Aller au contenu

Audit BCT · Playbook détaillé

Pour qui : compliance officers, CISO, responsable sécurité et management des IF clientes VitaKYC soumises au contrôle BCT. Pour VitaKYC : référentiel d’appui au CSM quand un client nous demande d’assister sur un contrôle en cours.


TypePréavisObjet
Contrôle sur pièces (on-site inspection)15 jours minimumDemande documentaire formelle, puis interviews
Contrôle inopiné (flash audit)aucunÉquipe BCT se présente dans l’établissement
Enquête spécifique (thematic)7 joursSuite à un signalement, un incident, ou une campagne sectorielle (ex : revue FATCA 2025, circulaire 06/2025)
Contrôle de suivi (follow-up)15 joursVérification des actions correctives post-audit précédent
Mission mixte BCT-CTAF15 joursVolet LCB-FT porté conjointement par la CTAF

Source juridique : loi organique n°2015-26 art. 129-132, loi bancaire n°2016-48, circulaire BCT 2017-08 sur le contrôle interne LCB-FT.


J-30 ┤ Notification reçue → DG + CISO + CompOff + juridique
J-25 ┤ Nomination coordinateur audit + désignation équipe interne
J-20 ┤ Revue documentaire interne : politiques, registres, KPI
J-15 ┤ Dry-run #1 : simulation questions BCT type
J-10 ┤ Préparation salle dédiée BCT + accès restreints pour inspecteurs
J-7 ┤ Dry-run #2 : interviews simulées, revue des failles
J-3 ┤ Récap final, distribution des rôles, briefing employés
J-1 ┤ Préparation de la liasse documentaire J-0
J-0 ┤ Accueil équipe BCT + réunion d'ouverture
J+1 à J+n ┤ Durée du contrôle (variable : 3 à 15 jours)
J+n+1 ┤ Réunion de clôture, observations préliminaires
J+14 ┤ Réception du rapport provisoire BCT
J+21 ┤ Réponse motivée aux observations (délai de 7 à 15 jours)
J+30 ┤ Rapport définitif + plan d'action corrective

RôleResponsabilité principale
Directeur généralInterlocuteur officiel + validation réponses critiques
Coordinateur audit (souvent CompOff)Point focal BCT, planning interne, suivi demandes
CISOQuestions sécurité informatique, preuves de contrôles techniques
Compliance Officer (LCB-FT)Dispositif LCB-FT, screening, alertes, STR
DPOConformité GDPR / loi 2004-63
Directeur informatiqueArchitecture SI, fournisseurs, continuité
Responsable risquesCartographie des risques, matrices, plans d’action
JuridiqueValidation des formulations de réponse
Support VitaKYC (si applicable)Démonstration produit, extraction de preuves, matrice de conformité

Rule #1 : une seule personne (le coordinateur) parle par thème. Les autres fournissent les éléments en amont.


4. Questions types BCT — matrice avec réponses VitaKYC

Section intitulée « 4. Questions types BCT — matrice avec réponses VitaKYC »
#Question BCT typeRéponse attenduePreuve VitaKYC à produire
1Présentez la cartographie des risques LCB-FT actualiséeDocument signé DG datant < 12 moisMatrice Excel + signature DG
2Comment est classifié un client à haut risque ?Règles documentées + exemplesConfig Form Designer + workflow VitaKYC + screenshot du scoring
3Montrez-moi le parcours de validation d’un client XDossier KYC avec timeline complèteBack-office → export PDF du dossier avec timeline + audit trail
4Combien de STR avez-vous déposés en 2025 ? Quelles typologies ?Chiffre + ventilation + proofs transmissionDashboard back-office VitaKYC → rapport annuel STR
5Comment gérez-vous les hits sur OFAC SDN ?Procédure gel + délaiPlaybook 4 + exemple traité
6Vos listes sanctions sont-elles à jour ?Fraîcheur + fournisseurMétrique aml_list_last_ingested_seconds_ago du dashboard ops
7Comment formez-vous vos employés LCB-FT ?Plan annuel + taux de complétionLMS extract + feuilles de présence
8Documentez 3 alertes classées faux positifs. Justifiez.Back-office extract + narrative compliance officeraml_alert DB export → PDF signé
9Votre dispositif de revue périodique des clients existantsPlan de rescreening + fréquenceBatch Screening — attestation signée Ed25519
10Que se passe-t-il si une transaction suspecte a lieu un dimanche ?Procédure d’astreinte AMLRunbook + log exemple

