Comment réglementer la finance décentralisée: la position du GAFI

Comment réglementer la finance décentralisée: la position du GAFI

Le GAFI a publié pour la première fois un rapport distinct sur la DeFi et a proposé de déterminer le degré de réglementation non pas d'après les déclarations du protocole, mais d'après le contrôle et l'influence réels.

12 août 2026

Ce que le GAFI pense du marché de la DeFi

La finance décentralisée (DeFi) pose depuis longtemps des problèmes aux organes de régulation. Les projets DeFi, également appelés protocoles, peuvent offrir des avantages opérationnels considérables: règlement automatique des opérations, services financiers programmables et possibilité de fonctionner 24 heures sur 24. Toutefois, la diversité des modèles de gouvernance de ces projets rend difficile la détermination du moment et de la manière dont les exigences existantes en matière de lutte contre le blanchiment de capitaux et le financement du terrorisme (AML/CFT) doivent s'y appliquer.

C'est à ces «problèmes réglementaires» de la DeFi qu'est consacré le nouveau rapport de 49 pages du Groupe d'action financière (GAFI), l'organisation internationale qui établit les normes mondiales en matière de lutte contre le blanchiment de capitaux et le financement du terrorisme. Le GAFI reconnaît que les établissements financiers ont intérêt à tirer parti des avantages de la DeFi et estime que les États doivent créer les conditions d'une telle interaction. Cependant, les propriétés mêmes qui rendent la DeFi attrayante pour les utilisateurs de bonne foi attirent aussi les criminels.

L'une des principales questions abordées dans le rapport concerne le champ de la réglementation. Comment un État peut-il déterminer si un protocole DeFi doit être réglementé selon les mêmes règles que celles que le GAFI établit pour les prestataires de services sur actifs virtuels (VASP), tels que les plateformes d'échange de cryptomonnaies et les émetteurs de stablecoins?

Bien que le GAFI propose un cadre permettant aux États d'évaluer l'existence d'un contrôle ou d'une influence suffisante, l'organisation n'établit pas d'algorithme unique, étape par étape, pour une telle évaluation. Elle indique néanmoins une possibilité d'une importance capitale: l'analyse de la blockchain. Celle-ci fournit des données sur ce qui se passe directement sur la blockchain, grâce auxquelles ce cadre peut fonctionner en pratique: les organes de supervision ont la possibilité d'appliquer le test COSI, les entités réglementées peuvent interagir plus sûrement avec la DeFi, et les protocoles DeFi eux-mêmes peuvent mettre en place des mécanismes de contrôle sans sacrifier l'efficacité ni l'innovation.

Le test de contrôle ou influence suffisante (COSI)

Le cadre proposé par le GAFI reconnaît que la DeFi existe sous une grande variété de formes. Plutôt que de ranger tous les protocoles dans une seule catégorie, il distingue trois groupes selon que quelqu'un exerce un contrôle ou détient une influence suffisante:

  • Centralisés: protocoles dans lesquels des personnes ou des organisations exercent un contrôle manifeste ou détiennent une influence suffisante. Ils relèvent du champ d'application des normes du GAFI et doivent être considérés comme des VASP.
  • Centralisés, mais dont les personnes exerçant le contrôle ne sont pas encore identifiées: protocoles se trouvant sous le contrôle ou l'influence importante de personnes dont l'identité n'a pas encore été établie. Ils relèvent eux aussi du champ d'application des normes du GAFI. Le GAFI recommande aux organes de supervision de coopérer avec les structures étatiques nationales, leurs homologues étrangers et les fournisseurs d'outils d'analyse de la blockchain afin d'établir qui se trouve derrière de tels protocoles.
  • Véritablement décentralisés: protocoles qui ne sont contrôlés par aucune personne ou organisation déterminée et ne se trouvent pas sous son influence suffisante. Ils ne relèvent pas des normes du GAFI, mais comportent néanmoins certains risques, qu'il convient d'atténuer par d'autres mesures fondées sur l'évaluation des risques.

