Campus Tracfin

Article L. 561-32 : organiser ses procédures internes avant de vérifier

L'article L. 561-32 impose cinq exigences d'organisation avant même le premier dossier client, sous peine de sanction même sans incident.

· 9 min de lecture · Par Campus Tracfin

Un dirigeant d'agence achète un modèle de fiche client dans le commerce, la fait remplir par ses négociateurs, et range les copies dans un classeur, persuadé d'être en règle. Le jour du contrôle, la première question posée n'est pourtant pas « montrez-moi un dossier », mais « montrez-moi vos procédures ». L'article L. 561-32 du code monétaire et financier impose en effet d'organiser le dispositif avant de vérifier quoi que ce soit dossier par dossier.

Cet ordre, organisation puis vérification, est celui que suit le texte lui-même, et c'est aussi celui que suivent les contrôleurs sur le terrain.

Ce que l'article demande, point par point

L'article L. 561-32 du code monétaire et financier, en vigueur depuis le 30 décembre 2024, comporte deux paragraphes et cinq exigences distinctes.

Le premier paragraphe impose de mettre en place une organisation et des procédures internes qui tiennent compte de l'évaluation des risques prévue à l'article L. 561-4-1, de déterminer un profil de la relation d'affaires, de disposer d'un dispositif de gestion des risques, et de désigner un responsable de la mise en œuvre de ces obligations, occupant une position hiérarchique élevée et possédant une connaissance suffisante de l'exposition au risque de la structure.

Le second paragraphe ajoute des mesures de contrôle interne, avec une prise en compte du risque dès le recrutement du personnel.

Exigence Ce qu'elle produit concrètement
Organisation et procédures Un document écrit et daté
Profil de la relation d'affaires Une rubrique renseignée dans chaque dossier
Dispositif de gestion des risques Des cas précis qui déclenchent une alerte
Responsable désigné Un nom et une désignation écrite
Contrôle interne et recrutement Un contrôle daté et un geste effectué à l'embauche

Ce que le texte impose et ce qu'il n'impose pas

Ce que L. 561-32 impose Ce qu'il n'impose pas
Des procédures qui tiennent compte de l'évaluation des risques de L. 561-4-1 Un document générique acheté sur étagère
Un profil de la relation d'affaires par dossier Une longueur minimale de procédure
Un responsable de position hiérarchique élevée Deux personnes distinctes pour l'organisation et la déclaration
Des mesures de contrôle interne, y compris au recrutement Une exonération pour les structures de moins de dix personnes

Le lien obligatoire avec la classification des risques

Le texte emploie une formule précise : des procédures internes « tenant compte de l'évaluation des risques ». Des procédures achetées sur étagère, qui décrivent un métier générique sans jamais citer les opérations réelles de la structure, ne satisfont pas cette condition, même longues et bien rédigées. Les procédures se déduisent de la classification des risques propre à l'entreprise : si celle-ci range les sociétés étrangères en risque élevé, les procédures doivent dire ce qui est fait de plus lorsqu'une société étrangère se présente.

Un cas concret, qui montre ce qui manque à un document générique

Dans une décision du 1er juillet 2026, dossier CNS 2024-07, une société de domiciliation avait remis aux inspecteurs une procédure d'une seule page, rédigée en gros caractères, résumant la réglementation sans identifier ni classer les risques propres à la société. La Commission nationale des sanctions a prononcé une sanction de 6 000 euros contre la société, et de 12 000 euros contre chacun des deux dirigeants, avec douze mois d'interdiction avec sursis pour tous. Ce qui manquait à ce document n'était pas sa longueur, mais son lien avec l'entreprise elle-même : aucune de ses lignes n'aurait pu être réécrite pour une autre société sans que rien ne change.

Le profil de la relation d'affaires

Le texte impose de déterminer un profil de la relation d'affaires. Il s'agit, dans chaque dossier, de décrire à quoi ressemble ce client quand tout se passe normalement : qui il est, ce qu'il vient faire, avec quels montants, quelle origine de fonds annoncée, à quelle fréquence. Sans ce profil, rien ne permet de distinguer l'habituel de l'inhabituel.

