La Banque centrale de Tunisie (BCT) revoit en profondeur les règles applicables aux établissements de paiement. Publiée le 25 septembre 2026, la circulaire n°2026-10 précise les conditions d’exercice de leur activité, les plafonds des comptes de paiement, les règles applicables aux commerçants, les partenariats, la cybersécurité ainsi que les obligations de contrôle et de reporting. Elle remplace la circulaire n°2018-16 et entrera en vigueur trois mois après sa publication.
Des comptes plafonnés jusqu’à 20 000 dinars
La nouvelle circulaire autorise les établissements de paiement à proposer plusieurs services, notamment l’ouverture de comptes de paiement en dinars de niveaux 1, 2 et 3, les dépôts et retraits en espèces, les prélèvements, les transferts électroniques de fonds, les transferts par remise d’espèces ainsi que les paiements à distance ou de proximité. Ils peuvent également émettre des moyens de paiement électroniques, commercialiser des moyens de monnaie électronique prépayés émis par les banques ou l’Office national des postes et recevoir des fonds provenant de l’étranger. Le change manuel peut également être exercé à titre accessoire.
Ces services sont exclusivement réalisés en dinar tunisien et sur le territoire tunisien. Les transferts de fonds par remise d’espèces sont plafonnés à 3 000 dinars par opération. La mise à disposition de fonds provenant de l’étranger est, elle, limitée à la contre valeur de 20 000 dinars par opération et doit être justifiée. La BCT distingue trois niveaux de comptes de paiement. Le compte de niveau 1 est réservé aux personnes physiques et son solde ne peut dépasser 1 500 dinars. Le niveau 2 est accessible aux personnes physiques et morales, avec un solde maximum de 5 000 dinars et des retraits en espèces limités à 3 000 dinars par jour. Le niveau 3 est également accessible aux personnes physiques et morales, avec un solde maximum de 20 000 dinars et des retraits en espèces plafonnés à 10 000 dinars par jour. Le niveau du compte détermine aussi les informations que l’établissement doit recueillir sur son titulaire. Pour une entreprise, le dossier peut notamment comprendre la dénomination, le siège, la forme juridique, les personnes habilitées à faire fonctionner le compte, un extrait récent du Registre national des entreprises, l’identification des bénéficiaires effectifs ainsi que des éléments permettant d’apprécier sa situation financière.
La circulaire précise par ailleurs qu’une même personne physique ou morale ne peut détenir qu’un seul compte de paiement client auprès d’un même établissement. Ces comptes ne peuvent pas être alimentés par des crédits ou des avances et ne peuvent jamais présenter un solde débiteur.
Ouverture à distance et compte commerçant
L’ouverture d’un compte pourra également se faire à distance. Les établissements de paiement peuvent recourir à un procédé technologique d’identification à condition que le niveau de vérification soit au moins équivalent à celui d’une identification réalisée en présence physique du client. Le dispositif doit notamment permettre de vérifier les documents d’identité et la présence effective du client, par exemple au moyen d’une preuve de vie. Une authentification à au moins deux facteurs est également exigée. Les données personnelles doivent être protégées et leur traitement doit reposer sur le consentement explicite du client.
Avant son déploiement, le dispositif doit faire l’objet de tests en environnement de préproduction, de tests d’intrusion et d’audits de sécurité réalisés par des organismes indépendants homologués par l’Agence nationale de cybersécurité. Un audit périodique doit ensuite être réalisé au moins tous les deux ans, ainsi qu’en cas de changement réglementaire ou de modification technologique susceptible d’affecter la sécurité du dispositif. Pour les commerçants, la circulaire introduit par ailleurs un compte spécifique destiné à recevoir les flux issus des paiements électroniques acceptés. Ce compte peut être utilisé pour les paiements de proximité ou à distance, notamment via téléphone mobile. Il n’est pas soumis aux plafonds applicables aux comptes de niveaux 1 à 3.
