ilboursa arabic version ilboursa

La vraie révolution des établissements de paiement en Tunisie n’est pas celle qu’on croit

Au-delà des règles encadrant les comptes, les partenariats et la protection des fonds, la nouvelle circulaire de la Banque centrale de Tunisie place un enjeu au cœur du modèle des établissements de paiement : leur capacité à maîtriser les risques opérationnels dans un environnement de plus en plus digital et interconnecté.

 

 

Par Hakim CHERIF

Directeur - ATB | Administrateur indépendant – MPBS- Auteur du roman professionnel " Avant l'incident "

 

La réglementation des établissements de paiement évolue. Avec la circulaire n° 2026-10 du 25 septembre 2026, la Banque centrale de Tunisie (BCT) remplace le cadre fixé par la circulaire n° 2018-16 et précise les exigences applicables à l'activité, à la gouvernance, au contrôle interne et au reporting de ces acteurs.

Le texte encadre plusieurs dimensions essentielles : les services de paiement, les comptes de différents niveaux, la protection des fonds de la clientèle, les relations avec les partenaires, la sécurité des systèmes d'information et les mécanismes de surveillance.

Il renforce également la place de la gestion des risques opérationnels dans le dispositif de contrôle, jusqu'à prévoir son examen spécifique dans le rapport des commissaires aux comptes.

Mais la portée de cette évolution ne se mesure pas uniquement au nombre d'obligations introduites ou précisées. Elle invite surtout à s'interroger sur la manière dont les établissements organisent leur activité, identifient leurs dépendances et se préparent aux défaillances.

La question centrale n'est plus seulement de savoir si les contrôles existent, mais si l'établissement est capable de continuer à fonctionner lorsque l'un de ses contrôles, systèmes ou partenaires devient défaillant.

Des limites réglementaires qui ne remplacent pas la maîtrise du risque

Les comptes de paiement sont soumis à des plafonds différenciés selon leur niveau. Le texte prévoit notamment des soldes maximaux de 1 500 dinars pour le niveau 1, 5 000 dinars pour le niveau 2 et 20 000 dinars pour le niveau 3. Des plafonds de retrait en espèces sont également définis pour les niveaux concernés.

Cette segmentation contribue à encadrer l'exposition et à adapter les exigences d'identification à la nature des comptes. Elle ne constitue toutefois qu'une première ligne de maîtrise du risque.

 

▐ Lire aussi : Le dinar franchit la barre des 3 dinars face au dollar, une première depuis mai 2025

 

Un plafond limite un montant. Il ne garantit ni la fiabilité d'une transaction, ni la disponibilité d'une plateforme, ni la pertinence d'une alerte de fraude. Il ne prévient pas davantage une erreur de rapprochement, un dysfonctionnement d'interface ou une indisponibilité chez un prestataire technique.

Un établissement peut donc respecter tous les plafonds réglementaires et rester exposé à un incident opérationnel majeur. Une succession de transactions de faible montant, une anomalie dans le traitement des opérations ou un défaut de contrôle automatisé peuvent produire des effets significatifs sans qu'un seuil individuel soit nécessairement dépassé.

L'enjeu, pour la fonction Risk Management, consiste à dépasser la lecture isolée des limites et à examiner les scénarios de risque dans leur ensemble : fréquence des anomalies, concentration des opérations, efficacité des contrôles, rapidité de détection et capacité de correction.

Les plafonds réglementaires définissent un cadre. La maîtrise effective du risque dépend de ce que l'établissement fait à l'intérieur de ce cadre.

L'eKYC, quand le contrôle devient lui-même une source de risque

La digitalisation de l'entrée en relation constitue un autre point d'attention. La circulaire encadre l'identification à distance en exigeant notamment des mécanismes fiables de vérification de l'identité, des contrôles sur l'authenticité et la validité des documents, une preuve de présence réelle, une authentification renforcée ainsi que la traçabilité des opérations d'identification.

Ces exigences répondent à une nécessité : permettre le développement des parcours digitaux sans affaiblir la connaissance du client.

Mais elles soulèvent une question opérationnelle souvent sous-estimée. Plus le processus d'identification repose sur des outils automatisés, des interfaces et des prestataires spécialisés, plus la qualité du contrôle dépend du fonctionnement de cette chaîne technologique.