Pour déterminer l'existence d'un «contrôle ou d'une influence suffisante» et, partant, établir auquel des trois groupes appartient un protocole, le GAFI propose de prendre en compte un certain nombre d'indicateurs.

Indicateurs identifiés directement sur la blockchain:

  • Concentration de la gouvernance: un petit nombre de personnes ou d'organisations détient suffisamment de tokens de gouvernance pour influencer de manière substantielle l'activité financière du protocole. Plusieurs portefeuilles - ou plusieurs portefeuilles apparemment non liés entre eux - peuvent détenir un contrôle important sur les opérations financières. Le GAFI invite les organes de supervision à tenir compte du regroupement possible des portefeuilles en clusters et à analyser le vote sur la blockchain afin de déceler des schémas de contrôle dissimulés. Cela étant, une forte concentration de tokens ne prouve pas à elle seule la centralisation.
  • Privilèges administratifs: certaines personnes ou organisations disposent de clés privées permettant de mettre à jour les contrats intelligents, d'en modifier les paramètres, de suspendre le fonctionnement du protocole ou de gérer l'accès.
  • Commissions et fonds de trésorerie: la perception des commissions du protocole, le contrôle des fonds de trésorerie ou la possibilité d'orienter la valeur économique au sein du protocole.

L'analyse de la blockchain peut aider les organes de supervision à appliquer en pratique le cadre proposé par le GAFI. Elle permet de regrouper des portefeuilles liés entre eux, de suivre le mouvement des commissions et des fonds de trésorerie à travers les protocoles DeFi, les ponts et les plateformes d'échange décentralisées, ainsi que de relier l'activité sur la blockchain aux véritables participants aux opérations sur plus de 27 blockchains et plus de 40 millions d'actifs. Cela permet aux organes de supervision d'évaluer, sur la base de données factuelles, qui exerce réellement le contrôle ou détient une influence suffisante sur un protocole, au lieu de se fonder uniquement sur son nom, sur les déclarations de décentralisation ou sur les déclarations publiques.

Le GAFI met également en avant des indicateurs situés en dehors de la blockchain, en particulier le contrôle des interfaces par lesquelles les utilisateurs interagissent avec le protocole, des dépôts de code source et des déclarations publiques relatives à la possibilité de modifier le protocole. Ils importent eux aussi lors de l'évaluation au moyen du test COSI.

L'objectif du test COSI est de déterminer qui exerce le contrôle global du protocole, et non d'établir si le protocole a décidé de mettre en œuvre volontairement des mesures responsables de sécurité et de conformité. Fait notable, le GAFI encourage activement l'utilisation de fonctions de sécurité, telles que les coupe-circuits et les mécanismes de suspension, ainsi que d'outils d'atténuation des risques AML, par exemple la vérification des utilisateurs via l'interface du protocole et le contrôle au regard des listes de sanctions, dans toutes les catégories de DeFi. Cette distinction a son importance: les protocoles doivent avoir intérêt à mettre en place des mécanismes de protection solides, car le cadre réglementaire est conçu pour évaluer le contrôle ou l'influence suffisante sur les services financiers fournis, et non pour sanctionner l'application de mesures de protection efficaces.

Ce que cela signifie pour les États et les organes de supervision

Jusqu'à présent, les États ont réagi assez lentement aux problèmes liés à la DeFi, ce qui a créé des lacunes dans l'efficacité des mécanismes de contrôle et d'application de la loi existants.

Cela souligne l'importance du cadre proposé dans le nouveau rapport.

Le rapport sur la DeFi appelle les États à coopérer avec les protocoles DeFi, les prestataires de services sur actifs virtuels et les entreprises spécialisées dans l'analyse de la blockchain afin de mieux faire face aux risques émergents. Ce modèle de partenariat public-privé a également été souligné dans la septième mise à jour ciblée du GAFI. Une approche similaire a déjà été appliquée dans le cadre d'opérations conjointes entre les organes d'enquête publics et le secteur privé pour réprimer la fraude aux cryptomonnaies. Étendre ce modèle à l'écosystème DeFi pourrait constituer la prochaine étape.