4.2 Circulaire 06/2025 (enrôlement électronique)

Section intitulée « 4.2 Circulaire 06/2025 (enrôlement électronique) »
#QuestionRéponsePreuve
11Montrez un parcours d’enrôlement électronique completDémo liveForm Designer version publiée + SDK Web embed
12Comment garantissez-vous l’intégrité de la pièce d’identité capturée ?OCR + anti-tampering + stockage WORMConfig kyc_document + MinIO Object Lock
13Quels contrôles biométriques ?Liveness + face match + seuilsConfig liveness_threshold + iBeta ISO 30107-3 niveau 2
14Que se passe-t-il en cas d’échec liveness ?Workflow documentéScreenshot workflow + dossier exemple
15Où est stocké le selfie du client ?Chiffrement par tenant + rétentionDPIA §2.5 + clé KMS tenant
16Avez-vous le droit de stocker la biométrie ?Base légale art. 9.2.g GDPR + LCB-FTDPIA §2.1 + clauses tenant-client
17Durée de conservation des données KYC ?10 ans minimumDPIA §2.5 + policy de rétention

4.3 Circulaire 2025-06 (conditions minimales d’entrée en relation)

Section intitulée « 4.3 Circulaire 2025-06 (conditions minimales d’entrée en relation) »
#QuestionPreuve
18Quelles pièces minimum exigées pour un client retail ?Form Designer → version active du formulaire « compte retail »
19Quelles pièces pour un entrepreneur ?Version « KYB + dirigeant »
20Comment vérifiez-vous l’identifiant RNE d’une entreprise ?Connecteur RNE WS-KYC live → démonstration
21Les BE sont-ils systématiquement consultés ?Flag RNE declaration_BENEFICIAIRES_EFFECTIFS → auto-appel WS-BE
22Comment traitez-vous un refus de fournir le BE ?Workflow rejet + motif traçable
#QuestionPreuve
23Fournissez le fichier FATCA XML déposé le 15/09/2025Extraction depuis tcr_declaration + AD DGI
24Comment avez-vous corrigé l’erreur IRS ICMM 8008 du 03/10/2025 ?Chaînage FATCA 3 + FATCA 1 avec CorrMessageRefId tracé
25Votre certificat ANCE pour IDES est-il à jour ?Métadonnées cert + date expiration
26Comment identifiez-vous les US persons parmi vos clients existants ?Module TCR — indicia detection script + résultats
27Combien de W-8BEN / W-9 signés en 2025 ?Extract tcr_form
#QuestionPreuve
28Séparation des fonctions KYC / AML / comptabilitéMatrice RBAC VitaKYC + SoD policy
29Politique de sécurité de l’informationISMS
30Dernier pen-test externeRapport daté + plan de remédiation
31Plan de continuité en cas de panne SIBCP/DR + tests
32Qui a accès à l’historique AML pour les 5 dernières années ?RBAC + rôles auditor
33Les agents back-office ont-ils des actions tracées ?Audit WORM + hash chain + extract échantillon
34Une modification d’un ancien dossier clos est-elle détectable ?Demo audit trail : modification + vérification chaîne hashée
35Vos sauvegardes sont-elles testées ?Rapport mensuel de restauration
#QuestionPreuve
36Qui est le responsable LCB-FT de votre établissement ?Désignation formelle + CV
37Reporting du CompOff au conseil d’administrationPV des réunions
38Plan de conformité annuelDocument signé DG
39Comité de conformité : fréquence, membresRèglement intérieur
40Budget conformité 2025-2026Annexe budget
#QuestionPreuve
41Vos sous-traitants sont-ils conformes LCB-FT ?DPA signés + certif ISO/SOC
42Qui a accès aux données KYC chez VitaKYC ?Liste personnelle VitaKYC avec clearance + logs
43Où sont hébergées vos données ?Résidence par tenant + localisation DC
44Pouvez-vous récupérer vos données si VitaKYC disparaît ?Clause de réversibilité + export JSON + escrow code (option contractuelle)
45Avez-vous un plan de sortie vendor ?Exit plan documenté
#QuestionPreuve
46Horodatage du dernier STRstr_report DB
47Délai moyen entre détection d’alerte et transmission STRMétrique moyenne + distribution
48Avez-vous reçu des retours CTAF sur vos STR ?str_report.ack_received + exemples
49Taux de faux positifs sur alertes AML 2025Dashboard compliance KPI
50Comment prouvez-vous le respect de l’interdiction de tipping-off ?Back-office : rôles excluant la visibilité STR pour staff commercial

