Construire la fonction compliance qui préserve votre agrément
En 2018, la SEC a sanctionné une société de gestion de taille intermédiaire parce que son manuel de compliance disait une chose et que la société en faisait une autre : le manuel promettait une revue annuelle de chaque compte client, mais la société n'avait aucune preuve de l'avoir jamais réalisée. Les règles étaient bonnes. La machinerie permettant de les prouver manquait. C'est cet écart, et non la règle elle-même, qui vaut aux sociétés des amendes, des suspensions ou des radiations.
Cette leçon assemble cette machinerie. Vous connaissez déjà les grandes réglementations. Il s'agit maintenant d'apprendre comment un manager les rend opérationnelles pour que, le jour où un régulateur se présente, les réponses soient au dossier.
La personne qui porte l'ensemble : le CCO
Tout gérant d'actifs régulé doit désigner un Chief Compliance Officer (CCO), la personne formellement responsable du programme de compliance.
Aux États-Unis, c'est une obligation légale stricte. La Rule 206(4)-7 de l'Investment Advisers Act de 1940 (la loi fédérale régissant les conseillers en investissement, appliquée par la SEC, la Securities and Exchange Commission) impose à tout conseiller enregistré de nommer un CCO et d'adopter des politiques écrites. Dans l'UE, les cadres UCITS et AIFMD (les deux directives couvrant respectivement les fonds retail et les fonds alternatifs) exigent une « fonction de compliance permanente ». Au Royaume-Uni, la FCA (Financial Conduct Authority) attribue une responsabilité personnelle via le Senior Managers and Certification Regime (SMCR), en vertu duquel un senior manager nommément désigné peut être tenu personnellement responsable.
La responsabilité personnelle compte. La SEC a engagé des actions répressives directement contre des CCO qui avaient ignoré des signaux d'alerte évidents. Le rôle n'est pas honorifique.
Ce que fait réellement un CCO
- Il est propriétaire du manuel de compliance et le met à jour quand les règles changent.
- Il conduit la revue annuelle du programme de compliance (exigée par la 206(4)-7).
- Il approuve ou escalade les conflits d'intérêts, les cadeaux et les transactions personnelles.
- Il gère la relation avec les régulateurs pendant les contrôles.
- Il valide les supports marketing avant leur diffusion.
Dans une petite structure, le CCO peut aussi être le COO ou le directeur juridique. La SEC n'apprécie pas les CCO « à temps partiel » trop dispersés, et l'a écrit dans ses conclusions de contrôle.
Le plan de contrôle de la compliance
Un compliance monitoring plan (CMP) est le calendrier et la checklist qui transforment les règles en tâches récurrentes et documentées. Il répond à une question pour chaque obligation : qui contrôle cela, à quelle fréquence, et où est la preuve ?
Voyez-le comme la mise en correspondance de chaque règle avec un contrôle.
| Règle / obligation | Contrôle | Fréquence | Responsable |
|---|---|---|---|
| Best execution (obtenir pour les clients les meilleures conditions disponibles) | Échantillonner et revoir les transactions face aux prix de référence | Trimestrielle | Desk de trading + CCO |
| Marketing Rule (SEC Rule 206(4)-1) | Pré-approuver tous les supports destinés aux clients | À chaque utilisation | Compliance |
| Transactions pour compte personnel | Revoir les déclarations de transactions des collaborateurs | Mensuelle | CCO |
| Adéquation client | Revoir les nouveaux comptes face au mandat | À l'onboarding | Conseillers |
L'intérêt n'est pas le tableau. C'est qu'un régulateur puisse demander « montrez-moi vos revues de best execution du T2 » et que vous produisiez douze échantillons signés, pas un haussement d'épaules.
La FCA publie des attentes pratiques en matière de contrôle dans son handbook. Voir les orientations de la FCA sur la fonction compliance pour le standard britannique formel.
