Actualités

L’Autorité des marchés financiers dévoile les résultats de ses audits sur la gestion des risques opérationnels dans les sociétés de gestion

0

Les risques opérationnels ne sont plus un sujet de coulisse pour les sociétés de gestion. Ils font désormais partie des priorités de supervision au même titre que les risques de marché, comme le rappelle l’ESMA dans ses derniers travaux. Pannes informatiques, erreurs de traitement, défaillances de prestataires, incidents cyber : ces événements peuvent provoquer des pertes financières, dégrader la qualité de service et fragiliser la confiance des investisseurs sur les marchés financiers. Dans ce contexte, les audits menés récemment par l’Autorité des marchés financiers sur la gestion des risques opérationnels dans plusieurs sociétés de gestion offrent un éclairage utile sur les pratiques actuelles, leurs forces et leurs fragilités.

En examinant de près l’organisation, les procédures, les registres d’incidents ou encore la qualité du contrôle interne, le régulateur met en évidence un paysage contrasté : des structures globalement équipées, mais parfois avec des angles morts sur la mesure des pertes, la formalisation des coussins de fonds propres ou le suivi des plans correctifs. Ces constats intéressent directement tout investisseur, particulier comme professionnel. Ils permettent de mieux évaluer la capacité réelle d’un acteur à absorber un choc opérationnel et à protéger les portefeuilles. Ils s’inscrivent aussi dans une tendance plus large où la conformité et la résilience opérationnelle deviennent des critères aussi stratégiques que la performance financière.

L’essentiel en bref

  • Priorité accrue au risque opérationnel : l’ESMA le place au même niveau que le risque de marché, confirmant un changement de regard sur ce sujet.
  • Audits ciblés de l’Autorité des marchés financiers : cinq sociétés de gestion ont été examinées sur leurs dispositifs de gestion des risques entre 2022 et 2024.
  • Fonctions dédiées en place, mais des faiblesses sur la comptabilisation des pertes et le suivi complet des incidents.
  • Double couverture fréquente (fonds propres + assurance), avec des méthodes de calcul parfois peu formalisées.
  • Bonnes pratiques identifiées : seuils d’impact chiffrés, fiches d’incident structurées, rapprochement pertes / incidents.
  • Points de vigilance pour les investisseurs : qualité des données transmises au régulateur, prise en compte des prestataires externes et fiabilité du contrôle interne.

Risque opérationnel dans les sociétés de gestion : pourquoi il devient central

Le risque opérationnel recouvre l’ensemble des dysfonctionnements liés aux processus internes, aux systèmes d’information, aux ressources humaines, aux prestataires ou encore aux événements d’origine cyber. Pour une société de gestion, une simple erreur de paramétrage sur un système de trading peut conduire à des ordres mal exécutés, des frais indus ou des écarts de performance vis-à-vis de l’indice de référence. Un incident cyber peut, lui, paralyser l’accès aux comptes clients pendant plusieurs heures.

Pour un investisseur, ces sujets ne sont pas théoriques. Ils conditionnent la continuité de service, la fiabilité des valorisations et la capacité de l’acteur à corriger rapidement un incident et à en supporter le coût. La protection de l’épargne et le respect des obligations professionnelles passent donc par un dispositif robuste de gestion des risques opérationnels, quels que soient la taille ou le modèle de la société de gestion. Cette réalité s’observe autant chez un acteur spécialisé dans les fonds actions que chez un gérant exposé aux instruments financiers liés aux crypto-actifs.

découvrez les résultats des audits réalisés par l'autorité des marchés financiers sur la gestion des risques opérationnels dans les sociétés de gestion, mettant en lumière les bonnes pratiques et les axes d'amélioration.

Pourquoi les autorités placent le risque opérationnel au même niveau que le risque de marché

Dans son rapport sur les tendances et vulnérabilités publié fin 2025, l’ESMA met en avant le risque opérationnel comme une préoccupation de premier plan. La numérisation croissante des services financiers, l’externalisation de fonctions critiques (IT, valorisation, middle-office) et la montée des risques cyber expliquent cette évolution. Un incident technique majeur peut avoir des effets aussi significatifs sur un portefeuille que des mouvements de marché défavorables.

