Repérer les risques qui coulent les fintechs avant que le marché ne s'en aperçoive
En mai 2024, environ 100 000 Américains se sont réveillés sans pouvoir accéder à leur propre argent. Leurs fonds figuraient sur des comptes portant la marque d'applications fintech comme Yotta et Juno, mais les dollars réels se trouvaient chez des banques partenaires, acheminés par un intermédiaire nommé Synapse. Quand Synapse s'est effondré en faillite, personne n'a pu s'accorder sur le registre à retenir. Plus d'un an après, certains déposants n'ont toujours pas récupéré leur argent. Aucun piratage. Aucune fraude prouvée. Le système a simplement échoué à répondre à une question élémentaire : à qui appartient cet argent, exactement ?
Cette question, et deux autres du même ordre, voilà ce que cette leçon vous apprend à poser avant que les problèmes d'une fintech ne deviennent publics.
Trois risques, une leçon
Les faillites de fintechs viennent rarement d'un seul méchant spectaculaire. Elles viennent de trois catégories de risque récurrentes, à l'apparence ennuyeuse, qui s'accumulent en silence :
- Risque de compliance : le danger qu'une société enfreigne la réglementation financière, ou ne puisse pas prouver qu'elle la respecte
- Risque de custody : le danger que les actifs des clients ne soient pas sécurisés, ségrégués ou récupérables en cas de défaillance de la société
- Risque de concentration : le danger d'une dépendance excessive à un partenaire, un client ou une source de revenus unique
Synapse relevait d'un échec de custody et de concentration. Wirecard était un échec de compliance déguisé en histoire de growth. Savoir les distinguer, c'est la vraie compétence ici, pas mémoriser des définitions.
Risque de compliance : quand les chiffres sont la fraude
Le risque de compliance est l'exposition aux amendes, à la perte d'agrément ou à la fermeture parce qu'une société ne respecte pas les exigences réglementaires, ou dissimule activement qu'elle ne les respecte pas.
Wirecard, ancien géant allemand des paiements cotcotTechnique de prompting qui amène un modèle de langage à produire des étapes de raisonnement intermédiaires avant de donner sa réponse finale, ce qui améliore la précision sur les tâches complexes.Voir la définition complète →é au DAX et valorisé plus de 24 milliards d'euros à son pic de 2018, s'est effondré en juin 2020 lorsque les auditeurs ont découvert que les 1,9 milliard d'euros censément détenus sur des comptes bancaires philippins n'existaient pas. L'entreprise avait fabriqué pendant des années une large part de son activité asiatique via de fictifs partenariats d'« acquéreurs tiers ». La BaFin (le régulateur financier allemand, Bundesanstalt für Finanzdienstleistungsaufsicht) a ensuite été critiquée pour avoir défendu Wirecard contre les accusations de fraude des vendeurs à découvert au lieu d'enquêter.
La leçon n'est pas « auditez vos auditeurs ». C'est que le risque de compliance se cache à la vue de tous, dans des métriques de croissance qui paraissent trop régulières. La croissance des revenus asiatiques de Wirecard était incohérente avec la taille et la maturité de ces marchés. Personne qui ne la cherchait pas ne l'a remarquée.
Où vit le risque de compliance dans la fintech aujourd'hui :
- Failles AML/KYC (Anti-Money Laundering / Know Your Customer, les règles imposant de vérifier l'identité des clients et de surveiller les fonds illicites). Aux États-Unis, l'application relève du FinCEN (Financial Crimes Enforcement Network) et des régulateurs d'État ; dans l'UE, des cadres AMLD (directive anti-blanchiment) et, de plus en plus, de l'AMLA européenne (Anti-Money Laundering Authority, opérationnelle à partir de 2025).
- Prêt ou transmission de fonds sans agrément : opérer dans plusieurs États américains sans les licences de money transmitter requises, ou dans l'UE sans agrément EMI (Electronic Money Institution) ou PI (Payment Institution) au titre de la DSP2 (deuxième directive sur les services de paiement).