Un document mal interprété, une défaillance dans la détection des tentatives d'usurpation d'identité, une indisponibilité du service de vérification ou une mauvaise transmission des données peuvent affecter la qualité de l'entrée en relation. Une fois le compte ouvert, les conséquences peuvent se prolonger dans les opérations, le traitement des alertes et la gestion des réclamations.

Le risque ne réside donc pas uniquement dans l'absence de vérification. Il peut aussi provenir d'un contrôle techniquement présent, mais insuffisamment fiable ou mal intégré au processus opérationnel.

 

▐ Lire aussi : Les 5 mutations qui vont redessiner le modèle de la banque de détail en Tunisie

 

Pour être efficace, la supervision doit couvrir toute la chaîne : qualité des données, taux d'échec et de reprise, traitement des exceptions, traçabilité des décisions, gestion des accès et surveillance des prestataires. Elle doit également permettre de comprendre pourquoi un contrôle a échoué, et pas seulement de constater qu'il a été exécuté.

L'automatisation peut réduire certaines erreurs humaines. Elle peut aussi accélérer la propagation d'une anomalie lorsqu'un contrôle défectueux est appliqué à grande échelle.

Le cantonnement des fonds, une protection qui dépend de l'exécution quotidienne

La protection des fonds des clients et des commerçants occupe une place essentielle dans le dispositif. La circulaire impose leur séparation des fonds propres et des fonds destinés au fonctionnement de l'établissement, ainsi que leur dépôt dans un compte global ouvert auprès d'une banque habilitée à recevoir des dépôts, au plus tard le jour ouvrable suivant leur réception. Les commissions sont exclues de ce compte.

Cette exigence est fondamentale. Toutefois, la séparation juridique et comptable ne suffit pas, à elle seule, à garantir une protection opérationnelle robuste.

La qualité du dispositif dépend de la capacité à rapprocher les soldes des comptes de paiement, les opérations effectivement exécutées et les montants détenus sur le compte global. Elle repose aussi sur la détection rapide des écarts, leur analyse, leur régularisation et la conservation d'une piste d'audit exploitable.

Imaginons un décalage entre les opérations enregistrées sur la plateforme de paiement et les mouvements constatés sur le compte bancaire global. Si ce décalage résulte d'un retard de transmission, d'un rejet technique ou d'une anomalie dans le traitement des fichiers, l'établissement doit pouvoir identifier son origine, mesurer son impact et déterminer les actions correctives nécessaires.

Un rapprochement réalisé périodiquement, mais dont les écarts restent inexpliqués pendant plusieurs jours, peut donner une impression de contrôle sans offrir une assurance suffisante sur la situation réelle des fonds.

La procédure de cantonnement doit donc être considérée comme un processus opérationnel critique, avec des responsabilités clairement définies, des contrôles documentés, des mécanismes d'escalade et un suivi des anomalies jusqu'à leur résolution. La circulaire prévoit d'ailleurs l'approbation de cette procédure par l'organe de gouvernance compétent.

La protection des fonds ne dépend pas uniquement de l'existence d'un compte dédié. Elle dépend de la capacité à démontrer, à tout moment utile, la cohérence entre les sommes dues aux clients et les fonds effectivement protégés.

Les partenariats, une extension de l'activité, mais aussi de l'exposition

Le recours aux partenaires constitue un autre enjeu structurant. Pour les partenariats visés par la circulaire, le dossier soumis à la BCT doit notamment présenter le partenaire, le modèle économique, un plan d'affaires prévisionnel, la cartographie des risques, les dispositifs techniques et organisationnels, les modalités de contrôle et d'audit, la protection des données ainsi que les dispositions relatives à la continuité et à la cessation de la relation.

Cette exigence dépasse la simple formalisation contractuelle. Elle conduit à examiner les conditions dans lesquelles l'établissement pourra réellement piloter une activité dont certaines composantes sont exécutées par un tiers.

Un partenaire peut disposer d'une expertise technique solide tout en présentant des fragilités en matière de continuité, de sécurité ou de gestion des incidents. Une dépendance excessive à un prestataire, à une plateforme ou à un canal de distribution peut également devenir un point de concentration du risque.

 

▐ Lire aussi : La bataille de la donnée financière : Pourquoi le chiffre ne suffit plus aux banques tunisiennes ?

 

La difficulté apparaît notamment lorsque la responsabilité opérationnelle est partagée. En cas d'incident, qui détecte l'anomalie ? Qui informe l'établissement ? Qui décide de suspendre un service ? Qui conserve les éléments nécessaires à l'analyse ? Et dans quels délais les opérations peuvent-elles reprendre ?

