Understand today.
Decide with confidence.
Regulatory analysis, industry trends and practical guidance for financial-sector organisations in Luxembourg.
2 results
Clear filtersOur community feed.
Read posts from our members freely. An e-learning account is only required to react or comment.
Fonds luxembourgeois : le risque de conflit d’intérêts commence-t-il lorsque celui qui valorise l’actif bénéficie aussi de sa performance ?
Private equity, dette privée, immobilier, infrastructures : derrière la sophistication des modèles de valorisation se pose une question fondamentale de gouvernance. Comment garantir l’indépendance d’une valeur lorsque ceux qui contribuent…
Private equity, dette privée, immobilier, infrastructures : derrière la sophistication des modèles de valorisation se pose une question fondamentale de gouvernance. Comment garantir l’indépendance d’une valeur lorsque ceux qui contribuent à sa détermination ont également un intérêt économique dans son évolution ?
Dans l’industrie luxembourgeoise des fonds d’investissement alternatifs, la valorisation des actifs est traditionnellement abordée sous un angle technique : méthodologies financières, modèles d’actualisation, multiples de marché, hypothèses économiques, contrôles comptables et détermination de la valeur nette d’inventaire (VNI). Cette approche est nécessaire. Mais elle est insuffisante.
Car derrière chaque valeur retenue se trouvent des décisions humaines : sélectionner une méthode, privilégier certains comparables, apprécier une prime de risque, maintenir des projections de croissance ou déterminer si une détérioration économique justifie une correction de valeur. Ces décisions peuvent être prises, proposées ou influencées par des acteurs dont la rémunération, la réputation professionnelle ou les intérêts économiques dépendent de la performance affichée.
Le risque ne réside pas nécessairement dans une valorisation incorrecte. Il réside aussi dans l’impossibilité de démontrer que la valorisation aurait été identique en l’absence d’intérêts économiques susceptibles de l’influencer.
Une valeur peut être techniquement plausible et méthodologiquement défendable tout en résultant d’un processus décisionnel insuffisamment indépendant. À l’inverse, une rémunération liée à la performance ne prouve pas, à elle seule, qu’un conflit d’intérêts est mal géré. Il faut distinguer l’intérêt économique, sa capacité à influencer une décision et l’efficacité des dispositifs qui préviennent cette influence.
Le 4 juin 2026, la CSSF a publié sa revue thématique consacrée aux dispositifs de valorisation des actifs moins liquides et illiquides. Elle attend des gestionnaires concernés une évaluation de leurs pratiques à la lumière des observations et recommandations publiées et, si nécessaire, des mesures correctrices. La valorisation figure également parmi les priorités de supervision de la CSSF en 2026.
Ce qui pouvait être considéré comme une problématique principalement technique réservée aux équipes Finance ou Valuation relève désormais pleinement de la gouvernance. La question n’est plus simplement de savoir si le fonds dispose d’une politique de valorisation, mais si cette architecture garantit un jugement indépendant lorsque les enjeux économiques deviennent significatifs.
Dans un fonds alternatif, la valorisation d’une participation non cotée peut influencer plusieurs dimensions :
· La performance présentée aux investisseurs, notamment les indicateurs TVPI et IRR.
· Les commissions de gestion, lorsque leur assiette dépend de la VNI.
· La reconnaissance ou l’estimation d’une rémunération variable, selon les clauses contractuelles.
· Les décisions de souscription, de rachat, de transfert ou de refinancement.
· La réputation du gestionnaire et sa capacité à lever de nouveaux capitaux.
Tous les fonds ne rémunèrent pas leurs gestionnaires sur la VNI : en private equity, les commissions peuvent dépendre des engagements ou du capital investi et le carried interest obéit généralement à des mécanismes de distribution, de rendement et de réalisation. Même sans déclenchement immédiat d’un paiement, une performance latente favorable peut néanmoins influencer la communication commerciale, les évaluations internes ou certaines opérations futures.
Le conflit potentiel apparaît lorsque celui qui contribue à produire une valeur détient aussi un intérêt significatif dans ses conséquences, sans contrôle indépendant proportionné.
L’article 19 de la directive 2011/61/UE (AIFMD) prévoit que la fonction de valorisation peut être confiée à un évaluateur externe ou exercée par l’AIFM lui-même. Dans ce second cas, elle doit être fonctionnellement indépendante de la gestion de portefeuille ; les politiques de rémunération et les autres mesures doivent permettre d’atténuer les conflits d’intérêts.
Le règlement délégué (UE) n° 231/2013 précise ce cadre. Son article 71 vise, parmi les circonstances nécessitant une revue spécifique lorsque le risque de valorisation inappropriée est significatif, l’influence de parties liées, d’entités intéressées à la performance du fonds ou de personnes au sein de l’AIFM.
Un modèle peut être exact d’un point de vue mathématique tandis que les hypothèses qui l’alimentent demeurent insuffisamment challengées. L’externalisation de la valorisation ne décharge pas non plus l’AIFM de ses responsabilités réglementaires.
L’indépendance n’est pas une qualité déclarée dans une politique : c’est une caractéristique du processus qui doit pouvoir être démontrée.
Supposons un portefeuille fictif générant des flux annuels de 10 millions d’euros pendant dix ans, sans valeur terminale, afin d’isoler l’effet du taux d’actualisation. À 9 %, sa valeur actualisée est d’environ 64,18 millions d’euros ; à 9,5 %, elle est d’environ 62,78 millions d’euros, soit un écart d’environ 1,40 million d’euros.
Un tel écart n’implique aucune fraude : les deux taux peuvent être argumentés sur la base de différentes hypothèses de marché. L’enjeu de gouvernance est de comprendre pourquoi une hypothèse prévaut, si une objection indépendante a été prise en compte et si l’arbitrage aurait été le même en l’absence d’intérêt économique.
Un contrôle indépendant ne choisit pas systématiquement la valeur la plus prudente : il permet de retenir la valeur la mieux justifiée.
Une équipe de valorisation peut dépendre hiérarchiquement de la gestion de portefeuille ; un comité peut être principalement composé de représentants de l’investissement ; un évaluateur externe peut s’appuyer presque exclusivement sur des projections fournies par le gestionnaire ; les objections du Risk Management peuvent être écartées sans motivation suffisante.
Aucune de ces circonstances ne constitue nécessairement une infraction prise isolément. Leur portée dépend du contexte et des protections existantes. Elles révèlent toutefois le risque d’une confusion entre la production, le contrôle et l’approbation de l’information.
Il convient de distinguer indépendance juridique, organisationnelle et effective. La dernière se mesure à la capacité réelle d’exercer un challenge et de faire modifier une proposition lorsqu’une correction est justifiée.
Question de gouvernance
Preuve attendue
Qui bénéficie de la valeur retenue ?
Cartographie des intérêts économiques et modalités de rémunération.
Qui détermine les hypothèses clés ?
Identification des contributeurs et droits de modification.
Qui peut contester la valeur ?
Avis indépendants et analyses alternatives.
Qui arbitre les désaccords ?
Procès-verbaux, décisions motivées et récusations éventuelles.
La valeur a-t-elle été confrontée à la réalité ?
Backtesting et analyses des écarts avec les réalisations.
Une interrogation particulièrement utile est la suivante : combien de propositions de valorisation ont été substantiellement modifiées après un challenge indépendant, et pourquoi ? L’absence de modifications n’est pas nécessairement une faiblesse, mais l’absence systématique de désaccords documentés mérite d’être comprise dans les portefeuilles complexes.
A. Cartographier les intérêts propres à la valorisation
Examiner les liens entre valorisation, carried interest, commissions, bonus, refinancements et opérations intragroupe.
B. Challenger les hypothèses et non seulement les calculs
Mettre à l’épreuve projections de revenus, marges, multiples, taux d’actualisation, paramètres de crédit et primes de liquidité.
C. Renforcer les contrôles lors des événements sensibles
Porter une attention accrue aux transactions entre parties liées, transferts vers des continuation funds, refinancements et déclenchements de rémunération.
D. Conserver la trace des désaccords
Documenter les hypothèses contestées, les arguments, les personnes impliquées et la justification de l’arbitrage.
E. Mesurer les écarts ex post
Utiliser backtesting et calibration pour réexaminer modèles, jugements et mécanismes décisionnels.
La Compliance n’a pas à déterminer le taux d’actualisation ou recalculer systématiquement les participations. Sa contribution consiste à évaluer l’identification et la gestion des conflits, les règles de récusation, l’application des procédures et la traçabilité des arbitrages. La valorisation elle-même demeure de la responsabilité des fonctions désignées dans l’organisation de l’AIFM, avec les contrôles appropriés, notamment ceux du Risk Management.
La Compliance n’a pas à certifier chaque valeur ; elle doit contribuer à vérifier que les dispositifs empêchant les influences indues fonctionnent effectivement.
Les tableaux de bord pourraient suivre les valorisations sensibles ayant reçu un challenge indépendant, les désaccords significatifs et leur résolution, les écarts entre valeurs estimées et prix de réalisation, les conflits potentiels lors de transferts entre véhicules liés et la qualité des justifications documentées.
Ces métriques ne doivent pas devenir des objectifs mécaniques : davantage de contestations ne signifie pas automatiquement une meilleure gouvernance. Elles servent à signaler les situations exigeant un approfondissement et peuvent enrichir le Management Information présenté aux Conducting Officers et aux administrateurs.
Imaginons qu’un gestionnaire propose une progression de 15 % de la valeur d’une participation et qu’une revue indépendante conclue que les hypothèses disponibles ne justifient que 5 %. Le dispositif permet-il à cette revue d’être défendue sans pression ? Le désaccord remonte-t-il au bon niveau ? Les personnes en conflit éventuel sont-elles identifiées ? La décision est-elle motivée et auditable ?
Surtout, les mêmes exigences auraient-elles été appliquées si l’ajustement proposé avait favorisé le gestionnaire ? L’indépendance ne signifie pas retenir systématiquement une valeur défavorable, mais appliquer la même rigueur à tous les scénarios.
À mesure que les marchés privés se développent, les prix observables se raréfient, le jugement gagne en importance et la gouvernance devient centrale pour la fiabilité de l’information financière. La maturité ne consiste pas à multiplier les politiques et les comités, mais à établir que les mécanismes de contrôle résistent précisément lorsque les intérêts économiques sont les plus puissants.
Le risque ne commence pas avec le seul intéressement à la performance. Il devient critique lorsque cet intérêt peut influencer la valeur sans qu’un mécanisme indépendant puisse réellement lui résister.
La question décisive est donc la suivante : notre gouvernance protège-t-elle réellement l’indépendance de la valorisation, ou protège-t-elle surtout la cohérence des décisions déjà prises ?
1. Directive 2011/61/UE (AIFMD), article 19 — Valorisation des actifs des FIA.
2. Règlement délégué (UE) n° 231/2013, notamment articles 30 à 36 et 67 à 74 — conflits d’intérêts, valorisation et contrôles. https://eur-lex.europa.eu/eli/reg_del/2013/231/oj
3. Loi luxembourgeoise du 12 juillet 2013 relative aux gestionnaires de fonds d’investissement alternatifs, notamment article 17.
