Construire une fonction compliance qui résiste à un audit
En 2012, JPMorgan a perdu plus de 6 milliards de dollars dans le scandale de trading dit de la « baleine de Londres ». Prises isolément, les opérations étaient légales. Ce qui a coulé la banque sur le plan réglementaire, c'est que ses fonctions de contrôle n'ont su ni détecter, ni escalader, ni documenter ce qui se passait. Les régulateurs ont infligé des centaines de millions d'amendes, et la leçon a marqué toute l'industrie : la compliance n'est pas une note de service, c'est une machine. Quand un examinateur arrive, il ne demande pas « êtes-vous en conformité ? ». Il demande « montrez-moi ».
Cette leçon assemble cette machine à partir de ses pièces réelles.
Les trois lignes de défense
Presque toutes les banques sérieuses organisent le contrôle autour du modèle des trois lignes de défense (3LoD). Ce n'est pas une loi. C'est une structure opérationnelle que les régulateurs s'attendent à voir, formalisée par des instances comme le Comité de Bâle sur le contrôle bancaire (l'organisme qui fixe les standards mondiaux de la régulation bancaire, basé à Bâle, en Suisse).
Première ligne : le business. Les traders, les prêteurs et les chargés de clientèle qui prennent le risque en sont les premiers propriétaires. Un chargé de crcrLe pourcentage de visiteurs ou de prospects qui réalisent une action attendue (achat, inscription, formulaire de contact), calculé en divisant les conversions par le nombre total d'opportunités.Voir la définition complète →édit qui vérifie les documents d'un emprunteur avant validation fait du contrôle de première ligne.
Deuxième ligne : risque et compliance. Des fonctions indépendantes qui définissent la politique et surveillent la première ligne. Le département compliance qui rédige les règles de lutte anti-blanchiment (AML) et surveille les alertes sur les transactions se situe ici.
Troisième ligne : l'audit interne. Des évaluateurs indépendants qui vérifient que les lignes un et deux fonctionnent réellement. Ils reportent au comité d'audit du conseil, et non au management, ce qui leur permet de critiquer librement.
Le principe de séparation est simple : ceux qui gagnent l'argent ne doivent pas être les seuls à vérifier l'argent. Quand la FCA (Financial Conduct Authority, le principal régulateur de conduite au Royaume-Uni) ou l'OCC (Office of the Comptroller of the Currency, régulateur bancaire fédéral américain) inspecte une banque, ils suivent un problème à travers les trois lignes pour voir où il aurait dû être détecté.
Le Three Lines Model de l'Institute of Internal Auditors est le document de référence gratuit sur lequel la plupart des banques s'appuient.
Ce que la machine doit réellement produire
Une fonction compliance se juge sur ses outputs, pas sur ses intentions. Quatre outputs comptent le plus.
1. Transaction reporting (MiFID II et au-delà)
MiFID II (Markets in Financial Instruments Directive II) est le cadre européen qui régit les services d'investissement, en vigueur depuis janvier 2018. L'une de ses exigences les plus lourdes est le transaction reporting : les banques doivent déclarer le détail de la plupart des opérations sur instruments financiers à leur régulateur national avant la fin du jour ouvré suivant (T+1).
Chaque déclaration peut comporter des dizaines de champs : identifiant de l'instrument, prix, quantité, identité de l'acheteur et du vendeur (via un Legal Entity Identifier, ou LEI, code global de 20 caractères identifiant les parties), horodatages à la microseconde, et l'auteur de la décision de trading.
Un champ manquant, une déclaration tardive ou une opération fantôme, et l'amende suit. Des régulateurs ont sanctionné des établissements pour des défauts de reporting portant sur des millions de transactions. La machine, ici, c'est un data pipelinedata pipelineL'ETL (Extract, Transform, Load) est un processus d'intégration de données qui extrait les données de sources multiples, les remet en forme dans un format cohérent et les écrit dans un système cible.Voir la définition complète → : capter l'opération, l'enrichir avec des données de référence, la valider, la transmettre, puis réconcilier ce que le régulateur a reçu avec ce que vous avez envoyé.
