Elearning-feed

Community post

A conversation from the Les Consultants e-learning platform.

Emmanuel CruzCommunity member ·
Les Consultants
E-learning

Dans l’industrie des fonds, la conformité ne se mesure plus seulement à l’existence d’une politique ou d’un contrôle. Elle se mesure de plus en plus à la capacité de démontrer, rapidement et objectivement, que le dispositif fonctionne réellement.

Pendant longtemps, une organisation pouvait raisonnablement considérer son dispositif de compliance comme robuste dès lors qu’elle disposait de politiques à jour, de procédures formalisées, de contrôles identifiés, de comités constitués et de reportings périodiques.

Cette époque n’est pas nécessairement révolue.

Mais elle ne suffit plus.

Pour les Management Companies et AIFM luxembourgeois, un changement plus profond est en train de s’opérer : la question réglementaire n’est plus uniquement de savoir si le risque est identifié et encadré, mais si l’organisation peut démontrer qu’elle le maîtrise effectivement.

Autrement dit :

avoir un framework n’est plus suffisant ; il faut pouvoir produire la preuve de son fonctionnement.

Et c’est probablement là que se situe l’un des prochains grands risques de compliance de l’industrie des fonds.



De la conformité déclarative à la conformité démontrable

Imaginons une situation classique.

Une politique AML/CFT indique que les relations à risque élevé font l’objet d’une Enhanced Due Diligence.

Une procédure prévoit une validation renforcée.

Un outil attribue un niveau de risque.

Un comité AML reçoit périodiquement un reporting.

Sur le papier, le dispositif paraît cohérent.

Mais quelques questions suffisent parfois à révéler la véritable maturité du système :

Pourquoi ce dossier est-il High Risk ?

Quels facteurs ont effectivement contribué à sa notation ?

Quelles mesures renforcées ont été réalisées ?

Qui les a exécutées ?

Qui les a revues ?

À quelle date ?

Quelles anomalies ont été identifiées ?

Comment ont-elles été résolues ?

Existe-t-il une différence entre le niveau de risque calculé par l’outil et celui finalement retenu ?

Si oui, qui a autorisé l’override et sur quelle base ?

L’information présentée au management correspond-elle exactement aux données figurant dans les dossiers opérationnels ?

Et surtout :

peut-on produire ces éléments immédiatement ?

C’est là que se joue progressivement la différence entre une organisation qui dispose d’un dispositif de compliance et une organisation qui peut démontrer qu’elle maîtrise ses risques.



Le régulateur regarde de plus en plus le fonctionnement réel des dispositifs

L’évolution récente de la supervision européenne et luxembourgeoise va clairement dans cette direction.

Dans ses priorités de supervision du secteur des fonds pour 2026, la CSSF confirme une approche fondée sur les risques et combine contrôles off-site, contrôles on-site, analyses thématiques et exploitation croissante des données réglementaires.

Plus révélateur encore, l’ESMA a lancé en juillet 2026 une Common Supervisory Action consacrée à la fonction de risk management des UCITS Management Companies et des AIFM.

L’exercice porte notamment sur :


  • la gouvernance et l’organisation de la fonction de risk management ;
  • l’identification, la mesure et le monitoring des risques ;
  • le reporting au senior management et aux organes de gouvernance ;
  • l’indépendance de la fonction ;
  • ses ressources, son autorité et son expertise.

La CSSF rappelle dans ce contexte que les risques matériels — marché, crédit, liquidité, contrepartie, durabilité et risques opérationnels — doivent être correctement identifiés, mesurés, suivis et gérés.

Cette formulation est importante.

Elle déplace progressivement l’attention du framework théorique vers son effectivité opérationnelle.

La même logique traverse la supervision AML/CFT.

La CSSF rappelle qu’une approche fondée sur le risque implique d’allouer davantage de ressources aux clients, produits ou situations présentant les risques les plus élevés et, inversement, de proportionner les efforts lorsque le risque est moindre.

En juin 2026, elle a également précisé un point essentiel : la bonne gestion du risque de blanchiment ne signifie pas son élimination.

Le professionnel doit comprendre les risques auxquels il est exposé et mettre en place un dispositif interne approprié et efficace pour les identifier et les atténuer.

C’est précisément ici que la notion de preuve devient fondamentale.

Car comment démontrer qu’un risque est effectivement compris, suivi et maîtrisé sans données fiables, sans décisions documentées, sans contrôles traçables et sans historique exploitable ?



Une organisation mature devrait pouvoir relier chaque risque à une chaîne cohérente :

Risk → Assessment → Decision → Control → Evidence → Reporting → Governance

Prenons l’exemple d’un investissement présentant un risque AML élevé.

L’organisation devrait pouvoir démontrer successivement :

1. Quel risque a été identifié

Pays à risque élevé, structure complexe, PEP, adverse media, difficulté d’identification du bénéficiaire effectif, sanctions exposure, source of wealth particulière, etc.