Ces questions doivent être traitées avant la survenance d'un incident, dans les procédures, les accords de service et les dispositifs de surveillance.

La cartographie des risques d'un partenariat ne devrait donc pas rester un document établi au moment de l'autorisation. Elle doit évoluer avec les volumes traités, les changements techniques, les incidents observés et la dépendance réelle à l'égard du partenaire.

Le développement commercial ne peut être dissocié de la capacité à superviser les risques qui accompagnent l'externalisation ou la distribution de services par des tiers.

Continuité d'activité, le véritable test est celui de la défaillance

La circulaire accorde une place importante à la gouvernance, à la sécurité des systèmes d'information et à la continuité des services. Elle prévoit notamment des exigences relatives à la gestion des perturbations, à la notification de certains incidents et à la continuité des activités. Ces obligations prennent tout leur sens lorsqu'elles sont confrontées à des scénarios concrets.

Que se passe-t-il si une plateforme devient indisponible pendant une période de forte activité ? Si un prestataire essentiel ne répond plus ? Si les données nécessaires au rapprochement ne sont plus accessibles ? Si une cyberattaque compromet la fiabilité des opérations ? Ou si les équipes chargées du traitement des incidents ne peuvent pas accéder aux outils habituels ?

Un plan de continuité n'est pas robuste simplement parce qu'il a été rédigé et approuvé. Il doit être adapté aux activités critiques, attribuer des responsabilités précises, prévoir des solutions de remplacement et faire l'objet de tests permettant d'identifier ses limites.

La durée maximale d'interruption acceptable, les conditions de reprise, l'intégrité des données restaurées et la capacité à résorber le retard opérationnel sont des paramètres déterminants.

La reprise technique d'une application ne signifie pas nécessairement que le service est revenu à un fonctionnement normal : les opérations en attente doivent encore être réconciliées, les anomalies traitées et les clients correctement informés.

La continuité doit ainsi être pensée comme une capacité de bout en bout, depuis la détection de l'incident jusqu'au retour à une situation maîtrisée.

C'est également ici que le Risk Management peut apporter une valeur concrète : en confrontant les dispositifs prévus aux scénarios plausibles, en identifiant les dépendances critiques et en suivant les mesures correctives issues des tests et des incidents.

Le reporting des incidents, passer du constat à l'apprentissage

Le reporting constitue un autre levier important du dispositif. La circulaire prévoit une transmission d'informations à la BCT selon les modalités définies dans le cadre de reporting applicable aux établissements de paiement. Elle prévoit également un examen du dispositif de gestion des risques opérationnels dans le rapport des commissaires aux comptes.

La production d'un reporting conforme est nécessaire, mais sa valeur ne se limite pas à la transmission d'informations au superviseur.

Un incident déclaré puis classé sans analyse de sa cause peut se reproduire. Une série d'anomalies mineures peut révéler une faiblesse structurelle. Un incident isolé peut, quant à lui, mettre en évidence une dépendance dont les conséquences seraient beaucoup plus importantes dans un contexte différent.

L'analyse doit donc chercher à comprendre les mécanismes ayant conduit à l'événement : défaillance technique, insuffisance de procédure, erreur humaine, contrôle inadapté, défaut de supervision ou combinaison de plusieurs facteurs.

Il faut ensuite relier cette analyse aux actions correctives, aux responsables désignés et aux délais de mise en œuvre. Sans suivi de la résolution, le reporting risque de devenir un inventaire d'incidents plutôt qu'un instrument de réduction de l'exposition.

Les indicateurs doivent également permettre de distinguer la fréquence des événements de leur gravité, de mesurer les interruptions de service, de suivre les anomalies récurrentes et d'apprécier l'efficacité des mesures correctives.

L'objectif n'est pas de multiplier les tableaux de bord. Il est de produire une information suffisamment fiable et intelligible pour permettre aux responsables opérationnels, aux fonctions de contrôle et aux organes de gouvernance de prendre des décisions.

Un dispositif mature ne se contente pas de comptabiliser les incidents passés. Il transforme leur analyse en amélioration des contrôles et en prévention des défaillances futures.

Le conseil d'administration doit pouvoir lire l'exposition réelle

La circulaire renforce également les responsabilités de gouvernance. L'organe d'administration ou de surveillance doit notamment veiller à l'adéquation du cadre de gouvernance avec l'activité et le profil de risque, à l'efficacité du contrôle interne, à l'indépendance des fonctions de contrôle et à l'ancrage d'une culture du risque.

