Klavius

Circulaire CSSF 18/698 : ce qu'elle demande à la deuxième ligne

Trois murs blancs alignés, le ruban indigo Klavius passant par une arche dans celui du milieu
En bref

La circulaire CSSF 18/698 fixe l'organisation d'un gestionnaire de fonds luxembourgeois. À la deuxième ligne, elle demande quatre choses : des fonctions de contrôle indépendantes ayant un accès direct au conseil et à la CSSF, une fonction de compliance dotée d'une charte et d'un plan de contrôle fondé sur le risque, un rapport de synthèse annuel transmis à la CSSF dans les cinq mois suivant la clôture, et une Management Information discutée chaque mois. Chacune laisse un document que la CSSF peut demander.

La circulaire CSSF 18/698 du 23 août 2018 fixe les règles d'agrément et d'organisation des gestionnaires de fonds d'investissement (GFI) de droit luxembourgeois. Elle remplace la circulaire 12/546 et reprend les règles des circulaires 04/155 et IML 98/143 sur les fonctions de compliance et d'audit interne, qui ne sont plus applicables aux GFI (CSSF 18/698, lettre d'accompagnement). La plupart des synthèses la parcourent chapitre par chapitre. Ce guide la lit depuis le bureau de la deuxième ligne : le Compliance Officer, le responsable de la gestion des risques et les dirigeants dont ils relèvent. Quatre blocs comptent pour ce bureau, et chacun produit des documents que la CSSF peut demander.

À qui elle s'applique

La circulaire s'applique aux sociétés de gestion luxembourgeoises du chapitre 15 de la Loi 2010, aux sociétés de gestion des articles 125-1 et 125-2 du chapitre 16, aux succursales luxembourgeoises de GFI du chapitre 17, aux sociétés d'investissement autogérées (SIAG), aux GFIA agréés selon la Loi 2013 et aux FIA gérés de manière interne (FIAAG). Elle ne vise pas les GFI du chapitre 18 de la Loi 2010, ni les entités de l'article 3 de la Loi 2013 qui sortent de cette définition (CSSF 18/698, lettre d'accompagnement). En cas de divergence avec la traduction anglaise, c'est le texte français qui prévaut, comme le rappelle l'en-tête de la version anglaise.

Où se place la deuxième ligne

La circulaire impose une gouvernance interne fondée sur les trois lignes de défense. La deuxième ligne est formée par les fonctions permanentes de gestion des risques et de compliance, ainsi que par les fonctions de support comme l'informatique et la comptabilité. L'audit interne forme la troisième ligne (points 154 à 157).

Chaque fonction de contrôle interne a son propre responsable, nommé selon une procédure écrite, approuvé par le conseil d'administration (l'« organe de direction/organe directeur » de la circulaire) et communiqué par écrit à la CSSF (point 164). Ces responsables doivent pouvoir s'adresser directement et de leur propre initiative au conseil, au réviseur d'entreprises agréé et à la CSSF (points 165 et 171). L'indépendance n'existe plus si le personnel de contrôle contrôle ses propres tâches, est rattaché aux unités qu'il contrôle ou est rémunéré sur leurs performances (point 172). Le travail est documenté pour que les interventions et les conclusions restent traçables (point 183), et les responsables vérifient le suivi effectif de leurs recommandations (point 185).

Deux cumuls sont exclus. La compliance et l'audit interne ne peuvent pas être assurés par la même personne physique (point 169), et le responsable de la gestion des risques ne peut pas être aussi responsable de l'audit interne. Le cumul compliance et gestion des risques est en revanche admis (point 201).

Les dirigeants au-dessus

Un GFI compte au moins deux dirigeants, en principe présents en permanence au Luxembourg (points 78 et 79). Ils forment un comité de direction qui se réunit au Luxembourg au moins une fois par mois, avec des procès-verbaux écrits (points 90, 100 et 101). Chaque dirigeant se voit attribuer des domaines de responsabilité, dont la compliance, la gestion des risques, l'audit interne et la LBC/FT (point 94). Un même dirigeant ne peut pas prendre les risques et les contrôler : la gestion des risques et la gestion des investissements ne peuvent pas relever de la même personne (point 96).

La circulaire fixe aussi un plancher de substance : au moins trois personnes à temps plein au siège luxembourgeois, dédiées à des fonctions clés (point 123).

La fonction de compliance

C'est le cœur de la circulaire pour un Compliance Officer. Le GFI doit disposer de sa propre fonction de compliance au Luxembourg (point 226). Elle a pour objectif « d'anticiper, de détecter et d'évaluer les risques de compliance d'un GFI ainsi que d'assister les instances dirigeantes dans la maîtrise de ces risques », continuellement et sans délais (point 227).

