Un dirigeant d'agence achète un modèle de fiche client dans le commerce, la fait remplir par ses négociateurs, et range les copies dans un classeur, persuadé d'être en règle. Le jour du contrôle, la première question posée n'est pourtant pas « montrez-moi un dossier », mais « montrez-moi vos procédures ». L'article L. 561-32 du code monétaire et financier impose en effet d'organiser le dispositif avant de vérifier quoi que ce soit dossier par dossier.
Cet ordre, organisation puis vérification, est celui que suit le texte lui-même, et c'est aussi celui que suivent les contrôleurs sur le terrain.
Ce que l'article demande, point par point
L'article L. 561-32 du code monétaire et financier, en vigueur depuis le 30 décembre 2024, comporte deux paragraphes et cinq exigences distinctes.
Le premier paragraphe impose de mettre en place une organisation et des procédures internes qui tiennent compte de l'évaluation des risques prévue à l'article L. 561-4-1, de déterminer un profil de la relation d'affaires, de disposer d'un dispositif de gestion des risques, et de désigner un responsable de la mise en œuvre de ces obligations, occupant une position hiérarchique élevée et possédant une connaissance suffisante de l'exposition au risque de la structure.
Le second paragraphe ajoute des mesures de contrôle interne, avec une prise en compte du risque dès le recrutement du personnel.
| Exigence | Ce qu'elle produit concrètement |
|---|---|
| Organisation et procédures | Un document écrit et daté |
| Profil de la relation d'affaires | Une rubrique renseignée dans chaque dossier |
| Dispositif de gestion des risques | Des cas précis qui déclenchent une alerte |
| Responsable désigné | Un nom et une désignation écrite |
| Contrôle interne et recrutement | Un contrôle daté et un geste effectué à l'embauche |
Ce que le texte impose et ce qu'il n'impose pas
| Ce que L. 561-32 impose | Ce qu'il n'impose pas |
|---|---|
| Des procédures qui tiennent compte de l'évaluation des risques de L. 561-4-1 | Un document générique acheté sur étagère |
| Un profil de la relation d'affaires par dossier | Une longueur minimale de procédure |
| Un responsable de position hiérarchique élevée | Deux personnes distinctes pour l'organisation et la déclaration |
| Des mesures de contrôle interne, y compris au recrutement | Une exonération pour les structures de moins de dix personnes |
Le lien obligatoire avec la classification des risques
Le texte emploie une formule précise : des procédures internes « tenant compte de l'évaluation des risques ». Des procédures achetées sur étagère, qui décrivent un métier générique sans jamais citer les opérations réelles de la structure, ne satisfont pas cette condition, même longues et bien rédigées. Les procédures se déduisent de la classification des risques propre à l'entreprise : si celle-ci range les sociétés étrangères en risque élevé, les procédures doivent dire ce qui est fait de plus lorsqu'une société étrangère se présente.
Un cas concret, qui montre ce qui manque à un document générique
Dans une décision du 1er juillet 2026, dossier CNS 2024-07, une société de domiciliation avait remis aux inspecteurs une procédure d'une seule page, rédigée en gros caractères, résumant la réglementation sans identifier ni classer les risques propres à la société. La Commission nationale des sanctions a prononcé une sanction de 6 000 euros contre la société, et de 12 000 euros contre chacun des deux dirigeants, avec douze mois d'interdiction avec sursis pour tous. Ce qui manquait à ce document n'était pas sa longueur, mais son lien avec l'entreprise elle-même : aucune de ses lignes n'aurait pu être réécrite pour une autre société sans que rien ne change.
Le profil de la relation d'affaires
Le texte impose de déterminer un profil de la relation d'affaires. Il s'agit, dans chaque dossier, de décrire à quoi ressemble ce client quand tout se passe normalement : qui il est, ce qu'il vient faire, avec quels montants, quelle origine de fonds annoncée, à quelle fréquence. Sans ce profil, rien ne permet de distinguer l'habituel de l'inhabituel.
Le responsable désigné, même dans une très petite structure
Le texte demande une personne occupant une position hiérarchique élevée et possédant une connaissance suffisante de l'exposition au risque de la structure. Dans une structure de trois personnes, cette personne est naturellement le gérant, ce qui ne dispense pas de l'écrire. Ce qui se discute au moment d'un contrôle, c'est la preuve : une désignation écrite, datée, précisant le nom, la fonction, ce dont cette personne répond, et qui la remplace en son absence.
