Community post
A conversation from the Les Consultants e-learning platform.
E-learning
Policies, due diligence, KPI, incidents, challenge et escalade : à mesure que les modèles de gestion se complexifient, la question n’est plus seulement de savoir si l’AIFM dispose d’un dispositif de contrôle conforme. Il doit désormais être capable d’en démontrer l’effectivité.
Dans l’industrie luxembourgeoise des fonds, la délégation n’est ni une anomalie ni une faiblesse. Elle constitue au contraire l’un des fondements du modèle européen de gestion d’actifs.
Portfolio managers, investment advisers, administrateurs centraux, transfer agents, distributeurs, valuers, prestataires KYC, fournisseurs de données, infrastructures technologiques : un fonds moderne repose sur un écosystème d’acteurs spécialisés, souvent situés dans plusieurs juridictions.
Mais cette sophistication a une contrepartie.
Plus la chaîne opérationnelle s’allonge, plus une question devient déterminante pour l’AIFM :
peut-il encore démontrer qu’il maîtrise réellement les activités qu’il a confiées à des tiers ?
Cette interrogation est devenue particulièrement actuelle. Dans ses priorités de supervision pour 2026, la CSSF a annoncé qu’elle examinerait auprès d’un échantillon de gestionnaires de fonds leur conformité aux principes relatifs aux risques liés aux tiers publiés par l’ESMA ainsi qu’aux exigences de délégation de la circulaire CSSF 18/698. L’objectif annoncé porte notamment sur l’intégration d’un cadre « complet et efficace » de gestion des risques liés aux tiers dans le dispositif global de gestion des risques du gestionnaire.
Le message mérite d’être pris au sérieux.
La supervision de la délégation entre progressivement dans une nouvelle phase : celle de la conformité par la preuve.
Cette expression n’est pas un concept réglementaire formel. Elle décrit cependant une évolution très concrète de la supervision : la conformité ne se déduit plus uniquement de l’existence d’une policy, d’un contrat ou d’une due diligence annuelle. Elle doit pouvoir être reconstituée à partir d’éléments objectifs démontrant que le gestionnaire comprend, surveille, challenge et, lorsque cela est nécessaire, corrige les activités exercées pour son compte.
Déléguer une activité n’a jamais signifié déléguer sa responsabilité
Le principe est ancien, mais il prend aujourd’hui une importance nouvelle.
Le règlement délégué (UE) n° 231/2013 impose à l’AIFM qui délègue de conserver les compétences et ressources nécessaires pour superviser efficacement les fonctions concernées et gérer les risques associés à la délégation. Le gestionnaire doit disposer de droits d’information, d’instruction, d’inspection et d’accès suffisamment robustes et doit pouvoir prendre les mesures nécessaires lorsqu’un délégataire n’exécute plus correctement ses obligations.
La réglementation va plus loin : un AIFM qui ne conserverait plus l’expertise ou les ressources permettant de superviser effectivement les tâches déléguées, ou qui perdrait la capacité de prendre les décisions essentielles relevant de sa direction, s’exposerait à la problématique de la letter-box entity.
Autrement dit, l’enjeu réglementaire n’est pas de savoir combien de tâches ont été externalisées.
Il est de déterminer ce qui demeure réellement entre les mains du gestionnaire.
La frontière est fondamentale.
Un AIFM peut parfaitement déléguer une part importante de son modèle opérationnel tout en conservant une forte substance réglementaire. À l’inverse, une organisation disposant de procédures élaborées, de comités nombreux et d’une documentation impressionnante peut présenter une substance fragile si elle dépend, dans les faits, de ses délégataires pour comprendre les risques qu’elle est censée superviser.
La substance ne se mesure donc pas seulement par l’organigramme.
Elle se mesure par la capacité à comprendre, décider, challenger et agir.
De la conformité documentaire à la conformité démontrable
La circulaire CSSF 18/698 était déjà particulièrement explicite sur ce point.
