Elearning-feed

Community post

A conversation from the Les Consultants e-learning platform.

Emmanuel CruzCommunity member ·
Les Consultants
E-learning

Pendant longtemps, la qualité de la gouvernance bancaire s’est appréciée à travers son architecture : un Board, des comités spécialisés, trois lignes de défense, des politiques, des procédures, des délégations de pouvoirs et une multitude de reportings.

Cette architecture reste indispensable.

Mais elle ne suffit plus.

Le véritable enjeu qui se dessine aujourd’hui pour les banques luxembourgeoises est différent : peuvent-elles démontrer, pour chaque décision importante et chaque risque significatif, qui avait la responsabilité d’agir, qui devait challenger, qui contrôlait, quelle information était disponible au moment de la décision et comment une défaillance aurait dû être escaladée ?

C’est là que la gouvernance cesse d’être un organigramme pour devenir une chaîne démontrable de responsabilité.

Et c’est probablement l’une des évolutions les plus importantes introduites par le nouveau cadre prudentiel européen.


De la gouvernance organisée à la gouvernance démontrable

Le Luxembourg part déjà d’un cadre particulièrement structuré.

La circulaire CSSF 12/552 impose aux établissements de crédit une organisation claire, des responsabilités définies, des processus efficaces d’identification, de gestion et de suivi des risques ainsi qu’un dispositif robuste de contrôle interne. La CSSF rappelle plus largement que la gouvernance doit préciser comment les responsabilités et les pouvoirs sont alloués, comment fonctionnent les lignes de reporting et comment le dispositif de contrôle interne est effectivement organisé.

Mais CRD VI franchit un pas supplémentaire.

L'article 88, paragraphe 3, de la CRD prévoit désormais que les établissements établissent, maintiennent et mettent à jour des relevés individuels des rôles et fonctions ainsi qu'une cartographie des fonctions, comprenant notamment les lignes de reporting et les lignes de responsabilité. Ces documents doivent pouvoir être mis à disposition des autorités compétentes.

La nuance est considérable.

La question prudentielle n'est donc progressivement plus seulement :

« Disposez-vous d'une organisation adéquate ? »

Elle devient :

« Montrez-nous précisément qui répond de quoi. »

Cette évolution peut sembler documentaire.

Elle est en réalité profondément substantielle.



Le prochain risque de gouvernance : la zone grise

Dans une organisation bancaire complexe, les problèmes les plus difficiles ne naissent pas toujours d'une absence de procédure.

Ils apparaissent souvent dans les espaces situés entre plusieurs responsabilités.

Le métier considère qu'un contrôle appartient à Compliance.

Compliance considère que le premier niveau doit l'effectuer.

Risk estime qu'il s'agit principalement d'un sujet opérationnel.

Le comité reçoit l'information mais ne prend pas explicitement de décision.

Le Board a approuvé le framework mais n'a jamais été informé de l'exception.

Une activité est externalisée et chacun considère implicitement que le prestataire ou une autre entité du groupe contrôle le risque.

Individuellement, chaque intervenant peut avoir une justification raisonnable.

Collectivement, pourtant, personne ne paraît clairement accountable.

C'est cette zone grise qui devient dangereuse.

Car lorsqu'un incident survient, la question du superviseur n'est généralement pas abstraite.

Elle devient chronologique :

Qui connaissait le risque ?

Quand l'a-t-il connu ?

Quelle information avait-il reçue ?

Qui pouvait décider ?

Qui devait challenger ?

Quel contrôle devait détecter l'anomalie ?

L'exception a-t-elle été escaladée ?

Qui a accepté le risque résiduel ?

Une gouvernance robuste doit être capable de répondre à chacune de ces questions sans reconstruire l'histoire plusieurs mois après l'événement.



Gouvernance : passer du « RACI » à la chaîne d'accountability

Beaucoup d'établissements disposent déjà de matrices RACI.

Elles sont utiles.

Mais une matrice indiquant qu'une fonction est « Responsible », « Accountable », « Consulted » ou « Informed » ne constitue pas nécessairement la preuve qu'une responsabilité est effectivement exercée.

