Comprendre les règles de gestion des risques Nacha 2026

par Dale Erling | Plus de 15 ans d'expérience dans les paiements et la fintech | Février 2026 | Lecture de 4 minutes

Résumé exécutif

La date limite de la Phase 1 de Nacha du 20 mars 2026 introduit des exigences importantes en matière de surveillance de la fraude sur le réseau ACH. Ces amendements aux règles font partie d'un ensemble plus large de gestion des risques destiné à réduire les tentatives de fraude réussies et à améliorer le recouvrement des fonds. Pour la première fois, les institutions financières dépositaires réceptrices (RDFI) auront un rôle formellement défini dans la surveillance des crédits ACH entrants. Voir également notre article NACHA 2026 : Aller au-delà de la validation de compte pour une surveillance proactive de la fraude ici

Changements réglementaires clés

La norme « fausses déclarations »

Les nouvelles règles introduisent les « fausses déclarations » comme terme défini, obligeant les organisations à établir des processus et procédures basés sur les risques raisonnablement destinés à identifier les transactions ACH non autorisées ou autorisées sous de fausses déclarations. Ceci remplace la norme précédente « commercialement raisonnable » qui s'appliquait uniquement aux débits WEB et aux micro-entrées.

Nacha définit les fausses déclarations comme : « L'incitation à un paiement par une personne qui dénature (a) son identité, (b) son association ou son autorité à agir au nom d'une autre personne, ou (c) la propriété d'un compte à créditer. »

Cette définition couvre explicitement les scénarios de fraude courants, y compris la compromission de courriels professionnels (BEC), l'usurpation d'identité de fournisseur et la redirection de la paie, où les paiements sont techniquement autorisés mais basés sur des informations trompeuses.

Responsabilités élargies des RDFI

Pour la première fois, les RDFI ont un rôle de surveillance formellement défini. Sur la base de leur surveillance, un RDFI peut :

  • Retarder la disponibilité des fonds (dans les limites du règlement CC) pour examiner plus attentivement les paiements
  • Retourner les transactions suspectes de leur propre initiative en utilisant le code de retour R17 (« Douteux »)
  • Contacter l'ODFI via le registre des contacts ACH pour déterminer la validité de la transaction

Important : Les règles n'exigent pas de surveillance préalable des écritures de crédit. Les RDFI peuvent évaluer les écritures après leur enregistrement en utilisant l'analyse comportementale, les vérifications de vélocité ou les flux de travail basés sur des alertes.

Descriptions d'écritures standardisées

Deux nouvelles descriptions d'écritures d'entreprise deviennent obligatoires le 20 mars 2026 :

  • PAIE : Obligatoire pour toutes les écritures de crédit PPD utilisées pour payer des salaires, traitements ou rémunérations similaires
  • ACHAT : Obligatoire pour toutes les écritures de débit e-commerce autorisées par les consommateurs pour des achats en ligne

Ces descriptions standardisées permettent une détection d'anomalies plus efficace en permettant aux systèmes d'identifier les incohérences, telles que les codes SEC d'entreprise utilisés pour des comptes de consommateurs, ou les crédits de paie sur des comptes sans historique de dépôts de salaires.

Calendrier des phases et applicabilité

Phase 1 — Entrée en vigueur le 20 mars 2026

Type de participantSeuil de volume (base 2023)
ODFITous les ODFI (aucun seuil de volume)
Originateurs non consommateurs, TPSP, TPS6 millions d'originations ACH ou plus
RDFI10 millions de réceptions ACH ou plus

Phase 2 — Entrée en vigueur le 19 juin 2026*

Tous les autres Originateurs non consommateurs, TPSP, TPS et RDFI, quel que soit le volume.

*Remarque : Le 19 juin étant un jour férié fédéral, la date d'entrée en vigueur pratique est le 22 juin 2026.

Questions fréquemment posées

Q : Qui est concerné par la date limite du 20 mars 2026 (Phase 1) ?

R : La phase 1 concerne :

  • Tous les ODFI, quel que soit le volume
  • Les Originateurs non consommateurs, les Prestataires de services tiers (TPSP) et les Expéditeurs tiers (TPS) avec 6 millions d'originations ACH ou plus en 2023
  • Les RDFI avec 10 millions de réceptions ACH ou plus en 2023

La phase 2 (juin 2026) élimine les seuils de volume et étend les exigences à tous les participants restants.