Aux États-Unis, l'équivalent est le Consolidated Audit Trail (CAT), supervisé par la SEC (Securities and Exchange Commission), qui capte le cycle de vie des ordres sur les marchés actions et options américains.
2. Stress tests
Les régulateurs ne font plus confiance aux banques quand elles disent « nous sommes solides ». Ils leur font démontrer leur résilience sous catastrophe simulée.
Aux États-Unis, la Réserve fédérale conduit chaque année les exercices CCAR (Comprehensive Capital Analysis and Review) et DFAST (Dodd-Frank Act Stress Test). La Fed soumet aux grandes banques une récession sévère hypothétique (par exemple une flambée du chômage et un effondrement des prix d'actifs) et la banque doit modéliser si elle survit avec suffisamment de capital.
En Europe, l'EBA (European Banking Authority) conduit des stress tests à l'échelle de l'UE, en général tous les deux ans, en coordination avec la BCE (Banque centrale européenne).
Pour la fonction compliance et contrôle, l'examen ne se limite pas à « est-ce qu'on passe ? ». C'est « peut-on défendre chaque chiffre ? ». Les modèles soumis, les hypothèses et la data lineagedata lineageLe data lineage cartographie les déplacements et transformations de la donnée à travers les systèmes, de l'origine à la consommation : d'où elle vient, ce qui l'a modifiée, et où elle va.Voir la définition complète → doivent être documentés assez finement pour qu'un examinateur puisse les reconstituer.
3. AML et sanctions screening
En vertu du Bank Secrecy Act (BSA) américain et de ses amendements ultérieurs, ainsi que des directives européennes anti-blanchiment, les banques doivent connaître leurs clients (KYC, Know Your Customer), surveiller les transactions et déposer des Suspicious Activity Reports (SARs) lorsque quelque chose ressemble à du blanchiment ou à du financement du terrorisme.
C'est là que les banques sont les plus durement frappées. Les actions de sanction pour manquements AML atteignent régulièrement des centaines de millions, parfois des milliards de dollars. La machine : contrôles à l'onboarding, screening continu contre les listes de sanctions (comme la liste OFAC américaine, de l'Office of Foreign Assets Control), investigation des alertes et dépôt des SAR auprès de la cellule de renseignement financier (FinCEN aux États-Unis).
4. L'audit trail
Tout ce qui précède repose sur un actif sans gloire : l'audit trail. Un audit trail est un enregistrement horodaté et inaltérable de qui a fait quoi, quand et pourquoi.
Si un compliance officer a passé outre une alerte sur une transaction, la piste doit montrer la décision, le motif, l'approbateur et l'horodatage. Des textes comme l'article 16 de MiFID II et les règles de conservation imposent aux établissements de conserver communications et décisions (souvent cinq ans, parfois plus) sous une forme reproductible à la demande.
Voici la forme d'un enregistrement minimal de traitement d'alerte :
{
"alert_id": "AML-2026-084213",
"customer_id": "CUST-559102",
"trigger_rule": "structuring_below_10k",
"raised_at": "2026-03-14T09:12:47Z",
"reviewed_by": "compliance.analyst.42",
"decision": "escalated_to_SAR",
"rationale": "5 cash deposits of 9,800 over 3 days",
"approved_by": "mlro.hicks",
"closed_at": "2026-03-16T14:03:11Z"
}Notez que l'enregistrement s'explique de lui-même. Un examinateur qui le lit deux ans plus tard peut reconstituer le jugement sans poser une seule question. C'est ça, en pratique, « résister à un audit ».
Vérification des acquis
1. La leçon indique que, dans l'affaire de la baleine de Londres, les opérations étaient légales prises isolément, et pourtant les régulateurs ont lourdement sanctionné la banque. Quel principe fondamental cela illustre-t-il sur la compliance ?
2. Pourquoi la troisième ligne de défense (audit interne) reporte-t-elle au comité d'audit du conseil plutôt qu'au management ?
3. Un chargé de crédit vérifie les documents d'un emprunteur avant d'accorder un prêt. Dans le modèle des trois lignes de défense, à quelle ligne appartient cette activité, et pourquoi ?