Concrètement, cela signifie que les acteurs sont attendus sur deux fronts : la maîtrise des risques de marché (volatilité, liquidité, taux, crédit) et la solidité de leurs processus internes. Une société de gestion capable de générer de la performance, mais vulnérable aux pannes, aux erreurs répétées ou aux failles de sécurité, présente un profil de risque globalement fragile. Pour un investisseur, intégrer cette dimension dans l’analyse qualitative d’un établissement devient un réflexe prudent.

Ce que les audits de l’Autorité des marchés financiers ont examiné

Dans le cadre de ses priorités de supervision 2025, l’Autorité des marchés financiers a mené une campagne de contrôle ciblée auprès de cinq sociétés de gestion aux profils variés, sur la période 2022-2024. L’objectif : évaluer la robustesse de leurs dispositifs de gestion des risques opérationnels et analyser les incidents survenus ou évités. Cette démarche s’inscrit dans une continuité avec d’autres travaux du régulateur, notamment sur l’utilisation du cloud et la conformité des prestataires technologiques.

Pour rendre cette analyse tangible, imaginons la société fictive “Gamma Gestion”, de taille moyenne, active sur les actions européennes et les obligations d’entreprise. Elle confie une partie de ses traitements à un prestataire externe et utilise une plateforme de suivi des ordres. C’est typiquement ce type d’organisation que les équipes de supervision cherchent à comprendre : qui fait quoi, avec quels outils, quels contrôles et quels reportings.

Les principaux axes de contrôle des dispositifs de gestion des risques

Les audits ont porté sur plusieurs volets complémentaires, afin d’obtenir une vision d’ensemble du dispositif. Le panorama ci-dessous résume les grandes catégories examinées, transposables à la plupart des acteurs de la gestion d’actifs :

Domaine examiné Objectif de supervision Impact potentiel pour l’investisseur
Organisation et moyens dédiés Vérifier l’existence d’une fonction claire de gestion des risques opérationnels avec accès aux dirigeants Niveau de sérieux accordé au risque opérationnel au plus haut niveau de gouvernance
Procédures et documentation Apprécier la clarté des processus d’identification, de suivi et de traitement des incidents Capacité à réagir vite et de manière cohérente en cas d’incident affectant un fonds
Registre des incidents Analyser la collecte, la qualification et la gravité des événements subis ou évités Suivi des erreurs passées et prévention de leur répétition
Couverture des risques (fonds propres / assurance) Évaluer les marges financières et les protections assurantielles Capacité à absorber une perte sans répercussion excessive sur les portefeuilles
Reporting aux dirigeants et au régulateur Contrôler la qualité, la fiabilité et la matérialité des données communiquées Transparence globale et crédibilité des informations disponibles
Contrôle interne Vérifier que les dispositifs de contrôle couvrent le cycle complet des risques opérationnels Probabilité réduite d’incidents répétés ou non détectés

Chez notre société “Gamma Gestion”, cela se traduit par des entretiens avec les responsables des risques, de la conformité, de l’IT, mais aussi par l’analyse de dossiers d’incidents, de comptes rendus de comités et de données déclarées au régulateur. L’idée n’est pas de sanctionner systématiquement, mais de mesurer la cohérence entre le discours, les procédures et la réalité des pratiques.

Fonction risques, procédures et registres : ce qui fonctionne et ce qui manque

Les constats issus de ces audits montrent des dispositifs globalement structurés. La plupart des sociétés de gestion disposent d’une fonction dédiée au risque opérationnel, rattachée au responsable des risques ou au responsable de la conformité et du contrôle interne, avec un accès direct aux dirigeants. Des comités spécialisés suivent ces risques et discutent des incidents significatifs.

Les procédures décrivent de façon assez claire la manière dont les risques sont évalués et les incidents instruits, y compris les interactions avec le traitement des réclamations clients. Toutefois, certains maillons de la chaîne restent peu détaillés, notamment la manière de comptabiliser les pertes liées aux incidents et de vérifier a posteriori ces montants. Pour “Gamma Gestion”, cela peut signifier, par exemple, que l’erreur de valorisation d’un fonds est bien identifiée et corrigée, mais que le suivi comptable précis de la perte supportée par la société reste approximatif.

Incidents opérationnels : de la collecte des données au suivi des plans de remédiation

Toutes les sociétés examinées ont mis en place un registre informatisé destiné à consigner les incidents opérationnels. Ce registre permet de tracer les événements subis ou évités, leurs causes, les impacts et les correctifs envisagés. Il s’agit d’un outil central pour comprendre l’historique des incidents et alimenter la cartographie des risques.

