Résumé

  • La révision 01 d’Anti-Money Laundering Methods Values, datée du 2 octobre 2026, précise que la présence d’une valeur aml signifie que l’utilisation de la méthode indiquée a réussi. Le tableau proposé couvre notamment OFAC, sanctions, listes de surveillance, personnes politiquement exposées et médias défavorables.
  • Réussir à exécuter une méthode ne signifie ni absence de correspondance, ni résolution d’une alerte, ni conformité juridique, ni autorisation du client. Le claim ne contient aucun vocabulaire de décision et aucune des coordonnées nécessaires pour reconstituer ce jugement.

Le mot « réussi » est rassurant parce qu’il paraît conclure. Dans une chaîne de conformité, il peut pourtant ne décrire que le bon fonctionnement d’une étape. C’est le piège sémantique de draft-skyfire-oauth-aml-methods-01.

Le projet définit aml comme un tableau JSON de chaînes sensibles à la casse. Cinq valeurs initiales sont proposées : ofac, sanc, watch, pep et adv. La révision 01 ajoute qu’une valeur présente indique le succès de l’utilisation de la méthode. La construction reprend délibérément le modèle du claim amr, qui rapporte des méthodes d’authentification.

L’intérêt d’un tel vocabulaire est réel. Un émetteur et un destinataire peuvent nommer de la même manière une famille de contrôles. Les journaux deviennent comparables, les exigences techniques plus faciles à exprimer et une assertion reste compacte. Mais cette économie de données ne doit pas devenir une économie de jugement.

Prenons sanc. Le code ne révèle pas le régime de sanctions, l’autorité, le programme, la juridiction, la version de la liste ou l’heure de récupération. Il ne dit pas quels noms, alias, translittérations, bénéficiaires effectifs ou contreparties ont été recherchés. Il ne conserve ni seuil de similarité, ni candidats, ni justification d’un faux positif, ni ambiguïté non résolue. Il ne précise pas qui a examiné l’alerte et ne formule aucune décision : poursuivre, limiter, approfondir, déclarer ou refuser.

La différence est essentielle. Une opération peut s’exécuter correctement sur une liste périmée. Un nom peut ne produire aucun candidat parce qu’une translittération manque. Deux fournisseurs peuvent appliquer des seuils différents. Deux équipes peuvent donner une portée juridique différente au même résultat selon la juridiction et le produit concerné.

Le cadre officiel de l’OFAC montre l’étendue de ce qui reste hors du code. Son programme fondé sur les risques associe engagement de la direction, évaluation des risques, contrôles internes, tests et audits, et formation. Les contrôles couvrent l’identification, l’interdiction, l’escalade, la déclaration et la conservation de traces. L’annexe cite parmi les causes de manquements les logiciels mal mis à jour, les identifiants absents, les variantes orthographiques, une diligence incomplète et une escalade déficiente.

Un claim ne peut donc pas transformer l’exécution d’un filtre en preuve de conformité de l’ensemble du dispositif. La signature du JWT protège ce qui est affirmé ; elle ne fournit pas les données, les réglages et les décisions que l’émetteur n’a pas inclus.

La temporalité interdit aussi de traiter le résultat comme un passeport durable. La FAQ 65 de l’OFAC invite les assureurs à envisager des contrôles lors de la souscription, du renouvellement, d’une modification, d’une demande d’indemnisation, du paiement et des mises à jour de programmes ou de listes. Elle rappelle que ces listes changent fréquemment. Un contrôle réussi hier ne répond pas à la situation juridique au moment d’une opération ultérieure.

La diligence client va elle-même au-delà d’un filtre. FinCEN distingue l’identification du client, celle des bénéficiaires effectifs, la compréhension de la relation afin d’établir son profil de risque, et le suivi continu permettant de détecter et déclarer des opérations suspectes tout en actualisant les informations selon le risque. Les FAQ consolidées en 2026 lient l’actualisation à des événements pertinents observés pendant le suivi, non à une revalidation universelle et mécanique.

La juridiction demeure une autre coordonnée indépendante. La Commission européenne distingue l’adoption et la publication des mesures de l’Union, leur mise en œuvre et leur contrôle par les États membres, ainsi que la surveillance et les orientations de la Commission. Un code générique tel que sanc ne dit pas quelle autorité, quelle licence, quelle exception ou quelle pratique d’exécution gouvernait le cas.

Le mécanisme IANA proposé doit être lu dans cette limite. La révision 01 demande l’enregistrement du claim JWT aml et la création d’un registre de méthodes, avec examen par des experts, trois semaines de consultation et des critères de non-duplication, d’utilité générale, d’usage réel et de clarté. Ces règles peuvent améliorer un espace de noms. Elles n’agréent aucun fournisseur, ne valident aucune source et ne certifient aucune décision de conformité.

Au moment de la capture, le registre actif des claims JWT ne contient pas aml et aucun registre IANA des méthodes AML n’existe. Le tableau du projet est un contenu initial proposé. Le Datatracker n’indique ni stream, ni niveau de norme visé ou atteint. Une discussion possible dans l’environnement OAuth ne vaut ni adoption par un groupe de travail, ni consensus IETF, ni RFC.

Il faut donc conserver un reçu de contrôle séparé : version du vocabulaire et du token, émetteur, rattachement au sujet et à la transaction, méthode, fournisseur et politique, juridiction et base juridique, liste et heure de récupération, identifiants et alias, seuil et candidats, référence de preuve, examinateur, escalade, résolution des faux positifs, classification du risque, exceptions, durée de validité, correction ou révocation, puis action locale finale.

Ce reçu est une recommandation éditoriale BTW, pas une exigence du projet ou des autorités citées. Il rend la décision réconciliable lorsque la liste change, qu’un bénéficiaire effectif apparaît, qu’un faux positif est contesté ou qu’un fournisseur est remplacé.

La Minimum Initial Specification de Heng Lu invite à normaliser le vocabulaire minimal sans transférer le jugement conséquent. Running-Code Primacy oblige à demander quelles listes, règles et voies de revue ont réellement fonctionné. Reality Layers sépare terme de registre, assertion, candidat, décision du réviseur, qualification juridique et acte commercial.

Le claim aml peut dire qu’une méthode a tourné. Il ne doit jamais devenir, par commodité, un feu vert portable. L’organisation qui agit reste propriétaire de la preuve, de l’interprétation et de la conséquence.

Sources