Klavius

Suivi des délégataires et circulaire CSSF 18/698 : ce que le rapport annuel 2025 de la CSSF attend des GFI luxembourgeois

Une tuile indigo à l'icône œil au-dessus du ruban Klavius
En bref

Le rapport annuel 2025 de la CSSF, publié le 4 septembre 2026, place le suivi des délégataires en tête de ses constatations : 18 % des observations issues des inspections sur place chez les GFI, 56 % des sanctions depuis 2020, et une étude 2026 au regard des principes de l'ESMA sur les risques liés aux tiers et de la circulaire 18/698. Les constats décrivent des questionnaires qualitatifs sans seuils, des preuves absentes et des conseils qui ne voient jamais les résultats. Chacun correspond à un point de la circulaire, et la solution est un dossier tenu à jour entre deux revues.

La CSSF a publié son rapport annuel 2025 le 4 septembre 2026. Pour la deuxième ligne de défense d'un gestionnaire de fonds d'investissement (GFI), les pages qui comptent sont les pages 81 à 84 du chapitre XI. Elles disent trois choses. Le suivi des activités déléguées a été la première catégorie de constatations issues des inspections sur place menées chez les GFI en 2025, à 18 %. Parmi les sanctions administratives prononcées contre des GFI entre 2020 et 2025, 56 % concernaient un manque de supervision des activités déléguées. Et la CSSF confirme qu'elle mène en 2026 une étude sur un échantillon de GFI pour évaluer leur conformité aux principes de l'ESMA sur les risques liés aux tiers et aux règles de délégation de la circulaire CSSF 18/698 (CSSF, rapport annuel 2025, pages 74 et 81 à 84). Cet article expose ce que le rapport a constaté, ce que la circulaire exige, et ce qu'il faut vérifier avant que l'étude n'arrive sur votre bureau.

Ce que le rapport 2025 a constaté

Les inspections sur place menées chez les GFI en 2025 ont couvert des entités gérant environ 46 % des avoirs gérés par les GFI luxembourgeois, dont 24 gérant plus de 10 milliards d'euros. Regroupées par thème, les constatations placent le suivi des activités déléguées en tête à 18 %, devant la gestion collective de portefeuille et les fonctions de support à 16 % chacune (CSSF, rapport annuel 2025, page 81).

Les constatations les plus détaillées portent sur la meilleure exécution chez huit GFI inspectés, et elles se lisent comme la description d'un suivi des délégataires défaillant plutôt que de la meilleure exécution elle-même. La CSSF relève que les due diligences sur les délégataires manquaient généralement d'une analyse approfondie de leurs contrôles. Le suivi continu reposait sur des questionnaires périodiques fournissant des réponses qualitatives, sans données quantitatives, sans métriques chiffrées, sans seuils définis et sans vérification indépendante. Certains rapports périodiques ne permettaient pas au GFI d'isoler les fonds qu'il gère, d'identifier la performance de tous les courtiers ni d'expliquer les dépassements de seuils de tolérance. Certains GFI ne disposaient d'aucune preuve documentée des contrôles effectués auprès de leurs délégataires. Et certains n'ont jamais discuté des résultats au comité exécutif ni au conseil d'administration, dont les dossiers de réunion ne contenaient généralement pas de rapport à ce sujet (CSSF, rapport annuel 2025, page 82).

L'analyse des sanctions chiffre le phénomène.

Entre 2020 et 2025, 56 % des sanctions administratives prononcées contre des GFI concernaient un manque de supervision des activités déléguées, 47 % des faiblesses de gouvernance et de contrôle interne, et 31 % des faiblesses de la fonction de gestion de portefeuille, en particulier l'obligation de due diligence et le suivi de la meilleure exécution. CSSF, rapport annuel 2025, page 84.

Les catégories se recoupent, et c'est bien le point : une défaillance de délégation est presque toujours enregistrée aussi comme une défaillance de gouvernance (CSSF, rapport annuel 2025, page 84).

L'étude 2026 : les principes de l'ESMA rejoignent la circulaire 18/698

L'étude a été annoncée dans les priorités de surveillance 2026 de la CSSF pour le secteur des fonds d'investissement, le 31 mars 2026 : la CSSF lancera en 2026 une étude sur un échantillon de GFI afin d'évaluer leur conformité aux principes de l'ESMA sur la surveillance des risques liés aux tiers et aux principes relatifs à la délégation énoncés dans la circulaire CSSF 18/698, en examinant l'intégration d'un dispositif de gestion des risques liés aux tiers dans le processus global de gestion des risques (CSSF, 31 mars 2026). Le même document annonce une action de surveillance commune sur la fonction de gestion des risques au second semestre 2026 : les délégataires seront donc examinés sous deux angles.

