBA, l’ESMA et l’EIOPA.
Décembre 2025 — Publication des premiers instruments de surveillance. L’AMLA a publié des projets de normes techniques de réglementation (RTS) sur l’évaluation des risques et sur la méthodologie de sélection des entités. Pour la première fois dans l’histoire de l’UE, les autorités de surveillance de tous les États membres utiliseront une méthodologie commune pour évaluer les risques de blanchiment de capitaux et de financement du terrorisme. Une consultation publique s’est tenue jusqu’au 27 janvier 2026.
2026 — Phase de test et de préparation. C’est l’année où l’AMLA travaille avec les superviseurs nationaux pour tester la méthodologie d’évaluation des risques avant qu’elle ne devienne opérationnelle. Les normes techniques relatives à la vigilance à l’égard de la clientèle, à la classification des risques, au suivi des transactions et aux structures de gouvernance sont en cours de finalisation. C’est l’année où les équipes conformité doivent agir.
Juillet 2027 — Activation des pleins pouvoirs juridiques. À compter du 10 juillet 2027, le nouveau règlement AML de l’UE (AMLR) devient directement applicable dans tous les États membres — sans transposition nationale. C’est un changement fondamental par rapport à l’approche antérieure, fondée sur des directives.
De juillet 2027 à fin 2027 — Processus de sélection. L’AMLA sélectionnera environ 40 des établissements financiers les plus complexes et les plus risqués pour les placer sous sa surveillance directe. Les premiers travaux de cadrage sont déjà en cours. L’AMLA doit publier la liste des entités sélectionnées sans retard injustifié une fois le processus de sélection achevé.
Janvier 2028 — Début de la surveillance directe. L’AMLA exerce pleinement son pouvoir de surveillance directe sur les entités sélectionnées, avec de larges pouvoirs d’enquête : demandes d’informations, inspections sur place menées par des équipes de surveillance conjointes, accès aux rapports d’audit interne, aux bases de données et aux processus décisionnels — y compris ceux qui reposent sur des algorithmes.
Ce que la « surveillance directe » signifie concrètement
L’expression « surveillance directe » mérite d’être explicitée. L’AMLA surveillera directement environ 40 entités — celles qui présentent une exposition transfrontalière importante et un profil de risque élevé en matière de criminalité financière. Devraient notamment être concernés de grandes banques, des établissements de paiement et des prestataires de services sur crypto-actifs.
Pour les entités sélectionnées, l’AMLA se substituera aux autorités nationales compétentes dans la surveillance au quotidien. Elle déploiera des équipes de surveillance conjointes (JST) composées d’agents de l’AMLA et de superviseurs nationaux. Elle pourra demander des documents, interroger le personnel, accéder aux systèmes et mener des inspections sur place. Elle aura le pouvoir d’infliger des sanctions.
Pour toutes les autres entités — l’immense majorité des établissements financiers européens —, l’AMLA exercera une surveillance indirecte en veillant à ce que les autorités nationales appliquent les normes de l’UE de manière cohérente. Le corpus de règles unifié, la méthodologie commune d’évaluation des risques et les normes techniques harmonisées s’appliqueront, que vous soyez ou non sous la surveillance directe de l’AMLA.
Ce que cela implique pour les fonds d’investissement et les GFIA
Pour les professionnels des fonds d’investissement alternatifs que nous sommes, cette évolution mérite une attention particulière. Les GFIA — y compris ceux surveillés par la CSSF au Luxembourg — évoluent dans un espace réglementaire que l’AMLA façonnera de plus en plus, même s’il est peu probable qu’ils figurent, dans un premier temps, parmi les 40 entités sous surveillance directe.
Plusieurs conséquences se dégagent. L’AMLR, directement applicable à partir de juillet 2027, harmonisera dans toute l’UE les obligations de vigilance à l’égard de la clientèle, les exigences de vigilance constante et l’identification des bénéficiaires effectifs. Le secteur luxembourgeois des GFIA — habitué à conjuguer les circulaires LBC/FT de la CSSF et les obligations issues de la directive AIFM — devra aligner ses dispositifs internes sur le nouveau corpus de règles unique. L’ère des interprétations LBC/FT propres à chaque juridiction touche à sa fin.