Le responsable désigné, même dans une très petite structure

Le texte demande une personne occupant une position hiérarchique élevée et possédant une connaissance suffisante de l'exposition au risque de la structure. Dans une structure de trois personnes, cette personne est naturellement le gérant, ce qui ne dispense pas de l'écrire. Ce qui se discute au moment d'un contrôle, c'est la preuve : une désignation écrite, datée, précisant le nom, la fonction, ce dont cette personne répond, et qui la remplace en son absence.

Le contrôle interne, y compris pour une très petite structure

Le second paragraphe de l'article L. 561-32 ne se contente pas d'exiger des mesures, il impose aussi de veiller à leur respect. Dans une structure de trois personnes, un contrôle interne suffisant consiste à ouvrir trois dossiers au hasard chaque trimestre, à vérifier que les pièces sont présentes et datées avant l'opération, et à écrire une ligne de registre : date du contrôle, dossiers examinés, anomalies constatées, correction demandée, date de la correction, signature. La taille de la structure n'exonère de rien : l'absence de tout contrôle interne, même dans une structure de trois personnes, est un grief régulièrement retenu par la Commission nationale des sanctions.

Ce que R. 561-38-1 ajoute depuis le 24 avril 2026

Depuis le 26 avril 2026, l'article R. 561-38-1, créé par le décret n° 2026-310 du 24 avril 2026, précise ce qui est attendu des personnes qui mettent en œuvre ces obligations : une expérience, une qualification et une position hiérarchique adéquates, un accès aux informations nécessaires, des vérifications au recrutement strictement proportionnées aux risques présentés par chaque type de poste, et l'assurance que ces personnes ne font l'objet d'aucune mesure de gel des avoirs.

Comprendre comment traduire ces cinq exigences en un document concret, adapté à une petite structure, est l'un des objectifs centraux de la formation LCB-FT obligatoire. Le programme détaillé est consultable et téléchargeable sur la page /programme, au format PDF pour le parcours Dirigeant et référent.

Les réflexes à prendre

  • Rédiger des procédures qui citent explicitement les risques identifiés dans sa propre classification, jamais un document générique.
  • Documenter un profil de la relation d'affaires dans chaque dossier, dès l'entrée en relation.
  • Désigner par écrit un responsable de la mise en œuvre du dispositif, même dans une structure d'une seule personne.
  • Mettre en place un contrôle interne minimal : quelques dossiers tirés au sort chaque trimestre, avec une ligne de registre datée.
  • Vérifier, à l'embauche, l'absence de mesure de gel des avoirs visant la personne recrutée, et dater ce contrôle.
  • Structurer les procédures en chapitres clairs : entrée en relation, vigilance, remontée d'une alerte, conservation.

Questions fréquentes

Une structure de trois personnes est-elle dispensée de ces obligations ?

Non. Aucun texte ne prévoit d'exonération liée à la taille de la structure. L'article L. 561-32 s'applique de la même façon, avec des moyens proportionnés à la taille de l'entreprise.

Un document acheté auprès d'un cabinet spécialisé suffit-il ?

Non, s'il ne tient compte d'aucun risque propre à l'entreprise. Le texte exige des procédures qui tiennent compte de l'évaluation des risques de l'article L. 561-4-1, ce qu'un document générique, même complet, ne peut pas apporter.

Qui doit être désigné comme responsable de la mise en œuvre du dispositif ?

Une personne occupant une position hiérarchique élevée et possédant une connaissance suffisante de l'exposition au risque de la structure, ce qui désigne naturellement le gérant dans une très petite entreprise.

Le contrôle interne suppose-t-il une personne indépendante de la direction ?

Non. Rien dans le texte n'impose une indépendance particulière, y compris dans une structure où le gérant contrôlerait ses propres dossiers. Ce qui compte est la trace écrite de ce contrôle, pas l'identité de la personne qui l'exerce.