Les quatorze principes de l'ESMA, publiés le 12 juin 2025, sont non contraignants et s'adressent aux autorités de surveillance : ils décrivent ce que les autorités nationales sont censées vérifier chez les entités qu'elles surveillent (ESMA, 12 juin 2025). Trois d'entre eux décrivent le test qu'un GFI devra passer. Le principe 8 attend des contrats avec des niveaux de service, des indicateurs de performance et des processus de reporting clairement définis. Le principe 9 attend un suivi continu dont les rapports sont revus par les organes de direction et qui comprend des visites sur place périodiques. Le principe 3 attend que les membres de l'organe de direction demandent et reçoivent une Management Information régulière et pertinente sur les risques liés aux tiers (principes ESMA, points 23, 31, 35 et 36). Rien de tout cela n'est nouveau pour un GFI luxembourgeois. C'est, dans le langage de la surveillance européenne, ce que la CSSF a écrit en 2018.

Ce que la circulaire 18/698 exige

Le sous-chapitre 6.2 de la circulaire CSSF 18/698 est le manuel opérationnel de la délégation. Les points ci-dessous sont ceux auxquels les constatations 2025 correspondent (circulaire CSSF 18/698, points 441 à 476).

  • Des due diligences sans analyse approfondie des contrôles du délégataire. Le point 460 liste les critères de la due diligence initiale, dont les fonctions de contrôle du délégataire et sa capacité à fournir des rapports et des KPI suffisants. Le point 462 exige un rapport écrit et critique, signé avant l'entrée en vigueur du contrat (point 463).
  • Des questionnaires sans données quantitatives, sans seuils ni vérification. Point 474 : les dirigeants reçoivent régulièrement des rapports détaillés comprenant des KPI, et le GFI définit ses propres KPI lorsque ceux fournis par le délégataire ne suffisent pas.
  • Aucune méthode de lecture des rapports, des dépassements de seuils inexpliqués. Point 475 : une méthodologie documentée d'analyse des résultats et les propres systèmes d'alerte du GFI, l'analyse étant tenue à disposition de la CSSF sur demande.
  • Aucune preuve documentée des contrôles effectués. Points 464, 465 et 470 : les due diligences initiales et périodiques sont documentées, conservées au siège et transmises à la CSSF sans délai sur demande.
  • Des résultats qui n'atteignent jamais le comité exécutif ni le conseil. Point 473 : la Management Information doit permettre le suivi de l'activité des délégataires. Point 469 : chaque rapport périodique assure le suivi des constatations précédentes avec les plans d'action, l'échéancier et les mesures d'escalade prises.

Deux règles structurelles dominent la liste. Le point 449 impose un plan pluriannuel, généralement de trois ans, de due diligences périodiques sur chaque délégataire, mis à jour selon une approche fondée sur les risques. Le point 451 précise que le suivi des activités déléguées ne peut en aucun cas être délégué et que le GFI doit disposer au Luxembourg d'un personnel qualifié, désigné dans la procédure.

Une courte liste de vérification avant l'étude

  1. Le plan pluriannuel est à jour. Chaque délégataire a un niveau de risque, une fréquence de due diligence qui en découle et une date pour la prochaine revue (point 449).
  2. Les questionnaires contiennent des chiffres. Des KPI quantitatifs mesurés contre des seuils définis, et les propres KPI du GFI là où ceux du délégataire ne suffisent pas (point 474).
  3. La méthode de lecture est écrite. Une méthodologie documentée et des seuils d'alerte transforment un rapport en conclusion, et l'analyse est au dossier (point 475).
  4. Les constatations ont un responsable et une date. Les constatations de la revue précédente, le plan d'action et l'échéancier figurent dans le rapport suivant (point 469).
  5. Le conseil le voit. Le suivi des délégataires est un point permanent des dossiers du comité exécutif et du conseil d'administration (point 473 et principe 3 de l'ESMA).
  6. Tout peut être produit sur demande. Les rapports de due diligence, les preuves des contrôles et l'analyse écrite peuvent partir à la CSSF sans délai (point 465).

Où Klavius intervient

Klavius Delegate Oversight tient ce dossier en un seul endroit. Il déroule le workflow de questionnaires de due diligence par délégataire et par niveau de risque, envoie les relances planifiées, et remonte les incidents à la ligne managériale quand une période se clôture sur un manquement. Les constatations gardent leur responsable, leur plan d'action et leur date d'une revue à l'autre, et le dossier du conseil s'appuie sur le même dossier que celui dans lequel travaillent les responsables. Klavius lit les retours du délégataire et propose ; le responsable évalue et valide. Un délégataire qui est aussi un prestataire TIC est un seul dossier, partagé avec le registre DORA. Si les constatations 2025 décrivent vos questionnaires, la page Delegate Oversight montre comment le workflow est construit.

Sources

← Tous les articles