L'enjeu est désormais de relier cinq éléments.

Le mandat.

Qui possède juridiquement et organisationnellement la compétence ?

L'information.

Cette personne disposait-elle réellement des informations nécessaires pour exercer cette compétence ?

Le challenge.

Quelqu'un a-t-il effectivement contesté, analysé ou testé les hypothèses présentées ?

La décision.

Peut-on identifier ce qui a été décidé, par qui et sur quelle base ?

Le suivi.

Les actions décidées ont-elles été exécutées, contrôlées et, lorsque nécessaire, réescaladées ?

Cette chaîne constitue ce que l'on pourrait appeler une accountability trail.

Elle devrait devenir à la gouvernance ce que l'audit trail est depuis longtemps aux systèmes et aux opérations : la capacité de reconstituer de manière fiable le chemin allant du risque à la décision.



Un Board informé n'est pas nécessairement un Board qui supervise

C'est probablement l'une des distinctions les plus importantes.

Recevoir de l'information ne signifie pas exercer une supervision.

Un Board peut recevoir des centaines de pages de reporting chaque trimestre tout en disposant d'une vision insuffisante du risque.

Le véritable indicateur de gouvernance n'est donc pas le volume d'information remonté, mais sa capacité à déclencher une compréhension, un challenge ou une décision.

Un reporting de gouvernance véritablement utile devrait permettre au Board d'identifier rapidement :


  • ce qui a changé depuis la dernière réunion ;
  • ce qui dépasse l'appétit au risque ;
  • quels contrôles ont échoué ;
  • quelles exceptions sont anciennes ou répétitives ;
  • quelles décisions sont attendues ;
  • quels risques ont été acceptés ;
  • quelles actions sont en retard ;
  • et quel responsable porte chacune d'elles.

Le rôle du secrétariat de gouvernance, de Risk et de Compliance ne devrait donc pas consister à produire toujours davantage de données.

Il devrait être de transformer la donnée en capacité de supervision.

La question à poser n'est plus :

« Le sujet a-t-il été présenté au Board ? »

mais :

« Le Board disposait-il de suffisamment d'information pour comprendre le risque, le challenger et exercer sa responsabilité ? »



Le procès-verbal devient une pièce de gouvernance

Cette évolution a une conséquence souvent sous-estimée : l'importance des minutes de Board et de comités.

Un procès-verbal indiquant simplement :


« The Committee discussed the matter and took note »

peut être formellement correct tout en étant presque inutile lorsqu'il s'agit de démontrer l'exercice effectif de la gouvernance.

Les minutes les plus utiles sont celles qui permettent de retrouver :

le problème,

le challenge exprimé,

la décision prise,

le responsable désigné,

l'échéance convenue,

et, lorsque cela est pertinent, le risque résiduel accepté.

Il ne s'agit évidemment pas de produire une transcription intégrale des débats.

Il s'agit de conserver la preuve du raisonnement de gouvernance.

Cette différence est essentielle.

Une bonne minute ne documente pas seulement qu'une réunion a eu lieu.

Elle démontre qu'une fonction de supervision a été exercée.



Les fonctions de contrôle doivent pouvoir démontrer leur challenge

La même évolution concerne Compliance, Risk Management et Internal Audit.

Leur indépendance organisationnelle est fondamentale. CRD VI renforce d'ailleurs les attentes relatives aux fonctions de contrôle indépendantes et prévoit notamment qu'elles disposent de l'autorité, du statut, des ressources et de l'accès nécessaires à l'organe de direction.

Mais l'indépendance ne constitue que le point de départ.

Une fonction de contrôle réellement efficace doit pouvoir démontrer :

ce qu'elle a identifié ;

ce qu'elle a challengé ;

ce qu'elle a recommandé ;

ce que le management a décidé ;

ce qui reste ouvert ;

et ce qui a été escaladé.

Il existe ici une différence fondamentale entre review et challenge.

Une fonction Compliance peut avoir examiné un dossier sans avoir véritablement contesté une hypothèse.

Risk peut avoir reçu une décision sans avoir évalué sa cohérence avec l'appétit au risque.