Les contrôles montrent toutefois que l’évaluation systématique du niveau de gravité (financier et non financier) n’est pas toujours réalisée. De même, le suivi de l’avancement des plans de remédiation est parfois partiel. Dans un cas fictif, si “Gamma Gestion” subit à plusieurs reprises des retards de règlement-livraison sur certaines opérations de marché, ces incidents sont bien enregistrés, mais le plan d’action pour corriger la cause racine (paramétrage d’un système, relation avec un dépositaire, formation d’une équipe) n’est pas suivi de manière rigoureuse.

Pour un investisseur, la question est simple : une société qui documente bien ses incidents et suit précisément les correctifs réduit mécaniquement la probabilité que le même problème se reproduise. À l’inverse, un registre incomplet ou peu exploité laisse planer le risque de répétition des mêmes erreurs.

Couverture financière, assurance et qualité des reportings

La majorité des sociétés de gestion examinées recourent à une double protection face aux risques opérationnels : une marge supplémentaire de fonds propres, constituant un “coussin” dédié, et une assurance en responsabilité civile professionnelle. Cette combinaison vise à absorber des pertes résultant de défaillances de processus, d’erreurs humaines ou de dysfonctionnements des systèmes.

Les contrôles mettent cependant en évidence un point récurrent : les modalités de calcul qui aboutissent à la détermination de ce coussin de fonds propres sont parfois peu formalisées, alors même que le régulateur avait déjà émis des recommandations en ce sens. Autrement dit, la logique qui conduit une société comme “Gamma Gestion” à retenir un certain niveau de fonds propres additionnels n’est pas toujours documentée, ce qui peut rendre difficile l’évaluation de la pertinence de cette couverture.

Reporting aux dirigeants et au régulateur : un enjeu de fiabilité des données

Les résultats de la campagne de supervision montrent aussi que les incidents opérationnels font l’objet de reportings réguliers aux dirigeants. Néanmoins, les règles de matérialité qui conduisent à inclure ou exclure certains incidents de ces reportings ne sont pas systématiquement explicitées. Cela peut conduire à un filtre qui laisse de côté des signaux faibles pourtant utiles pour anticiper un incident majeur.

Dans un cas relevé lors de la mission de contrôle, des inexactitudes significatives ont été constatées dans le montant des pertes opérationnelles déclarées par une société via ses fiches de renseignements annuels. Le régulateur rappelle, à cette occasion, que la qualité et la fiabilité des données transmises sont essentielles à l’exercice de sa mission de supervision. Pour un investisseur, des données fiables sont indispensables pour apprécier correctement le profil de risque d’un intermédiaire et le comparer à d’autres acteurs, qu’il s’agisse de gérants traditionnels ou de structures innovantes comme celles actives sur les financements alternatifs ou le financement participatif.

La leçon à retenir est claire : plus les données remontées au niveau des dirigeants et des autorités sont précises, plus la capacité de pilotage et de prévention des risques opérationnels est élevée.

Bonnes pratiques et mauvaises pratiques : repères concrets pour les acteurs

Au-delà des constats, les audits de l’Autorité des marchés financiers mettent en lumière un ensemble de bonnes et mauvaises pratiques. Ces repères sont précieux pour les sociétés de gestion qui souhaitent renforcer leur dispositif, mais aussi pour les investisseurs qui veulent affiner leur lecture qualitative d’un acteur. Ils permettent de distinguer les structures qui considèrent le risque opérationnel comme un simple exercice de conformité de celles qui l’intègrent comme un axe stratégique.

Par exemple, une société confrontée à des incidents répétés dans le suivi des opérations de marché peut décider de revoir en profondeur l’organisation et les outils de son département d’operations. C’est ce type de démarche proactive que le régulateur a pu observer, avec la mise en œuvre de plans d’amélioration structurés suite aux travaux de contrôle interne.

Exemples de bonnes et mauvaises pratiques en gestion des risques opérationnels

Les éléments ci-dessous synthétisent des pratiques identifiées comme particulièrement constructives ou, à l’inverse, sources de fragilité. Pour un investisseur, ce sont autant de questions à poser lors d’un échange avec une société de gestion ou d’indices à rechercher dans la documentation publique.