Elle exige notamment une due diligence initiale écrite avant le recours à un délégataire, un suivi continu, des due diligences périodiques, ainsi qu’une procédure couvrant les différents aspects du cadre de délégation. L’AIFM doit être en mesure de superviser et de contrôler effectivement, à tout moment, les activités déléguées.
Mais le point le plus intéressant est probablement celui qui ressort des travaux de supervision menés par la CSSF sur la délégation de la gestion de portefeuille.
Dans son retour d’expérience, le superviseur rappelle que les procédures doivent clairement déterminer « who does what, when and how », mais également identifier les documents conservés afin de prouver l’existence des contrôles réalisés. La CSSF rappelle également que les due diligences initiales et périodiques ainsi que le monitoring continu doivent être formalisés dans des rapports écrits.
Le choix des mots est révélateur.
Il ne suffit pas qu’un contrôle ait théoriquement existé.
Il faut pouvoir le prouver.
C’est précisément ici que se situe le changement de paradigme.
Pendant longtemps, certaines organisations ont essentiellement construit leur dispositif de délégation autour de trois éléments : un contrat, une due diligence périodique et un reporting présenté à un comité.
Ces éléments restent indispensables.
Mais ils ne suffisent plus nécessairement à démontrer un contrôle effectif.
Une due diligence annuelle de plusieurs dizaines de pages peut être réglementairement moins convaincante qu’une succession documentée de contrôles, d’anomalies détectées, de questions posées au prestataire, de réponses analysées, de mesures correctrices suivies et de décisions formellement enregistrées.
La qualité du dispositif ne se mesure plus au volume de documentation produite, mais à la capacité de cette documentation à raconter l’histoire du contrôle.
2026 : le risque de tiers devient un sujet de gouvernance à part entière
Cette évolution dépasse désormais le seul cadre traditionnel de la délégation.
En juin 2025, l’ESMA a publié quatorze principes destinés à renforcer la supervision des risques liés aux tiers. Leur champ couvre notamment l’outsourcing, la délégation et d’autres formes de recours à des prestataires externes.
Le premier principe pose une idée structurante : le recours à des tiers ne doit ni affaiblir la supervision de l’entité ni permettre la constitution d’une structure vide de substance. L’ESMA attend que les entités disposent d’une gouvernance et de cadres de gestion des risques adaptés leur permettant d’identifier, gérer et superviser leurs risques de tiers.
La CSSF a précisément décidé d’intégrer cette problématique à ses priorités de supervision 2026.
Cette évolution rapproche plusieurs univers qui étaient encore parfois traités séparément : délégation réglementaire, outsourcing, risque opérationnel, ICT, cyber, continuité d’activité et concentration des prestataires.
DORA accentue naturellement cette convergence pour les services ICT.
Un prestataire ne peut plus être regardé uniquement sous l’angle de la fonction qu’il réalise. Il doit également être apprécié à travers les dépendances qu’il crée, les données auxquelles il accède, sa chaîne éventuelle de sous-traitance, la résilience de son dispositif, sa substituabilité et l’impact qu’aurait son indisponibilité sur le fonctionnement du gestionnaire.
La question devient donc moins :
« Ce prestataire est-il correctement contractualisé ? »
et davantage :
« Que se passerait-il demain matin s’il cessait de fonctionner correctement ? »
AIFMD II renforce encore la logique de transparence sur la délégation
Cette évolution est également visible dans AIFMD II.
La directive (UE) 2024/927 renforce la transparence entourant les dispositifs de délégation. Elle prévoit notamment que les autorités disposent d’informations plus précises sur les délégataires, les activités déléguées, les ressources humaines et techniques conservées par l’AIFM et les modalités de supervision des activités déléguées. Elle introduit également un reporting plus détaillé sur certains dispositifs de délégation de portfolio management et de risk management.
Le Luxembourg a transposé AIFMD II par la loi du 3 mars 2026.
Il convient toutefois de distinguer les différentes dates d’application : certaines nouvelles dispositions relatives au reporting de supervision sur les délégations entreront en application à compter du 16 avril 2027.
Cette précision de calendrier ne doit cependant pas masquer la tendance réglementaire.
Les autorités cherchent progre