  • Une charte. Les objectifs, responsabilités et pouvoirs de la fonction sont fixés dans une charte de compliance élaborée par la fonction, approuvée par les instances dirigeantes puis, en dernier ressort, par le conseil (points 229 à 232).
  • Un relevé des règles. La fonction identifie les normes auxquelles le GFI est soumis et tient le relevé des règles essentielles, accessible au personnel concerné (point 233).
  • Un plan fondé sur le risque. Elle identifie les risques de compliance et en évalue l'importance. Ce classement doit lui permettre « d'établir son plan de contrôle en fonction du risque » (point 233). C'est de là que viennent l'évaluation des risques de compliance et le plan de contrôle compliance.
  • Le nouveau d'abord. Le risque de compliance est évalué avant toute nouvelle activité, nouveau produit ou nouvelle relation d'affaires (point 233).
  • Des contrôles réguliers. La fonction vérifie régulièrement le respect de la politique de compliance et des procédures, et le Compliance Officer évalue et contrôle régulièrement le risque de compliance (point 235).
  • Un seul endroit pour les problèmes. Tous les problèmes de compliance relevés dans le GFI sont centralisés par la fonction (point 236).
  • La formation. Un programme de formation continue du personnel (point 239).

Le Compliance Officer est communiqué à la CSSF au préalable et, en principe, employé à temps plein (points 240 et 241). Un temps partiel suppose l'accord préalable de la CSSF (point 243). Un GFI limité à la gestion d'OPC peut, par dérogation, déléguer l'exécution de la fonction, mais il garde parmi ses employés un Compliance Officer chargé de suivre l'expert externe (points 248 et 254).

Ce que la fonction rapporte, et quand

Le Compliance Officer rapporte par écrit, régulièrement, aux instances dirigeantes et, le cas échéant, au conseil. Chaque rapport précise les risques, leur degré de gravité et les mesures correctrices proposées (point 256). Au moins une fois par an, un rapport de synthèse est approuvé par le conseil et transmis à la CSSF dans les cinq mois suivant la clôture de l'exercice (points 257 et 258).

La CSSF recommande que ce rapport couvre l'organisation de la fonction, les travaux de l'exercice dont la veille réglementaire, et « la description du plan de contrôle de la fonction de compliance (« Compliance Monitoring Plan ») retenu suivant une approche fondée sur les risques », avec les activités contrôlées, le risque évalué pour chacune et un agenda « suivant un programme pluriannuel ». Il recense aussi les recommandations et déficiences encore ouvertes, notamment en matière de LBC/FT et de suivi des délégataires (point 259). Le point 260 ajoute d'autres domaines, des erreurs de VNI aux non-respects de la politique d'investissement, en passant par les réclamations, le whistleblowing et les échanges avec l'autorité de surveillance.

La Management Information relie le tout. Chaque GFI établit une Management Information qui suit son activité et celle de ses délégataires, y compris le résultat des travaux de la fonction de compliance (points 341 et 342). Son analyse est présentée et discutée lors du comité de direction mensuel au Luxembourg, et les décisions sont consignées au procès-verbal (point 345).

La délégation, en bref

Un GFI peut déléguer des fonctions, mais le suivi des activités déléguées ne peut en aucun cas être délégué (points 417 et 451). Chaque délégataire fait l'objet d'une due diligence initiale écrite préalable (point 441), les due diligences périodiques suivent un plan pluriannuel, en principe de trois ans (point 449), et la CSSF est notifiée au préalable de toute délégation de la gestion de portefeuille, de la gestion des risques, de l'administration d'OPC ou de l'évaluation (point 424). Ce que la CSSF a constaté sur ce sujet en 2025 est détaillé dans notre article sur le suivi des délégataires.

Ce que la CSSF peut demander

DocumentPointsResponsable ou approbationQuand
Charte de compliance229 à 232Instances dirigeantes, puis le conseilMise à jour quand les règles changent
Plan de contrôle compliance, fondé sur le risque233, 259Décrit dans le rapport de synthèseProgramme pluriannuel
Rapport de synthèse de la compliance257 à 259Le conseilChaque année, à la CSSF dans les cinq mois suivant la clôture
Rapport sur la gestion des risques212Établi par la fonction de gestion des risquesChaque année, à la CSSF dans les cinq mois suivant la clôture
Rapport de synthèse de l'audit interne298 à 301Le conseilChaque année, à la CSSF dans les cinq mois suivant la clôture
Management Information341 à 345Comité de directionDiscutée au moins chaque mois, décisions au procès-verbal
Liste des délégataires425Le GFIChaque année, à la CSSF dans les cinq mois suivant la clôture
Plan de due diligences périodiques449Le GFIPluriannuel, en principe trois ans

Où se place Klavius

Klavius couvre les lignes compliance et délégation de ce tableau. Regulatory Watch lit les publications de la CSSF, de l'ESMA et de la Commission européenne et propose de nouveaux contrôles, qu'un responsable valide. À partir des politiques et des contrôles fournis par le Compliance Officer, Klavius prépare l'évaluation des risques de compliance et le plan de contrôle, chaque recommandation sourcée, puis garde les actions, leurs responsables et le reporting de direction dans le même dossier. Delegate Oversight gère les questionnaires de due diligence, les relances et les escalades. Klavius lit et propose ; vos responsables valident et signent. La page Compliance montre comment la CRA et le CMP sont construits, et la page Delegate Oversight couvre les délégataires.

Sources

  • CSSF, Circulaire CSSF 18/698 relative à l'agrément et à l'organisation des gestionnaires de fonds d'investissement de droit luxembourgeois, 23 août 2018, points 74 à 101, 123, 154 à 185, 201, 212, 226 à 260, 298 à 301, 341 à 345, 417 à 451. Page de publication.
← Tous les articles