Le rapport des commissaires aux comptes doit, pour sa part, couvrir spécifiquement la gestion des risques opérationnels, le cantonnement des fonds, la lutte contre le blanchiment et le traitement des réclamations.

Ces dispositions soulignent que le risque opérationnel ne relève pas exclusivement d'une fonction spécialisée. Il engage la direction générale, les métiers, les équipes informatiques, les fonctions de contrôle et les instances de gouvernance.

Encore faut-il que l'information présentée aux décideurs soit exploitable. Un volume important de procédures, de contrôles réalisés et d'incidents déclarés ne permet pas nécessairement de comprendre où se situe l'exposition la plus significative.

Le conseil doit pouvoir identifier les activités critiques, les dépendances majeures, les incidents susceptibles d'affecter la clientèle, les faiblesses persistantes et les actions correctives en retard. Il doit également pouvoir apprécier si les ressources consacrées au contrôle sont cohérentes avec l'évolution de l'activité.

La qualité de la gouvernance se mesure ainsi moins à l'abondance des documents produits qu'à la capacité de l'établissement à détecter une fragilité, à arbitrer les priorités et à suivre les décisions jusqu'à leur mise en œuvre.

Le piège de l'usine à conformité

Toute nouvelle exigence réglementaire crée un risque de réponse purement documentaire : procédures actualisées, tableaux de suivi supplémentaires, comités renforcés et reportings enrichis. Ces éléments peuvent être nécessaires. Ils ne garantissent cependant pas, à eux seuls, une amélioration de la maîtrise des risques.

Le véritable enjeu consiste à intégrer les exigences dans le fonctionnement quotidien de l'établissement.

Le cantonnement doit se traduire par des rapprochements fiables et des écarts traités. La gestion des partenaires doit permettre de suivre leur performance et leur niveau de risque. La continuité doit être testée dans des conditions crédibles. L'eKYC doit être évalué à partir de la qualité effective de ses contrôles. Le reporting doit déboucher sur des décisions et sur la correction des causes profondes.

Cette approche suppose une coopération réelle entre les métiers, les systèmes d'information, la conformité, le contrôle interne, l'audit et le Risk Management. Elle implique aussi de proportionner les dispositifs à la taille, à la complexité et au profil de risque de chaque établissement, plutôt que d'appliquer mécaniquement les mêmes outils à toutes les situations.

La conformité définit le socle attendu. La maîtrise opérationnelle se vérifie dans la capacité à prévenir les anomalies, à limiter leurs conséquences et à rétablir un service fiable.

De la conformité à la maîtrise du modèle

La circulaire BCT n° 2026-10 accompagne l'évolution des établissements de paiement vers un modèle encadré par des exigences plus précises en matière de gouvernance, de contrôle interne, de protection des fonds et de reporting. Elle souligne aussi l'importance de la gestion des risques opérationnels dans l'appréciation du dispositif de contrôle.

Pour les établissements concernés, le défi ne consiste donc pas seulement à transposer les prescriptions réglementaires dans des procédures. Il s'agit de vérifier que les mécanismes de contrôle fonctionnent réellement, que les dépendances sont identifiées, que les incidents donnent lieu à des enseignements et que les activités critiques peuvent résister aux perturbations.

Cette évolution place le Risk Management face à une responsabilité concrète : éclairer les décisions, faire remonter les vulnérabilités avant qu'elles ne deviennent des incidents majeurs et contribuer à maintenir la cohérence entre le développement commercial et la capacité opérationnelle.

Dans les services de paiement, la technologie rend les transactions possibles et les partenariats accélèrent le développement. Mais ni la technologie, ni les procédures, ni le reporting ne suffisent isolément à garantir la robustesse du modèle.

La véritable portée de la circulaire est peut-être là : faire de la maîtrise du risque opérationnel non plus une simple exigence de contrôle, mais une condition du développement durable des établissements de paiement.

 

Cette analyse constitue un point de vue personnel. Elle ne prétend pas décrire l'ensemble des mécanismes internes, confidentiels ou non publics pouvant exister au sein des institutions financières tunisiennes.

 

 

Publié le 09/10/26 10:05

SOYEZ LE PREMIER A REAGIR A CET ARTICLE

Pour poster un commentaire, merci de vous identifier.

oxOUOHNM-o5V45MhraY1ZzRsczcm0rg6FlxNfYewCDs False