Elearning-feed

Community post

A conversation from the Les Consultants e-learning platform.

Emmanuel CruzCommunity member ·
Les Consultants
E-learning

Dans l’environnement réglementaire actuel, la question n’est plus de savoir si l’AIFM dispose d’une politique de délégation. La véritable question est de savoir s’il peut produire, dossier après dossier, une chaîne de preuves démontrant que ses délégataires sont sélectionnés, compris, surveillés, challengés et, lorsque nécessaire, remis en cause.

Pour un AIFM luxembourgeois, déléguer n’a jamais signifié transférer sa responsabilité.

Mais en 2026, cette affirmation prend une dimension beaucoup plus concrète.

La CSSF a expressément identifié la gestion des risques liés aux prestataires tiers comme l’une de ses priorités de supervision du secteur des fonds. Elle a annoncé qu’elle examinerait auprès d’un échantillon d’Investment Fund Managers la conformité de leurs dispositifs avec les principes européens relatifs aux risques liés aux tiers ainsi qu’avec les exigences de délégation de la circulaire CSSF 18/698. L’analyse doit notamment porter sur l’intégration d’un cadre complet et effectif de third-party risk management dans le dispositif global de gestion des risques de l’IFM.

Le signal est important.

La supervision ne s’intéresse plus uniquement à l’existence juridique de la délégation.

Elle s’intéresse à sa maîtrise réelle.

Et cela change profondément la question qu’un AIFM devrait aujourd’hui se poser :


Si la CSSF sélectionnait demain trois de mes délégataires et me demandait de démontrer, preuves à l’appui, comment je sais que leurs activités restent effectivement sous contrôle, combien de temps me faudrait-il pour constituer le dossier ?

Si la réponse implique plusieurs jours de recherches, des échanges d’e-mails pour retrouver des documents ou la reconstitution a posteriori de contrôles qui auraient dû être immédiatement traçables, le problème n’est probablement pas documentaire.

Il est plus fondamental.

C’est un problème de gouvernance.



1. La délégation ne transfère jamais la responsabilité réglementaire de l’AIFM

L’article 20 de la directive AIFM pose le principe central : lorsqu’un AIFM délègue certaines fonctions, il doit pouvoir démontrer que le délégataire est qualifié et capable d’exercer les fonctions concernées, qu’il a été sélectionné avec toute la diligence requise et que l’AIFM demeure en mesure de surveiller effectivement l’activité déléguée, de donner des instructions au délégataire et, lorsque cela est nécessaire dans l’intérêt des investisseurs, de mettre fin à la délégation.

Le texte ajoute une obligation essentielle : les services fournis par chaque délégataire doivent faire l’objet d’une revue continue.

Le règlement délégué (UE) n°231/2013 va dans la même direction.

L’AIFM doit mettre en place des méthodes et procédures permettant de revoir de manière continue les services fournis. Il doit disposer à tout moment des compétences et ressources nécessaires pour superviser les fonctions déléguées et gérer les risques associés. Les droits d’information, d’inspection, d’accès, d’instruction et de monitoring doivent être effectivement prévus.

Autrement dit :

la délégation peut déplacer l’exécution d’une fonction ; elle ne peut pas déplacer la responsabilité de savoir ce qui se passe.

Un AIFM qui reçoit simplement des reportings sans être capable de les interpréter ne contrôle pas nécessairement son délégataire.

Un AIFM qui organise annuellement une due diligence sans relier ses conclusions aux incidents rencontrés pendant l’année ne contrôle pas nécessairement son délégataire.

Un AIFM qui dispose d’un contrat lui accordant un droit d’audit qu’il n’a jamais envisagé d’exercer ne démontre pas nécessairement un contrôle effectif.

Le sujet n’est donc pas seulement celui de la documentation.

Il est celui de la capacité de surveillance effective.



2. La circulaire CSSF 18/698 utilise un terme particulièrement exigeant : « effectively monitor »

La circulaire CSSF 18/698 apporte ici une précision fondamentale.

Le dispositif de l’IFM doit permettre aux dirigeants et aux équipes opérationnelles de surveiller effectivement et de manière continue les activités du délégataire afin que leur exercice et leur qualité soient contrôlés comme si ces activités étaient réalisées en interne.

La procédure doit notamment déterminer la nature, l’étendue et la fréquence des due diligences périodiques sur la base d’une approche par les risques.