Comment le travail des établissements financiers va changer

Le rapport attend des établissements financiers qu'ils appliquent à la DeFi une approche fondée sur les risques. Tous les établissements financiers - qu'ils soient traditionnels ou actifs dans le domaine des cryptomonnaies - doivent évaluer leurs contreparties dans la DeFi en tenant compte de la structure de gouvernance, de l'application effective des mécanismes AML/CFT et de la capacité à atténuer les risques, y compris les risques de piratage. Ces mesures complètent les outils que les établissements financiers utilisent déjà pour réduire les risques liés aux opérations sur la blockchain, tels que les systèmes de surveillance des transactions et la vérification des portefeuilles de cryptomonnaies.

Si des risques élevés sont détectés - par exemple ceux liés à l'utilisation de ponts, de mixeurs ou d'outils permettant de réaliser des opérations entre différentes blockchains, ou à l'interaction avec des protocoles dotés de mécanismes de conformité limités -, les entités réglementées sont censées appliquer une vigilance renforcée. Celle-ci peut comprendre une analyse plus approfondie du mouvement des fonds, le suivi des contacts avec des services à haut risque ou l'abaissement des seuils à partir desquels les transactions sont signalées comme suspectes.

Les émetteurs de stablecoins portent une responsabilité particulière au sein de l'écosystème DeFi. Les propriétés qui ont fait des stablecoins la principale forme de garantie dans la DeFi - la possibilité de transférer de la valeur instantanément et 24 heures sur 24 dans le monde entier - les rendent en même temps attrayants pour les criminels cherchant à exploiter ces possibilités.

À mesure que l'utilisation des stablecoins directement dans la DeFi se développe, leurs émetteurs disposent d'une occasion unique d'influer de manière substantielle sur la prévention et la répression de la criminalité financière.

Comment les nouvelles règles influeront sur les protocoles DeFi

La catégorie à laquelle appartient un protocole DeFi selon le test COSI détermine la manière dont les recommandations du GAFI lui sont appliquées.

DeFi centralisée

Si un protocole a des personnes identifiées exerçant le contrôle - ou si de telles personnes n'ont tout simplement pas encore été identifiées -, il est soumis aux mêmes exigences AML/CFT que tout autre VASP: licence, vérification des clients, surveillance des transactions, respect des exigences en matière de sanctions et respect de la Travel Rule là où elle s'applique. Le GAFI recommande également d'intégrer les mécanismes de contrôle directement dans l'infrastructure du protocole: gel automatique des fonds, évaluation des risques directement sur la blockchain et blocage des transactions. L'audit des contrats intelligents est indispensable, et la surveillance continue doit devenir une pratique standard.

DeFi véritablement décentralisée

Les protocoles dans lesquels aucune personne ou organisation n'exerce le contrôle ni ne détient une influence suffisante ne relèvent pas du régime du GAFI. Mais l'absence de réglementation ne signifie pas l'absence de risques. Le GAFI recommande aux organes de supervision de suivre de tels protocoles au moyen de l'analyse de la blockchain, attend des entités réglementées situées aux points d'interaction avec eux qu'elles exercent la vigilance appropriée et compte sur les mécanismes de contrôle des émetteurs de stablecoins comme niveau de protection supplémentaire.

La conclusion pratique est que même les protocoles véritablement décentralisés ont intérêt à mettre en place volontairement des mécanismes de conformité dès la phase de conception et avant le lancement. Les premiers signes montrent que les capitaux institutionnels commencent déjà à privilégier les protocoles dans lesquels les contrôles, la surveillance et les mécanismes de gouvernance sont prévus d'emblée. Ainsi, la conformité se transforme peu à peu non seulement en une obligation réglementaire, mais aussi en un avantage concurrentiel sur le marché.