L’AMLA devrait également accorder une attention soutenue aux situations transfrontalières — précisément l’environnement dans lequel opèrent les gestionnaires de fonds internationaux. Structures à compartiments, distribution dans plusieurs juridictions, dispositifs de délégation et bases d’investisseurs complexes : autant de domaines où l’approche harmonisée de l’AMLA aura un impact opérationnel direct.
Pour les équipes conformité des fonds, les priorités immédiates devraient être les suivantes : réexaminer les dispositifs de vigilance à l’égard de la clientèle existants au regard des futures normes techniques de l’AMLA, mettre à jour les évaluations des risques à l’échelle de l’entreprise pour tenir compte de la méthodologie de classification des risques en cours d’élaboration par l’AMLA, et s’assurer que les structures de gouvernance et de responsabilité de la direction sont suffisamment solides pour résister à l’examen direct d’une autorité de surveillance.
Un modèle de surveillance fondé sur les données
L’une des caractéristiques les plus lourdes de conséquences de l’AMLA est son engagement affiché en faveur d’une surveillance fondée sur les données. Contrairement à la surveillance LBC/FT traditionnelle — qui reposait largement sur des inspections périodiques et des revues documentaires —, l’AMLA entend bâtir une infrastructure de données centralisée, la base de données de l’AMLA (AMLA Database), pour appuyer une surveillance fondée sur les risques au niveau de l’UE.
L’AMLA a déjà publié le dossier de reporting de son exercice de collecte de données et de test ; les entités de l’échantillon sont invitées à télécharger les modèles et à participer à l’exercice. Les RTS relatives à la base de données de l’AMLA étaient soumises à une échéance légale fixée au 27 décembre 2025, mais l’AMLA a signalé que certaines échéances de normes techniques risquaient de ne pas être tenues en raison de difficultés de recrutement.
Ce virage vers une surveillance quantitative et fondée sur les données a des implications profondes. Les équipes conformité LBC/FT incapables de produire des données propres, structurées et exportables sur leurs expositions aux risques se heurteront à de sérieuses difficultés. Les systèmes de conformité de type « boîte noire » — ceux qui produisent des résultats défendables sans piste d’audit transparente — feront l’objet d’un examen renforcé.
Mon analyse : 2026 est l’année pour agir
J’ai passé plus de 25 ans dans la conformité au sein de grandes institutions financières internationales, ainsi qu’en tant que dirigeant et CEO d’un GFIA régulé au Luxembourg. Au fil de ces années, j’ai traversé plusieurs vagues de réformes réglementaires en matière de LBC/FT — des évaluations mutuelles du GAFI à la mise en conformité avec la directive AIFM, jusqu’aux directives anti-blanchiment successives de l’UE.
L’AMLA est différente par nature, et pas seulement par degré. Elle représente un changement structurel dans la gouvernance du risque de criminalité financière en Europe — d’une surveillance nationale décentralisée, fondée sur des directives, à une autorité européenne centralisée, fondée sur un règlement et pilotée par les données. Les implications pour les dispositifs de conformité, les structures de gouvernance et les processus opérationnels sont profondes et non négociables.
Ma recommandation à mes confrères compliance officers : n’attendez pas l’échéance légale de 2027. La méthodologie que l’AMLA teste en 2026 déterminera la manière dont le risque de votre établissement sera évalué. Participez aux consultations publiques. Passez en revue vos dispositifs de vigilance à l’égard de la clientèle et de suivi au regard des RTS publiées par l’AMLA. Renforcez la responsabilité de la direction. Et assurez-vous que votre infrastructure de données peut répondre aux attentes d’un régulateur européen qui fait du numérique sa priorité.
Le métier de la conformité change. L’AMLA fait partie de ce changement. La comprendre en profondeur — et pas seulement suivre les gros titres —, voilà ce qui distingue les compliance officers efficaces.
Sylvain Aubry — CEO et dirigeant, CIM Europe S.à r.l. (GFIA agréé par la CSSF, Luxembourg). Membre de l’ALCO · Membre du Comité national AML luxembourgeois. Avril 2026.