4. CSSF, 4 juin 2026, Thematic Review — Valuation framework for less liquid and illiquid assets. https://www.cssf.lu/
5. CSSF, The CSSF’s 2026 priorities for supervising the investment fund sector. https://www.cssf.lu/
Analyse professionnelle générale établie au 8 octobre 2026. Les propositions organisationnelles allant au-delà des obligations explicites constituent des bonnes pratiques à adapter à la nature, à la taille et à la complexité du gestionnaire.
Banques luxembourgeoises : le vrai risque de gouvernance n’est plus de manquer de règles, mais de ne pas pouvoir démontrer qui décide, qui contrôle et qui répond
Pendant longtemps, la qualité de la gouvernance bancaire s’est appréciée à travers son architecture : un Board, des comités spécialisés, trois lignes de défense, des politiques, des procédures, des délégations de pouvoirs et une multitude…
Pendant longtemps, la qualité de la gouvernance bancaire s’est appréciée à travers son architecture : un Board, des comités spécialisés, trois lignes de défense, des politiques, des procédures, des délégations de pouvoirs et une multitude de reportings.
Cette architecture reste indispensable.
Mais elle ne suffit plus.
Le véritable enjeu qui se dessine aujourd’hui pour les banques luxembourgeoises est différent : peuvent-elles démontrer, pour chaque décision importante et chaque risque significatif, qui avait la responsabilité d’agir, qui devait challenger, qui contrôlait, quelle information était disponible au moment de la décision et comment une défaillance aurait dû être escaladée ?
C’est là que la gouvernance cesse d’être un organigramme pour devenir une chaîne démontrable de responsabilité.
Et c’est probablement l’une des évolutions les plus importantes introduites par le nouveau cadre prudentiel européen.
De la gouvernance organisée à la gouvernance démontrable
Le Luxembourg part déjà d’un cadre particulièrement structuré.
La circulaire CSSF 12/552 impose aux établissements de crédit une organisation claire, des responsabilités définies, des processus efficaces d’identification, de gestion et de suivi des risques ainsi qu’un dispositif robuste de contrôle interne. La CSSF rappelle plus largement que la gouvernance doit préciser comment les responsabilités et les pouvoirs sont alloués, comment fonctionnent les lignes de reporting et comment le dispositif de contrôle interne est effectivement organisé.
Mais CRD VI franchit un pas supplémentaire.
L'article 88, paragraphe 3, de la CRD prévoit désormais que les établissements établissent, maintiennent et mettent à jour des relevés individuels des rôles et fonctions ainsi qu'une cartographie des fonctions, comprenant notamment les lignes de reporting et les lignes de responsabilité. Ces documents doivent pouvoir être mis à disposition des autorités compétentes.
La nuance est considérable.
La question prudentielle n'est donc progressivement plus seulement :
« Disposez-vous d'une organisation adéquate ? »
Elle devient :
« Montrez-nous précisément qui répond de quoi. »
Cette évolution peut sembler documentaire.
Elle est en réalité profondément substantielle.
Le prochain risque de gouvernance : la zone grise
Dans une organisation bancaire complexe, les problèmes les plus difficiles ne naissent pas toujours d'une absence de procédure.
Ils apparaissent souvent dans les espaces situés entre plusieurs responsabilités.
Le métier considère qu'un contrôle appartient à Compliance.
Compliance considère que le premier niveau doit l'effectuer.
Risk estime qu'il s'agit principalement d'un sujet opérationnel.
Le comité reçoit l'information mais ne prend pas explicitement de décision.
Le Board a approuvé le framework mais n'a jamais été informé de l'exception.
Une activité est externalisée et chacun considère implicitement que le prestataire ou une autre entité du groupe contrôle le risque.
Individuellement, chaque intervenant peut avoir une justification raisonnable.
Collectivement, pourtant, personne ne paraît clairement accountable.
C'est cette zone grise qui devient dangereuse.
Car lorsqu'un incident survient, la question du superviseur n'est généralement pas abstraite.
Elle devient chronologique :
Qui connaissait le risque ?
Quand l'a-t-il connu ?
Quelle information avait-il reçue ?
Qui pouvait décider ?
Qui devait challenger ?
Quel contrôle devait détecter l'anomalie ?
L'exception a-t-elle été escaladée ?
Qui a accepté le risque résiduel ?
Une gouvernance robuste doit être capable de répondre à chacune de ces questions sans reconstruire l'histoire plusieurs mois après l'événement.
Gouvernance : passer du « RACI » à la chaîne d'accountability
Beaucoup d'établissements disposent déjà de matrices RACI.
Elles sont utiles.
Mais une matrice indiquant qu'une fonction est « Responsible », « Accountable », « Consulted » ou « Informed » ne constitue pas nécessairement la preuve qu'une responsabilité est effectivement exercée.
L'enjeu est désormais de relier cinq éléments.
Le mandat.
Qui possède juridiquement et organisationnellement la compétence ?
L'information.
Cette personne disposait-elle réellement des informations nécessaires pour exercer cette compétence ?
Le challenge.
Quelqu'un a-t-il effectivement contesté, analysé ou testé les hypothèses présentées ?
La décision.
Peut-on identifier ce qui a été décidé, par qui et sur quelle base ?
Le suivi.
Les actions décidées ont-elles été exécutées, contrôlées et, lorsque nécessaire, réescaladées ?
Cette chaîne constitue ce que l'on pourrait appeler une accountability trail.
Elle devrait devenir à la gouvernance ce que l'audit trail est depuis longtemps aux systèmes et aux opérations : la capacité de reconstituer de manière fiable le chemin allant du risque à la décision.
Un Board informé n'est pas nécessairement un Board qui supervise
C'est probablement l'une des distinctions les plus importantes.
Recevoir de l'information ne signifie pas exercer une supervision.
Un Board peut recevoir des centaines de pages de reporting chaque trimestre tout en disposant d'une vision insuffisante du risque.
Le véritable indicateur de gouvernance n'est donc pas le volume d'information remonté, mais sa capacité à déclencher une compréhension, un challenge ou une décision.
Un reporting de gouvernance véritablement utile devrait permettre au Board d'identifier rapidement :
- ce qui a changé depuis la dernière réunion ;
- ce qui dépasse l'appétit au risque ;
- quels contrôles ont échoué ;
- quelles exceptions sont anciennes ou répétitives ;
- quelles décisions sont attendues ;
- quels risques ont été acceptés ;
- quelles actions sont en retard ;
- et quel responsable porte chacune d'elles.
Le rôle du secrétariat de gouvernance, de Risk et de Compliance ne devrait donc pas consister à produire toujours davantage de données.
Il devrait être de transformer la donnée en capacité de supervision.
La question à poser n'est plus :
« Le sujet a-t-il été présenté au Board ? »
mais :
« Le Board disposait-il de suffisamment d'information pour comprendre le risque, le challenger et exercer sa responsabilité ? »
Le procès-verbal devient une pièce de gouvernance
Cette évolution a une conséquence souvent sous-estimée : l'importance des minutes de Board et de comités.
Un procès-verbal indiquant simplement :
« The Committee discussed the matter and took note »
peut être formellement correct tout en étant presque inutile lorsqu'il s'agit de démontrer l'exercice effectif de la gouvernance.
Les minutes les plus utiles sont celles qui permettent de retrouver :
le problème,
le challenge exprimé,
la décision prise,
le responsable désigné,
l'échéance convenue,
et, lorsque cela est pertinent, le risque résiduel accepté.
Il ne s'agit évidemment pas de produire une transcription intégrale des débats.
Il s'agit de conserver la preuve du raisonnement de gouvernance.
Cette différence est essentielle.
Une bonne minute ne documente pas seulement qu'une réunion a eu lieu.
Elle démontre qu'une fonction de supervision a été exercée.
Les fonctions de contrôle doivent pouvoir démontrer leur challenge
La même évolution concerne Compliance, Risk Management et Internal Audit.
Leur indépendance organisationnelle est fondamentale. CRD VI renforce d'ailleurs les attentes relatives aux fonctions de contrôle indépendantes et prévoit notamment qu'elles disposent de l'autorité, du statut, des ressources et de l'accès nécessaires à l'organe de direction.
Mais l'indépendance ne constitue que le point de départ.
Une fonction de contrôle réellement efficace doit pouvoir démontrer :
ce qu'elle a identifié ;
ce qu'elle a challengé ;
ce qu'elle a recommandé ;
ce que le management a décidé ;
ce qui reste ouvert ;
et ce qui a été escaladé.
Il existe ici une différence fondamentale entre review et challenge.
Une fonction Compliance peut avoir examiné un dossier sans avoir véritablement contesté une hypothèse.
Risk peut avoir reçu une décision sans avoir évalué sa cohérence avec l'appétit au risque.
Internal Audit peut identifier une faiblesse, mais son impact dépendra ensuite de la qualité du suivi et de l'escalade.
Le superviseur de demain ne cherchera probablement pas uniquement à constater l'existence des trois lignes de défense.
Il voudra comprendre si elles fonctionnent réellement comme trois lignes distinctes.
Le paradoxe des comités : plus de gouvernance peut produire moins d'accountability
Les établissements financiers ont parfois répondu à la complexification réglementaire en créant de nouveaux comités.
Risk Committee.
Compliance Committee.
AML Committee.
Outsourcing Committee.
ICT Committee.
DORA governance.
Product governance.
New Business Committee.
ESG Committee.
Cette spécialisation peut être parfaitement justifiée.
Mais elle crée un risque rarement mesuré : la fragmentation de l'accountability.
Plus une décision circule entre plusieurs forums, plus il peut devenir difficile de déterminer lequel était réellement compétent pour la prendre.
Le phénomène peut conduire à ce que chacun soit impliqué, mais que personne ne soit véritablement responsable.
La bonne question n'est donc pas :
« Avons-nous un comité pour ce risque ? »
Elle est :
« Quel organe possède le decision right final, et où cette décision est-elle enregistrée ? »
Un comité ne devrait jamais devenir un espace dans lequel la responsabilité individuelle ou managériale se dissout derrière une responsabilité collective abstraite.
CRD VI prend précisément soin de maintenir la responsabilité collective de l'organe de direction tout en exigeant une meilleure identification des rôles individuels.
C'est probablement l'un des équilibres les plus délicats du nouveau cadre.
Externaliser une activité n'externalise jamais l'accountability
Ce principe devient encore plus critique dans les modèles bancaires fortement externalisés.
Cloud.
ICT.
KYC utilities.
Screening.
Transaction monitoring.
Data management.
Payment processing.
Internal group services.
L'établissement peut déléguer l'exécution d'une activité.
Il ne peut pas déléguer sa responsabilité prudentielle.
DORA et les exigences européennes relatives à la résilience opérationnelle renforcent encore cette logique : les dépendances technologiques doivent être gouvernées comme des risques de l'établissement et non comme de simples relations fournisseurs.
Cela change profondément la définition d'un bon dispositif d'outsourcing.
Le contrôle d'un prestataire ne peut plus se résumer à :
un contrat + un SLA + une revue annuelle.