4. Sélectionnez TOUTES les réponses correctes sur l'objet et la nature du modèle des trois lignes de défense (3LoD).
Sélectionnez toutes les réponses correctes.
5. Sélectionnez TOUTES les réponses correctes décrivant ce qui distingue la deuxième ligne de défense de la première et de la troisième.
Sélectionnez toutes les réponses correctes.
Câbler les pièces en une seule machine opérationnelle
Prises séparément, ce sont des obligations. Ensemble, elles forment un cycle de contrôle qui tourne en continu.
De la politique au contrôle. La deuxième ligne traduit chaque règlement en contrôles concrets. « MiFID II impose un transaction reporting T+1 » devient « le pipelinepipelineL'ensemble des opportunités commerciales actives réparties selon les étapes du processus de vente, avec leur valeur potentielle cumulée et leur probabilité de conclusion.Voir la définition complète → automatisé transmet avant 22:00, avec une réconciliation à 23:00 et une file d'exceptions pour les échecs ».
Du contrôle à la preuve. Chaque contrôle doit laisser une preuve. Un contrôle dont personne ne peut prouver l'exécution est, pour un régulateur, un contrôle qui n'a pas existé. D'où l'obsession des banques pour le logging et les validations.
De la preuve à l'escalade. Quand un contrôle échoue, il doit remonter à un propriétaire nommé dans un délai défini. En AML, le MLRO (Money Laundering Reporting Officer) est une personne légalement désignée qui porte les décisions de SAR. Nommer un responsable humain est en soi une attente réglementaire, renforcée au Royaume-Uni par le Senior Managers and Certification Regime (SMCR), qui rend les dirigeants personnellement responsables des défaillances dans leur périmètre.
De l'escalade à la remédiation. Les problèmes sont consignés, suivis et clôturés avec la preuve du correctif. L'audit interne (troisième ligne) teste ensuite si la remédiation a réellement fonctionné.
Le parcours de l'examinateur
Imaginez l'arrivée d'un examinateur de la FCA ou de la Fed. Il ne lira pas votre classeur de politiques de bout en bout. Il choisira une transaction et tirera le fil :
- Montrez-moi cette opération.
- Montrez-moi la déclaration MiFID II que vous avez transmise pour elle.
- Montrez-moi la réconciliation prouvant que le régulateur l'a reçue.
- Ce client a déclenché une alerte l'an dernier : montrez-moi qui l'a revue et pourquoi elle a été clôturée.
- Montrez-moi où l'audit interne a testé ce contrôle pour la dernière fois.
Si chaque question trouve une réponse documentée produite en quelques minutes, la fonction survit. Si les réponses exigent des emails frénétiques et des tableurs reconstitués, le constat s'écrit tout seul. La différence tient rarement à la qualité des intentions. Elle tient au fait que la machine ait été construite pour produire de la preuve comme sous-produit du travail normal.
À retenir
- La compliance est une machine opérationnelle, pas un document. Les régulateurs jugent les outputs (déclarations, preuves, escalades), pas les classeurs de politiques. Quand ils arrivent, ils disent « montrez-moi ».
- Les trois lignes de défense séparent la prise de risque du contrôle. Le business porte le risque en premier, risque et compliance surveillent de façon indépendante, l'audit interne vérifie que les deux fonctionnent et reporte directement au conseil.
- Quatre outputs portent le poids juridique le plus lourd : le transaction reporting (MiFID II dans l'UE, CAT aux États-Unis), les stress tests (CCAR/DFAST via la Fed, EBA en Europe), l'AML/sanctions screening (BSA, OFAC, SARs) et un audit trail inaltérable.
- Nommez des responsables humains. Des régimes comme le SMCR et le rôle de MLRO rendent des individus précis personnellement responsables : les chemins d'escalade doivent donc se terminer par un propriétaire nommé.
- Concevez les contrôles pour qu'ils laissent une preuve automatiquement. Un contrôle dont personne ne peut prouver l'exécution n'a pas eu lieu. Intégrez logging et validations dans le workflow normal pour que les questions d'un examinateur trouvent d'elles-mêmes leur réponse.
Articles liés
Les articles récents du blog qui s'appuient sur cette leçon.