- Marketing trompeur sur l'assurance des dépôts, traité juste après.
Risque de custody : à qui est cet argent, au fond
Le risque de custody est le danger que les fonds des clients ne soient pas détenus comme les clients le croient, ne soient pas juridiquement protégés, ou ne puissent pas être rattachés individuellement à chacun.
Synapse était un fournisseur de middleware Banking-as-a-Service (BaaS) : il connectait des applications fintech à des banques partenaires assurées par la FDIC (la Federal Deposit Insurance Corporation assure les dépôts bancaires américains jusqu'à 250 000 dollars par déposant et par banque) sans être lui-même une banque. Beaucoup d'applications côté client annonçaient des comptes « FDIC insured ». Mais l'assurance FDIC protège seulement contre la défaillance d'une banque, pas contre un registre erroné chez un intermédiaire ni contre le gel des flux de fonds causé par sa faillite. Quand Synapse a coulé, réconcilier quel utilisateur final possédait quel dollar, entre plusieurs banques partenaires et la base de données défaillante de Synapse, est devenu un travail quasi médico-légal. En 2025, certains fonds ne sont toujours pas récupérés, une issue que régulateurs et associations de consommateurs ont qualifiée d'échec de supervision évitable.
La question de custody à toujours poser : si cet intermédiaire disparaissait demain, mon argent pourrait-il être identifié et restitué avant la fin de la semaine ?
Pour les plateformes crypto, le risque de custody est encore plus aigu : les coins des clients sont-ils détenus 1:1 dans des wallets ségrégués, ou mélangés au capital de trading de la société ? L'effondrement de FTX en 2022 relevait fondamentalement de cet échec. La CFTC (Commodity Futures Trading Commission) et la SEC (Securities and Exchange Commission) ont depuis poussé plus fort sur la publication de proof-of-reserves, même si les standards restent inégaux dans le secteur.
Pour une introduction réglementaire en langage clair sur les risques du BaaS, les orientations du Consumer Financial Protection Bureau sur les partenariats bancaires sont un bon point de départ gratuit.
Risque de concentration : le point de défaillance unique
Le risque de concentration est la dépendance excessive à une seule entité, qu'il s'agisse d'une banque partenaire, d'un gros client unique, d'une source de financement ou d'une géographie.
Synapse illustre là encore bien le sujet : des dizaines d'applications fintech dépendaient entièrement d'un seul fournisseur de middleware, sans plan de secours. Quand il a fait défaut, il n'existait aucune voie de transfert ordonnée. Les régulateurs ont depuis poussé les banques partenaires à superviser directement les relations BaaS plutôt qu'à externaliser totalement la compliance à des intermédiaires.
Le risque de concentration apparaît aussi sous la forme :
- Concentration des revenus : une fintech B2B où un client grand compte représente plus de 40 % du chiffre d'affaires
- Concentration du financement : une néobanque dépendante d'une seule ligne de financement wholesale ou d'un seul investisseur en capital-risque pour son runway
- Concentration géographique : une société de paiement traitant l'essentiel de ses volumes via un seul corridor de banque correspondante
Un exemple chiffré rapide. Supposons qu'un prêteur fintech tire ses revenus de trois banques partenaires, répartis 70/20/10. Si le partenaire à 70 % se retire (événement réel et récurrent, les banques réévaluant leur appétit pour le risque BaaS depuis 2024), la société ne perd pas 70 % de ses revenus progressivement : elle peut les perdre dans le délai d'un préavis réglementaire, souvent 90 jours. Faites ce calcul avant de supposer qu'une courbe de croissance est tenable : 70 % d'un run-rate de 50 millions de dollars, ce sont 35 millions envolés en un trimestre.
Vérification des acquis
1. L'effondrement d'une fintech laisse les clients dans l'incertitude sur le registre qui reflète correctement leurs soldes, parce que leur argent transitait par un intermédiaire reliant l'application aux banques partenaires. Quelle catégorie de risque cela illustre-t-il le mieux ?
