écrits/news/2026/10
● News7 oct. 2026·6 min

Circulaire BCT 2026-10 : nouvelles règles pour les établissements de paiement

La circulaire n° 2026-10 du 25 septembre 2026 remplace la circulaire 2018-16 sur les établissements de paiement. Plafonds des comptes relevés à 1 500, 5 000 et 20 000 dinars, enrôlement à distance avec preuve de vie et double authentification, audit de sécurité annuel par un cabinet certifié par l'ANCS, et un reporting XML codifié à la BCT. Entrée en vigueur trois mois après publication.

La Banque centrale de Tunisie a publié la circulaire n° 2026-10 du 25 septembre 2026, relative aux règles régissant l'activité et le fonctionnement des établissements de paiement. Elle abroge et remplace la circulaire n° 2018-16 du 31 décembre 2018 et entre en vigueur dans un délai de trois mois à partir de sa publication (article 52), soit fin décembre 2026. La presse a résumé l'élargissement des services et le relèvement des plafonds. Ce qui change le plus pour les équipes techniques se trouve ailleurs : l'enrôlement à distance, les registres, la cybersécurité et une annexe de reporting entièrement codifiée.

Points clés

  • Plafonds relevés (article 17) : compte de niveau 1 à 1 500 dinars, niveau 2 à 5 000 dinars, niveau 3 à 20 000 dinars.
  • Enrôlement à distance ouvert à tous les niveaux (article 18), sous conditions : vérification des pièces auprès de sources officielles quand c'est possible, preuve de vie, authentification à deux facteurs au minimum, fiche KYC générée automatiquement.
  • Système d'information (article 12) : enregistrement et traitement des opérations en temps réel, y compris au niveau du réseau d'agents, et plan de continuité testé.
  • Audit de sécurité annuel par un cabinet indépendant certifié par l'Agence nationale de la cybersécurité, rapport transmis à la BCT (article 13).
  • Registres des opérations conservés au moins dix ans (article 16).
  • Nouveau reporting : annexe 1 bis ajoutée à la circulaire 2017-6, avec des déclarations au format XML ou PDF et des délais fixés (article 50).

Les plafonds : avant et après

CompteCirculaire 2018-16Circulaire 2026-10
Niveau 1 (personnes physiques)solde 500 DT, sorties 250 DT par joursolde 1 500 DT
Niveau 2solde 1 000 DT, sorties 500 DT par joursolde 5 000 DT, retraits en espèces 3 000 DT par jour
Niveau 3solde 5 000 DT, sorties 1 000 DT par jour, présence physiquesolde 20 000 DT, retraits en espèces 10 000 DT par jour

La nuance compte : l'ancien texte plafonnait le montant global des sorties de fonds, le nouveau plafonne les retraits en espèces. L'article 23 crée en outre des comptes commerçants de transition, non soumis à ces plafonds et crédités uniquement des encaissements du commerçant. Les transferts par remise d'espèces restent limités à 3 000 dinars par opération et la mise à disposition de fonds venant de l'étranger à 20 000 dinars (article 3).

Enrôlement à distance : ce que le procédé doit prouver

En 2018, seuls les niveaux 1 et 2 pouvaient s'ouvrir à distance, avec une vérification des photos des pièces d'identité. L'article 18 ouvre désormais l'enrôlement à distance sans distinction de niveau, mais exige un niveau de vérification au moins équivalent à la présence physique. Le procédé doit permettre la vérification de l'authenticité des documents, la preuve de vie (reconnaissance faciale, dispositif audiovisuel ou équivalent), une authentification à deux facteurs au moins, le consentement explicite au traitement des données personnelles, le chiffrement, et la génération automatique d'une fiche KYC traçable.

Avant la mise en production, des tests en préproduction sont obligatoires, documentés dans un registre de performance qui mesure notamment le taux de fausses acceptations. Le procédé passe ensuite des tests d'intrusion et des audits par des organismes homologués par l'ANCS, puis un audit au moins tous les deux ans et à chaque changement technologique ou réglementaire. Pour une équipe produit, c'est un cahier des charges, pas une formalité.

Le reporting : des codes, des formats, des délais

L'annexe 1 bis fixe chaque déclaration avec un code, une périodicité, un délai et un format. Quelques exemples :

  • RCT03 (bilan) et RCT04 (état de résultat) : trimestriels, en XML, sous 30 jours.
  • RAM05 (indicateurs commerciaux) et RAM06 (opérations par canal, en nombre et en montant) : mensuels, en XML, sous 15 jours.
  • RAT07 : liste des agences propres et des agents mandatés, trimestrielle, en XML.
  • RCIA250100 : rapport annuel d'audit de sécurité du système d'information, en PDF.
  • RROI380 : fiche de déclaration immédiate des incidents graves, en XML, le jour de l'incident.

Les déclarations passent par le Système d'échange des données (SED) de la BCT. En cas d'indisponibilité, l'article 51 prévoit un envoi à l'adresse reporting.EP@bct.gov.tn. Côté incidents, l'article 13 impose d'informer immédiatement la BCT et l'ANCS de toute attaque ou intrusion. Pour le volet données personnelles d'une fuite, notre calculateur de délai de notification rappelle ce que la loi organique 2004-63 exige réellement.

Gouvernance, produits et partenariats

Le texte rapproche les établissements de paiement des autres acteurs régulés. Il prévoit un comité d'audit et des risques, la notification des nominations de dirigeants à la BCT sous sept jours ouvrables, et un dossier complet avant tout lancement de produit ou révision tarifaire (article 44). Tout partenariat commercial ou technique est soumis à autorisation préalable (articles 30 et 48), avec un cloisonnement strict entre les systèmes d'information de l'établissement et ceux du partenaire. Les fonds des clients sont déposés sur un compte global unique ouvert auprès d'une banque, au plus tard le jour ouvrable suivant leur réception (article 24).

Une précision sur la numérotation

Le PDF diffusé le 25 septembre par une partie de la presse contenait deux « article 1 ». La version actuellement en ligne sur le site de la BCT corrige la numérotation, sans autre changement de fond que nous ayons relevé. Les articles cités ici suivent la version de la BCT. Un article cité « 17 » ailleurs peut donc correspondre à notre article 18.

Ce qu'il faut surveiller

Trois mois, c'est court pour un enrôlement à distance audité, des registres temps réel et une chaîne de reporting XML. La question utile d'ici fin décembre n'est pas de savoir quels services seront lancés, mais quels établissements auront fait tester leur procédé d'enrôlement et automatisé leurs déclarations RAM05 et RAM06 avant l'entrée en vigueur.

La circulaire s'inscrit dans la même série que la circulaire 2026-08 sur les crédits sur l'honneur, qui imposait déjà horodatage et reporting au SED. Nous en avons détaillé l'implémentation dans la circulaire 2026-08 en TypeScript : la même logique de registres et de déclarations s'applique ici.

Chez Noqta, nous construisons ce type de chaîne : intégration au système cœur, registres traçables, génération automatique des déclarations et connexion aux systèmes existants. Découvrez nos services en Tunisie.


Source : Banque Centrale de Tunisie, circulaire n° 2026-10 du 25 septembre 2026