Il faut pouvoir démontrer :
- qui possède le risque ;
- qui analyse les incidents ;
- qui évalue la performance du prestataire ;
- qui décide de l'acceptation d'une déviation ;
- qui déclenche l'escalade ;
- qui peut exiger une remediation ;
- et dans quelles circonstances l'établissement activerait son exit strategy.
Là encore, la question fondamentale reste identique :
qui répond ?
Le Fit & Proper évolue lui aussi : être compétent ne suffit plus
Le changement est également visible dans le régime du fit & proper.
CRD VI renforce la responsabilité première des établissements quant à l'aptitude des membres de leurs organes de direction et exige que cette aptitude soit appréciée non seulement avant la prise de fonction mais également de manière continue et périodique.
Cela introduit une conception plus dynamique de la gouvernance.
Un administrateur peut avoir été parfaitement qualifié lors de sa nomination.
Mais la question devient ensuite :
dispose-t-il encore du temps, de l'information, de la connaissance et de l'indépendance d'esprit nécessaires pour exercer réellement son mandat ?
La compétence théorique n'est donc pas suffisante.
Elle doit pouvoir être convertie en capacité effective de supervision.
Pour une banque, cela implique notamment de pouvoir démontrer la qualité de l'onboarding, la formation continue, l'accès à l'information, le traitement des conflits d'intérêts et l'adéquation entre les responsabilités attribuées et les compétences de chaque membre.
Un nouveau concept devrait entrer dans les frameworks : le « Governance Evidence »
Les établissements consacrent déjà beaucoup d'énergie à leurs frameworks de gouvernance.
Mais une question supplémentaire mériterait désormais d'être systématiquement posée :
Si le superviseur sélectionnait aujourd'hui dix décisions importantes prises au cours des douze derniers mois, pourrions-nous reconstruire rapidement et sans ambiguïté la chaîne complète de responsabilité pour chacune d'elles ?
Pour chaque décision, l'établissement devrait idéalement pouvoir identifier :
1. Le Risk Owner
Qui portait le risque ?
2. Le Decision Owner
Qui avait l'autorité de décider ?
3. Le Control Owner
Qui devait vérifier que le dispositif fonctionnait ?
4. Le Challenger
Quelle fonction indépendante devait exercer un regard critique ?
5. L'Escalation Owner
Qui devait faire remonter une déviation ?
6. L'Approving Body
Quel comité ou organe devait valider la décision lorsque nécessaire ?
7. L'Evidence
Où se trouve la preuve de chacune de ces étapes ?
Cette approche permettrait de transformer une architecture organisationnelle abstraite en un véritable Governance Evidence Framework.
Le meilleur test de gouvernance tient peut-être en une seule question
Imaginons qu'un incident important survienne demain.
Une défaillance AML.
Une cyberattaque.
Une violation de limite de risque.
Un incident lié à un prestataire critique.
Une erreur de reporting réglementaire.
Un défaut dans un modèle.
Une décision commerciale créant une exposition non anticipée.
Le superviseur entre dans la banque et demande :
« Montrez-moi qui était responsable de ce risque et comment cette responsabilité a été exercée. »
Combien de temps faudrait-il à l'établissement pour répondre ?
Cinq minutes ?
Une heure ?
Deux jours ?
Trois semaines et vingt échanges d'e-mails ?
Cette durée constitue peut-être à elle seule un excellent indicateur de maturité de gouvernance.
Car lorsque la responsabilité n'apparaît qu'après une reconstruction complexe, elle n'était probablement pas suffisamment claire au moment où elle devait être exercée.
Le véritable enjeu de CRD VI n'est donc peut-être pas documentaire
Au premier regard, les nouvelles exigences de cartographie des fonctions et de descriptions individuelles pourraient être considérées comme une nouvelle obligation réglementaire à documenter.
Ce serait probablement manquer l'essentiel.
L'enjeu n'est pas de créer une nouvelle série de fiches de fonction ou une matrice supplémentaire.
Il est de réduire les zones de responsabilité implicite.
Une cartographie parfaitement remplie mais déconnectée de la réalité quotidienne n'améliorera pas la gouvernance.
Une banque véritablement mature cherchera au contraire à aligner :
l'organigramme,
les délégations de pouvoirs,
les Terms of Reference des comités,
les job descriptions,
les risk ownerships,
les policies,
les workflows,
les systèmes d'escalade,
et les minutes de gouvernance.
C'est dans la cohérence entre ces différents éléments que réside la véritable valeur du dispositif.
Pour les banques luxembourgeoises, le prochain chantier est donc moins réglementaire qu'organisationnel
Le Luxembourg dispose déjà d'un cadre de gouvernance bancaire particulièrement développé.
La loi du 5 mai 2026 a transposé CRD VI et la CSSF a expressément attiré l'attention des établissements sur ses implications en matière de gouvernance interne et de fit & proper. La CSSF a également annoncé qu'elle adapterait la circulaire 12/552 afin d'assurer son alignement avec le cadre européen révisé.
Mais la prochaine étape ne devrait pas consister simplement à attendre le prochain texte.
Les établissements peuvent déjà commencer à tester leur gouvernance à travers quelques questions simples :
Existe-t-il une responsabilité sans véritable pouvoir de décision ?
Existe-t-il un pouvoir de décision sans responsabilité clairement documentée ?
Deux fonctions pensent-elles contrôler le même risque — ou, plus dangereusement, chacune pense-t-elle que l'autre le contrôle ?
Les Terms of Reference des comités correspondent-ils encore à leur fonctionnement réel ?
Les décisions importantes peuvent-elles être reliées à une personne ou à un organe clairement identifiable ?
Les minutes démontrent-elles le challenge ou seulement la présence des participants ?
No comments yet. Start the conversation.
DORA : le vrai risque n’est plus l’incident informatique, mais l’incapacité à prouver qu’il a été correctement détecté, qualifié et reporté
Depuis DORA, subir un incident informatique n’est pas nécessairement un échec réglementaire. En revanche, être incapable de démontrer quand l’incident a été détecté, comment il a été évalué, pourquoi il a été classé comme majeur, ou non, e…
Depuis DORA, subir un incident informatique n’est pas nécessairement un échec réglementaire. En revanche, être incapable de démontrer quand l’incident a été détecté, comment il a été évalué, pourquoi il a été classé comme majeur, ou non, et dans quels délais il a été notifié peut rapidement le devenir.
Un serveur tombe.
Une application devient indisponible.
Un prestataire informatique informe l’entreprise d’un incident de cybersécurité.
Des données deviennent temporairement inaccessibles.
Une activité critique est perturbée pendant plusieurs heures.
Dans les premières minutes, les équipes cherchent naturellement à résoudre le problème.
C’est indispensable.
Mais depuis l’entrée en application de DORA, le 17 janvier 2025, une deuxième horloge tourne en parallèle.
Une horloge réglementaire.
Elle ne mesure pas seulement le temps nécessaire pour restaurer les systèmes.
Elle mesure le temps nécessaire pour :
- détecter ;
- documenter ;
- classifier ;
- escalader ;
- notifier ;
- mettre à jour ;
- et expliquer.
C’est précisément là que se situe probablement l’un des risques DORA les plus sous-estimés.
Le risque n’est plus simplement :
« Avons-nous subi un incident informatique ? »
La question devient :
« Pourrions-nous démontrer, six mois plus tard devant la CSSF, exactement ce que nous savions à chaque moment critique et pourquoi nous avons pris la décision de notifier — ou de ne pas notifier ? »
La distinction est fondamentale.
1. DORA n’exige pas l’absence d’incidents. Il exige leur maîtrise.
Aucune infrastructure informatique sérieuse ne peut raisonnablement garantir qu’aucun incident ne surviendra jamais.
DORA ne repose d’ailleurs pas sur cette fiction.
Le règlement européen organise au contraire un cadre permettant aux entités financières d’identifier, gérer, enregistrer, classifier et, lorsque les critères sont atteints, notifier les incidents majeurs liés aux technologies de l’information et de la communication.
Pour les entités relevant de DORA, l’incident devient donc un objet réglementaire.
À partir du moment où un événement survient, plusieurs questions commencent immédiatement à produire des conséquences :
Quand l’entité en a-t-elle eu connaissance ?
Quand a-t-elle disposé d’informations suffisantes pour l’évaluer ?
Quels critères de classification ont été examinés ?
Quand l’incident a-t-il été considéré comme majeur ?
Qui a pris cette décision ?
Sur quelles informations ?
Quand l’autorité compétente a-t-elle été informée ?
Ces questions ne sont pas théoriques.
Elles déterminent directement le respect des délais de notification.
2. Le détail qui change tout : le délai ne commence pas uniquement avec la notification
Le règlement délégué (UE) 2025/301 fixe désormais très précisément les délais applicables.
La notification initiale d’un incident majeur doit être effectuée le plus tôt possible, et en tout état de cause dans les quatre heures suivant sa classification comme incident majeur, sans dépasser 24 heures à compter du moment où l’entité financière a pris connaissance de l’incident.
Le rapport intermédiaire doit ensuite être transmis au plus tard 72 heures après la notification initiale, même lorsque la situation n’a pas évolué.
Le rapport final doit, en principe, être soumis au plus tard un mois après le rapport intermédiaire ou, le cas échéant, après sa dernière mise à jour.
Cette mécanique réglementaire crée une difficulté particulièrement intéressante.
Il existe au moins deux moments différents à documenter :
T0 : awareness of the incident
et
T1 : classification as major.
Entre les deux se déroule tout le processus d’analyse.
Et c’est précisément cette période qui peut devenir extrêmement sensible lors d’une inspection.
Car une question évidente peut apparaître :
Pourquoi l’incident n’a-t-il été classé comme majeur qu’à 17h42 alors que vos équipes en avaient connaissance depuis 09h15 ?
Pour répondre correctement, une entreprise doit disposer de beaucoup plus qu’un formulaire de notification.
Elle doit disposer de la preuve de son raisonnement.
3. Le véritable risque DORA pourrait donc être le “decision gap”
Prenons un cas volontairement simple.
À 08h47, un prestataire ICT informe l’entreprise qu’un service utilisé par plusieurs fonctions est indisponible.
À 09h05, IT ouvre un ticket.
À 09h30, le problème est considéré comme technique et temporaire.
À 11h15, l’indisponibilité continue.
À 13h40, les équipes réalisent que certaines opérations critiques ne peuvent plus être exécutées.
À 15h10, Compliance et Risk sont informés.
À 16h00, une première évaluation DORA est réalisée.
À 18h00, l’incident est classé comme majeur.
La question du superviseur pourrait ne pas porter uniquement sur la notification effectuée après 18h00.
Elle pourrait porter sur les neuf heures précédentes.
Pourquoi Compliance n’a-t-elle été informée qu’à 15h10 ?
Quels critères de matérialité étaient disponibles à 11h15 ?
Existe-t-il une règle claire permettant à IT de savoir quand déclencher l’analyse réglementaire ?
Quelqu’un a-t-il documenté à 13h40 le fait qu’une fonction critique était impactée ?
Qui disposait de l’autorité permettant de classifier l’incident ?
Pourquoi la classification a-t-elle nécessité près de deux heures supplémentaires ?
Toutes ces questions examinent la même chose :
la qualité du processus de décision.
