Résumé
- Le 17 décembre 2025, la Finansinspektionen a infligé à Svea Bank AB une amende administrative de 170 millions de couronnes suédoises assortie d'un avertissement (anmärkning), pour des violations des dispositions clés de lutte contre le blanchiment de capitaux (dossier FI 23-13249) (Finansinspektionen, communiqué du 17 décembre 2025 ; décision de sanction, PDF).
- La décision constate la fusion du 3 janvier 2022 : « Svea Ekonomi AB, som var Sveas moderbolag, med Svea. All verksamhet som drevs av Svea Ekonomi AB kom därefter att drivas av Svea » — toute l'activité de la société mère a passé à la banque (décision, PDF).
- La décision détaille la portée de l'enquête : période du 30 avril 2022 au 1er mai 2023, limitée aux clients personnes morales, avec des lacunes dans les évaluations générales des risques et la connaissance client (résumé de l'enquête FI).
- FI a examiné les allégations d'assainissement de Svea mais a jugé que la coopération n'était « pas plus active qu'on ne pouvait s'y attendre » — la remédiation alléguée n'a pas constitué un motif de renoncer à intervenir (décision, PDF).
- Svea Bank, par la voix de son PDG Lennart Ågren, a affirmé avoir « investi massivement » dans des renforcements organisationnels, procéduraux et systèmes contre le blanchiment et le financement du terrorisme ; c'est une auto-déclaration d'entreprise portant sur la LCB-FT, pas sur les contacts d'abus (communiqué Svea via TT).
- Les miroirs du registre RIPE montrent l'AS211899 enregistré à Svea Bank AB (ORG-SBA155-RIPE, abuse-c SEAR1-RIPE) avec un contact d'abus qui est une adresse personnelle du domaine svea.com, tandis que l'objet personne JE4899-RIPE (Jorgen Edstrom) liste encore l'adresse « Svea Ekonomi AB » ; un miroir indique une dernière modification au 13 mai 2026 (miroir IPGeolocation ; miroir IPIP.NET).
- Le bloc historique 193.105.138.0/24, sous Svea Billing Services AB (ORG-SBSA5-RIPE, abuse-c AR23510-RIPE), affiche un contact d'abus tiers, une boîte associée à Verizon — un contraste direct avec le contact au niveau de l'AS (miroir IPIP.NET du bloc ; IPinfo).
- Aucune source indépendante, extérieure au registre, localisée au cours de cette enquête ne corroborate que les rôles d'abus de Svea reçoivent et traitent des signalements depuis la fusion ; la couverture antérieure de BTW, sur 13 sources, était parvenue à la même conclusion (couverture BTW antérieure).
Le dossier réglementaire : une norme de preuve explicite
La décision de la Finansinspektionen mérite d'être lue non seulement comme une sanction LCB, mais comme un modèle de ce que « prendre un opérateur au mot » devrait signifier — c'est-à-dire ne pas le faire. Le document (dossier 23-13249, notifié le 17 décembre 2025 à 8h00) impose deux mesures : un avertissement et une sanction de 170 000 000 de couronnes (décision, PDF). L'enquête visait l'évaluation générale des risques de la banque, l'évaluation des risques par client et les mesures de connaissance client, pour la période du 30 avril 2022 au 1er mai 2023, et uniquement les clients personnes morales (résumé FI).
Le point décisif pour cet article est ailleurs : FI a pris en compte les déclarations de Svea sur son propre assainissement — un plan de programme, du personnel AML supplémentaire — et a néanmoins jugé que la coopération n'était « pas plus active qu'on ne pouvait s'y attendre ». La remédiation auto-déclarée n'a pas acheté l'immunité réglementaire. C'est une norme d'évidence opératoire : ce qui compte, ce n'est pas ce que l'opérateur affirme, c'est ce qu'une partie extérieure peut vérifier.
La fusion et son ombre dans le registre
La décision elle-même consigne la fusion : le 3 janvier 2022, Svea Ekonomi AB, alors société mère de Svea, a fusionné avec Svea, et toute l'activité de la société dissoute a été poursuivie par la banque (décision, PDF). En droit des sociétés suédois, les obligations ont suivi. En revanche, la surface de contact d'abus dans le registre RIPE raconte une histoire moins ordonnée.
