Un nouvel AIFM peut disposer d’un manuel de compliance, d’une matrice de risques et d’un calendrier de contrôles avant le démarrage de son premier fonds. La question la plus difficile arrive à la première réunion de direction : pourquoi ces contrôles, qu’a-t-on réellement testé et quelles décisions restent à prendre ?
Une évaluation des risques de compliance (CRA) et un plan de contrôle compliance (CMP) utiles répondent ensemble à cette question. Le CRA explique les expositions de la société. Le CMP transforme cette analyse en travaux que l’on peut exécuter, revoir et documenter.
Partir du bon périmètre réglementaire
Cet article s’adresse à un AIFM luxembourgeois qui prépare son agrément ou débute son activité sous le régime agréé. Un AIFM enregistré relève d’un périmètre différent ; les deux ne doivent pas être confondus. La CSSF distingue les démarches d’agrément et d’enregistrement.
La circulaire CSSF 18/698 constitue le point d’ancrage : son point 235 impose une évaluation et un contrôle réguliers du risque de compliance. Le point 259 recommande de décrire, dans le rapport de synthèse, un CMP fondé sur les risques, ses activités et son calendrier. Les points 256 et 257 traitent du reporting régulier et de la synthèse annuelle. La méthode proposée ici est une recommandation pratique, pas un modèle ni un calendrier de lancement imposés par la CSSF.
Donner au CRA et au CMP des rôles distincts
Le CRA doit expliquer une décision : pourquoi une exposition mérite de l’attention, ce qui l’atténue et quelle incertitude subsiste. Une cotation « moyen » n’est utile que si un autre responsable peut en comprendre le raisonnement.
Le CMP doit décrire un test exécutable : ce qui sera vérifié, par qui, quand, selon quels critères et avec quelles pièces. « Revoir la délégation » désigne un sujet. « Vérifier que les rapports sélectionnés ont été reçus, examinés de manière critique et suivis d’actions » commence à définir un test.
Le CRA désigne ici l’évaluation des risques de compliance. Il ne remplace pas les travaux distincts sur les risques de portefeuille, la liquidité ou l’évaluation des risques LBC/FT. Les liens doivent être visibles, tout en préservant l’objet et les responsabilités propres à chaque évaluation.
Construire le premier CRA autour de l’activité réelle
Commencez par un inventaire concis du modèle opérationnel : fonds et stratégies, catégories d’actifs, profil des investisseurs, marchés de distribution, délégataires, responsabilités internes et systèmes essentiels. Un gestionnaire de private equity faisant appel à des spécialistes externes de la valorisation ne se posera pas les mêmes questions qu’un gestionnaire de stratégies liquides avec des opérations fréquentes.
Pour chaque domaine pertinent, formulez l’exposition comme un scénario concret de défaillance. « Conflits d’intérêts » est trop large. « Une donnée de valorisation fournie par une partie liée est acceptée sans examen indépendant » donne au responsable un objet précis à évaluer.
Nous recommandons de documenter cinq éléments pour chaque scénario :
- l’obligation applicable et l’activité concernée ;
- la conséquence possible et le fondement de la cotation du risque inhérent ;
- la mesure d’atténuation, son responsable et les pièces qui l’étayent ;
- l’appréciation du risque résiduel et l’incertitude restante ;
- l’événement qui devrait déclencher une réévaluation.
Au lancement, distinguez un contrôle conçu d’un contrôle dont le fonctionnement a été démontré. Une procédure signée décrit le processus prévu. Elle ne prouve pas que les exceptions ont été détectées ou remontées. Lorsque les preuves d’exécution n’existent pas encore, consignez cette limite plutôt que de créditer le contrôle d’une efficacité supposée.
Transformer chaque priorité en test réalisable
Construisez le premier CMP à partir de l’évaluation, plutôt qu’en reprenant le calendrier complet d’une autre société. Donnez la priorité aux expositions significatives, aux échéances applicables et aux contrôles dont le fonctionnement reste à démontrer. Justifiez la fréquence retenue ; une cotation ne suffit pas à déterminer toutes les dates de revue.
Une fiche de contrôle exploitable précise la population, la période examinée, l’échantillonnage le cas échéant, les étapes du test, les pièces demandées, le résultat attendu, le réviseur et le circuit d’escalade. Fixez une date d’exécution réaliste et prévoyez le temps nécessaire à la revue et aux mesures correctrices.