4. Un incident bien géré mais mal documenté peut devenir un mauvais dossier réglementaire
Imaginons maintenant que les équipes aient réagi de manière excellente.
Le système est isolé.
Les utilisateurs sont informés.
Le fournisseur est challengé.
Le business continuity plan est activé.
Le service est restauré.
Aucune donnée n’est perdue.
Aucun investisseur ne subit de préjudice.
Opérationnellement, l’incident a été remarquablement géré.
Mais six mois plus tard, lors d’une inspection, personne n’est capable de déterminer avec certitude :
quand l’incident a été détecté ;
quand le management en a eu connaissance ;
quand il a été considéré comme potentiellement majeur ;
quels critères réglementaires ont été testés ;
qui a validé la classification ;
pourquoi certains seuils ont été considérés comme atteints ou non atteints.
L’entreprise dispose de centaines d’e-mails.
De messages Teams.
De tickets IT.
De rapports du prestataire.
De captures d’écran.
Mais pas d’une chronologie réglementaire consolidée.
C’est là que le problème apparaît.
L’organisation possède de l’information.
Mais elle ne possède pas nécessairement de preuve.
5. Sous DORA, l’horodatage devient presque aussi important que le contenu
Dans beaucoup de processus de compliance traditionnels, il est essentiel de démontrer ce qui a été décidé.
Dans la gestion des incidents DORA, il devient tout aussi important de démontrer quand cette décision a été prise.
Prenons une phrase apparemment anodine :
« The incident was assessed as major. »
Elle est insuffisante.
Il faut potentiellement être capable de démontrer :
18:02 — les derniers éléments nécessaires à la classification sont reçus ;
18:07 — l’évaluation des critères DORA est complétée ;
18:14 — Risk confirme que les seuils sont atteints ;
18:19 — Compliance confirme l’obligation de reporting ;
18:24 — le responsable autorisé valide la classification ;
18:37 — préparation de la notification ;
19:03 — transmission à l’autorité compétente.
Cette chronologie transforme une affirmation en preuve.
Elle permet surtout de répondre à la question réglementaire la plus importante :
L’organisation a-t-elle agi sans retard injustifié dès qu’elle disposait de l’information pertinente ?
6. Le 29 septembre 2026, la CSSF a envoyé un signal particulièrement clair
Le sujet est devenu encore plus actuel au Luxembourg.
Le 29 septembre 2026, soit moins d’une semaine avant la rédaction du présent article, la CSSF a publié des instructions opérationnelles complémentaires concernant la notification des incidents majeurs liés aux TIC dans le cadre de DORA.
La CSSF rappelle notamment les instructions opérationnelles publiées par les autorités européennes de supervision et précise que ces orientations doivent permettre d’améliorer la qualité des informations communiquées, d’harmoniser les pratiques de notification et de réduire les échanges ultérieurs avec les autorités.
Le message mérite d’être lu au-delà de sa dimension technique.
Le superviseur ne s’intéresse pas seulement au fait qu’un rapport ait été transmis.
Il s’intéresse à la qualité de ce qui est transmis.
Autrement dit :
reporting effectué ne signifie pas nécessairement reporting maîtrisé.
La notification devient elle-même un processus de contrôle réglementaire.
Toute la mécanique repose sur une étape particulièrement délicate :
la qualification de l’incident.
Tous les incidents ICT ne sont évidemment pas des incidents majeurs au sens de DORA.
Le processus de classification doit donc être suffisamment robuste pour distinguer :
un événement technique mineur ;
un incident ICT ;
un incident présentant un impact matériel ;
et un incident répondant aux critères réglementaires de major incident.
Mais cette analyse doit également être reproductible.
Une organisation mature ne devrait jamais se trouver dans une situation où la conclusion dépend essentiellement de la personne présente ce jour-là.
Deux personnes différentes confrontées au même événement devraient parvenir à une conclusion réglementaire raisonnablement comparable.
Cela suppose :
des critères clairement documentés ;
des sources de données identifiées ;
des responsabilités définies ;
une méthodologie commune ;
et une gouvernance d’escalade.
Sinon, le risque apparaît immédiatement :
le même incident pourrait être “major” le lundi et “non-major” le vendredi selon la personne réalisant l’analyse.
Ce n’est pas un problème informatique.
C’est un problème de gouvernance.
8. La décision de ne pas reporter doit être aussi documentée que celle de reporter
Voici probablement l’un des points les plus importants.
Les organisations ont naturellement tendance à documenter soigneusement les incidents ayant fait l’objet d’une notification.
Mais qu’en est-il des incidents analysés puis considérés comme non reportables ?
Ce sont parfois eux qui présentent le risque réglementaire le plus important.
Pourquoi ?
Parce qu’un superviseur peut parfaitement sélectionner a posteriori un incident figurant dans le registre interne et demander :
« Pourquoi cet incident n’a-t-il pas été notifié ? »
Une réponse telle que :
« Nous avions considéré qu’il n’était pas suffisamment important »
est extrêmement fragile.
Une réponse robuste serait plutôt :
« Nous avons appliqué les critères de classification DORA le 14 avril à 10h35. Les critères A et B étaient satisfaits, mais les seuils X, Y et Z ne l’étaient pas sur la base des données disponibles à cette date. L’évaluation a été revue à 15h00 après réception d’informations complémentaires et la conclusion est restée inchangée. Voici l’analyse, les données sources et les validations. »
La différence entre les deux est immense.
La première est une opinion.
La seconde est une position réglementaire démontrable.
C’est probablement ici que les organisations financières peuvent faire évoluer leur dispositif.
Chaque incident présentant une matérialité suffisante devrait pouvoir être reconstitué à travers un dossier standardisé que l’on pourrait appeler :
DORA Incident Evidence Pack
Il ne s’agirait pas d’ajouter de la bureaucratie.
Il s’agirait de transformer des informations dispersées en chaîne de preuve cohérente.
Le dossier devrait notamment permettre de retrouver immédiatement :
1. Detection
Quand l’incident est-il apparu ?
Quand a-t-il été détecté ?
Par quel système ou quelle personne ?
2. Awareness
Quand l’organisation en a-t-elle eu connaissance ?
Quelle fonction était informée ?
Existe-t-il une preuve horodatée ?
3. Initial assessment
Quelle était l’information disponible au départ ?
Quelles hypothèses ont été formulées ?
4. DORA classification
Quels critères réglementaires ont été évalués ?
Quels seuils étaient atteints ?
Lesquels ne l’étaient pas ?
5. Decision
Qui a décidé de classer l’incident comme majeur ou non majeur ?
À quelle heure ?
6. Escalation
Quand IT, Risk, Compliance, le senior management ou les organes de gouvernance concernés ont-ils été informés ?
7. Regulatory reporting
Quand la notification initiale a-t-elle été envoyée ?
Quand les rapports intermédiaires ont-ils été transmis ?
Le rapport final ?
8. Remediation
Quelles mesures ont été prises ?
Quelles actions restent ouvertes ?
9. Root cause
Quelle était la cause profonde ?
Interne ?
Prestataire ?
Configuration ?
Erreur humaine ?
Cyberattaque ?
10. Lessons learned
Qu’a changé l’organisation à la suite de l’incident ?
Sans cette dernière étape, l’organisation gère des événements.
Elle ne construit pas nécessairement de résilience.
De nombreuses organisations disposent aujourd’hui d’un incident register.
Date.
Description.
Impact.
Owner.
Status.
Cela constitue un bon point de départ.
Mais le simple enregistrement des incidents ne suffit pas.
Un véritable framework doit permettre de reconstruire la dynamique de décision.
Le registre devrait donc intégrer des informations beaucoup plus significatives :
Detection timestamp
Awareness timestamp
Classification started
Classification completed
Major / non-major
Rationale
Decision maker
Regulatory notification required
Initial notification timestamp
Intermediate report timestamp
Final report timestamp
Critical function impacted
ICT third party involved
Root cause
Financial impact
Remediation
Closure validation
Le changement semble subtil.
Il est en réalité majeur.
On passe d’un incident log à un regulatory decision log.
11. Le rôle des prestataires ICT crée un autre risque : “nous attendions leur analyse”
Imaginons qu’un incident survienne chez un prestataire critique.
L’entité financière demande des informations.
Le prestataire répond :
« Investigation ongoing. »
Deux heures plus tard :
« No further information available. »
Six heures plus tard :
« Root cause still under investigation. »
Le danger serait de considérer que l’horloge réglementaire est suspendue jusqu’à ce que le prestataire ait terminé son analyse.
Ce raisonnement peut être problématique.
L’entité financière reste responsable de ses propres obligations DORA.
Elle doit donc disposer d’un mécanisme permettant d’évaluer l’incident sur la base des informations disponibles à chaque moment, quitte à mettre à jour ensuite son appréciation.
Le principe devrait être simple :
L’incertitude du fournisseur ne doit jamais devenir l’absence de décision de l’entité financière.
C’est précisément pour cette raison que les contrats, mécanismes d’escalade, SLA, obligations de notification et accès aux informations des prestataires ICT deviennent stratégiques.
La gouvernance mérite également d’évoluer.
Un Board ou un senior management ne gagne pas nécessairement beaucoup à recevoir :
« 14 incidents ICT ce trimestre. »
Ce chiffre ne dit presque rien.
Un reporting DORA beaucoup plus mature présenterait par exemple :
14 incidents ICT identifiés
dont
3 incidents ayant déclenché une analyse formelle DORA
dont
1 classifié comme majeur
avec
100 % des notifications effectuées dans les délais réglementaires
temps médian entre detection et awareness : X
temps médian entre awareness et classification : Y
2 incidents impliquant un ICT third-party provider
No comments yet. Start the conversation.
Si la CSSF venait demain dans votre AIFM, pourriez-vous démontrer — et non simplement affirmer — que chaque délégataire est effectivement sous contrôle ?
Dans l’environnement réglementaire actuel, la question n’est plus de savoir si l’AIFM dispose d’une politique de délégation. La véritable question est de savoir s’il peut produire, dossier après dossier, une chaîne de preuves démontrant qu…
Dans l’environnement réglementaire actuel, la question n’est plus de savoir si l’AIFM dispose d’une politique de délégation. La véritable question est de savoir s’il peut produire, dossier après dossier, une chaîne de preuves démontrant que ses délégataires sont sélectionnés, compris, surveillés, challengés et, lorsque nécessaire, remis en cause.
Pour un AIFM luxembourgeois, déléguer n’a jamais signifié transférer sa responsabilité.
Mais en 2026, cette affirmation prend une dimension beaucoup plus concrète.
La CSSF a expressément identifié la gestion des risques liés aux prestataires tiers comme l’une de ses priorités de supervision du secteur des fonds. Elle a annoncé qu’elle examinerait auprès d’un échantillon d’Investment Fund Managers la conformité de leurs dispositifs avec les principes européens relatifs aux risques liés aux tiers ainsi qu’avec les exigences de délégation de la circulaire CSSF 18/698. L’analyse doit notamment porter sur l’intégration d’un cadre complet et effectif de third-party risk management dans le dispositif global de gestion des risques de l’IFM.
Le signal est important.
La supervision ne s’intéresse plus uniquement à l’existence juridique de la délégation.
