L’écosystème bancaire canadien est en pleine révolution, de multiples facteurs étant à l’origine de changements majeurs. Chez EY, nous pensons que la grande convergence est au premier plan de la révolution, et que les organisations peuvent prendre une longueur d’avance en étant conscientes et au fait de ses nombreuses incidences qui pourraient influer sur leur modèle d’affaires et leurs activités.
Les crimes financiers et la grande convergence
Quatre forces motrices composent la grande convergence : la portabilité des données, l’identité à distance, des paiements plus riches et plus rapides, et les monnaies numériques des banques centrales. S’il est vrai que ces forces favorisent l’innovation et l’efficience et rendent l’expérience client plus harmonieuse dans le secteur des services financiers, elles posent également de nouveaux risques et défis qui doivent être pris en–compte.
En prévision de l’incidence de la grande convergence sur l’écosystème bancaire canadien, il est crucial que les programmes axés sur la conformité à la réglementation contre les crimes financiers fassent preuve d’adaptabilité pour répondre aux risques de cybercriminalité, de fraude et de blanchiment d’argent.
Dans le présent article, nous abordons le sujet en nous appuyant sur des points de vue sectoriels clés, ainsi que sur des observations dignes de mention et de possibles mesures à prendre.
Risques liés au crime financier et incidences à prendre en considération dans le contexte de la grande convergence :
Portabilité des données
Essentiellement, la portabilité des données s’entend du transfert de données d’un point à un autre. Par exemple, le fait de partager des documents pour présenter une demande de prêt hypothécaire fait appel au transfert de renseignements d’une source, soit une institution financière bancaire, à une autre, soit un courtier hypothécaire. Dans un monde orienté vers le numérique, la portabilité des données offre aux personnes concernées l’occasion de donner leur consentement et assure le partage sécuritaire de ces données avec des organisations tierces agréées dans des formats normalisés.
Si la portabilité des données présente des avantages, comme le contrôle accru des données partagées, de nouveaux risques et défis tout aussi importants doivent être pris en compte.
Alors que de nouvelles façons de partager et de transférer des données à caractère personnel sont inhérentes à un monde axé d’abord sur le numérique et priorisant la portabilité des données, si les données ne sont pas gérées ou comptabilisées adéquatement, des conséquences graves comme des violations ou des fuites de données pourraient survenir. Par exemple, dans un monde où la portabilité des données est de plus en plus présente, les échanges de données entre diverses plateformes ou entités (comme les portefeuilles numériques ou les agrégateurs) seront pratique courante, ce qui entraînera une augmentation du partage de données avec un plus grand nombre d’entreprises, et donc une exposition accrue de l’information partagée. De plus, les nouveaux venus sur le marché devront voir à prioriser les mesures de sécurité et de chiffrement, car les nouveaux arrivants dans cet écosystème pourraient ne pas avoir le même niveau de résilience aux attaques par fraude que les banques bien établies, ce qui amplifierait davantage leurs vulnérabilités et risques.
Les protocoles de sécurité et de gouvernance des données doivent être surveillés de plus près alors que les organisations continuent d’apprendre à gérer les données des clients et à fournir les meilleures mesures de sécurité pour réduire les possibilités de violation de données. Une façon d’y parvenir est de collaborer avec l’équipe de cybersécurité pour élaborer et appliquer des politiques strictes, pour établir des systèmes de détection des intrusions avancés et résilients, et pour effectuer des audits réguliers des systèmes et des tests de pénétration. En outre, la sensibilisation des employés à la sécurité des données peut considérablement améliorer leur compréhension et leur traitement des protocoles de sécurité des données, renforçant ainsi la première ligne de défense contre les violations de données.
Le contexte actuel et en évolution en matière de confidentialité des données continuera de faire naître l’innovation et, par le fait même, d’amener de nouvelles préoccupations et complications. L’un des principaux objectifs en matière de solide protection des données comprend le principe de la collecte de quantités raisonnables et requises de données, tout en demeurant conforme aux lois applicables en matière de protection des données concernant la collecte et la consommation de données.
Identité à distance
L’identité à distance fait partie d’un changement révolutionnaire qui permettra aux utilisateurs finaux, ou aux clients, d’avoir le contrôle de leur identité, y compris l’étendue des attributs qu’ils choisissent de partager. Cela peut à son tour amener des possibilités liées au renforcement de la sécurité et de la protection des données à caractère personnel, ce qui améliore la confiance.
Bien que l’incidence d’un changement aussi déterminant, soit celui de passer de l’obligation d’obtenir une documentation physique ou un autre moyen d’identification à une seule pièce d’identité numérique, soit positive dans un monde axé sur le numérique, il y a quelques points clés à considérer du point de vue des crimes financiers sur la fraude et la lutte contre le blanchiment d’argent.
