La Banque Centrale de Tunisie (BCT) a publié une nouvelle circulaire le 25 septembre 2026. Le texte, numéroté 2026-10, encadre l’activité des établissements de paiement. Il porte la signature du gouverneur Fethi Zouhaier Nouri.
Cette circulaire abroge et remplace celle de 2018. Elle entre en vigueur dans trois mois.
Le paiement mobile et digital se développe rapidement en Tunisie. La BCT veut consolider la gouvernance du secteur. Elle renforce aussi la maîtrise des risques et la protection des clients. Le texte s’aligne sur les nouvelles règles tunisiennes en matière de cybersécurité et de lutte anti-blanchiment.
Un cadre mis à jour après huit ans
La précédente circulaire datait de 2018. Depuis, plusieurs textes sont venus changer l’environnement réglementaire :
- la loi organique de 2015 sur la lutte contre le terrorisme et le blanchiment d’argent, modifiée en 2019 ;
- le décret-loi n°2023-17 sur la cybersécurité ;
- la circulaire n°2017-08 sur le contrôle interne anti-blanchiment, révisée fin 2025.
La circulaire n°2026-10 intègre ces évolutions dans un texte unique.
Trois paliers de comptes, des plafonds inchangés
Le texte garde l’architecture à trois niveaux de comptes de paiement. Les plafonds ne changent pas par rapport au dispositif précédent :
- Compte de niveau 1 : réservé aux particuliers. Solde plafonné à 1 500 dinars.
- Compte de niveau 2 : ouvert aux particuliers et aux entreprises. Solde plafonné à 5 000 dinars. Retrait en espèces limité à 3 000 dinars par jour.
- Compte de niveau 3 : ouvert aux particuliers et aux entreprises. Solde plafonné à 20 000 dinars. Retrait en espèces limité à 10 000 dinars par jour.
Deux autres plafonds restent en place. Un transfert de fonds par remise d’espèces ne peut pas dépasser 3 000 dinars par opération. Un transfert reçu de l’étranger, via une société de transfert d’argent, est plafonné à la contre-valeur de 20 000 dinars.
Un comité d’audit devient obligatoire
Chaque établissement de paiement doit créer un comité d’audit et des risques. Ce comité dépend du conseil d’administration ou de surveillance. Il supervise le contrôle interne. Il évalue aussi le dispositif de gestion des risques et valide la politique d’appétence pour le risque.
Autre nouveauté : les nominations à un poste de direction ou de gouvernance doivent être notifiées à la BCT. Le délai est de sept jours ouvrables. La Banque centrale dispose ensuite d’un mois pour s’y opposer.
Un audit cyber annuel, certifié par l’ANCS
Le décret-loi de 2023 sur la cybersécurité trouve ici une traduction concrète. Chaque établissement doit faire auditer ses systèmes informatiques une fois par an. L’audit doit être mené par un cabinet indépendant, certifié par l’Agence Nationale de la Cybersécurité (ANCS). Le rapport est ensuite transmis à la BCT.
En cas d’attaque ou d’intrusion, l’établissement doit alerter la BCT et l’ANCS sans délai.
L’ouverture de compte à distance est aussi mieux encadrée. Elle exige une authentification à deux facteurs au minimum. Elle exige aussi une vérification de la présence du client, par reconnaissance faciale ou un dispositif équivalent. Le procédé technologique utilisé doit être audité au moins tous les deux ans.
Agents et partenariats sous surveillance renforcée
Le texte distingue deux types d’agents de paiement : les agents principaux et les agents détaillants. Chaque catégorie a un périmètre de services précis. Les établissements doivent former et auditer leurs agents, selon une approche basée sur les risques.
Tout partenariat commercial ou technique reste soumis à l’autorisation préalable de la BCT. Les systèmes d’information de l’établissement et ceux du partenaire doivent rester cloisonnés. Les fonds des clients doivent être protégés vis-à-vis du partenaire.
Autre règle maintenue : les fonds des clients doivent être cantonnés dans un compte global unique. Ce compte est distinct des fonds propres de l’établissement. Il est ouvert auprès d’une banque dépositaire et fait l’objet d’un rapprochement régulier.
Quel impact pour les entreprises et les utilisateurs tunisiens ?
Pour les établissements de paiement, la facture de mise en conformité s’annonce plus lourde. Un audit cyber annuel certifié ANCS, un comité d’audit et des risques, un reporting élargi : ces obligations pèseront surtout sur les acteurs les plus jeunes ou les plus petits du secteur. Les opérateurs déjà bien structurés, eux, devraient absorber ces coûts plus facilement.
Le délai de trois mois avant l’entrée en vigueur reste court. Les établissements doivent revoir leur gouvernance, auditer leurs systèmes et adapter leurs procédures d’ouverture de compte à distance dans ce laps de temps. Un audit de sécurité, en particulier, ne s’organise pas du jour au lendemain.
Pour les partenaires — commerçants, sociétés de transfert d’argent, agents de paiement — l’autorisation préalable de la BCT et les nouvelles règles de cloisonnement des systèmes pourraient allonger les délais de lancement de nouveaux services ou de nouveaux partenariats.
Côté utilisateurs, les plafonds des comptes et des transferts ne changent pas. L’usage quotidien du paiement mobile reste donc inchangé pour la grande majorité des clients.
En revanche, la sécurité et la fiabilité des services devraient progresser. L’authentification renforcée à l’ouverture de compte à distance, la vérification de la présence du client par reconnaissance faciale et l’audit cyber annuel visent à réduire les risques de fraude et de piratage. Le dispositif de traitement des réclamations, lui aussi renforcé, devrait améliorer la prise en charge des litiges.
La séparation stricte des fonds des clients dans le compte global, maintenue par la circulaire, continue de protéger l’argent déposé en cas de défaillance d’un établissement de paiement.
Un reporting élargi, une échéance courte
La circulaire ajoute une nouvelle annexe au reporting réglementaire, l’Annexe n°1 bis. Elle couvre la gouvernance, le contrôle interne, la cybersécurité, les incidents opérationnels et le dispositif anti-blanchiment. Les déclarations sont mensuelles, trimestrielles ou annuelles selon les cas.
La circulaire n°2026-10 entre en vigueur trois mois après sa publication. Les établissements de paiement disposent donc d’un délai court pour mettre à niveau leur gouvernance, leur conformité et leurs systèmes d’information.
