La Banque centrale de Tunisie a publié une nouvelle circulaire qui remplace le cadre réglementaire de 2018 applicable aux établissements de paiement. Gouvernance renforcée, audit annuel des systèmes informatiques, authentification renforcée et contrôle accru des partenaires : les opérateurs disposent de trois mois pour se mettre en conformité.
Huit ans après le précédent cadre réglementaire, la Banque centrale de Tunisie (BCT) revoit les règles applicables aux établissements de paiement. La circulaire n°2026-10, publiée le 25 septembre 2026 et signée par le gouverneur Fethi Zouhaier Nouri, abroge et remplace la circulaire de 2018.
Un audit cyber obligatoire chaque année
Le nouveau texte intègre notamment les évolutions intervenues en matière de cybersécurité, de contrôle interne et de lutte contre le blanchiment d’argent. Il entrera en vigueur trois mois après sa publication.
L’une des principales nouveautés concerne la sécurité informatique. Chaque établissement de paiement devra désormais faire réaliser un audit annuel de ses systèmes informatiques par un cabinet indépendant certifié par l’Agence nationale de la cybersécurité (ANCS).
Le rapport devra être transmis à la BCT. En cas d’attaque ou d’intrusion, l’établissement devra par ailleurs alerter sans délai la Banque centrale et l’ANCS.
L’ouverture de comptes à distance est également davantage encadrée. Elle devra notamment prévoir une authentification à deux facteurs au minimum et une vérification de la présence du client par reconnaissance faciale ou par un dispositif équivalent. La technologie utilisée devra faire l’objet d’un audit au moins tous les deux ans.
Les plafonds des comptes restent inchangés
Malgré ce durcissement réglementaire, les plafonds applicables aux comptes de paiement ne sont pas modifiés.
Le compte de niveau 1, réservé aux particuliers, reste plafonné à 1500 dinars. Le niveau 2, accessible aux particuliers et aux entreprises, conserve un plafond de 5000 dinars, avec un retrait en espèces limité à 3000 dinars par jour.
Le compte de niveau 3 reste plafonné à 20.000 dinars, tandis que les retraits en espèces sont limités à 10.000 dinars par jour.
Les transferts par remise d’espèces restent plafonnés à 3.000 dinars par opération. Les transferts reçus de l’étranger via une société de transfert d’argent demeurent, eux, limités à la contre-valeur de 20.000 dinars.
Un contrôle renforcé des établissements et de leurs partenaires
La nouvelle circulaire impose également à chaque établissement de paiement de mettre en place un comité d’audit et des risques chargé notamment de superviser le contrôle interne et d’évaluer le dispositif de gestion des risques.
Les nominations aux fonctions de direction ou de gouvernance devront être notifiées à la BCT dans un délai de sept jours ouvrables. La Banque centrale disposera ensuite d’un mois pour s’y opposer.
Le contrôle s’étend également aux agents et aux partenaires commerciaux ou techniques. Les partenariats restent soumis à l’autorisation préalable de la BCT, tandis que les systèmes informatiques des établissements et de leurs partenaires doivent être cloisonnés.
Les fonds des clients restent par ailleurs cantonnés dans un compte global distinct des fonds propres de l’établissement et ouvert auprès d’une banque dépositaire.
Trois mois pour se mettre en conformité
Pour les établissements de paiement, le nouveau cadre implique une mise à niveau rapide de la gouvernance, des systèmes informatiques et des procédures de conformité.
La circulaire prévoit également un reporting réglementaire élargi, couvrant notamment la gouvernance, le contrôle interne, la cybersécurité, les incidents opérationnels et la lutte contre le blanchiment d’argent.
Le délai est désormais fixé : les établissements disposent de trois mois après la publication de la circulaire pour adapter leurs dispositifs.
Pour les utilisateurs, les plafonds des comptes et des transferts restent inchangés. Le principal changement attendu concerne donc moins les montants utilisables que la sécurité et le contrôle des services de paiement mobile et numérique.
Lire aussi :