Alors que l’accent mis sur le stockage des données des clients se déplace des entreprises vers les particuliers, il est probable que les criminels se tourneront également vers les utilisateurs plutôt que vers les entreprises. Dans ce contexte, les processus d’identification, de vérification et d’authentification des clients devront être revus. Il est essentiel que des contrôles supplémentaires soient mis en place pour tenir compte du risque accru que des criminels se livrent à des activités illicites en se faisant passer pour des utilisateurs au moyen d’identifiants numériques obtenus frauduleusement. Le principal risque réside dans la transition des plateformes physiques aux plateformes numériques, car la fraude doit être contrôlée sur ces deux fronts, tout en surveillant activement les activités frauduleuses pendant le processus d’inscription des identifiants numériques.
Les systèmes d’information sur les clients, comme les systèmes d’authentification axés sur la connaissance de la clientèle, doivent être en mesure d’identifier et d’authentifier efficacement les identifiants numériques, tout en répondant à un besoin accru en matière de capacités de stockage et de traitement pour assimiler des données plus riches à mesure que divers niveaux d’identifiants numériques complexes sont utilisés. Dans le même ordre d’idées, les données à caractère personnel doivent être intégrées dans les modèles de notation du risque client, sans oublier l’incidence des transactions présentant un risque plus élevé qui sont signalées dans les systèmes de surveillance des transactions de l’organisation, lesquels jouent un rôle important dans la mise en relation des données de suivi des transactions appropriées et des données à caractère personnel sources correspondantes. Dans l’avenir, les institutions financières pourraient également devoir se prémunir contre l’hypertrucage dans leurs processus de vérification. Bien que les meilleures solutions biométriques sur le marché puissent détecter l’hypertrucage, la technologie évolue rapidement. L’hypertrucage, comme le clonage vocal et vidéo, devient de plus en plus réaliste et pourrait bientôt permettre de contourner les contrôles biométriques.
La prise en charge du risque est un aspect difficile et en constante évolution pour le secteur. S’il est vrai que nombre de modèles font porter aux entreprises la responsabilité du risque, la gestion des données à caractère personnel par les consommateurs eux‑mêmes accroît la complexité des modèles traditionnels et centralisés sur les risques liés aux données à caractère personnel.
Ainsi, la responsabilité de protéger les identifiants numériques revient‑elle aux utilisateurs? Ou est‑ce une responsabilité collective pour l’ensemble des intervenants qui requièrent l’utilisation d’identifiants numériques? Par exemple, les fournisseurs de services tiers qui offrent du stockage pour les portefeuilles d’identifiants numériques et les institutions financières qui exigent l’authentification au moyen d’identifiants numériques pour traiter les demandes de services bancaires peuvent tous deux assumer une partie de la responsabilité concernant la prise en charge des risques.
Toutefois, la réponse à ce scénario est complexe et dépendra des tendances et de la réglementation prévalant dans le secteur, comme les remboursements liés aux arnaques ou les remboursements aux victimes de fraudes, comme cela a été observé au Royaume‑Uni. À mesure que l’écosystème bancaire canadien évolue et que les responsabilités sont bien définies, la notion de prise en charge du risque fera certainement l’objet d’ajustements et de raffinements.
Paiements plus rapides et plus riches
Des paiements plus riches et plus rapides ouvrent la voie à une source de transactions plus rapide et plus riche. En raison de l’augmentation des volumes de paiements en ligne et numériques à l’échelle mondiale, cet aspect sera bientôt inclus dans la grande convergence au Canada, de même que la norme ISO 20022 à l’égard des paiements, déjà en vigueur. Cela facilitera des paiements axés sur le transfert de données entre les pairs et les organisations plus riches, en tirant parti de l’efficacité de base pour régler les paiements à un rythme beaucoup plus rapide que les méthodes de paiement traditionnelles, comme les chambres de compensation automatisées et les transferts de fonds électroniques. En raison de la nette augmentation de la rapidité, combinée à l’irrévocabilité des paiements après leur traitement, il y a de multiples risques à prendre en considération.
La rapidité et la commodité sont deux avantages majeurs pour les consommateurs du système de paiements en temps réel. Sous l’effet de ces deux facteurs, les transactions sont possiblement moins surveillées, ce qui pourrait faire en sorte que des transactions illicites ne soient pas détectées. Cette situation peut être monnaie courante dans les systèmes qui ne sont pas en mesure de détecter les activités inhabituelles et illicites.
Par conséquent, les outils de détection des fraudes, les outils de détection des sanctions et les systèmes de surveillance des transactions devraient être dotés de capacités accrues, comme les capacités améliorées des systèmes de surveillance continue pour être en mesure de calculer et de traiter des ensembles de données plus importants en temps réel, ainsi que l’application de l’IA générative et de modèles d’apprentissage supervisé pour améliorer la gestion des risques en temps réel. Si les systèmes de surveillance continue ne sont pas gérés de façon appropriée, la réactivité pourrait malencontreusement donner lieu à un risque d’arriérés et à l’accroissement des délais de traitement des paiements en temps réel.