Q : Que couvre exactement la notion de « faux prétextes » ?

R : Les faux prétextes couvrent les scénarios où un paiement est induit par une fausse déclaration d'identité, d'autorité ou de propriété de compte. Cela inclut la compromission de courriels professionnels (BEC), l'usurpation d'identité de fournisseur et la redirection de paie — transactions qui sont techniquement « autorisées » par le titulaire légitime du compte mais basées sur des informations frauduleuses.

Remarque : Cette définition ne couvre pas les escroqueries impliquant des biens et services faux, inexistants ou de mauvaise qualité.

Q : Pourquoi les étiquettes « PAIE » et « ACHAT » sont-elles désormais obligatoires ?

R : Les descriptions d'écritures standardisées prennent en charge la surveillance basée sur les risques en permettant la reconnaissance de modèles. Les RDFI peuvent plus facilement identifier les anomalies telles que les incohérences de code SEC avec les types de comptes (par exemple, les codes d'entreprise sur les comptes de consommateurs), la vélocité de transaction inhabituelle ou les crédits incohérents avec l'historique du compte.

Q : La règle exige-t-elle une surveillance en temps réel ou avant le traitement ?

R : Non. Les règles n'exigent pas de surveillance préalable des inscriptions de crédit ni de filtrage de chaque transaction individuellement. Les organisations peuvent mettre en œuvre une surveillance basée sur les risques en utilisant une analyse post-règlement, une analyse comportementale, des contrôles de vélocité ou des flux de travail basés sur des alertes. L'exigence clé est que les processus soient « raisonnablement conçus » pour identifier les inscriptions frauduleuses.

Q : Les processus de vérification manuelle sont-ils toujours conformes ?

R : Les règles d'exploitation de Nacha ne prescrivent pas de processus ou de procédures spécifiques. Les organisations sont autorisées à établir une approche basée sur les risques appropriée à leur rôle dans le traitement des inscriptions ACH. Cependant, les règles exigent que les processus et procédures soient revus au moins une fois par an et mis à jour pour faire face aux menaces émergentes. Quelle que soit l'approche adoptée par une organisation, elle doit être documentée et conçue de manière démontrable pour identifier les inscriptions suspectées d'être non autorisées ou autorisées sous de faux prétextes.

Q : Quels outils les RDFI ont-ils pour agir sur les transactions suspectes ?

R : Les RDFI ont plusieurs options :

  • Retarder la disponibilité des fonds en utilisant l'exemption pour les inscriptions suspectées d'avoir été initiées sous de faux prétextes
  • Consulter le Registre des contacts ACH pour identifier et contacter l'ODFI
  • Retourner l'inscription en utilisant le code de retour R17 avec le descripteur « QUESTIONNABLE »

Ces actions doivent avoir lieu dans les délais de retour standard.

Considérations relatives à la conformité

Les organisations devraient considérer les domaines suivants dans leur préparation :

  1. Examen des politiques et procédures : Établir ou mettre à jour des politiques écrites couvrant les processus de surveillance de la fraude, en veillant à ce qu'elles traitent à la fois les inscriptions non autorisées et les inscriptions autorisées sous de faux prétextes.
  2. Exigence d'examen annuel : Les processus et procédures doivent être revus au moins une fois par an pour tenir compte de l'évolution des risques de fraude.
  3. Communication interfonctionnelle : Les règles encouragent la communication entre la surveillance de la conformité, les opérations, la gestion des produits et le personnel des relations.
  4. Solutions des fournisseurs : Des solutions internes sont autorisées, et des solutions de fournisseurs sont disponibles pour aider à la surveillance.
  5. Documentation : Conserver la documentation démontrant que les processus de surveillance sont raisonnablement conçus pour identifier le risque de fraude.