Le registre des breaches
Un breach est tout manquement à une règle, à un mandat client ou à une politique interne. Un registre des breaches est le journal où chacun est enregistré, investigué et clôturé.
Les breaches se divisent en deux types :
- Breach actif : causé par une action, par exemple l'achat d'un titre que le mandat client interdit.
- Breach passif : causé par un mouvement de marché, par exemple une position qui dépasse une limite de concentration de 5 % parce que le titre s'est apprécié.
Exemple concret. Un mandat de fonds plafonne toute ligne à 10 % du portefeuille. Tesla s'envole et la position atteint 11 %. C'est un breach passif. Le registre consigne : date de détection, cause, impact client, remédiation (réduire sous 10 % dans le délai de correction prévu au mandat) et validation.
Pourquoi les régulateurs y attachent tant d'importance : le registre prouve que la société *trouve* ses propres problèmes. Un registre vierge, sans aucune entrée, est un signal d'alerte, pas une médaille. Cela signifie généralement que la société ne cherche pas.
Le réflexe des 72 heures
Beaucoup de régimes exigent une notification rapide des breaches significatifs. Sous UCITS et AIFMD, certains dépassements de limites doivent être déclarés au régulateur national. Sous le Principle 11 de la FCA, les sociétés doivent déclarer tout ce dont le régulateur « attendrait raisonnablement d'être informé ». Les délais varient, si bien que le travail du CCO est de savoir quel breach déclenche quel compteur.
🎬 [VIDEO: "What Does a Compliance Officer Do?" - youtube.com - une présentation en langage clair du rôle de la compliance dans les sociétés financières]
La surveillance et la couche technologique
Le contrôle moderne est automatisé. Les sociétés exploitent des systèmes de trade surveillance qui signalent les schémas suspects : front-running (se positionner avant un ordre client), wash trades ou prix hors marché.
Un contrôle de mandat simple ressemble en pratique à ceci :
# Détection de breach passif : limite de concentration sur une ligne
LIMIT = 0.10 # plafond de mandat de 10 %
for holding in portfolio:
weight = holding.market_value / portfolio.total_value
if weight > LIMIT:
breach_register.log(
security=holding.name,
weight=round(weight, 4),
type="passive",
action="flag_for_review"
)Rien d'exotique. C'est un batch nocturne. La valeur réglementaire tient à ce que le contrôle tourne automatiquement et journalise sa sortie : la piste d'audit est générée par la machine, pas reconstituée après coup.
Le contrôle du régulateur
Tôt ou tard, un régulateur vous inspecte. Aux États-Unis, la Division of Examinations de la SEC mène des contrôles périodiques. Dans l'UE, les autorités nationales compétentes (par exemple la BaFin en Allemagne, l'AMF en France) font de même. La FCA conduit des revues de supervision au Royaume-Uni.
Les contrôles suivent un rythme :
- Demande de documents. Le régulateur envoie une liste, souvent de plus de 50 items : manuel de compliance, registre des breaches, carnets de transactions, supports marketing, déclarations de transactions des collaborateurs, le CMP.
- Revue sur site ou à distance. Les examinateurs interrogent le CCO et les équipes.
- Conclusions. Transmises sous forme de deficiency letter listant les problèmes.
- Réponse. La société doit remédier et répondre, généralement dans les 30 jours.
La SEC publie chaque année ses examination priorities, signalant ses axes de concentration. Ces dernières années, elles ont inclus la Marketing Rule, le calcul des frais et l'usage de l'IA dans le conseil. Les lire chaque année constitue un renseignement gratuit sur l'origine de la pression.
Ce que les examinateurs relèvent réellement
- Le manuel dit une chose, la pratique en fait une autre (l'histoire d'ouverture).
- Les frais facturés ne correspondent pas à la grille communiquée.
- Les supports marketing affichent des performances sans les mentions obligatoires.
- Aucune preuve que la revue annuelle a bien eu lieu.