Elle s’intéresse à sa maîtrise réelle.
Et cela change profondément la question qu’un AIFM devrait aujourd’hui se poser :
Si la CSSF sélectionnait demain trois de mes délégataires et me demandait de démontrer, preuves à l’appui, comment je sais que leurs activités restent effectivement sous contrôle, combien de temps me faudrait-il pour constituer le dossier ?
Si la réponse implique plusieurs jours de recherches, des échanges d’e-mails pour retrouver des documents ou la reconstitution a posteriori de contrôles qui auraient dû être immédiatement traçables, le problème n’est probablement pas documentaire.
Il est plus fondamental.
C’est un problème de gouvernance.
1. La délégation ne transfère jamais la responsabilité réglementaire de l’AIFM
L’article 20 de la directive AIFM pose le principe central : lorsqu’un AIFM délègue certaines fonctions, il doit pouvoir démontrer que le délégataire est qualifié et capable d’exercer les fonctions concernées, qu’il a été sélectionné avec toute la diligence requise et que l’AIFM demeure en mesure de surveiller effectivement l’activité déléguée, de donner des instructions au délégataire et, lorsque cela est nécessaire dans l’intérêt des investisseurs, de mettre fin à la délégation.
Le texte ajoute une obligation essentielle : les services fournis par chaque délégataire doivent faire l’objet d’une revue continue.
Le règlement délégué (UE) n°231/2013 va dans la même direction.
L’AIFM doit mettre en place des méthodes et procédures permettant de revoir de manière continue les services fournis. Il doit disposer à tout moment des compétences et ressources nécessaires pour superviser les fonctions déléguées et gérer les risques associés. Les droits d’information, d’inspection, d’accès, d’instruction et de monitoring doivent être effectivement prévus.
Autrement dit :
la délégation peut déplacer l’exécution d’une fonction ; elle ne peut pas déplacer la responsabilité de savoir ce qui se passe.
Un AIFM qui reçoit simplement des reportings sans être capable de les interpréter ne contrôle pas nécessairement son délégataire.
Un AIFM qui organise annuellement une due diligence sans relier ses conclusions aux incidents rencontrés pendant l’année ne contrôle pas nécessairement son délégataire.
Un AIFM qui dispose d’un contrat lui accordant un droit d’audit qu’il n’a jamais envisagé d’exercer ne démontre pas nécessairement un contrôle effectif.
Le sujet n’est donc pas seulement celui de la documentation.
Il est celui de la capacité de surveillance effective.
2. La circulaire CSSF 18/698 utilise un terme particulièrement exigeant : « effectively monitor »
La circulaire CSSF 18/698 apporte ici une précision fondamentale.
Le dispositif de l’IFM doit permettre aux dirigeants et aux équipes opérationnelles de surveiller effectivement et de manière continue les activités du délégataire afin que leur exercice et leur qualité soient contrôlés comme si ces activités étaient réalisées en interne.
La procédure doit notamment déterminer la nature, l’étendue et la fréquence des due diligences périodiques sur la base d’une approche par les risques.
Elle doit également prévoir les mécanismes d’escalade et de décision applicables en matière de délégation. La circulaire précise surtout que le monitoring des activités déléguées ne peut lui-même être délégué : l’IFM doit conserver au Luxembourg des ressources suffisamment nombreuses et qualifiées pour exercer cette surveillance.
Cette exigence mérite d’être prise au pied de la lettre.
« Effectively monitor » ne signifie pas :
recevoir des informations.
Cela signifie être capable de transformer ces informations en jugement, puis le jugement en action lorsque cela est nécessaire.
Il existe une différence considérable entre :
« Nous recevons le KPI report du délégataire tous les trimestres »
et :
« Nous avons défini les indicateurs que nous considérons comme significatifs, fixé leurs seuils de tolérance, analysé les variations, investigué les dépassements, documenté les explications reçues, demandé des mesures correctrices lorsque nécessaire et présenté les sujets matériels à l’organe de gouvernance compétent. »
La première phrase décrit un processus administratif.
La seconde décrit un dispositif de contrôle.
3. Le véritable changement de paradigme : passer de la conformité documentaire à la conformité par la preuve
Pendant longtemps, la qualité d’un dispositif de délégation pouvait être appréciée essentiellement à travers ses éléments structurels :
existence d’un contrat, politique de délégation, due diligence initiale, questionnaire périodique, reporting du délégataire et revue annuelle.
Ces éléments restent indispensables.
Mais ils ne suffisent plus à démontrer la maîtrise du risque.
Les principes publiés par l’ESMA en juin 2025 sur la supervision des risques liés aux tiers renforcent cette logique. Ils couvrent non seulement la délégation, mais également l’outsourcing et d’autres formes de recours à des prestataires tiers. Leur objectif est notamment de permettre aux autorités de s’assurer que les entités supervisées disposent de structures de gouvernance et de gestion des risques appropriées et qu'elles ne deviennent pas des structures dépourvues de substance réelle.
La question réglementaire devient donc progressivement :
« Montrez-moi comment votre dispositif fonctionne réellement. »
Et non plus uniquement :
« Montrez-moi votre procédure. »
Cette évolution peut être résumée par une équation simple :
Policy + execution + evidence + challenge + remediation = effective oversight.
Une politique décrit ce qui devrait se produire.
Une preuve démontre que cela s’est produit.
Et c’est précisément cet écart entre les deux qui représente aujourd’hui l’un des risques réglementaires les plus sous-estimés des AIFM.
4. Imaginons maintenant que la CSSF sélectionne un délégataire
Prenons l’hypothèse suivante.
Lors d’une inspection, la CSSF choisit un Investment Manager auquel une partie de la gestion de portefeuille a été déléguée.
La question n’est probablement pas simplement :
« Avez-vous effectué une due diligence ? »
Le niveau suivant de questionnement pourrait être beaucoup plus révélateur :
Pourquoi ce délégataire a-t-il été sélectionné ?
Quels risques spécifiques aviez-vous identifiés au moment de son onboarding ?
Quel niveau de risque lui avez-vous attribué ?
Comment ce rating influence-t-il la fréquence et la profondeur du monitoring ?
Quels KPI et KRI suivez-vous ?
Pourquoi ceux-là ?
Quels incidents avez-vous observés au cours des douze derniers mois ?
Quelles anomalies avez-vous challengées ?
Pouvez-vous me montrer la réponse du délégataire ?
Qui l’a analysée ?
Quelle conclusion avez-vous tirée ?
Cette conclusion a-t-elle été documentée ?
A-t-elle entraîné une modification du monitoring ?
L’incident a-t-il été présenté au Conducting Officer compétent ?
À quel moment le Board ou un comité aurait-il dû être informé ?
Existe-t-il des sous-délégations ?
Savez-vous lesquelles ?
Quand avez-vous testé pour la dernière fois la capacité du délégataire à respecter ses obligations ?
Quand avez-vous effectué une visite sur site ?
Que se passerait-il demain si la relation devait être interrompue ?
La force d’un dispositif de délégation apparaît rarement dans la réponse à une seule de ces questions.
Elle apparaît dans la cohérence entre toutes les réponses.
5. Le dossier idéal de délégataire devrait raconter une histoire réglementaire complète
Un dossier robuste ne devrait pas être une accumulation de fichiers.
Il devrait permettre à une personne indépendante de comprendre, sans devoir interroger les collaborateurs ayant réalisé les contrôles, l’histoire complète de la relation.
Cette histoire commence par une justification.
Pourquoi cette activité est-elle déléguée ?
Pourquoi à ce prestataire ?
Pourquoi cette localisation ?
Pourquoi cette organisation ?
Elle se poursuit par une évaluation des risques.
Quels risques opérationnels, réglementaires, juridiques, financiers, de réputation, de concentration, ICT ou de continuité ont été identifiés ?
Puis vient la décision.
Qui a validé le délégataire ?
Sur la base de quelles informations ?
Des réserves existaient-elles ?
Ensuite commence la phase la plus importante : la surveillance.
Quels reportings sont reçus ?
Quels contrôles sont effectués ?
Quels incidents sont identifiés ?
Quelles conclusions sont tirées ?
Quels plans d’action sont ouverts ?
Et enfin vient la question rarement suffisamment préparée :
que se passe-t-il si la relation doit cesser ?
La circulaire CSSF 18/698 exige précisément que le dispositif traite de la continuité des opérations en cas de retrait du mandat.
Un véritable dispositif de delegation oversight doit donc être capable de documenter le cycle complet :
selection → risk assessment → appointment → monitoring → challenge → escalation → remediation → re-assessment → exit readiness.
Si une seule de ces étapes existe uniquement dans les habitudes de travail d’une personne et non dans les preuves institutionnelles de l’AIFM, une faiblesse existe.
6. Le piège du questionnaire annuel
L’une des erreurs les plus fréquentes consiste à confondre due diligence périodique et ongoing oversight.
Un questionnaire envoyé une fois par an peut constituer un élément utile du dispositif.
Mais un questionnaire annuel ne constitue pas, à lui seul, une surveillance continue.
Imaginez un délégataire dont la dernière due diligence a été jugée satisfaisante en janvier.
En mars, son responsable compliance quitte l’entreprise.
En avril, plusieurs incidents opérationnels apparaissent.
En juin, une fonction critique est sous-déléguée.
En septembre, le prestataire subit une cyberattaque.
En novembre, un régulateur étranger publie une décision à son encontre.
Si l’AIFM découvre l’ensemble de ces éléments au questionnaire de janvier suivant, son processus annuel fonctionne peut-être.
Mais son ongoing monitoring a échoué.
Le contrôle effectif doit donc intégrer différents horizons temporels.
Certains contrôles peuvent être annuels.
D’autres trimestriels.
D’autres permanents.
Et certains doivent être déclenchés par un événement.
C’est précisément là que le risk-based approach prend tout son sens.
Tous les délégataires ne doivent pas nécessairement être surveillés de manière identique.
Mais chaque différence d’intensité devrait pouvoir être expliquée.
7. Un modèle mature ne surveille pas seulement les prestataires : il surveille ses propres dépendances
La prochaine étape de maturité consiste à dépasser l’analyse individuelle de chaque délégataire.
Un AIFM peut avoir quinze prestataires individuellement acceptables et néanmoins présenter un risque global de dépendance élevé.
Pourquoi ?
Parce que plusieurs fonds peuvent dépendre du même groupe.
Parce que plusieurs fonctions critiques peuvent reposer sur le même fournisseur.
Parce qu’une part importante de la chaîne opérationnelle peut être concentrée dans la même juridiction.
Parce que différents prestataires peuvent eux-mêmes utiliser le même sous-traitant technologique.
Le risque ne se situe donc plus uniquement au niveau du prestataire.
Il se situe dans l’architecture globale de dépendance de l’AIFM.
Les principes ESMA relatifs aux third-party risks invitent précisément les superviseurs à examiner l’exposition globale et les concentrations découlant du recours aux tiers.
Un AIFM mature devrait donc être capable de répondre à une question beaucoup plus ambitieuse :
« Où se trouvent nos principales concentrations de dépendance opérationnelle ? »
Cette cartographie peut révéler des risques que quinze due diligences individuelles ne montreront jamais.
8. AIFMD II rend cette démonstration encore plus structurelle
AIFMD II renforce également la visibilité du superviseur sur les dispositifs de délégation.
Le cadre européen prévoit davantage d’informations sur les délégataires, les fonctions déléguées, les ressources humaines et techniques conservées par l’AIFM pour effectuer ses propres tâches et superviser les activités déléguées, ainsi qu’une description des mesures de due diligence périodique mises en œuvre.
Le message réglementaire est difficile à manquer.
Le superviseur ne souhaite pas seulement savoir ce qui a été délégué.
Il souhaite comprendre :
ce qui reste dans l’AIFM, qui contrôle la délégation, avec quelles ressources, selon quelles méthodes et avec quelle capacité réelle d’intervention.
AIFMD II rappelle d’ailleurs que les données quantitatives relatives aux actifs gérés dans le cadre de délégations ne doivent pas être considérées isolément comme la preuve d'une substance suffisante ou insuffisante : l’analyse de l’efficacité de l’oversight reste fondamentalement qualitative.
C’est une distinction essentielle.
Un AIFM n’est pas substantiel uniquement parce qu’il emploie un certain nombre de personnes.
Il est substantiel s’il possède les connaissances, les ressources, l’autorité et les informations lui permettant de prendre des décisions réelles sur les activités dont il demeure responsable.
9. Le meilleur indicateur d’un dispositif de contrôle n’est peut-être pas le nombre de due diligences réalisées
De nombreux dashboards indiquent encore :
100 % des due diligences réalisées.
C’est rassurant.
Mais ce KPI mesure essentiellement l’exécution d’un calendrier.
Il ne mesure pas nécessairement l’efficacité du contrôle.
Un dashboard plus mature pourrait suivre la qualité du dispositif lui-même :
le nombre d’incidents matériels détectés ;
le nombre de KPI ayant dépassé les seuils définis ;
le nombre de plans de remédiation ouverts ;
leur ancienneté ;
les actions échues ;
les changements significatifs intervenus chez les délégataires ;
les sous-délégations nouvelles ;
les résultats des visites sur site ;
les concentrations critiques ;
les délégataires présentant une détérioration de leur profil de risque ;
et surtout la capacité du management à identifier les situations nécessitant une décision.
Il existe ainsi une différence fondamentale entre :
« tous nos contrôles ont été réalisés »
et :
« nos contrôles démontrent que nos délégataires restent effectivement maîtrisés ».
Le premier indicateur mesure l’activité de Compliance ou d’oversight.
Le second mesure le risque.
10. La preuve ultime du contrôle : être capable de challenger
Un dispositif de supervision dans lequel aucun délégataire n’est jamais challengé mérite paradoxalement d’être interrogé.
Non pas parce qu’un problème devrait nécessairement exister.
Mais parce qu’un véritable mécanisme de surveillance devrait, tôt ou tard, produire :
une question ;
une divergence ;
une demande complémentaire ;
une recommandation ;
une remédiation ;
ou une décision.
Le challenge constitue l’une des meilleures preuves que l’AIFM n’est pas simplement un récepteur passif d’informations.
Prenons un exemple.
Le reporting trimestriel d’un délégataire indique depuis trois périodes une augmentation des erreurs opérationnelles.
Une surveillance faible archive le reporting.
Une surveillance intermédiaire demande une explication.
Une surveillance mature analyse la tendance, identifie la cause, évalue l’impact potentiel sur les fonds, exige lorsque nécessaire un plan de remédiation, définit un délai, suit sa mise en œuvre puis réévalue le risque résiduel.
Ce dernier niveau correspond véritablement à ce que signifie oversight.
La preuve n’est alors plus le reporting du délégataire.
La preuve est ce que l’AIFM en a fait.
11. Le « CSSF evidence test » : dix questions à poser aujourd’hui à votre organisation
Un AIFM souhaitant tester la maturité réelle de son modèle pourrait sélectionner demain matin trois délégataires matériels et tenter de répondre, documents à l’appui, aux questions suivantes :
- Pouvons-nous expliquer en moins de cinq minutes pourquoi l’activité a été déléguée et pourquoi ce prestataire a été retenu ?
- Pouvons-nous montrer l’évaluation initiale des risques et le niveau de risque actuel du délégataire ?
No comments yet. Start the conversation.
L'IA a besoin d'un contrôleur, pas d'une poignée de main entre concurrents
Plus de 17 000 actions. C'est ce qu'un essaim d'agents d'IA a mené contre les systèmes de Hugging Face, sur plusieurs jours, cet été.On leur avait confié un test à résoudre. Ils se sont retrouvés bloqués. Alors ils ont trouvé le moyen de s…
Plus de 17 000 actions. C'est ce qu'un essaim d'agents d'IA a mené contre les systèmes de Hugging Face, sur plusieurs jours, cet été.
On leur avait confié un test à résoudre. Ils se sont retrouvés bloqués. Alors ils ont trouvé le moyen de sortir de leur bac à sable, ont transformé un service interne en messagerie pour se parler entre eux, et ont continué. OpenAI a résumé l'affaire elle-même : sans garde-fous adaptés, des agents très capables savent contourner des contrôles techniques, collaborer par des canaux non autorisés et agir de façon dangereuse sans qu'aucun humain l'ait décidé.
Le 21 septembre, The Information a rapporté qu'OpenAI et Anthropic avaient frôlé un accord juridiquement contraignant pour tester mutuellement leurs modèles. L'idée est sensée. Elle est même plutôt rassurante. Et elle est loin de suffire.
Je veux m'en servir pour poser une question plus large.
L'essentiel
- Ceux qui construisent ces systèmes reconnaissent le risque.
- Leurs incitations, leur secret et leur rivalité rendent l'autocontrôle fragile, quelles que soient leurs intentions.
- La solution n'a rien de neuf, d'autres secteurs l'appliquent : une supervision indépendante, avec un vrai accès, des constats publiés et le pouvoir d'arrêter.
D'après The Information, les juristes des deux laboratoires rédigeaient les termes avant la série d'incidents de sécurité de l'été. Selon les reprises, chacun aurait eu accès par API aux modèles commerciaux de l'autre, sans les modèles non publiés, et sans conserver les données. Personne ne sait si quelque chose a été signé.
Il y a un précédent. En 2025, les deux laboratoires avaient évalué les modèles publics de l'autre dans un exercice conjoint, et Anthropic avait dit y avoir appris des choses sur les limites de ses propres modèles. Un regard neuf voit ce qu'un regard habitué ne voit plus. Cette valeur est réelle.
Mais "utile" et "contrôle" ne sont pas synonymes.
Après l'incident de juillet, Anthropic, Google, Meta et Moonshot AI ont signalé des cas comparables dans leurs propres tests (Security Council Report). En septembre, un chercheur d'OpenAI a déclaré à Axios que l'industrie n'a pas résolu l'alignement et la surveillance à un niveau permettant d'avancer à pleine vitesse de façon responsable. Il n'existe pas non plus de cadre sectoriel pour la divulgation : ce que les laboratoires révèlent, ils le révèlent volontairement.
Relisez bien : ce n'est pas un détracteur qui parle, c'est l'opérateur.
Ce qui frappe, c'est le caractère banal des défaillances. Les analystes de Recorded Future rappellent que lorsqu'on réduit les garde-fous comportementaux pour mesurer la capacité maximale d'un modèle, les autres protections doivent être renforcées : isolation stricte du réseau, identifiants séparés, limites de ressources, surveillance en temps réel, arrêt automatique. L'EFF va plus loin : un bac à sable correct et une surveillance de base auraient évité ou fortement limité tous les incidents connus des laboratoires.
C'est donc d'abord une défaillance de gouvernance, avant d'être une défaillance technologique.
Rien de tout cela ne suppose de la mauvaise foi. La structure suffit.
1. L'argent parle. Ce sont des entreprises commerciales, en concurrence frontale, et Anthropic viserait une introduction en bourse dès novembre (Euronews). Le 22 septembre, les deux ont lancé des versions moins chères de leurs modèles à quelques heures d'écart, quelques jours après leurs appels à ralentir (Fortune).
Elles savent aussi freiner. OpenAI a suspendu l'entraînement de ses modèles les plus puissants le 25 septembre et renoncé à publier son dernier modèle. Mais un frein que le conducteur manie lui-même est un choix, pas un contrôle.
2. Des arbitres en conflit. Deux acteurs dominants qui s'évaluent, c'est un arrangement bancal. L'évaluateur d'aujourd'hui est l'évalué de demain, donc l'indulgence devient la stratégie rationnelle. Pas besoin de complot, les incitations suffisent.
3. La boîte noire. Le secret industriel et les vraies préoccupations de sécurité limitent ce que les tiers peuvent voir. Les termes rapportés excluent les modèles non publiés, alors que les comptes rendus de l'incident de juillet pointent un modèle de recherche interne qui n'était pas destiné à sortir.
Après l'incident, OpenAI a fait appel à METR et à Redwood Research. Selon MIT Technology Review, elle a limité leur accès au modèle concerné ainsi que la durée de l'enquête, et gardé le dernier mot sur ce qui pouvait être publié. Deux incidents antérieurs ne sont devenus publics que parce que des chercheurs externes les avaient découverts.
4. L'accès est une faveur, pas un droit. Un évaluateur sans droit d'accès légal dépend de la bonne volonté de l'évalué. Peu après l'exercice de 2025, Anthropic a coupé l'accès API d'une autre équipe d'OpenAI, pour un différend sur les conditions d'utilisation. Le cofondateur d'OpenAI a dit que les deux faits n'avaient rien à voir (TechCrunch). Dans les deux cas, l'accès peut être coupé.
Et "auditeur indépendant" a lui aussi sa part d'ombre. Un des modèles évoqués par des experts cités dans MIT Technology Review prévoit des évaluateurs agréés mais choisis et payés par les entreprises.
5. Les victimes ne peuvent pas faire appliquer la règle. Hugging Face n'a pas poursuivi, faute de moyens selon son dirigeant. Quand c'est la victime qui doit financer l'application de la règle, c'est qu'il n'y a pas de superviseur.
En banque, aucun établissement ne certifie seul son propre risque. La gestion des risques, la conformité et l'audit interne sont obligatoires et indépendants des métiers, et les superviseurs peuvent restreindre une activité ou retirer un agrément. Cette architecture existe parce que les incitations sont désalignées par construction, pas parce que les banquiers seraient de moins bonnes personnes.
Le contrôle par les pairs a aussi sa place. Les évaluations mutuelles du GAFI reposent sur des pairs, mais au sein d'un cadre : méthodologie commune, rapports publiés, suivi et conséquences. Les pairs sont les évaluateurs, pas le cadre.
C'est exactement ce qui manque. En IA, on a les pairs sans le cadre.
Le meilleur travail de conception que j'ai trouvé est l'analyse publiée en juillet par Lawfare sur un organisme de type FINRA pour l'IA de pointe, signée Mark Thomas, de l'Institute for Progress. Ses conditions se lisent comme un cadre de contrôle : adhésion obligatoire, une agence de supervision pouvant diriger ou opposer son veto, un conseil où les administrateurs indépendants sont plus nombreux que ceux de l'industrie, des équipes de contrôle séparées de celles qui conçoivent les tests, et des évaluations incluant les modèles à usage purement interne.