2. Comment ce risque a été évalué

Méthodologie applicable, critères retenus, scoring, pondération éventuelle et analyse qualitative.

3. Quelle décision a été prise

Acceptation, EDD, information ou validation par le Compliance Officer, escalade vers le RC ou un comité, restrictions particulières.

4. Quels contrôles en résultent

Screening renforcé, documentation complémentaire, revue plus fréquente, monitoring spécifique, validation d’un senior manager.

5. Quelle preuve démontre leur réalisation

Date, opérateur, reviewer, résultat, justificatifs, décision finale et audit trail.

6. Comment le risque est remonté à la gouvernance

KPI, KRI, exception reporting, comité AML, comité Risk & Compliance, Conducting Officers, Board.

La maîtrise du risque ne repose donc plus seulement sur chacune de ces briques prise isolément.

Elle repose sur leur capacité à être reliées entre elles.



Certaines institutions financières disposent de dizaines de politiques, de procédures extrêmement détaillées et d’une quantité considérable de fichiers de contrôle.

Elles peuvent pourtant rencontrer une difficulté majeure :

retrouver la preuve de ce qui s’est réellement passé.

Cette situation apparaît notamment lorsque l’information est dispersée entre :


  • un outil KYC ;
  • un screening tool ;
  • des fichiers Excel ;
  • des emails ;
  • des dossiers SharePoint ;
  • des minutes de comité ;
  • des documents du Transfer Agent ;
  • des informations conservées par un délégataire ;
  • et différents systèmes historiques.

Le problème n’est alors plus l’absence d’information.

Il devient paradoxalement l’abondance d’informations non reliées entre elles.

Une organisation peut savoir qu’un contrôle a probablement été effectué sans pouvoir démontrer rapidement :

qui l’a effectué, quand, sur quelle population, selon quelle méthodologie et avec quel résultat.

Du point de vue d’un audit, d’une inspection ou d’un contrôle réglementaire, la différence est considérable.



La qualité des données est souvent présentée comme un sujet IT ou opérationnel.

C’est une erreur.

Elle devient progressivement un risque réglementaire à part entière.

Supposons qu’un dashboard présenté au Board indique :


  • 20 dossiers High Risk ;
  • 19 revues effectuées ;
  • 95 % de completion rate.

Ces chiffres semblent précis.

Mais la véritable question de compliance est ailleurs :

pouvons-nous reconstituer ces 20 dossiers ?

Le périmètre utilisé est-il exhaustif ?

Les dossiers liquidés sont-ils correctement identifiés ?

Les changements de rating sont-ils intégrés ?

Les données proviennent-elles directement d’un système ou ont-elles été retraitées manuellement ?

Existe-t-il une réconciliation entre le dashboard et la population source ?

Les 19 dossiers déclarés comme completed satisfont-ils exactement la même définition de completion ?

Sans cette capacité de réconciliation, un KPI apparemment précis peut produire une illusion de maîtrise.

Et plus un indicateur est présenté au senior management ou au Board, plus cette illusion devient problématique.



Dans l’industrie des fonds, il est facile d’opposer outils modernes et fichiers Excel.

La question est en réalité plus subtile.

Un fichier Excel parfaitement gouverné, avec une population réconciliée, des contrôles maker-checker, une source identifiée et une piste d’audit claire peut être infiniment plus fiable qu’un outil sophistiqué alimenté par des données incomplètes.

Le véritable sujet est donc :

l’organisation maîtrise-t-elle la donnée utilisée pour prendre ses décisions ?

Cela suppose notamment de connaître :


  • sa source ;
  • son owner ;
  • sa fréquence d’actualisation ;
  • les contrôles appliqués ;
  • les transformations éventuelles ;
  • les exceptions ;
  • et le processus de réconciliation.

La transformation digitale de la compliance ne doit donc pas uniquement chercher à automatiser.

Elle doit chercher à fiabiliser et rendre démontrable.



Le principe du Risk-Based Approach est désormais parfaitement connu.

Son exécution l’est parfois beaucoup moins.

Classer pratiquement tous les dossiers en risque moyen n’est pas nécessairement une approche prudente.

Cela peut au contraire révéler une méthodologie insuffisamment discriminante.

De la même manière, considérer systématiquement certaines catégories de clients, pays ou structures comme inacceptables peut transformer une approche fondée sur le risque en mécanisme de de-risking.

Le vrai Risk-Based Approach suppose de pouvoir expliquer :

Pourquoi ce dossier est-il Low ?

Pourquoi celui-ci est-il Medium-High ?

Pourquoi les contrôles appliqués diffèrent-ils ?

Pourquoi une information manquante est-elle acceptable dans une situation mais bloquante dans une autre ?

Pourquoi un dossier a-t-il été accepté malgré un facteur de risque élevé ?