  • Définir un niveau maximal d’impact supportable : certaines sociétés chiffrent à l’avance l’ampleur maximale d’une perte opérationnelle qu’elles estiment pouvoir absorber, en tenant compte des coûts de remédiation. Cela sert de boussole pour dimensionner les coussins de fonds propres et les assurances.
  • Mettre en place des fiches d’incident structurées : des formulaires datés, validés, retraçant les causes, impacts et actions correctives facilitent l’analyse et le suivi dans le temps.
  • Rapprocher régulièrement les pertes enregistrées et le registre des incidents : ce contrôle croisé permet de s’assurer que toutes les pertes opérationnelles sont bien rattachées à des incidents identifiés et analysés.
  • Éviter la multiplication de registres non harmonisés : plusieurs fichiers ou outils distincts, non alignés, compliquent la vision globale du risque et favorisent les incohérences.
  • Intégrer les risques liés aux prestataires dès leur sélection : pour les délégations importantes ou sensibles, ne pas analyser le risque opérationnel à ce stade revient à négliger un maillon potentiellement critique de la chaîne.

À l’inverse, l’absence de grille graduée des impacts financiers et non financiers dans la cartographie des risques, la coexistence de registres d’incidents disparates ou la sous-estimation des risques liés aux prestataires externes sont autant de signaux d’alerte. Ils traduisent une vision fragmentée du risque opérationnel qui peut, à terme, peser sur la résilience de la société de gestion.

FAQ – Questions fréquentes

Pourquoi le risque opérationnel est-il devenu une priorité des autorités de supervision ?

Le risque opérationnel est devenu central car la gestion d’actifs repose de plus en plus sur des systèmes informatiques complexes, des chaînes de sous-traitance et des services externalisés. Une panne, une erreur de traitement ou un incident cyber peut provoquer des pertes significatives, perturber le service rendu aux clients et affecter la confiance dans les marchés financiers. Les autorités, dont l’Autorité des marchés financiers et l’ESMA, considèrent désormais ce risque au même niveau que le risque de marché dans leurs priorités de supervision.

Que vérifie concrètement l’Autorité des marchés financiers lors de ses audits de risques opérationnels ?

Lors de ses contrôles, l’Autorité des marchés financiers examine l’organisation et les moyens alloués au risque opérationnel, les procédures d’identification et de suivi des risques, les registres d’incidents, la couverture des risques (fonds propres et assurance), le reporting aux dirigeants et au régulateur, ainsi que les travaux de contrôle interne. L’objectif est de mesurer la robustesse du dispositif, sans se substituer à la responsabilité première de la société de gestion en matière de maîtrise de ses risques.

En quoi ces audits concernent-ils un investisseur particulier ou professionnel ?

Ces audits éclairent la capacité réelle d’une société de gestion à gérer des incidents opérationnels et à en limiter l’impact sur les portefeuilles. Pour un investisseur, ils rappellent que la performance ne suffit pas : la solidité des processus, la qualité des contrôles et la transparence des données transmises au régulateur sont aussi déterminantes. Ils fournissent des repères pour poser les bonnes questions aux gérants et intégrer la dimension opérationnelle dans l’analyse d’un établissement.

Comment une société de gestion peut-elle renforcer sa gestion des risques opérationnels ?

Une société de gestion peut renforcer sa maîtrise des risques opérationnels en clarifiant les responsabilités, en formalisant davantage ses méthodes de calcul des coussins de fonds propres, en structurant ses fiches d’incidents, en évaluant systématiquement la gravité des événements et en assurant un suivi rigoureux des plans de remédiation. L’intégration précoce du risque lié aux prestataires et la fiabilité des données transmises aux dirigeants et au régulateur sont également des leviers essentiels.

Ces informations constituent-elles un conseil d’investissement personnalisé ?

Non. Les éléments présentés relèvent d’une information générale sur la supervision, le contrôle et la gestion des risques opérationnels dans les sociétés de gestion. Ils ne tiennent pas compte de la situation, des objectifs ou du profil de risque d’un investisseur en particulier et ne doivent pas être interprétés comme un conseil personnalisé en investissement ou en allocation d’actifs.

Source : AMF

 

Quatre trackers à privilégier lors d’une chute des indices boursiers

Article précédent

Comment déclarer vos gains en cryptomonnaie aux impôts en 2026

Article suivant

Vous aimeriez peut-être voir

Plus dans Actualités

Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *