Conformité et suivi des sanctions
1) Objectifs et cadre
La conformité aux sanctions empêche la fourniture de services aux personnes et aux pays en provenance des régimes de sanctions et réduit les risques de blocage des paiements, des domaines, de l'hébergement et des licences. Dans iGaming, cela couvre les joueurs (B2C), les partenaires et les fournisseurs (B2B), les affiliés, les chaînes de paiement, crypto-on/off-ramp et le trafic.
2) Sources des demandes de sanctions
Listes internationales : ONU, UE, OFAC (SDN/SSI), UK HMT, Canada, Australie, etc.
Règles de propriété/contrôle : interdiction de servir des entreprises contrôlées (généralement à ≥50 %) par une personne figurant sur la liste.
Secteur/embargo : interdiction totale ou limitation des services par industrie/juridiction.
Contrôle des exportations : cryptographie/logiciels, transfert de données techniques et accès aux services.
3) Gubernance et rôles
Board/Risk Committee : approuve la politique de sanctions, risque-appétit, exceptions (si la loi le permet).
Santé Officer/MLRO : titulaire des procédures, des listes et des rapports ; gère les incidents.
Compliance Ops : dépistage/recadrage, analyse des coïncidences, escalade.
Sécurité/Données/Infra : géo-bloc, anti-VPN/Tor, journal ; intégration de l'API des fournisseurs.
Approvisionnement/juridique : DD de tiers (PSP, KYC-vendeurs, affiliés), inclusion de clauses dans les contrats.
4) Zones de couverture et installations de dépistage
1. Clients/joueurs (B2C) - données KYC, instruments de paiement, appareils, IP/géo.
2. Les contreparties B2B sont des personnes morales, UBO/directeurs, chaînes de propriété (50 % +), affiliés/réseaux d'agences.
3. Paiements - expéditeur/destinataire, banques correspondantes, destination (purpose), AISS/pays de destination.
4. Contenu/infra - hébergement/CDN/enregistreurs/vendeurs, exportation de cryptographie.
5. Crypto - adresses/échanges, étiquettes de risque (mixers, échanges à risque élevé), chaînes de traduction.
5) Processus de dépistage et de recadrage
Onbording : dépistage en texte intégral du nom de la société + date de naissance/pays ; la logique fuzzy, la normalisation des translittérations.
Recréation continue : tous les jours pour les B2C actifs, tous les jours/toutes les semaines pour les B2B et les bénéficiaires de paiements.
Déclencheurs de reciblage : changement de document/adresse/dispositif, nouvel instrument de paiement, activité essentielle, changement d'UBO chez B2B.
Calibrage de sensibilité : différents seuils pour les noms/langues fréquents, mode « watchlist only » pour Adverse Media.
Qualité des données : champs standard (latin/cyrillique, DOB, citoyenneté), contrôle des homonymes.
6) Géo-contour et désanonymisation
Géo-bloc : Listes des pays/régions ; interdiction d'enregistrement et d'accès ; gardez les preuves (logs).
Contrôle IP : classification ASN, identification VPN/Tor/proxy, géovelosity.
Device : Device-fingerprint, l'interdiction des appareils « partagés » et le réapprovisionnement à partir du bloc-geo.
Méthodes de paiement : bloc carte/portefeuille de sank-geo ; contrôles supplémentaires pour A2A/crypto.
Contenu et langues : éviter les « signaux de ciblage » (monnaie locale, méthodes de paiement, local) pour les géo interdits.
7) Paiements et banques
Dépistage des paiements : nom du bénéficiaire, banque, masque BIC/IBAN, itinéraire des corsquets ; interdictions de sank-geo.
Traités PSP : obligations en matière de sanctions/exportations, droit de suspension, SLA de reportage, step-in et corridors alternatifs.
Logique Hold/Reject : Rétention automatique des traductions douteuses jusqu'à la vérification.
8) Crypto-risques (on/off-ramp)
Vérification des adresses/contreparties : bourses, mixeurs, portefeuilles à risque élevé, traîneaux.
La politique SoF (source de fonds) pour le crypto ; limites, whitelist par adresse.
Incidents : bloc/repêchage, interdiction de dépôt répété, SAR/STR en cas de suspicion justifiée.
9) Travailler avec des tiers
CUS/sank vendeurs : SLA couverture des listes et latence des mises à jour, précision, audit des logs.
Affiliations/agences : clauses de sanctions ; l'interdiction du trafic en provenance du bloc géographique ; preuve de géo-ciblage.
Hébergement/CDN/registraires : vérification des juridictions, droit à un « trafic-migration » rapide.
10) Contrôles à l'exportation
Évaluation des restrictions à l'exportation des logiciels/cryptage et accès à distance ; L'interdiction de fournir des services aux sous-personnes/pays ; registres des utilisateurs par géo.
11) Gestion des incidents et rapports
Play/Stop/Report : blocage temporaire du compte/paiement → vérification manuelle → escalade du MLRO → rapport (si nécessaire) → la solution finale.
Tipping-off : interdiction de révéler au client le fait d'un sank-check/report.
Journal : qui/quand a pris la décision, sources, captures d'écran, hachages d'artefacts.
Délais : SLA interne (par exemple, P1 ≤ 24 h), stockage de 5 ans et plus (préciser localement).
12) Matrice des risques (RAG)
13) Chèques-feuilles
Avant le lancement/l'entrée sur le marché
- Politique de sanctions (sources des listes, 50 % + règle, exportation).
- Géo-contour : blocs-feuilles, anti-VPN/Tor, logs-preuves.
- Vendeurs : SLA mises à jour des listes, précision, réservation.
- PSP/banques : sank-clauses, step-in, alternatives.
- Procédures d'incident (P1/P2), formation, rôles.
Cycle opérationnel (quotidien/hebdomadaire)
- Rescrining des B2C/B2B actifs.
- Vérification des nouveaux canaux/instruments de paiement.
- Surveillance anti-VPN/Tor ; rapports de géovelosity.
- Adresses crypto : mise à jour des étiquettes, revues whitelist.
- QA de l'échantillon de « fausses coïncidences ».
Trimestriel
- Audit des couvertures des listes et de la latence.
- Test de récupération (down fournisseur/bloc bancaire).
- Mise à jour des clauses contractuelles et des playbooks.
14) Modèles de clauses contractuelles (fragments)
A. Sanctions et exportations
B. Propriété et contrôle
C. Géo-ciblage et affiliations
D. Paiements
15) Registres recommandés (YAML)
15. 1 Profil de la politique de sank
yaml policy_id: "SAN-PLCY-2025-01"
lists: ["UN","EU","OFAC_SDN","OFAC_SSI","UK_HMT","CA","AU"]
ownership_rule: ">=50% aggregate"
rescreening:
b2c_active: "daily"
b2b_active: "daily"
payouts: "pre-disbursement"
geo_block:
blocked_countries: ["..."]
vpn_tor_block: true crypto:
address_risk_vendor: "ChainIntelX"
mixers_block: true psp:
sanction_clauses: true step_in: true owner: "Sanctions Officer"
15. 2 Journal des coïncidences/décisions
yaml hit_id: "HIT-2025-2117"
subject:
type: "person"
name: "Ivan Petrov"
dob: "1984-07-10"
match:
list: "OFAC_SDN"
score: 91 fields: ["name","dob","country"]
decision: "false_positive"
analyst: "m. ivanova"
qa_by: "san. officer"
closed_at: "2025-11-05T17:10Z"
evidence: ["passport_scan. png","watchlist_export. pdf"]
15. 3 Géo-contour/anti-VPN
yaml geo_control:
blocked_countries: ["IR","KP","SY","CU","RU","BY", "..."]
tor_exit_nodes_block: true vpn_providers_block: true geovelocity_threshold:
km_per_min: 200 action: "challenge+hold"
15. 4 Rescrining B2B et UBO
yaml b2b_entity: "AffNet Media Ltd"
ubos:
- name: "John Doe"
ownership: 40
- name: "Jane Roe"
ownership: 60 last_rescreened: "2025-11-05"
status: "clear"
notes: "ownership change 2025-10-28 verified"
16) Pleybooks (scénarios opérationnels)
P-SAN-01 : Correspondance sur la liste lors de l'onbording
L'auto-succès → la vérification du DOB/adresse/source → lors de la confirmation - déni de service, conservation des preuves → inscription dans le registre/notification (si nécessaire).
P-SAN-02 : Paiement via l'itinéraire sank
Hold → la vérification de la banque correspondante/BIC → la demande d'un corridor alternatif → si impossible - le remboursement → le rapport au PSP.
P-SAN-03 : Géo-contournement (VPN/Tor)
L'auto-bloc de la session → KYC-challenge → en cas de contournement confirmé - fermeture, annulation des bonus, inscription au registre, notification de l'affiliation si disponible.
P-SAN-04 : Crypto avec l'étiquette « mixer »
Gel du dépôt → chain-analyse → demande SoF → escalade MLRO → possible SAR/STR et bloc.
P-SAN-05 : Changement d'UBO chez un partenaire
Déclencheur de recadrage → mise à jour de l'arborescence de propriété de → dans le drapeau - suspension des services, demande de documents, évaluation juridique → décision de bord.
17) KPI et rapports
Rescreening Coverage % (B2C/B2B/paiements).
Average Sanctions TAT по P1/P2.
Faux Taux positif/Précision @ Top-N par correspondance.
Geo Evasion Block % (proportion de tentatives VPN/Tor bloquées).
Vendor SLA Compliance % (mises à jour des listes/disponibilité).
PSP Route Incidents/mois et temps moyen de contournement des verrous.
18) Mini-FAQ
Est-il suffisant de bloquer uniquement le SDN ? Non : tenir compte des règles de propriété/contrôle et des listes sectorielles.
Dois-je faire un dépistage des affiliations ? Oui, ainsi que leurs réseaux ; l'interdiction du trafic de bloc-géo est obligatoire.
Comment travailler avec de fausses correspondances ? L'échantillonnage QA, l'étalonnage des seuils, des paquets de preuves clairs et le contrôle des champs DOB/adresse.
L'accès est-il autorisé via un VPN ? Pour sank-geo - non ; en général, utiliser une approche risque avec des challenges.
19) Diskleimer
Les régimes de sanctions sont dynamiques et la juridiction varie. Le présent matériau est un cadre opérationnel ; les interdictions spécifiques et les formats de rapport devraient être rapprochés du droit local et des conseillers.
20) Conclusion
La conformité aux sanctions est l'architecture des processus : politiques et rôles, contrôle continu, géo-contour rigide, fournisseurs vérifiés et pleybooks clairs des incidents. Uniformiser les registres et les KPI - et les risques de sanctions deviendront gérables, et l'accès à l'écosystème des paiements et des infrastructures est prévisible.