La réponse ne devrait jamais être :


« Parce que la procédure le prévoit. »

Elle devrait être :


« Parce que les risques identifiés sont ceux-ci, que les mesures de mitigation sont celles-ci, que le risque résiduel a été évalué comme acceptable, et que cette décision a été validée à ce niveau de gouvernance. »

C’est cette seconde réponse qui matérialise réellement le Risk-Based Approach.



Pour les ManCos et AIFM, la problématique est encore plus sensible lorsqu’une activité est déléguée.

Un service provider peut transmettre régulièrement :


  • des KPI ;
  • des confirmations ;
  • des attestations ;
  • des questionnaires ;
  • des rapports de contrôle.

Mais recevoir ces documents ne démontre pas nécessairement l’existence d’un véritable oversight.

La question devient alors :

qu’a fait l’AIFM de l’information reçue ?

A-t-elle été challengée ?

Les anomalies ont-elles été analysées ?

Les données ont-elles été réconciliées ?

Les incidents récurrents ont-ils été identifiés ?

Des actions correctrices ont-elles été demandées ?

Les actions ont-elles été suivies jusqu’à leur clôture ?

Le governing body a-t-il été informé des problèmes matériels ?

C’est là que se situe la différence entre collecter de l’information et exercer une supervision effective.



La création de l’Anti-Money Laundering Authority européenne ajoute une dimension supplémentaire.

La circulaire CSSF 26/914 du 25 juin 2026 organise notamment l’identification des entités susceptibles d’être éligibles à la supervision directe d’AMLA et vise expressément, parmi les catégories concernées, les investment fund managers, y compris certaines catégories d’AIFM et de fonds n’ayant pas désigné de gestionnaire externe.

Toutes les Management Companies luxembourgeoises ne seront évidemment pas directement supervisées par AMLA.

Mais le mouvement est significatif.

La supervision AML devient progressivement plus européenne, plus structurée et davantage fondée sur la donnée.

Cela devrait inciter les acteurs à se poser une question simple :

notre dispositif est-il seulement compréhensible par ceux qui l’ont construit, ou peut-il être démontré à un tiers indépendant ?



Il pourrait donc devenir utile pour les AIFM et Management Companies de compléter leurs traditionnels Risk & Control Frameworks par ce que l’on pourrait appeler un :


Compliance Evidence Framework

L’objectif serait simple.

Pour chaque obligation ou risque matériel, l’organisation devrait pouvoir répondre à cinq questions :


1. Requirement

Quelle obligation devons-nous respecter ?


2. Risk

Quel risque cherche-t-elle à prévenir ou maîtriser ?


3. Control

Quel contrôle permet de traiter ce risque ?


4. Owner

Qui est responsable de son exécution et de sa supervision ?


5. Evidence

Quelle preuve objective démontre que le contrôle fonctionne ?

Cette dernière colonne est souvent la plus importante.

Et parfois la moins développée.



Il existe finalement un test extrêmement simple pour mesurer la maturité d’un dispositif.

Prenez n’importe quel risque important présenté au Board.

Puis demandez :

« Montrez-moi la preuve. »

Si l’organisation peut, en quelques minutes, remonter :

du reporting à la population source,

de la population au dossier,

du dossier au contrôle,

du contrôle à la décision,

et de la décision à son approbation,

le dispositif est probablement robuste.

Si la réponse nécessite plusieurs jours, cinq personnes, trois fichiers Excel et la recherche d’anciens emails, un risque existe déjà.

Pas nécessairement un risque de non-conformité.

Mais un risque de non-démontrabilité de la conformité.

Et demain, cette distinction pourrait devenir de moins en moins pertinente aux yeux d’un superviseur.



L’industrie luxembourgeoise des fonds ne manque ni de politiques, ni de procédures, ni de comités.

Son prochain défi pourrait être différent.

Il consistera à transformer une architecture réglementaire souvent très riche en une chaîne de preuve simple, cohérente et immédiatement exploitable.

Cela implique de rapprocher des univers longtemps traités séparément :

Compliance. Risk. Operations. Data. IT. Governance.

Car demain, la question d’un régulateur, d’un auditor ou d’un Board ne sera peut-être plus seulement :

« Avez-vous un contrôle pour gérer ce risque ? »

Elle sera :

« Pouvez-vous me démontrer qu’il fonctionne ? »

Et dans ce nouvel environnement, une règle simple pourrait progressivement s’imposer :


Une conformité que l’on ne peut pas démontrer est une conformité que l’on aura de plus en plus de difficulté à défendre.



Emmanuel Cruz

Compliance & AML/CFT – Investment Funds | Luxembourg

#Compliance #AML #AMLCTF #RiskManagement #InvestmentFunds #AIFM #ManCo #CSSF #AMLA #Governance #InternalControls #Luxembourg #AssetManagement

Le prochain risque de compliance des fonds luxembourgeois ? Ne plus pouvoir prouver que l’on maîtrise réellement ses risques
4 reactions 0 comments