L’expérience de la mise en place d’infrastructures de paiement en temps réel au Royaume‑Uni et aux États‑Unis montre que les criminels ont été les premiers à adopter cette nouvelle technologie. Dès les premières semaines, des pertes de plusieurs millions ont été observées. Les banques canadiennes devraient proactivement évaluer la nécessité de mettre en place des contrôles continus pour répondre aux risques de fraude et de blanchiment d’argent, tout en mettant en œuvre des capacités en temps réel pour vérifier la croissance des transactions, surveiller les paiements entrants et d’autres mesures pertinentes.
Pour une entité assujettie, les obligations réglementaires applicables en matière d’information financière doivent être respectées et communiquées dans les délais prescrits. Ces situations, du point de vue de la réglementation canadienne, comprennent les virements de fonds électroniques, y compris la règle sur les voyages, les déclarations de transactions en espèces importantes, les déclarations d’opérations inhabituelles et suspectes et, le cas échéant, d’autres déclarations comme les déclarations de transactions en monnaie virtuelle importantes et les déclarations de biens appartenant à un groupe terroriste. De plus, les rapports internes sont précieux, car ils peuvent aider à mettre en évidence les lacunes des processus, des procédures ou des systèmes relevées dans les rapports de l’organisation.
Lorsqu’elle fait affaire avec d’autres prestataires de services de paiement, l’organisation doit appliquer une approche fondée sur le risque. Cela comprend des politiques, des procédures et des contrôles qui sont conformes au cadre de gestion des risques d’entreprise, et qui sont rigoureux au chapitre des sanctions et des critères de l’organisation relatifs à la mise au point et au seuil pour le contrôle des paiements. L’approche devrait intégrer l’appétit pour le risque réalisable de l’organisation afin de pouvoir identifier et évaluer les prestataires de services de paiement dont la rigueur des programmes de conformité est variable, de sorte à appliquer des approches efficaces et solides fondées sur le risque pour freiner les mouvements de fonds illicites dans l’organisation.
De plus, la perturbation des services doit être prise en compte, puisqu’elle pourrait entraîner un arrêt du système dans l’infrastructure de paiement en temps réel. Une telle perturbation pourrait être attribuable à des attaques distribuées par déni de service, qui pourraient non seulement entraîner d’importantes interruptions de service et des pertes financières, mais aussi offrir aux criminels des occasions d’exploiter ces vulnérabilités.
Monnaies numériques de banques centrales
Les monnaies numériques des banques centrales sont une version numérique des monnaies réglementées par les gouvernements, comme les monnaies fiduciaires. Comme pour une monnaie fiduciaire, les monnaies numériques sont émises par les banques centrales, qui sont responsables de fournir des services financiers au gouvernement national et à son système bancaire commercial, de déterminer la politique monétaire et de créer la monnaie.
Bien que des progrès aient été réalisés dans certains pays concernant l’adoption des monnaies numériques, les institutions financières réglementées doivent mettre en place de nombreuses mesures pour démontrer leur conformité aux organismes de réglementation et pour être en mesure d’interagir avec d’autres sociétés utilisant les monnaies numériques de banques centrales.
L’intensification des activités d’hameçonnage et les tentatives d’ingénierie sociale visant à tromper les clients pour qu’ils fournissent des renseignements sensibles doivent être prises en compte dans les aspects liés à l’authentification, à la vérification et à la jetonisation des portefeuilles de monnaie numérique des banques centrales.
Au Canada, le CANAFE est l’organisme de réglementation qui régit la réglementation sur les programmes d’identification des clients et les programmes de contrôle préalable de la clientèle qui comprennent un programme de connaissance de la clientèle solide pour être au fait des comportements des clients et des tendances attendues.
Bien que les exigences du programme de conformité puissent changer par suite de l’introduction d’une monnaie numérique de banque centrale, un certain nombre d’autres facteurs seraient pertinents en cette nouvelle ère de monnaie numérique. Une diligence raisonnable accrue devrait être prise en compte et appliquée aux comptes de clients qui utilisent des monnaies numériques de banques centrales, ainsi qu’aux modèles de notation du risque client qui sont de nature dynamique et qui considèrent que les comptes en monnaie numérique sont assortis d’un risque plus élevé du fait des vulnérabilités présentes dans la composante numérique de cette technologie.
Parmi ces vulnérabilités se trouvent le manque de supervision ou d’application de la réglementation en matière de lutte contre le blanchiment d’argent et le financement des activités terroristes dans différents pays, l’anonymat des transactions en raison des limites de la vérification et l’identité des clients.
Des moyens mis à jour doivent être en place pour assurer le suivi et la surveillance des transactions en cours, y compris la déclaration des transactions douteuses pour celles qui sont fondées sur les identifiants numériques. De plus, les entreprises doivent tenir à jour un bon programme de conformité qui répond aux exigences du programme de conformité du CANAFE et qui est conforme à la législation canadienne en matière de lutte contre le blanchiment d’argent et le financement des activités terroristes.