Le contrôle interne, y compris pour une très petite structure
Le second paragraphe de l'article L. 561-32 ne se contente pas d'exiger des mesures, il impose aussi de veiller à leur respect. Dans une structure de trois personnes, un contrôle interne suffisant consiste à ouvrir trois dossiers au hasard chaque trimestre, à vérifier que les pièces sont présentes et datées avant l'opération, et à écrire une ligne de registre : date du contrôle, dossiers examinés, anomalies constatées, correction demandée, date de la correction, signature. La taille de la structure n'exonère de rien : l'absence de tout contrôle interne, même dans une structure de trois personnes, est un grief régulièrement retenu par la Commission nationale des sanctions.
Ce que R. 561-38-1 ajoute depuis le 24 avril 2026
Depuis le 26 avril 2026, l'article R. 561-38-1, créé par le décret n° 2026-310 du 24 avril 2026, précise ce qui est attendu des personnes qui mettent en œuvre ces obligations : une expérience, une qualification et une position hiérarchique adéquates, un accès aux informations nécessaires, des vérifications au recrutement strictement proportionnées aux risques présentés par chaque type de poste, et l'assurance que ces personnes ne font l'objet d'aucune mesure de gel des avoirs.
Comprendre comment traduire ces cinq exigences en un document concret, adapté à une petite structure, est l'un des objectifs centraux de la formation LCB-FT obligatoire. Le programme détaillé est consultable et téléchargeable sur la page /programme, au format PDF pour le parcours Dirigeant et référent.
Les réflexes à prendre
- Rédiger des procédures qui citent explicitement les risques identifiés dans sa propre classification, jamais un document générique.
- Documenter un profil de la relation d'affaires dans chaque dossier, dès l'entrée en relation.
- Désigner par écrit un responsable de la mise en œuvre du dispositif, même dans une structure d'une seule personne.
- Mettre en place un contrôle interne minimal : quelques dossiers tirés au sort chaque trimestre, avec une ligne de registre datée.
- Vérifier, à l'embauche, l'absence de mesure de gel des avoirs visant la personne recrutée, et dater ce contrôle.
- Structurer les procédures en chapitres clairs : entrée en relation, vigilance, remontée d'une alerte, conservation.
Questions fréquentes
Une structure de trois personnes est-elle dispensée de ces obligations ?
Non. Aucun texte ne prévoit d'exonération liée à la taille de la structure. L'article L. 561-32 s'applique de la même façon, avec des moyens proportionnés à la taille de l'entreprise.
Un document acheté auprès d'un cabinet spécialisé suffit-il ?
Non, s'il ne tient compte d'aucun risque propre à l'entreprise. Le texte exige des procédures qui tiennent compte de l'évaluation des risques de l'article L. 561-4-1, ce qu'un document générique, même complet, ne peut pas apporter.
Qui doit être désigné comme responsable de la mise en œuvre du dispositif ?
Une personne occupant une position hiérarchique élevée et possédant une connaissance suffisante de l'exposition au risque de la structure, ce qui désigne naturellement le gérant dans une très petite entreprise.
Le contrôle interne suppose-t-il une personne indépendante de la direction ?
Non. Rien dans le texte n'impose une indépendance particulière, y compris dans une structure où le gérant contrôlerait ses propres dossiers. Ce qui compte est la trace écrite de ce contrôle, pas l'identité de la personne qui l'exerce.
À retenir
- L'article L. 561-32 impose cinq exigences : procédures liées à la classification des risques, profil de la relation d'affaires, dispositif de détection, responsable désigné, contrôle interne.
- Cette version est en vigueur depuis le 30 décembre 2024.
- L'article R. 561-38-1, depuis le 26 avril 2026, précise les exigences de qualification et de vérification au recrutement.
- Un document générique, sans lien avec les risques réels de l'entreprise, ne satisfait pas le texte, quelle que soit sa longueur.
- L'absence de contrôle interne est un grief retenu même dans des structures de quelques personnes.
Sources
- Article L. 561-32 du code monétaire et financier, version en vigueur depuis le 30 décembre 2024 (Ordonnance n° 2024-937 du 15 octobre 2024, art. 7), Légifrance.
- Article R. 561-38-1 du code monétaire et financier, en vigueur depuis le 26 avril 2026, décret n° 2026-310.
- Décision de la Commission nationale des sanctions n° 2024-07 du 1er juillet 2026.
Les cinq critères de la classification des risques que ces procédures doivent refléter sont détaillés dans la page sur l'article L. 561-4-1. Les fonctions de déclarant et de correspondant, qui s'inscrivent dans cette organisation, sont présentées dans les pages sur l'article R. 561-23 et l'article R. 561-24. Pour construire ces procédures pas à pas, Campus Tracfin, la référence de la formation LCB-FT, propose deux parcours 100 % en ligne avec attestation de réalisation : Collaborateur, 3 heures, 47 € net de taxe, et Dirigeant et référent, 5 heures, 117 € net de taxe, présentés sur /formation.