Elle doit également prévoir les mécanismes d’escalade et de décision applicables en matière de délégation. La circulaire précise surtout que le monitoring des activités déléguées ne peut lui-même être délégué : l’IFM doit conserver au Luxembourg des ressources suffisamment nombreuses et qualifiées pour exercer cette surveillance.

Cette exigence mérite d’être prise au pied de la lettre.

« Effectively monitor » ne signifie pas :

recevoir des informations.

Cela signifie être capable de transformer ces informations en jugement, puis le jugement en action lorsque cela est nécessaire.

Il existe une différence considérable entre :

« Nous recevons le KPI report du délégataire tous les trimestres »

et :

« Nous avons défini les indicateurs que nous considérons comme significatifs, fixé leurs seuils de tolérance, analysé les variations, investigué les dépassements, documenté les explications reçues, demandé des mesures correctrices lorsque nécessaire et présenté les sujets matériels à l’organe de gouvernance compétent. »

La première phrase décrit un processus administratif.

La seconde décrit un dispositif de contrôle.



3. Le véritable changement de paradigme : passer de la conformité documentaire à la conformité par la preuve

Pendant longtemps, la qualité d’un dispositif de délégation pouvait être appréciée essentiellement à travers ses éléments structurels :

existence d’un contrat, politique de délégation, due diligence initiale, questionnaire périodique, reporting du délégataire et revue annuelle.

Ces éléments restent indispensables.

Mais ils ne suffisent plus à démontrer la maîtrise du risque.

Les principes publiés par l’ESMA en juin 2025 sur la supervision des risques liés aux tiers renforcent cette logique. Ils couvrent non seulement la délégation, mais également l’outsourcing et d’autres formes de recours à des prestataires tiers. Leur objectif est notamment de permettre aux autorités de s’assurer que les entités supervisées disposent de structures de gouvernance et de gestion des risques appropriées et qu'elles ne deviennent pas des structures dépourvues de substance réelle.

La question réglementaire devient donc progressivement :

« Montrez-moi comment votre dispositif fonctionne réellement. »

Et non plus uniquement :

« Montrez-moi votre procédure. »

Cette évolution peut être résumée par une équation simple :

Policy + execution + evidence + challenge + remediation = effective oversight.

Une politique décrit ce qui devrait se produire.

Une preuve démontre que cela s’est produit.

Et c’est précisément cet écart entre les deux qui représente aujourd’hui l’un des risques réglementaires les plus sous-estimés des AIFM.



4. Imaginons maintenant que la CSSF sélectionne un délégataire

Prenons l’hypothèse suivante.

Lors d’une inspection, la CSSF choisit un Investment Manager auquel une partie de la gestion de portefeuille a été déléguée.

La question n’est probablement pas simplement :

« Avez-vous effectué une due diligence ? »

Le niveau suivant de questionnement pourrait être beaucoup plus révélateur :

Pourquoi ce délégataire a-t-il été sélectionné ?

Quels risques spécifiques aviez-vous identifiés au moment de son onboarding ?

Quel niveau de risque lui avez-vous attribué ?

Comment ce rating influence-t-il la fréquence et la profondeur du monitoring ?

Quels KPI et KRI suivez-vous ?

Pourquoi ceux-là ?

Quels incidents avez-vous observés au cours des douze derniers mois ?

Quelles anomalies avez-vous challengées ?

Pouvez-vous me montrer la réponse du délégataire ?

Qui l’a analysée ?

Quelle conclusion avez-vous tirée ?

Cette conclusion a-t-elle été documentée ?

A-t-elle entraîné une modification du monitoring ?

L’incident a-t-il été présenté au Conducting Officer compétent ?

À quel moment le Board ou un comité aurait-il dû être informé ?

Existe-t-il des sous-délégations ?

Savez-vous lesquelles ?

Quand avez-vous testé pour la dernière fois la capacité du délégataire à respecter ses obligations ?

Quand avez-vous effectué une visite sur site ?

Que se passerait-il demain si la relation devait être interrompue ?

La force d’un dispositif de délégation apparaît rarement dans la réponse à une seule de ces questions.

Elle apparaît dans la cohérence entre toutes les réponses.