Les difficultés d'application pratique des nouvelles règles

Le rapport du GAFI sur la DeFi crée un cadre réglementaire fonctionnel, technologiquement neutre et proportionné. Pour un secteur qui réclame depuis longtemps une plus grande sécurité de la part des régulateurs, c'est un résultat constructif. Toutefois, l'efficacité de ce cadre dépendra de la manière exacte dont il sera appliqué en pratique. Plusieurs questions non résolues détermineront le développement futur de la DeFi.

Du cadre à la pratique: le test COSI prévoit de nombreux indicateurs, mais leur application en pratique soulèvera inévitablement des questions. Le risque le plus évident est que les États peu familiers de la DeFi se mettent à considérer tout protocole comme centralisé dès qu'ils y décèlent un quelconque élément de contrôle ou d'influence centralisés. C'est précisément pour prévenir cette approche que le GAFI a réparti les protocoles en trois catégories.

Il importe que les États appliquent cette classification de manière proportionnée aux risques, en comprenant qu'un contrôle concentré sur des détails opérationnels mineurs, ou le maintien de fonctions techniques limitées à des fins de sécurité, ne devrait pas, à lui seul, conduire automatiquement à considérer un protocole comme centralisé.

La liste d'indicateurs du GAFI n'est pas exhaustive et sert de référence; les États devront les évaluer dans leur ensemble, et non les appliquer de manière mécanique. La question centrale doit être de savoir si le contrôle ou l'influence décelés sont substantiels pour la fourniture d'un service financier, et non simplement s'il existe une possibilité technique de modifier quelque chose.

D'autres questions demeurent: comment traiter les protocoles immuables dans lesquels il est impossible d'intégrer par la suite les mécanismes de contrôle nécessaires; comment évaluer la concentration de la gouvernance lorsque le vote sur la blockchain ne reflète pas l'influence réelle dans le monde physique; et comment établir la compétence à l'égard de protocoles dépourvus d'ancrage géographique. Ce sont des questions d'application pratique, et non des lacunes du cadre lui-même, mais il faudra y répondre à mesure que les États commenceront à utiliser le test COSI.

Décentralisation progressive: de nombreux protocoles commencent à fonctionner sous une forme centralisée, puis transfèrent progressivement le contrôle à d'autres participants. À quel moment un tel protocole passe-t-il de la catégorie de ceux qui sont soumis à la réglementation à celle de ceux qui en sont exclus? Bien que le rapport ne réponde pas directement à cette question, il indique clairement que la mise en place de mécanismes solides d'atténuation des risques - tant les contrôles AML/CFT que les mesures de cybersécurité - demeure toujours une pratique raisonnable.

Coordination transfrontalière: lorsque les contrats intelligents d'un protocole, l'opérateur de l'interface, les détenteurs des tokens de gouvernance et la fondation se trouvent dans des juridictions différentes, qui doit exercer la réglementation? Les données sur la blockchain ne s'arrêtent pas aux frontières des États, tandis que les pouvoirs des régulateurs sont limités aux juridictions nationales.

La coopération internationale, combinée à une infrastructure analytique commune, revêtira une importance cruciale.

La convergence de la cybersécurité et de la lutte AML/CFT: la cybersécurité n'a traditionnellement pas été un élément central du système de lutte contre le blanchiment de capitaux et le financement du terrorisme. Or, dans la DeFi, ces deux domaines sont indissociables. Le piratage d'un contrat intelligent génère des fonds obtenus illégalement qu'il faut ensuite blanchir; pour des acteurs étatiques comme la Corée du Nord, de tels fonds peuvent servir à financer des programmes militaires.

À mesure que les établissements financiers traditionnels interagissent de plus en plus activement avec la DeFi, la prise en compte de la cybersécurité comme élément à part entière du système de supervision deviendra de plus en plus importante.

#AML
Réglementation de la DeFi: la nouvelle approche du GAFI en matière de contrôle des protocoles