Distinguez les contrôles opérationnels des tests de ces contrôles par la fonction de compliance. La personne qui réalise une activité et celle qui en examine l’efficacité ne doivent pas devenir indifférenciées dans le plan.
Un exemple : du risque de délégation au test du CMP
Prenons un AIFM fictif, nouvellement agréé, qui délègue la gestion de portefeuille. Son CRA identifie le risque qu’une exception significative au mandat lui soit signalée trop tard. Un contrat et un calendrier de reporting existent, mais la société dispose de peu d’éléments sur leur fonctionnement effectif.
Le premier CMP pourrait inclure le test suivant. Il s’agit d’une illustration, pas d’un échantillon minimal ni d’une fréquence réglementaire.
- Population : les rapports attendus du délégataire sélectionné sur la période examinée et les échanges relatifs aux exceptions.
- Test : comparer les rapports attendus et reçus, examiner les traces de revue critique et relier les exceptions signalées à un responsable et à un suivi documenté.
- Pièces : le calendrier de reporting, les rapports datés, les notes de revue et le registre des exceptions.
- Conclusion : préciser ce qui a été testé et les défaillances constatées. Si le premier cycle de reporting n’a pas encore eu lieu, indiquer que l’exécution ne peut pas encore être testée.
- Suivi : attribuer le point ouvert, fixer une date de remédiation et déterminer si le CRA ou le prochain test doit évoluer.
Le dossier obtenu est plus informatif qu’une case verte à côté de « suivi des délégataires ». Il précise ce que la société sait et ce qu’elle doit encore établir. Notre article sur le suivi des délégataires approfondit ce sujet.
Utiliser le premier cycle pour éprouver les hypothèses
Lors du premier cycle, comparez le plan avec les travaux que l’équipe a effectivement pu réaliser. Des pièces manquantes peuvent révéler une responsabilité mal définie, un dispositif contractuel de reporting insuffisant ou simplement un contrôle programmé avant l’activité concernée. Ces problèmes appellent des réponses différentes.
Une discussion utile avec les dirigeants couvre les expositions significatives, les travaux réalisés, ceux en retard ou pas encore testables, les constatations importantes, les responsables des mesures correctrices et les décisions attendues. Gardez le lien avec le CRA visible. Un dirigeant doit pouvoir comprendre l’importance d’une constatation ouverte sans consulter un autre fichier.
Réexaminez l’évaluation lorsque le modèle opérationnel change. Une nouvelle stratégie, un marché de distribution, un délégataire ou un incident significatif doit conduire à interroger le périmètre et la couverture, sans attendre automatiquement la prochaine actualisation annuelle.
Cinq questions avant de considérer le dispositif opérationnel
- Pouvons-nous expliquer pourquoi chaque priorité figure dans le CMP ?
- Un autre réviseur qualifié pourrait-il exécuter le test à partir des instructions ?
- Distinguons-nous les pièces reçues des pièces effectivement examinées ?
- Chaque constatation ouverte a-t-elle un responsable, une prochaine action et une date cible ?
- Les dirigeants voient-ils les incertitudes restantes et les décisions qui leur appartiennent ?
Pour un nouvel AIFM, ces questions constituent un point de départ plus utile que le nombre de contrôles dans le référentiel. Un plan réalisable et motivé peut être amélioré après chaque cycle. Une longue liste héritée d’une autre structure peut rester difficile à défendre, même lorsque toutes les lignes ont une date.
La place de Klavius
Klavius réunit le référentiel de contrôles, l’évaluation des risques de compliance, le plan de contrôle, les constatations et les plans d’action dans une plateforme de suivi réglementaire. Les responsables peuvent examiner les évaluations proposées et conserver leurs décisions avec les travaux. L’objectif pratique est de relier un risque identifié, un contrôle planifié et une constatation suivie.
L’appréciation du périmètre de la société et du risque acceptable reste celle de vos responsables. Si vous préparez votre premier cycle, le module Compliance Risk constitue le point de départ d’une séance de travail sur votre CRA et votre CMP.
Sources
- CSSF, circulaire CSSF 18/698, points 235 et 256 à 259.
- CSSF, Authorisation of an AIFM.
- CSSF, Registration of an alternative investment fund manager and subsequent amendments.