Les miroirs publics du registre montrent l'AS211899 « SVEA » enregistré à Svea Bank AB via l'objet organisation ORG-SBA155-RIPE, avec abuse-c SEAR1-RIPE et un contact d'abus qui est une adresse personnelle du domaine svea.com (miroir IPGeolocation ; miroir IPIP.NET). Le même miroir montre l'objet personne JE4899-RIPE (Jorgen Edstrom) avec l'adresse « Svea Ekonomi AB » — le nom de la société dissoute le 3 janvier 2022 — et une dernière modification datée du 13 mai 2026 à 06:37:38Z. Un autre miroir présente des dates différentes pour le même objet organisation, ce qui illustre l'instabilité des copies et l'impossibilité, sans interroger la base RIPE faisant autorité, de fixer l'état actuel avec certitude. La même source montre le contexte de sponsoring : Tele2 IP Registry (ORG-TA44-RIPE), avec un abuse-mailbox générique et une dernière modification au 1er juillet 2026 (miroir IPIP.NET).
Le bloc 193.105.138.0/24 aggrave le tableau. Enregistré sous Svea Billing Services AB (ORG-SBSA5-RIPE, abuse-c AR23510-RIPE), il affiche une boîte associée à Verizon comme contact d'abus (miroir IPIP.NET du bloc). IPinfo, agrégateur indépendant mais également dérivé du registre, rapporte la même adresse pour 193.105.138.185 (IPinfo). Ainsi, au sein d'une même famille d'entreprises, deux ressources numériques exposent des contacts d'abus de natures différentes : une adresse personnelle d'un côté, un tiers lié à Verizon de l'autre.
Ce que le registre garantit — et ce qu'il ne garantit pas
Le RIPE NCC a fixé lui-même la frontière : « Notre rôle est de nous assurer que tous les contacts d'abus sont valides et à jour dans la base RIPE. Ensuite, il relève de l'opérateur réseau de traiter votre signalement d'abus. Il n'y a rien que nous puissions faire si un opérateur choisit de ne pas répondre » (page d'aide RIPE NCC). La politique « Abuse Contact Management in the RIPE Database », issue d'une proposition de la communauté en juin 2011, a rendu obligatoire un contact d'abus dédié via l'objet organisation pour chaque inetnum, inet6num et aut-num (ripe-658). La présence d'un champ abuse-c est donc un artefact de conformité : elle prouve l'existence d'une boîte, pas un personnel qui la surveille.
Le RIPE NCC va plus loin dans ses propres outils : la documentation de l'Abuse Contact Finder de RIPEstat avertit que les informations de contact d'abus sont « dans de nombreux cas incorrectes ou non disponibles » (documentation RIPEstat). Le système lui-même reconnaît que ses données sont des pistes, pas des faits opérationnels vérifiés.
L'absence de corroboration indépendante
Cette enquête a examiné les sources primaires et secondaires accessibles publiquement : les documents du régulateur, la déclaration de l'entreprise, plusieurs miroirs du registre et un agrégateur. Aucune d'elles ne montre un signalement d'abus reçu, traité ou réfuté par SEAR1-RIPE, AR23510-RIPE ou la boîte personnelle du domaine svea.com après la fusion. La couverture antérieure de BTW, publiée le 29 septembre 2026, avait passé en revue 13 sources primaires et secondaires et conclu à l'absence de preuve indépendante, extérieure au registre, que ces rôles reçoivent et agissent sur des signalements (couverture BTW antérieure). Nos recherches complémentaires n'ont rien modifié à ce constat.
Une précision d'honnêteté s'impose : l'absence de preuve de traitement n'est pas la preuve de l'absence de traitement. Une boîte peut fonctionner sans laisser de trace publique. Mais c'est précisément le problème structurel : dans ce domaine, il n'existe aucun mécanisme externe de vérification équivalent à ce qu'une autorité de supervision fait pour la conformité bancaire. L'opérateur qui répond réellement et l'opérateur qui ignore tout se présentent de façon identique dans le registre.
Ce que la durabilité exigerait
La sanction FI offre un contrepoint instructif. Dans le domaine LCB, Svea a affirmé un assainissement substantiel ; le régulateur a vérifié, et a jugé l'effort insuffisant pour éviter l'intervention (décision, PDF). Pour que la responsabilité en matière de contacts d'abus atteigne un étalon comparable, il faudrait au minimum : des enregistrements de traitement vérifiables par un tiers, un contact d'abus générique et fonctionnel plutôt qu'une adresse personnelle, des objets personne reflétant l'entité juridique réelle, et une cohérence entre les ressources d'une même famille d'entreprises. Aucun de ces éléments n'est observable aujourd'hui dans les sources publiques localisées. La décision de la Finansinspektionen ne dit rien sur les boîtes d'abus — elle concerne la LCB — mais elle démontre ce à quoi ressemble une vérification sérieuse d'une déclaration d'opérateur. Le registre RIPE, par construction, n'en offre aucun équivalent.
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