Internal Audit peut identifier une faiblesse, mais son impact dépendra ensuite de la qualité du suivi et de l'escalade.

Le superviseur de demain ne cherchera probablement pas uniquement à constater l'existence des trois lignes de défense.

Il voudra comprendre si elles fonctionnent réellement comme trois lignes distinctes.



Le paradoxe des comités : plus de gouvernance peut produire moins d'accountability

Les établissements financiers ont parfois répondu à la complexification réglementaire en créant de nouveaux comités.

Risk Committee.

Compliance Committee.

AML Committee.

Outsourcing Committee.

ICT Committee.

DORA governance.

Product governance.

New Business Committee.

ESG Committee.

Cette spécialisation peut être parfaitement justifiée.

Mais elle crée un risque rarement mesuré : la fragmentation de l'accountability.

Plus une décision circule entre plusieurs forums, plus il peut devenir difficile de déterminer lequel était réellement compétent pour la prendre.

Le phénomène peut conduire à ce que chacun soit impliqué, mais que personne ne soit véritablement responsable.

La bonne question n'est donc pas :

« Avons-nous un comité pour ce risque ? »

Elle est :

« Quel organe possède le decision right final, et où cette décision est-elle enregistrée ? »

Un comité ne devrait jamais devenir un espace dans lequel la responsabilité individuelle ou managériale se dissout derrière une responsabilité collective abstraite.

CRD VI prend précisément soin de maintenir la responsabilité collective de l'organe de direction tout en exigeant une meilleure identification des rôles individuels.

C'est probablement l'un des équilibres les plus délicats du nouveau cadre.



Externaliser une activité n'externalise jamais l'accountability

Ce principe devient encore plus critique dans les modèles bancaires fortement externalisés.

Cloud.

ICT.

KYC utilities.

Screening.

Transaction monitoring.

Data management.

Payment processing.

Internal group services.

L'établissement peut déléguer l'exécution d'une activité.

Il ne peut pas déléguer sa responsabilité prudentielle.

DORA et les exigences européennes relatives à la résilience opérationnelle renforcent encore cette logique : les dépendances technologiques doivent être gouvernées comme des risques de l'établissement et non comme de simples relations fournisseurs.

Cela change profondément la définition d'un bon dispositif d'outsourcing.

Le contrôle d'un prestataire ne peut plus se résumer à :

un contrat + un SLA + une revue annuelle.

Il faut pouvoir démontrer :


  • qui possède le risque ;
  • qui analyse les incidents ;
  • qui évalue la performance du prestataire ;
  • qui décide de l'acceptation d'une déviation ;
  • qui déclenche l'escalade ;
  • qui peut exiger une remediation ;
  • et dans quelles circonstances l'établissement activerait son exit strategy.

Là encore, la question fondamentale reste identique :

qui répond ?



Le Fit & Proper évolue lui aussi : être compétent ne suffit plus

Le changement est également visible dans le régime du fit & proper.

CRD VI renforce la responsabilité première des établissements quant à l'aptitude des membres de leurs organes de direction et exige que cette aptitude soit appréciée non seulement avant la prise de fonction mais également de manière continue et périodique.

Cela introduit une conception plus dynamique de la gouvernance.

Un administrateur peut avoir été parfaitement qualifié lors de sa nomination.

Mais la question devient ensuite :

dispose-t-il encore du temps, de l'information, de la connaissance et de l'indépendance d'esprit nécessaires pour exercer réellement son mandat ?

La compétence théorique n'est donc pas suffisante.

Elle doit pouvoir être convertie en capacité effective de supervision.

Pour une banque, cela implique notamment de pouvoir démontrer la qualité de l'onboarding, la formation continue, l'accès à l'information, le traitement des conflits d'intérêts et l'adéquation entre les responsabilités attribuées et les compétences de chaque membre.



Un nouveau concept devrait entrer dans les frameworks : le « Governance Evidence »

Les établissements consacrent déjà beaucoup d'énergie à leurs frameworks de gouvernance.