5. Liasse documentaire — 13 pièces incontournables

Section intitulée « 5. Liasse documentaire — 13 pièces incontournables »
#PièceFormatSource VitaKYC
1Politique LCB-FT de l’établissementPDF signé DGTenant
2Cartographie des risquesExcel / PDFTenant + inputs VitaKYC
3Registre des traitements RGPD (art. 30)PDFTenant (template VitaKYC fourni)
4Rapport annuel de conformité 2025PDF signéTenant
5Liste des STR transmis avec accusésZIPExport VitaKYC str_report
610 dossiers KYC échantillonnés par BCTPDF + annexesExport VitaKYC case par case
7Matrice de conformité circulaires BCTExcelFournie par VitaKYC (cf. ci-dessous §6)
8Rapports batch screening 12 derniers moisZIPExport avec attestations PDF signées
9Statistiques AML 2025 (alertes, true/false positive)PDFDashboard → export
10Déclarations FATCA 2025 (XML + AD IDES)ZIPtcr_declaration archive
11Rapports formation personnelPDFTenant
12Dernier pen-test + plan remédiationPDFTenant + VitaKYC (si infra VitaKYC)
13Contrat VitaKYC + DPA + SLAPDFVitaKYC contract repo

6. Matrice de conformité circulaires BCT — prête à l’emploi

Section intitulée « 6. Matrice de conformité circulaires BCT — prête à l’emploi »
Exigence BCTCirculaireCouverture VitaKYCPreuve
Obligation de KYC initial2025-06 art. XModule KYC + Form DesignerDossier échantillon
Collecte biométrique sécurisée06/2025Liveness + face match niveau 2iBeta cert + config
Conservation 10 ans2017-08 + loi 2015-26WORM + Object LockPolicy + audit
Screening sanctions2017-08Module AMLAbonnement data + log
Ongoing monitoring2017-08aml-svc + Temporal cronMétriques fraîcheur
STR CTAFloi 2015-26Playbook 1 + API STRExemples transmis
Séparation des fonctions2017-08RBAC + ABACMatrice rôles
Formation annuelle2017-08Plan tenantFeuilles de présence
Dispositif d’alerte interne2017-08Canal complianceProcédure
Reporting au conseil2017-08Rapports trimestrielsPV

Exemple :

  • Question BCT : « Comment validez-vous l’identité d’un mineur ? »
  • ❌ Mauvaise réponse : « Notre module KYC supporte la biométrie faciale. »
  • ✅ Bonne réponse : « Notre procédure impose le représentant légal comme signataire, avec vérification CNI du représentant + livret de famille. Voici un dossier exemple… »

Si la question est technique et sort du périmètre, la réponse type est :

« Nous devons vérifier ce point. Nous vous transmettrons la réponse écrite dans les 24 heures. »

Les inspecteurs préfèrent une réponse écrite précise à une improvisation floue.

Salle dédiée sans distraction. Les écrans des interviewés doivent afficher uniquement ce qui est consulté par l’inspecteur. Rien d’autre visible.