Glossaire

TermeDéfinition
ACH (Automated Clearing House)Le réseau électronique qui traite les paiements de banque à banque aux États-Unis, gérant les dépôts directs, les paiements de factures et les transactions commerciales.
NachaL'organisation qui régit le réseau ACH et établit les règles d'exploitation que tous les participants doivent suivre.
ODFI (Originating Depository Financial Institution)La banque ou la coopérative de crédit qui envoie un paiement ACH au nom de son client. Si votre organisation initie des paiements par l'intermédiaire de votre banque, votre banque est l'ODFI.
RDFI (Receiving Depository Financial Institution)La banque ou la coopérative de crédit qui reçoit un paiement ACH et le crédite sur le compte du destinataire.
InitiateurL'entreprise ou l'entité gouvernementale qui initie les paiements ACH — c'est probablement vous si vous traitez la paie, les paiements aux fournisseurs ou collectez des paiements via ACH.
TPSP (Third-Party Service Provider)Une entreprise qui fournit des services de traitement ACH pour le compte d'initiateurs, tels que des processeurs de paie ou des plateformes de paiement.
TPS (Third-Party Sender / Expéditeur tiers)Un type de TPSP qui agit en tant qu'intermédiaire, initiant des entrées ACH pour le compte d'autres entreprises par le biais d'un accord avec une ODFI.
Code SEC (Standard Entry Class Code)Un code de trois lettres identifiant le type de transaction ACH (par exemple, PPD pour la paie, CCD pour les transactions interentreprises, WEB pour les paiements autorisés par Internet).
PPD (Prearranged Payment and Deposit / Paiement et dépôt préautorisés)Le code SEC utilisé pour les transactions de consommateurs telles que les dépôts directs de paie ou les paiements de factures récurrents autorisés à l'avance.
Entrée de créditUne transaction ACH qui dépose de l'argent sur un compte (par exemple, paie, paiement fournisseur).
Entrée de débitUne transaction ACH qui retire de l'argent d'un compte (par exemple, paiement de facture, frais d'abonnement).
Fraude par virement de créditFraude où une victime est amenée à envoyer de l'argent sur le compte d'un fraudeur — le paiement est « poussé » par la victime. Le BEC et la diversion de paie en sont des exemples.
BEC (Business Email Compromise / Compromission de courriel d'entreprise)Une escroquerie où des criminels usurpent l'identité de dirigeants, de fournisseurs ou de tiers de confiance par courriel pour inciter les employés à envoyer des paiements à des comptes frauduleux.
Diversion de paieUn type de fraude où des criminels se font passer pour des employés et demandent que les informations de dépôt direct soient modifiées pour rediriger les chèques de paie vers des comptes qu'ils contrôlent.
Compte muleUn compte bancaire utilisé par les fraudeurs pour recevoir et déplacer des fonds volés, souvent ouvert à l'aide d'identités volées ou synthétiques.
Code de retour R17Un code de motif de retour ACH que les RDFI peuvent utiliser pour retourner une entrée qu'ils jugent frauduleuse ou douteuse.
Réglementation CCRéglementation fédérale régissant la disponibilité des fonds — la rapidité avec laquelle les banques doivent rendre les fonds déposés disponibles aux clients.
Registre des contacts ACHLe répertoire sécurisé de Nacha où les institutions financières peuvent trouver les contacts d'autres institutions pour les demandes de renseignements sur la fraude et les demandes de retour.

Avis de non-responsabilité

Ce document est fourni à titre informatif uniquement et ne constitue pas un avis juridique, financier ou de conformité. Bien que les informations reflètent les règles de gestion des risques de Nacha en vigueur en 2026, les organisations doivent consulter leur conseiller juridique ou un professionnel certifié ACH (AAP) pour s'assurer que leurs politiques internes spécifiques respectent toutes les exigences réglementaires. L'auteur et les entités affiliées ne sont pas responsables des pertes opérationnelles ou financières résultant de l'utilisation de ces informations.

Pour des directives faisant autorité, consultez les règles d'exploitation officielles de Nacha et le site Web de Nacha à l'adresse nacha.org.

avatar de l'auteur
Dale Erling
Dale Erling est un dirigeant expérimenté de la fintech avec plus de 15 ans d'expérience dans le secteur bancaire et le traitement des paiements. Spécialisé dans la conformité PCI et la réduction des coûts d'interchange, Dale aide les organisations à naviguer dans des paysages financiers complexes avec transparence et sécurité. Il est une voix reconnue dans l'architecture des frais de services publics et un ancien stratège pour Prosper Healthcare Lending.