Mais une question supplémentaire mériterait désormais d'être systématiquement posée :


Si le superviseur sélectionnait aujourd'hui dix décisions importantes prises au cours des douze derniers mois, pourrions-nous reconstruire rapidement et sans ambiguïté la chaîne complète de responsabilité pour chacune d'elles ?

Pour chaque décision, l'établissement devrait idéalement pouvoir identifier :

1. Le Risk Owner

Qui portait le risque ?

2. Le Decision Owner

Qui avait l'autorité de décider ?

3. Le Control Owner

Qui devait vérifier que le dispositif fonctionnait ?

4. Le Challenger

Quelle fonction indépendante devait exercer un regard critique ?

5. L'Escalation Owner

Qui devait faire remonter une déviation ?

6. L'Approving Body

Quel comité ou organe devait valider la décision lorsque nécessaire ?

7. L'Evidence

Où se trouve la preuve de chacune de ces étapes ?

Cette approche permettrait de transformer une architecture organisationnelle abstraite en un véritable Governance Evidence Framework.



Le meilleur test de gouvernance tient peut-être en une seule question

Imaginons qu'un incident important survienne demain.

Une défaillance AML.

Une cyberattaque.

Une violation de limite de risque.

Un incident lié à un prestataire critique.

Une erreur de reporting réglementaire.

Un défaut dans un modèle.

Une décision commerciale créant une exposition non anticipée.

Le superviseur entre dans la banque et demande :


« Montrez-moi qui était responsable de ce risque et comment cette responsabilité a été exercée. »

Combien de temps faudrait-il à l'établissement pour répondre ?

Cinq minutes ?

Une heure ?

Deux jours ?

Trois semaines et vingt échanges d'e-mails ?

Cette durée constitue peut-être à elle seule un excellent indicateur de maturité de gouvernance.

Car lorsque la responsabilité n'apparaît qu'après une reconstruction complexe, elle n'était probablement pas suffisamment claire au moment où elle devait être exercée.



Le véritable enjeu de CRD VI n'est donc peut-être pas documentaire

Au premier regard, les nouvelles exigences de cartographie des fonctions et de descriptions individuelles pourraient être considérées comme une nouvelle obligation réglementaire à documenter.

Ce serait probablement manquer l'essentiel.

L'enjeu n'est pas de créer une nouvelle série de fiches de fonction ou une matrice supplémentaire.

Il est de réduire les zones de responsabilité implicite.

Une cartographie parfaitement remplie mais déconnectée de la réalité quotidienne n'améliorera pas la gouvernance.

Une banque véritablement mature cherchera au contraire à aligner :

l'organigramme,

les délégations de pouvoirs,

les Terms of Reference des comités,

les job descriptions,

les risk ownerships,

les policies,

les workflows,

les systèmes d'escalade,

et les minutes de gouvernance.

C'est dans la cohérence entre ces différents éléments que réside la véritable valeur du dispositif.



Pour les banques luxembourgeoises, le prochain chantier est donc moins réglementaire qu'organisationnel

Le Luxembourg dispose déjà d'un cadre de gouvernance bancaire particulièrement développé.

La loi du 5 mai 2026 a transposé CRD VI et la CSSF a expressément attiré l'attention des établissements sur ses implications en matière de gouvernance interne et de fit & proper. La CSSF a également annoncé qu'elle adapterait la circulaire 12/552 afin d'assurer son alignement avec le cadre européen révisé.

Mais la prochaine étape ne devrait pas consister simplement à attendre le prochain texte.

Les établissements peuvent déjà commencer à tester leur gouvernance à travers quelques questions simples :

Existe-t-il une responsabilité sans véritable pouvoir de décision ?

Existe-t-il un pouvoir de décision sans responsabilité clairement documentée ?

Deux fonctions pensent-elles contrôler le même risque — ou, plus dangereusement, chacune pense-t-elle que l'autre le contrôle ?

Les Terms of Reference des comités correspondent-ils encore à leur fonctionnement réel ?

Les décisions importantes peuvent-elles être reliées à une personne ou à un organe clairement identifiable ?

Les minutes démontrent-elles le challenge ou seulement la présence des participants ?

3 reactions 0 comments