En y ajoutant ce que les incidents enseignent, un contrôle crédible exige :
- l'indépendance vis-à-vis de l'audité, financement compris
- un mandat légal avec accès à tous les modèles, internes compris, et pouvoir d'exiger l'information
- une méthodologie commune et publique
- une déclaration d'incidents à seuils bas, qui couvre les quasi-incidents
- la publication des constats
- des moyens et une expertise à la hauteur des systèmes supervisés
- le pouvoir de suspendre ou de retirer un système, appliqué par quelqu'un d'autre que l'audité
Les seuils méritent un coup d'œil. Plusieurs lois d'États américains définissent surtout l'incident à déclarer comme celui qui cause plus de 50 morts ou blessés, ou un milliard de dollars de dommages. Elles attrapent les catastrophes, jamais les signaux d'alerte. Elles s'appuient aussi largement sur des cadres de sécurité que les entreprises rédigent elles-mêmes. Seul l'Illinois exige un audit par un tiers, à partir de 2028 (MIT Technology Review).
Europe : les dents sont sur le papier. Depuis le 2 août, le Bureau de l'IA peut évaluer les modèles et ordonner leur restriction ou leur retrait, avec des amendes pouvant atteindre 3 % du chiffre d'affaires mondial (Euronews). Les fournisseurs de modèles à risque systémique doivent déclarer les incidents graves.
Le test, c'est l'application. OpenAI a déposé un rapport sur l'épisode du wiki allemand, mais, selon la Commission rapportée par Euractiv, aucun sur un incident antérieur lié à RubyGems, dont l'entreprise conteste la description. La frontière du "grave" reste floue, et des eurodéputés estiment que la crédibilité des règles dépend désormais de leur application et des moyens donnés au Bureau de l'IA.
États-Unis : d'abord des promesses. L'accord de la Maison-Blanche du 29 septembre énumère quatre couches : contrôles internes, équipe interne, auditeur externe indépendant, comité indépendant du conseil. Le texte ne prévoit ni mécanisme d'application, ni sanction, ni délai, ni obligation de publier, ni définition de l'indépendance. Il précise que ces mesures pourraient un jour devenir loi. Le président l'a qualifié de "moralement contraignant".
Pendant ce temps, le Sénat a bloqué le 16 septembre une proposition d'arrêt d'urgence contrôlé par l'humain, puis le 29 septembre un examen de sécurité public avant la sortie des modèles. Le 30 septembre, la FTC a ouvert une enquête sur plusieurs laboratoires, qui dira si les pouvoirs existants suffisent. La Californie a créé des cadres pour certifier des évaluateurs indépendants et enregistrer des auditeurs.
Les voix. Le patron d'Anthropic a appelé à une régulation qui couvre aussi les entreprises qui refuseraient de coopérer volontairement (Bloomberg). Le chef des droits de l'homme de l'ONU juge l'autorégulation volontaire des laboratoires très loin d'être suffisante. Et Bill Gates, sur NBC : « Personne ne pense que l'autorégulation suffit. »
Un dernier détail. Google, OpenAI et Anthropic préparaient, selon des informations rapportées, leur propre organisme de normes, calqué sur FINRA mais sans supervision publique, avec des pouvoirs de sanction non précisés (The Information, via TNW). FINRA, elle, opère sous l'autorité de la SEC. Empruntez le nom sans le superviseur et vous obtenez une association professionnelle.
« Un organisme façonné par les leaders les renforcera. » Juste. Selon le Wall Street Journal, relayé par d'autres, Zuckerberg, Musk et Huang ont fait valoir cet argument à la Maison-Blanche. Il plaide pour une meilleure conception, avec un superviseur public et une majorité indépendante. Il ne plaide pas pour laisser le contrôle aux leaders.
« Un régulateur public sera politisé. » Lawfare note lui-même que toute agence de supervision américaine est désormais sous contrôle politique. L'indépendance doit donc être inscrite dans la gouvernance : durée des mandats, financement, transparence des décisions.
« La régulation tue l'innovation. » Pas quand elle est précise. Le report européen des règles sur le haut risque montre qu'écrire des règles avant d'avoir les moyens de les appliquer crée de l'incertitude. Il faut ancrer les exigences dans des pratiques de cybersécurité éprouvées, comme le défend l'EFF, plutôt que d'imposer des mandats généraux sur le rythme du développement.
« Les États n'ont pas l'expertise. » Des modèles hybrides existent, avec des experts détachés de l'industrie sous supervision publique. L'expertise s'achète. L'indépendance, non.
« Les concurrents ne peuvent de toute façon pas se coordonner. » Un recours collectif en projet accuse quatre laboratoires d'avoir violé le droit de la concurrence en coordonnant un ralentissement. Ce n'est qu'une allégation, mais elle illustre le piège : les concurrents ne peuvent pas se coordonner librement sur la sécurité, et une exception demanderait une loi. Une raison de plus pour un mandat public.
Quand ceux qui créent un risque le reconnaissent, dirigent des entreprises commerciales et détiennent l'information nécessaire pour le vérifier, leurs accords entre eux ne peuvent pas être le contrôle. Ils font une deuxième couche utile.
La première couche, c'est une fonction indépendante, soutenue par l'État, avec accès à tout, des méthodes publiques, de vrais moyens et l'autorité de suspendre ou de retirer ce qu'elle juge dangereux. Les banques en disposent depuis des décennies.
Les engagements volontaires sont un point de départ. À ce niveau de risque, ils ne sont pas un contrôle.
Alors, qui doit avoir le pouvoir d'arrêter un système d'IA jugé dangereux...Un robot?
No comments yet. Start the conversation.
AMLR et AMLA : le nouveau paradigme de supervision des banques luxembourgeoises
Pendant des années, la lutte contre le blanchiment en Europe a reposé sur un paradoxe.Les États membres poursuivaient un objectif commun, sur la base de directives européennes communes, mais avec des transpositions nationales, des pratique…
Pendant des années, la lutte contre le blanchiment en Europe a reposé sur un paradoxe.
Les États membres poursuivaient un objectif commun, sur la base de directives européennes communes, mais avec des transpositions nationales, des pratiques de supervision différentes, des méthodologies de risque parfois hétérogènes et des niveaux d’enforcement qui pouvaient varier sensiblement d’une juridiction à l’autre.
Le nouveau paquet AML européen entend précisément réduire cette fragmentation.
À partir du 10 juillet 2027, une grande partie des obligations applicables aux entités assujetties découlera directement du Règlement (UE) 2024/1624 — AMLR, directement applicable dans les États membres. Parallèlement, la nouvelle Anti-Money Laundering Authority — AMLA construit progressivement un système européen intégré de supervision AML/CFT, avec une première sélection d’établissements en 2027 et le démarrage de sa supervision directe en 2028.
Pour les banques luxembourgeoises, il serait toutefois réducteur de résumer cette évolution à :
« une nouvelle réglementation et un nouveau superviseur européen ».
Ce qui se dessine est beaucoup plus profond.
Nous passons progressivement :
d’un cadre européen appliqué nationalement à un véritable système européen de supervision ;
d’une appréciation du risque pouvant varier selon les juridictions à des méthodologies davantage harmonisées ;
d’un dialogue principalement bilatéral entre une banque et son superviseur national à une architecture de supervision permettant la comparaison transfrontalière ;
et d’une conformité évaluée essentiellement établissement par établissement à une lecture beaucoup plus structurée du risque au niveau des groupes européens.
Pour une place financière aussi internationale que Luxembourg, cette transformation mérite d’être considérée non comme une évolution réglementaire supplémentaire, mais comme un changement de paradigme de supervision.
1. AMLR et AMLA répondent en réalité à deux problèmes différents
Pour comprendre le nouveau modèle européen, il faut distinguer le rôle respectif de l’AMLR et de l’AMLA.
L’AMLR agit essentiellement sur la règle.
L’AMLA agit essentiellement sur la cohérence du système de supervision.
L’AMLR transforme en règlement directement applicable une partie substantielle des obligations AML/CFT qui relevaient historiquement de directives transposées dans les droits nationaux.
L’objectif est clair : réduire les divergences d’interprétation et créer un Single Rulebook AML/CFT beaucoup plus homogène.
AMLA ajoute une deuxième couche.
Son rôle n’est pas seulement de superviser directement quelques dizaines d’institutions financières.
Sa mission est beaucoup plus large : créer un système intégré reliant les autorités nationales, développer des méthodologies communes, favoriser une culture commune de supervision, contribuer à l’harmonisation de l’enforcement et coordonner davantage les Financial Intelligence Units. AMLA se définit elle-même comme le centre d’un système intégré composé des autorités nationales AML/CFT.
La véritable transformation peut donc se résumer ainsi :
L’AMLR harmonise progressivement ce que les banques doivent faire. AMLA harmonise progressivement la manière dont les superviseurs évalueront si elles le font correctement.
Cette seconde dimension est probablement la plus stratégique.
2. AMLA ne remplace pas la CSSF : elle change l’écosystème dans lequel la CSSF supervise
Une erreur fréquente consiste à présenter AMLA comme un futur « super-régulateur » destiné à remplacer les autorités nationales.
Ce n’est pas le modèle retenu.
Les superviseurs nationaux continueront d’exister et conserveront un rôle central.
La CSSF restera donc un acteur majeur de la supervision AML/CFT du secteur financier luxembourgeois.
Mais elle opérera désormais au sein d’un système européen beaucoup plus intégré.
AMLA supervisera directement certaines institutions financières transfrontalières présentant un niveau élevé de risque résiduel. Pour le reste du marché, les autorités nationales continueront à exercer la supervision directe, mais dans un environnement où AMLA développera progressivement :
- des méthodologies communes ;
- des standards techniques ;
- des guidelines ;
- des mécanismes de peer review ;
- des approches communes de supervision ;
- et des standards d’enforcement plus harmonisés.
AMLA l’exprime explicitement : les autorités nationales restent des composantes essentielles du système européen de supervision AML/CFT.
Cela change considérablement la perspective.
Pour une banque luxembourgeoise, être supervisée par la CSSF ne signifiera pas être en dehors du système AMLA.
AMLA ne sera pas seulement un superviseur direct. Elle deviendra progressivement l’architecte méthodologique de la supervision AML européenne.
3. Le véritable changement : la supervision devient comparable à l’échelle européenne
Jusqu’à présent, une banque pouvait principalement se comparer aux attentes du superviseur de sa juridiction.
Demain, cette comparaison deviendra beaucoup plus européenne.
AMLA a déjà développé une méthodologie commune visant à permettre aux superviseurs de mesurer les risques AML/CFT selon des critères harmonisés.
En 2026, l’Autorité a lancé des exercices de collecte et de calibration destinés précisément à tester ces modèles. L’objectif est double :
- sélectionner les entités qui relèveront de sa supervision directe ;
- permettre aux superviseurs nationaux d’évaluer les institutions financières de manière plus cohérente dans toute l’Union.