Notez le schémamaUtiliser un logiciel pour automatiser les tâches et campagnes marketing répétitives, afin de personnaliser à grande échelle sur des canaux comme l'email, le web et le social.Voir la définition complète → : presque toutes les conclusions portent sur un défaut de *documentation et de preuve*, pas sur une méconnaissance du droit par la société.
Vérification des acquis
1. La leçon s'ouvre sur une société sanctionnée alors que les règles de son manuel étaient conformes. Quel concept central cela illustre-t-il en matière de compliance ?
2. Pourquoi la leçon souligne-t-elle que le rôle de CCO « n'est pas honorifique » ?
3. Un conseiller en investissement enregistré aux États-Unis affirme ne pas avoir besoin d'un CCO formel parce qu'il est petit et fait confiance à ses équipes. Pourquoi ce raisonnement est-il erroné ?
4. Sélectionnez TOUTES les réponses correctes sur la façon dont les différentes juridictions imposent une fonction compliance.
Sélectionnez toutes les réponses correctes.
5. Sélectionnez TOUTES les réponses correctes sur les responsabilités réelles d'un CCO selon la leçon.
Sélectionnez toutes les réponses correctes.
De l'enforcement à la culture
L'enforcement est le bout pointu. Quand la compliance échoue gravement, la SEC, la FCA ou une autorité européenne peuvent infliger des amendes, imposer une disgorgement (restitution des profits indus), interdire d'exercer à des individus ou retirer l'agrément. Aux États-Unis, la FINRA (Financial Industry Regulatory Authority, l'organisme d'autorégulation des broker-dealers) peut exclure une société du secteur.
Mais l'objectif de cette machinerie n'est pas de survivre à un contrôle. C'est une culture de compliance, une expression que les régulateurs emploient à dessein. Elle signifie que la compliance est intégrée au fonctionnement du front office, pas rajoutée après.
Signes pratiques d'une culture saine :
- Les gérants appellent la compliance *avant* de faire quelque chose de discutable, pas après.
- Le CCO rend compte au conseil ou à un comité de direction, et n'est pas enterré sous le directeur commercial.
- La rémunération ne pénalise pas ceux qui signalent des problèmes.
Une société où la compliance est vue comme le « département d'empêchement des affaires » finira par produire le breach qui l'achèvera.
La construire de zéro : la compliance minimale viable
Si vous lanciez une nouvelle société de gestion demain, le noyau irrirrLe taux de rendement interne est le taux d'actualisation qui annule la valeur actuelle nette d'un projet. Il exprime le rendement annualisé attendu d'un investissement.Voir la définition complète →éductible serait :
- Un CCO désigné, qualifié, doté d'une autorité réelle.
- Un manuel de compliance écrit, aligné sur vos activités réelles.
- Un compliance monitoring plan avec des contrôles datés et attribués.
- Un registre des breaches que les gens utilisent vraiment.
- Une revue annuelle avec la preuve documentée qu'elle a eu lieu.
Tout le reste n'est qu'élaboration sur ces cinq points.
Points clés
- Le risque n'est pas la règle, c'est la preuve manquante. Presque toutes les conclusions d'enforcement portent sur un défaut de documentation ou de démonstration de la compliance, pas sur une méconnaissance du droit.
- Le CCO est un rôle nommé, personnellement responsable sous la SEC Rule 206(4)-7, les UCITS/AIFMD de l'UE et le SMCR britannique. Les régulateurs peuvent poursuivre les CCO individuellement, et le font.
- Un registre des breaches sans aucune entrée est un signal d'alarme, pas un succès. Il indique que la société ne cherche pas ses propres problèmes.
- Le compliance monitoring plan convertit des règles abstraites en tâches datées, attribuées et documentées afin que toute demande de contrôle produise instantanément une piste écrite.
- Lisez les examination priorities de la SEC chaque année. Elles vous disent exactement où la prochaine vague de scrutin est dirigée, gratuitement.