2. Une entreprise fabrique des preuves d'activité et d'actifs qui n'existent pas, afin de paraître conforme et financièrement saine aux yeux des régulateurs et des investisseurs. Cela relève surtout de quel risque ?
3. Pourquoi est-il utile de distinguer risque de compliance, de custody et de concentration comme catégories séparées, au lieu de traiter le « risque fintech » comme une préoccupation générale ?
4. Sélectionnez TOUTES les affirmations correctes sur le risque de concentration en fintech.
Sélectionnez toutes les réponses correctes.
5. Une application fintech affiche les soldes des clients, mais la trésorerie réelle est détenue chez une banque partenaire et acheminée par un processeur intermédiaire. Sélectionnez TOUTES les affirmations correctes sur l'évaluation de cette situation.
Sélectionnez toutes les réponses correctes.
Vérifications pratiques de due diligence
Pas besoin d'un agrément en compliance pour effectuer un premier examen d'une fintech, que vous soyez investisseur, partenaire, salarié ou client averti.
Vérifications de compliance :
- La société publie-t-elle ses agréments (licences de money transmitter par État aux États-Unis, numéro d'agrément EMI/PI dans l'UE) ? Vérifiez via NMLS Consumer Access (États-Unis) ou les registres des régulateurs nationaux (BaFin, le Financial Services Register de la FCA au Royaume-Uni).
- Existe-t-il des consent orders ou des actions répressives récentes ? Cherchez dans les bases d'enforcement du CFPB, de l'OCC (Office of the Comptroller of the Currency) ou de la FCA (Financial Conduct Authority).
Vérifications de custody :
- Lisez les conditions générales : nomment-elles la banque assurée par la FDIC qui détient réellement les fonds, ou seulement la marque fintech ?
- Pour les produits crypto ou de monnaie électronique, existe-t-il un proof-of-reserves public ou une attestation indépendante, et de quand date-t-elle ?
Vérifications de concentration :
- Dans les annonces de financement ou les 10-KKLe nombre moyen de nouveaux utilisateurs que chaque utilisateur existant génère par recommandation. Au-dessus de 1,0, la croissance s'auto-alimente et devient exponentielle.Voir la définition complète →/rapports annuels, cherchez les formulations de type « significant customer » ou « significant partner », obligatoires selon les règles boursières américaines quand la concentration est significative.
- Demandez (ou déduisez de la presse) combien de partenaires bancaires possède réellement une fintech dépendante du BaaS. Un seul est un signal d'alerte ; trois ou plus avec une redondance publiée, c'est plus sain.
🎬 [VIDEO: "How Wirecard's $2 Billion Fraud Unraveled" - youtube.com - une analyse concise des mécanismes comptables derrière la plus grande fraude fintech d'Europe, utile pour voir le risque de compliance à l'œuvre]
Points clés
- Le risque de compliance est l'exposition liée à des manquements réglementaires avérés ou dissimulés. Vérifiez d'abord les agréments et l'historique d'enforcement ; la fraude de Wirecard était détectable des années avant son effondrement par quiconque interrogeait la croissance de ses revenus asiatiques.
- Le risque de custody porte sur la ségrégation juridique et la traçabilité de l'argent des clients. Demandez toujours qui détient réellement les fonds, pas seulement quel logo figure sur l'application ; Synapse a montré que la mention « FDIC insured » ne garantit pas la récupérabilité.
- Le risque de concentration transforme le départ d'un seul partenaire en crise soudaine, pas graduelle. Quantifiez le pourcentage de revenus ou de financement logé chez une seule contrepartie.
- Ces risques se cumulent : Synapse était un risque de custody bâti sur un risque de concentration, avec une supervision faible (une faille de compliance) qui a permis à la situation de perdurer.
- La due diligence est accessible sans diplôme de droit : registres d'agréments, bases d'enforcement et documents de publication sont gratuits, publics, et souvent ignorés jusqu'à ce qu'il soit trop tard.