5. Le dossier idéal de délégataire devrait raconter une histoire réglementaire complète

Un dossier robuste ne devrait pas être une accumulation de fichiers.

Il devrait permettre à une personne indépendante de comprendre, sans devoir interroger les collaborateurs ayant réalisé les contrôles, l’histoire complète de la relation.

Cette histoire commence par une justification.

Pourquoi cette activité est-elle déléguée ?

Pourquoi à ce prestataire ?

Pourquoi cette localisation ?

Pourquoi cette organisation ?

Elle se poursuit par une évaluation des risques.

Quels risques opérationnels, réglementaires, juridiques, financiers, de réputation, de concentration, ICT ou de continuité ont été identifiés ?

Puis vient la décision.

Qui a validé le délégataire ?

Sur la base de quelles informations ?

Des réserves existaient-elles ?

Ensuite commence la phase la plus importante : la surveillance.

Quels reportings sont reçus ?

Quels contrôles sont effectués ?

Quels incidents sont identifiés ?

Quelles conclusions sont tirées ?

Quels plans d’action sont ouverts ?

Et enfin vient la question rarement suffisamment préparée :

que se passe-t-il si la relation doit cesser ?

La circulaire CSSF 18/698 exige précisément que le dispositif traite de la continuité des opérations en cas de retrait du mandat.

Un véritable dispositif de delegation oversight doit donc être capable de documenter le cycle complet :

selection → risk assessment → appointment → monitoring → challenge → escalation → remediation → re-assessment → exit readiness.

Si une seule de ces étapes existe uniquement dans les habitudes de travail d’une personne et non dans les preuves institutionnelles de l’AIFM, une faiblesse existe.



6. Le piège du questionnaire annuel

L’une des erreurs les plus fréquentes consiste à confondre due diligence périodique et ongoing oversight.

Un questionnaire envoyé une fois par an peut constituer un élément utile du dispositif.

Mais un questionnaire annuel ne constitue pas, à lui seul, une surveillance continue.

Imaginez un délégataire dont la dernière due diligence a été jugée satisfaisante en janvier.

En mars, son responsable compliance quitte l’entreprise.

En avril, plusieurs incidents opérationnels apparaissent.

En juin, une fonction critique est sous-déléguée.

En septembre, le prestataire subit une cyberattaque.

En novembre, un régulateur étranger publie une décision à son encontre.

Si l’AIFM découvre l’ensemble de ces éléments au questionnaire de janvier suivant, son processus annuel fonctionne peut-être.

Mais son ongoing monitoring a échoué.

Le contrôle effectif doit donc intégrer différents horizons temporels.

Certains contrôles peuvent être annuels.

D’autres trimestriels.

D’autres permanents.

Et certains doivent être déclenchés par un événement.

C’est précisément là que le risk-based approach prend tout son sens.

Tous les délégataires ne doivent pas nécessairement être surveillés de manière identique.

Mais chaque différence d’intensité devrait pouvoir être expliquée.



7. Un modèle mature ne surveille pas seulement les prestataires : il surveille ses propres dépendances

La prochaine étape de maturité consiste à dépasser l’analyse individuelle de chaque délégataire.

Un AIFM peut avoir quinze prestataires individuellement acceptables et néanmoins présenter un risque global de dépendance élevé.

Pourquoi ?

Parce que plusieurs fonds peuvent dépendre du même groupe.

Parce que plusieurs fonctions critiques peuvent reposer sur le même fournisseur.

Parce qu’une part importante de la chaîne opérationnelle peut être concentrée dans la même juridiction.

Parce que différents prestataires peuvent eux-mêmes utiliser le même sous-traitant technologique.

Le risque ne se situe donc plus uniquement au niveau du prestataire.

Il se situe dans l’architecture globale de dépendance de l’AIFM.

Les principes ESMA relatifs aux third-party risks invitent précisément les superviseurs à examiner l’exposition globale et les concentrations découlant du recours aux tiers.

Un AIFM mature devrait donc être capable de répondre à une question beaucoup plus ambitieuse :

« Où se trouvent nos principales concentrations de dépendance opérationnelle ? »

Cette cartographie peut révéler des risques que quinze due diligences individuelles ne montreront jamais.



8. AIFMD II rend cette démonstration encore plus structurelle

AIFMD II renforce également la visibilité du superviseur sur les dispositifs de délégation.