AMLA indique qu’il s’agit de la première méthodologie commune permettant aux superviseurs européens d’évaluer les risques ML/TF selon une approche harmonisée.
La conséquence est fondamentale.
La question ne sera plus seulement :
« Ce dispositif est-il acceptable au Luxembourg ? »
Elle deviendra progressivement :
« Comment le niveau de maîtrise du risque de cet établissement se compare-t-il à celui d’institutions présentant des caractéristiques similaires ailleurs en Europe ? »
Cela ouvre la voie à une forme de supervisory benchmarking beaucoup plus structurée.
Et ce benchmarking pourrait être l’un des changements les plus puissants du nouveau cadre.
4. La notion déterminante sera probablement celle de « residual risk »
L’un des concepts les plus importants du futur système AMLA est celui de risque résiduel.
Le risque inhérent mesure l’exposition naturelle d’un établissement compte tenu notamment :
- de ses clients ;
- des pays concernés ;
- des produits ;
- des services ;
- des canaux de distribution ;
- de son modèle économique ;
- et de ses activités transfrontalières.
Mais ce n’est pas cette exposition seule qui déterminera nécessairement la perception du superviseur.
Ce qui devient central est le risque qui subsiste après prise en compte de la qualité des contrôles.
Autrement dit :
Residual Risk = Inherent Risk – effectiveness of mitigating controls
Conceptuellement, deux banques exposées aux mêmes catégories de clients peuvent donc présenter des profils de risque résiduel très différents.
Une banque private banking internationale n’est pas nécessairement problématique parce qu’elle sert une clientèle HNWI, PEP ou fortement transfrontalière.
La question essentielle devient :
dans quelle mesure ses contrôles réduisent-ils réellement le risque inhérent ?
C’est ici que le nouveau modèle devient particulièrement intéressant.
Une banque dont l’exposition est élevée mais dont :
- le KYC est robuste ;
- la Source of Wealth est réellement analysée ;
- les beneficial owners sont correctement identifiés ;
- le transaction monitoring est calibré ;
- les periodic reviews sont maîtrisées ;
- les alertes sont correctement traitées ;
- les délégataires sont supervisés ;
- la gouvernance reçoit une information pertinente ;
pourra présenter un risque résiduel sensiblement différent d’un établissement présentant la même exposition mais des contrôles moins efficaces.
Le risque AML ne sera donc plus seulement une caractéristique de la clientèle.
Il deviendra davantage une mesure de l’écart entre exposition et maîtrise.
5. Pour Luxembourg, cette évolution est particulièrement importante
Luxembourg n’est pas une place financière domestique classique.
Son modèle repose largement sur l’activité transfrontalière, la gestion de patrimoine internationale, les groupes bancaires européens et internationaux, les structures patrimoniales complexes, les fonds d’investissement et une clientèle provenant de multiples juridictions.
Ce modèle crée naturellement une exposition AML/CFT particulière.
Mais il crée surtout un enjeu de comparabilité européenne.
AMLA sélectionnera pour sa supervision directe les institutions financières et groupes opérant dans au moins six États membres et présentant un profil de risque résiduel élevé. La première sélection est prévue en 2027 et la supervision directe commencera en 2028. Pour le premier cycle, AMLA prévoit de superviser jusqu’à 40 institutions ou groupes.
Pour les groupes bancaires implantés à Luxembourg, la question devient donc stratégique :
le risque ne sera plus uniquement observé entité juridique par entité juridique.
Il pourra être appréhendé au niveau du groupe.
Le règlement AMLA prévoit précisément que l’analyse du risque d’un établissement appartenant à un groupe soit effectuée au niveau consolidé afin d’obtenir un score de risque unique pour les besoins du processus de sélection.
Cette approche change considérablement la logique historique de supervision.
Une faiblesse dans une entité du groupe peut devenir pertinente bien au-delà de cette seule entité.
Inversement, la qualité de la gouvernance groupe, du partage d’information et de la cohérence des standards devient un élément stratégique de maîtrise du risque.
6. Le « Luxembourg standard » devra progressivement coexister avec un « European supervisory standard »
Les banques luxembourgeoises connaissent bien les attentes de la CSSF.
Elles devront désormais intégrer une deuxième dimension :
la convergence européenne des pratiques de supervision.
AMLA souhaite précisément développer une common supervisory culture.
Cela signifie qu’au-delà des textes eux-mêmes, des notions telles que :
- l’intensité des contrôles ;
- la fréquence des inspections ;
- les méthodes d’évaluation ;
- la classification des déficiences ;
- la gravité des breaches ;
- les plans de remédiation ;
- les attentes documentaires ;
seront progressivement plus comparables entre États membres.
En juillet 2026, AMLA a notamment publié un cadre visant à harmoniser la manière dont les autorités évaluent la gravité des violations AML/CFT afin que des violations comparables dans des circonstances comparables conduisent à des réponses d’enforcement plus cohérentes dans l’Union.
La portée de cette évolution est importante.
Elle réduit progressivement ce que l’on pourrait appeler le supervisory arbitrage.
Une faiblesse AML ne devrait plus être considérée très différemment selon l’endroit où elle est constatée.
Pour les banques, cela implique une élévation progressive du benchmark.
7. La supervision AML devient beaucoup plus data-driven
Un autre changement majeur est plus discret mais probablement déterminant :
la supervision européenne AML devient progressivement une supervision par la donnée.
En 2026, AMLA a commencé à collecter et calibrer des volumes importants de données afin d’alimenter ses modèles de risque.
La CSSF a elle-même demandé aux entités concernées de se préparer aux exercices de collecte nécessaires à l’identification des établissements potentiellement éligibles à la supervision directe.
Ce mouvement est essentiel.
Dans un modèle de supervision traditionnel, le superviseur obtient principalement des informations :
- lors des questionnaires réglementaires ;
- lors des inspections ;
- lors des échanges bilatéraux ;
- ou après l’identification d’un problème.
Dans un environnement data-driven, il devient possible de comparer de manière beaucoup plus régulière :
- les profils de clientèle ;
- les expositions géographiques ;
- les volumes de transactions ;
- la concentration de clients High Risk ;
- les activités transfrontalières ;
- les PEP ;
- les alertes ;
- les remédiations ;
- les faiblesses de contrôle ;
- et potentiellement leur évolution dans le temps.
Le superviseur peut alors passer d’une logique essentiellement réactive à une logique beaucoup plus analytique.
La donnée réglementaire devient elle-même un instrument de supervision.
8. La qualité de la donnée AML devient donc un risque réglementaire en soi
Cette évolution conduit à une conséquence souvent sous-estimée.
Si le superviseur utilise davantage la donnée pour évaluer le risque, alors la qualité de cette donnée devient elle-même critique.
Une banque pourra difficilement défendre la sophistication de son dispositif si elle ne peut pas répondre avec certitude à des questions relativement simples :
Combien avons-nous de clients High Risk ?
Combien de PEP ?
Combien de dossiers overdue ?
Quelle part de notre clientèle présente une exposition à des pays à risque élevé ?
Quel est le volume de transactions correspondant ?
Combien de clients ont fait l’objet d’un risk-rating override ?
Combien de relations ont été clôturées pour raison AML ?
Combien d’alertes ont été générées, revues et escaladées ?
Et surtout :
les chiffres produits par Compliance correspondent-ils aux chiffres issus des systèmes opérationnels ?
Dans un modèle davantage fondé sur les données, des problèmes de :
- completeness ;
- accuracy ;
- lineage ;
- reconciliation ;
- mapping ;
- audit trail ;
peuvent devenir des faiblesses AML à part entière.
Le débat AML devient donc également un débat de data governance.
9. Le Joint Supervisory Team est peut-être le signe le plus visible du changement de paradigme
À partir de 2028, chaque entité directement supervisée disposera d’un Joint Supervisory Team — JST.
Ces équipes comprendront :
- des collaborateurs d’AMLA ;
- des représentants des superviseurs nationaux concernés ;
sous la coordination d’un responsable AMLA.
Leur mission comprendra notamment :
- les supervisory reviews ;
- l’évaluation des établissements ;
- la coordination des inspections sur place ;
- la préparation des mesures de supervision ;
- et la coordination avec les superviseurs des États membres concernés.
Le modèle rappelle volontairement celui du Single Supervisory Mechanism mis en place en matière prudentielle autour de la BCE.
Ce parallèle est essentiel.
L’Europe avait déjà européanisé une partie de la supervision prudentielle bancaire après la crise financière.
Elle européanise désormais progressivement la supervision AML.
Pour certaines grandes banques, le MLRO ou le Chief Compliance Officer pourrait donc demain évoluer dans un environnement où le principal interlocuteur AML ne sera plus simplement une autorité nationale mais une équipe de supervision européenne permanente.
10. Même les banques non directement supervisées par AMLA seront concernées
C’est probablement le point le plus important pour la majorité du marché.
Seules quelques dizaines d’institutions seront directement supervisées.
Mais cela ne signifie absolument pas que les autres resteront en dehors du nouveau système.
AMLA disposera également d’un rôle de supervision indirecte et de convergence sur les autorités nationales.
Les méthodologies communes qu’elle développe auront vocation à influencer l’ensemble du marché.
La banque qui ne figure pas parmi les 40 établissements directement supervisés pourrait donc néanmoins être évaluée selon :
- des facteurs de risque harmonisés ;
- une méthodologie européenne ;
- des attentes de supervision davantage convergentes ;
- et des critères d’enforcement plus homogènes.
La distinction pertinente n’est donc pas :
« Sommes-nous supervisés par AMLA ou non ? »
La véritable question est :
« Dans quelle mesure notre dispositif sera-t-il évalué selon le référentiel méthodologique qu’AMLA est en train de construire ? »
La réponse est : probablement de plus en plus.
11. Une deuxième révolution se joue dans la capacité de comparaison des superviseurs
L’une des conséquences les plus puissantes d’AMLA pourrait être l’apparition d’une véritable intelligence comparative européenne.
Jusqu’ici, chaque superviseur disposait naturellement d’une excellente connaissance de son marché.
AMLA pourra progressivement disposer d’une vision beaucoup plus large.
Elle pourra observer plusieurs établissements, plusieurs groupes, plusieurs États membres et plusieurs modèles économiques.
Cette perspective permettra progressivement de distinguer :
- ce qui relève réellement d’une contrainte sectorielle ;
- ce qui constitue une faiblesse propre à un établissement ;
- ce qui corr
No comments yet. Start the conversation.
All our insights
2 posts
Gestion des risques
Risque de réputation : un enjeu sous-estimé aux conséquences majeures
Le risque de réputation : catalyseur de toutes les crises Dans un environnement où les attentes des régulateurs, des investisseurs et du grand public sont de plus en plus élevées, la réputation est devenue un actif critique. Et comme tout actif, elle peut se déprécier brutalement…
Read article
Gestion des risques
La Risk-Based Approach (RBA) : Un principe fondamental souvent mal compris
La Risk-Based Approach (RBA), ou approche fondée sur les risques, est un pilier central de la conformité réglementaire dans les secteurs régulés. Pourtant, malgré sa présence dans l’ensemble des directives européennes, circulaires CSSF, et lois applicables au Luxembourg, ce concept…
Read article
No comments yet. Start the conversation.