7.4 Préparer les logs d’audit avant l’arrivée

Section intitulée « 7.4 Préparer les logs d’audit avant l’arrivée »

L’export du hash chain audit + la vérification d’intégrité est un exercice à rôder avant contrôle. Ne pas le faire en live devant l’inspecteur.

Aucun employé en dehors du compliance officer, du juridique et de la DG ne doit savoir qu’un contrôle est en cours s’il porte sur un client spécifique. Les accès VitaKYC à str_report doivent être restreints avant, pendant et après le contrôle.

Tous les documents remis doivent être en français (ou en arabe selon préférence BCT). Les rapports techniques VitaKYC en anglais doivent être traduits ou annotés au préalable.


  • Écouter attentivement les observations préliminaires sans interrompre.
  • Noter chaque observation avec numéro et formulation exacte.
  • Demander clarification sur les points flous.
  • Ne pas contester en séance (cela se fait par écrit dans la réponse au rapport provisoire).
  • Demander le délai de réception du rapport provisoire.
  • Remercier sincèrement l’équipe BCT.
  • Annoncer qu’une lettre de remerciement écrite suivra (geste professionnel).

Structure type (à respecter scrupuleusement) :

1. Accusé de réception du rapport
2. Récapitulatif des observations (numérotées)
3. Pour chaque observation :
3.1 Observation BCT (citation textuelle)
3.2 Analyse
3.3 Action corrective prévue (avec responsable + échéance)
3.4 Éléments complémentaires ou contre-argumentation documentée
4. Plan d'action consolidé (tableau)
5. Engagement du DG

Ton : factuel, constructif, jamais défensif. Chaque observation reconnue = pas de problème. Chaque désaccord = argumenté par écrit avec preuves.


#Observation BCTAction correctiveResponsableÉchéanceStatut
1Fréquence de rescreening insuffisantePassage à bimensuelCompOff2026-05-15En cours
2Documentation formation incomplèteRefonte LMS + feuillesRH + CompOff2026-06-30Planifié
3Délai de réponse CTAF > cibleRenforcement astreinteCompOff + DPO2026-05-01En cours

Suivi trimestriel : reporting au conseil d’administration de l’avancement.


  • Loi organique n°2015-26 du 07/08/2015 relative à la lutte contre le terrorisme et la répression du blanchiment d’argent (modifiée par la loi organique n°2019-9).
  • Loi n°2016-48 du 11/07/2016 relative aux banques et établissements financiers.
  • Circulaire BCT 2017-08 du 19/09/2017 — règles de contrôle interne LCB-FT.
  • Circulaire BCT 06/2025 — enrôlement électronique.
  • Circulaire BCT 2025-06 — conditions minimales d’entrée en relation.
  • Cahier des charges DGI V1.0-2019 — transfert FATCA par procédé informatique.
  • BCT — Supervision bancaire : +216 71 122 000 (standard) · supervision@bct.gov.tn
  • CTAF — Commission Tunisienne d’Analyses Financières : contact@ctaf.gov.tn
  • INPDP — Protection données : contact@inpdp.nat.tn
  • Support VitaKYC CSM : csm@vitakyc.io · disponible 24/7 pendant un contrôle BCT d’un client (clause contractuelle Enterprise / Regulated)

12. Retour d’expérience — à compléter après chaque contrôle

Section intitulée « 12. Retour d’expérience — à compléter après chaque contrôle »

Document interne obligatoire après chaque contrôle :

  • Chronologie réelle vs prévue
  • Questions réellement posées (à enrichir §4 de ce playbook)
  • Observations retenues et pourquoi
  • Actions correctives efficaces ou non
  • Améliorations du playbook proposées

Ce document est le principal livrable d’apprentissage de l’équipe compliance, partagé en lecture avec l’ensemble des clients VitaKYC qui préparent un contrôle à venir.


Playbook vivant · à enrichir après chaque contrôle réel. Dernière mise à jour : 2026-04-22.