Le cadre européen prévoit davantage d’informations sur les délégataires, les fonctions déléguées, les ressources humaines et techniques conservées par l’AIFM pour effectuer ses propres tâches et superviser les activités déléguées, ainsi qu’une description des mesures de due diligence périodique mises en œuvre.

Le message réglementaire est difficile à manquer.

Le superviseur ne souhaite pas seulement savoir ce qui a été délégué.

Il souhaite comprendre :

ce qui reste dans l’AIFM, qui contrôle la délégation, avec quelles ressources, selon quelles méthodes et avec quelle capacité réelle d’intervention.

AIFMD II rappelle d’ailleurs que les données quantitatives relatives aux actifs gérés dans le cadre de délégations ne doivent pas être considérées isolément comme la preuve d'une substance suffisante ou insuffisante : l’analyse de l’efficacité de l’oversight reste fondamentalement qualitative.

C’est une distinction essentielle.

Un AIFM n’est pas substantiel uniquement parce qu’il emploie un certain nombre de personnes.

Il est substantiel s’il possède les connaissances, les ressources, l’autorité et les informations lui permettant de prendre des décisions réelles sur les activités dont il demeure responsable.



9. Le meilleur indicateur d’un dispositif de contrôle n’est peut-être pas le nombre de due diligences réalisées

De nombreux dashboards indiquent encore :

100 % des due diligences réalisées.

C’est rassurant.

Mais ce KPI mesure essentiellement l’exécution d’un calendrier.

Il ne mesure pas nécessairement l’efficacité du contrôle.

Un dashboard plus mature pourrait suivre la qualité du dispositif lui-même :

le nombre d’incidents matériels détectés ;

le nombre de KPI ayant dépassé les seuils définis ;

le nombre de plans de remédiation ouverts ;

leur ancienneté ;

les actions échues ;

les changements significatifs intervenus chez les délégataires ;

les sous-délégations nouvelles ;

les résultats des visites sur site ;

les concentrations critiques ;

les délégataires présentant une détérioration de leur profil de risque ;

et surtout la capacité du management à identifier les situations nécessitant une décision.

Il existe ainsi une différence fondamentale entre :

« tous nos contrôles ont été réalisés »

et :

« nos contrôles démontrent que nos délégataires restent effectivement maîtrisés ».

Le premier indicateur mesure l’activité de Compliance ou d’oversight.

Le second mesure le risque.



10. La preuve ultime du contrôle : être capable de challenger

Un dispositif de supervision dans lequel aucun délégataire n’est jamais challengé mérite paradoxalement d’être interrogé.

Non pas parce qu’un problème devrait nécessairement exister.

Mais parce qu’un véritable mécanisme de surveillance devrait, tôt ou tard, produire :

une question ;

une divergence ;

une demande complémentaire ;

une recommandation ;

une remédiation ;

ou une décision.

Le challenge constitue l’une des meilleures preuves que l’AIFM n’est pas simplement un récepteur passif d’informations.

Prenons un exemple.

Le reporting trimestriel d’un délégataire indique depuis trois périodes une augmentation des erreurs opérationnelles.

Une surveillance faible archive le reporting.

Une surveillance intermédiaire demande une explication.

Une surveillance mature analyse la tendance, identifie la cause, évalue l’impact potentiel sur les fonds, exige lorsque nécessaire un plan de remédiation, définit un délai, suit sa mise en œuvre puis réévalue le risque résiduel.

Ce dernier niveau correspond véritablement à ce que signifie oversight.

La preuve n’est alors plus le reporting du délégataire.

La preuve est ce que l’AIFM en a fait.



11. Le « CSSF evidence test » : dix questions à poser aujourd’hui à votre organisation

Un AIFM souhaitant tester la maturité réelle de son modèle pourrait sélectionner demain matin trois délégataires matériels et tenter de répondre, documents à l’appui, aux questions suivantes :


  1. Pouvons-nous expliquer en moins de cinq minutes pourquoi l’activité a été déléguée et pourquoi ce prestataire a été retenu ?
  2. Pouvons-nous montrer l’évaluation initiale des risques et le niveau de risque actuel du délégataire ?
Si la CSSF venait demain dans votre AIFM, pourriez-vous démontrer — et non simplement affirmer — que chaque délégataire est effectivement sous contrôle ?
3 reactions 0 comments