Son fonctionnement est toutefois encadré. Le compte commerçant ne peut être alimenté que par les flux provenant des transactions de paiement acceptées par le commerçant. Une convention doit également être conclue entre l’établissement de paiement et le commerçant afin de définir notamment les modalités de fonctionnement et de clôture du compte.
Les fonds des clients et les partenariats sous contrôle
La BCT impose une séparation stricte entre les fonds appartenant aux clients et aux commerçants et les ressources propres de l’établissement de paiement.
Ces fonds doivent être déposés sur un compte global unique ouvert auprès d’une banque habilitée à recevoir des dépôts, au plus tard le jour ouvrable suivant leur réception. Le solde de ce compte doit correspondre à la somme des soldes de l’ensemble des comptes clients et commerçants. Il ne peut pas être utilisé pour financer les besoins d’exploitation de l’établissement. La circulaire encadre également les partenariats commerciaux et techniques conclus avec des entreprises disposant notamment de réseaux de distribution, de compétences spécialisées ou d’infrastructures technologiques. Ces partenariats sont soumis à l’autorisation préalable de la BCT.
Le dossier présenté à la Banque centrale doit notamment détailler l’identité du partenaire, son actionnariat, sa gouvernance, ses capacités techniques et financières, le modèle économique du partenariat, les services concernés et les objectifs recherchés. Un plan d’affaires sur trois ans, une cartographie des risques et les mesures prévues pour les maîtriser doivent également être fournis. Les dispositifs relatifs à la protection des données, à la sécurité, au contrôle, à la continuité d’activité et à la fin du partenariat doivent aussi être précisés.
Cybersécurité et reporting : des obligations renforcées
Sur le volet informatique, les établissements de paiement devront soumettre leurs systèmes à un audit annuel de sécurité réalisé par un cabinet indépendant certifié par l’Agence nationale de cybersécurité. Une copie du rapport doit être transmise à la BCT. Ils doivent également tester la résistance de leurs systèmes aux attaques et disposer d’un plan de continuité d’activité. Toute attaque, intrusion ou perturbation susceptible d’affecter le fonctionnement des systèmes d’information doit être signalée immédiatement à la BCT et à l’Agence nationale de cybersécurité.
Le reporting est lui aussi davantage encadré. Les indicateurs commerciaux et l’état des opérations par canal doivent être transmis chaque mois, dans un délai maximum de 15 jours après la fin de la période concernée. Les situations comptables et certaines informations relatives aux agences sont transmises chaque trimestre. D’autres données concernant notamment la gouvernance, le contrôle interne, la cybersécurité et les réclamations sont communiquées annuellement, avec des délais pouvant aller jusqu’à 45 jours. La BCT exige également que le rapport des commissaires aux comptes lui soit communiqué au moins un mois avant l’assemblée générale. Ce rapport doit notamment porter sur le cantonnement des fonds des clients, le dispositif de lutte contre le blanchiment de capitaux et le financement du terrorisme, la gestion des risques opérationnels et le traitement des réclamations.
Agences : 15 jours pour la BCT, 45 jours pour les clients
La nouvelle réglementation encadre enfin le réseau physique des établissements de paiement. Toute ouverture, fermeture ou opération de transfert d’une agence doit être déclarée à la BCT au moins 15 jours ouvrables à l’avance.
En cas de fermeture ou de transfert, les clients doivent être informés individuellement et via le site internet de l’établissement au moins 45 jours à l’avance. Les agences doivent par ailleurs être facilement accessibles et leur superficie ne peut être inférieure à 20 m².
Avec cette circulaire, la BCT remplace donc le cadre réglementaire de 2018 par un dispositif plus détaillé couvrant l’ensemble du fonctionnement des établissements de paiement. Les principales évolutions concernent les plafonds des comptes, l’identification des clients, l’ouverture à distance, les comptes commerçants, la protection des fonds, les partenariats, la cybersécurité, le réseau d’agences et les obligations de reporting. Le nouveau dispositif sera applicable trois mois après sa publication.