À retenir

  • L'article L. 561-32 impose cinq exigences : procédures liées à la classification des risques, profil de la relation d'affaires, dispositif de détection, responsable désigné, contrôle interne.
  • Cette version est en vigueur depuis le 30 décembre 2024.
  • L'article R. 561-38-1, depuis le 26 avril 2026, précise les exigences de qualification et de vérification au recrutement.
  • Un document générique, sans lien avec les risques réels de l'entreprise, ne satisfait pas le texte, quelle que soit sa longueur.
  • L'absence de contrôle interne est un grief retenu même dans des structures de quelques personnes.

Sources

  • Article L. 561-32 du code monétaire et financier, version en vigueur depuis le 30 décembre 2024 (Ordonnance n° 2024-937 du 15 octobre 2024, art. 7), Légifrance.
  • Article R. 561-38-1 du code monétaire et financier, en vigueur depuis le 26 avril 2026, décret n° 2026-310.
  • Décision de la Commission nationale des sanctions n° 2024-07 du 1er juillet 2026.

Les cinq critères de la classification des risques que ces procédures doivent refléter sont détaillés dans la page sur l'article L. 561-4-1. Les fonctions de déclarant et de correspondant, qui s'inscrivent dans cette organisation, sont présentées dans les pages sur l'article R. 561-23 et l'article R. 561-24. Pour construire ces procédures pas à pas, Campus Tracfin, la référence de la formation LCB-FT, propose deux parcours 100 % en ligne avec attestation de réalisation : Collaborateur, 3 heures, 47 € net de taxe, et Dirigeant et référent, 5 heures, 117 € net de taxe, présentés sur /formation.

Prêt à valider vos 15 heures de formation DDA ?

Le parcours se suit entièrement à distance, en séquences consécutives ou non. L'attestation est délivrée dès les quinze heures validées, avec son relevé de connexion horodaté.

Articles liés

Textes

Article L. 561-3 : le périmètre restreint des avocats et des notaires

L'article L. 561-3 limite l'assujettissement des avocats et notaires à des cas précis, sans décharger les autres professionnels du dossier.

· 7 min de lecture

Lire l'article
Déclaration

Article L. 561-19 : la levée de confidentialité devant l'autorité judiciaire

L'article L. 561-19 permet à un courtier d'assurance, mais pas à un agent immobilier, de révéler l'existence d'une déclaration à la justice.

· 8 min de lecture

Lire l'article
Tronc commun

RGPD en cabinet d'assurance : santé, durées, registre

Registre, base légale par finalité, données de santé sous exception, durées et purge réelle : le RGPD appliqué au cabinet de courtage, point par point.

· 17 min de lecture

Lire l'article
Domiciliation

Quelles sont les obligations LCB-FT du domiciliataire ?

Assujetti sans seuil au 15° de L. 561-2, le domiciliataire doit identifier, classer, déclarer et former, quelle que soit la taille du centre d'affaires.

· 8 min de lecture

Lire l'article
Vigilance

Article R. 561-13 : transmettre sans délai les informations recueillies

Depuis 2020, l'article R. 561-13 impose au tiers introducteur de transmettre sans délai ses informations, pas à la fin du mois ni sur relance.

· 7 min de lecture

Lire l'article
Contrôle et sanctions

Le superviseur d'un cabinet de syndic assujetti

La DGCCRF contrôle, la Commission nationale des sanctions sanctionne, et le secret professionnel n'est jamais opposable à ces agents.

· 8 min de lecture

Lire l'article
Contrôle et sanctions

Les sanctions prononcées contre les domiciliataires

En 2023, dix-neuf décisions ont visé des sociétés de domiciliation, dont dix-sept publiées nominativement : le nom sort neuf fois sur dix.

· 8 min de lecture

Lire l'article
Contrôle et sanctions

Le dirigeant paie souvent plus que la société de domiciliation

Chez Cabry II, la société a payé 6 000 euros, chacun de ses deux dirigeants 12 000 euros : le dirigeant n'est jamais protégé par sa personne morale.

· 8 min de lecture

Lire l'article