La carte des régulateurs : qui contrôle quoi et comment se déroulent les examens
Le chief compliance officer d'une fintech reçoit un e-mail un mardi : « L'OCC veut une revue détaillée de votre programme BSA/AML d'ici vendredi, et ils passent par votre banque partenaire, pas par vous. » Cette phrase contient toute l'architecture de la régulation fintech en une ligne : la fintech elle-même n'a souvent aucun régulateur direct, mais sa banque partenaire en a un, et l'autorité de ce régulateur traverse le contrat de partenariat jusqu'aux opérations de la fintech.
Cette leçon construit la carte : qui détient quel risque, et ce qui se passe réellement quand un examinateur se présente.
Pourquoi les fintechs sont régulées indirectement
La plupart des produits de crcrLe pourcentage de visiteurs ou de prospects qui réalisent une action attendue (achat, inscription, formulaire de contact), calculé en divisant les conversions par le nombre total d'opportunités.Voir la définition complète →édit, de dépôt et de paiement des fintechs aux États-Unis ne reposent pas sur l'agrément (charter) de la fintech. Ils reposent sur celui d'une banque partenaire, via des montages parfois appelés « bank-fintech partnerships » ou, dans le crédit, modèles « rent-a-bank ».
C'est important parce que les régulateurs bancaires américains supervisent les banques, pas les fintechs. Quand une fintech s'associe à une banque, elle devient un « tiers » au sens de la gestion des risques de la banque, et le régulateur de la banque acquiert une autorité indirecte mais réelle sur la fintech via l'examen de la banque.
La carte américaine : quatre organismes, quatre angles de risque
OCC (Office of the Comptroller of the Currency) : délivre les agréments et supervise les banques nationales et les federal savings associations. Si votre banque partenaire est agréée au niveau fédéral (Cross River Bank, par exemple, était historiquement agréée au niveau d'un État, mais beaucoup de banques partenaires sont supervisées par l'OCC), la third-party risk management guidance de l'OCC (Bulletin 2021-19) constitue le règlement qui encadre la façon dont cette banque doit vous évaluer, contractualiser avec vous et vous surveiller.
FDIC (Federal Deposit Insurance Corporation) : supervise les banques agréées par un État qui ne sont pas membres de la Réserve fédérale, assure les dépôts jusqu'à 250 000 $ par déposant et par banque (en 2026, inchangé depuis 2010). Beaucoup de partenaires « banking-as-a-service » des fintechs, comme les banques derrière les applications néobancaires, sont des state nonmember banks supervisées par la FDIC.
Federal Reserve : supervise les banques agréées par un État qui sont membres de la Fed ainsi que les bank holding companies. Détient le risque systémique et la transmission de la politique monétaire ; concerne les fintechs surtout par l'accès aux systèmes de paiement et les structures de holding.
CFPB (Consumer Financial Protection Bureau) : créé par le Dodd-Frank Act (2010), applique le droit de la protection des consommateurs directement contre des acteurs non bancaires au-delà de certains seuils de taille, et pas seulement via les banques partenaires. C'est le seul organisme qui peut atteindre les fintechs directement. Il fait appliquer le Truth in Lending Act (TILA), l'Equal Credit Opportunity Act (ECOA) et l'Electronic Fund Transfer Act (EFTA), entre autres. En 2024-2025, le CFPB a finalisé une règle lui permettant de superviser directement les grandes entreprises non bancaires proposant des applications de paiement numérique, une extension significative de la supervision directe des fintechs (le statut et la posture d'enforcement ont fluctué au gré des changements de direction, vérifiez donc le périmètre actuel avant de vous y fier).
FinCEN (Financial Crimes Enforcement Network) : bureau du Trésor américain, administre le Bank Secrecy Act (BSA, 1970) et ses exigences Anti-Money Laundering (AML). Le FinCEN n'examine pas directement la plupart des fintechs, mais il fixe les règles (Know Your Customer/KYC, Suspicious Activity Reports/SARs, Currency Transaction Reports/CTRs) que les banques répercutent dans les contrats de partenariat fintech. Les money services businesses (MSBs), qui incluent beaucoup d'acteurs crypto et paiements, s'enregistrent directement auprès du FinCEN.
SEC (Securities and Exchange Commission) : intervient quand les produits fintech touchent aux titres financiers, robo-advisors, tokenstokensUn token est l'unité de base de texte que traitent les modèles de langage : le plus souvent un fragment de mot, un mot entier ou un signe de ponctuation, plutôt qu'un simple caractère.Voir la définition complète → crypto qualifiés de titres, fonds tokenisés. Les actions d'enforcement en cours de la SEC contre les plateformes crypto (contentieux Coinbase, Ripple sur 2023-2025) illustrent une frontière activement disputée.
CFTC (Commodity Futures Trading Commission) : détient les dérivés et, selon le débat de compétence en cours, de nombreuses commodités crypto comme le Bitcoin.
La carte européenne : moins d'organismes, une portée de marché unique plus large
BCE (Banque centrale européenne) : supervise directement les plus grandes banques « significatives » de la zone euro via le mécanisme de surveillance unique (MSU), et fixe la politique monétaire de la zone euro. Les fintechs partenaires d'une grande banque de la zone euro sont indirectement touchées par les standards de supervision de la BCE.
EBA (European Banking Authority) : rédige des standards techniques contraignants appliqués dans toute l'UE, y compris les règles issues de la DSP2 (deuxième directive sur les services de paiement, 2015/2018) qui couvrent les APIAPIApplication Programming Interface : une interface standardisée qui permet aux applications de communiquer et d'échanger des données sans connaître leur fonctionnement interne respectif.Voir la définition complète → d'open bankingopen bankingCadre réglementaire (PSD2 en Europe) obligeant les banques à partager les données clients via des API standardisées, avec consentement, transformant les données bancaires en actif compétitif. et l'authentification forte du client.
Autorités nationales compétentes (ANC) : la supervision quotidienne dans l'UE est largement nationale. La BaFin allemande, l'ACPR française et la Banque centrale d'Irlande sont les interlocuteurs réels des fintechs, puisque beaucoup d'entre elles « passeportent » une licence obtenue dans un État membre vers l'ensemble du bloc au titre des règles du marché unique.
FCA (Financial Conduct Authority) : le régulateur de conduite britannique (après le Brexit, hors du régime de passeport européen), qui couvre la protection des consommateurs, la conduite de marché et la plupart des autorisations fintech (établissements de paiement, établissements de monnaie électronique). Le regulatory sandbox de la FCA a servi de modèle copié par d'autres régulateurs.
PRA (Prudential Regulation Authority) : rattachée à la Banque d'Angleterre, elle assure la supervision prudentielle (capital, solvabilité) des banques britanniques et des grands assureurs, aux côtés de la FCA dans le modèle « twin peaks » du Royaume-Uni.
L'antisèche : qui détient quel risque, en une ligne
| Domaine de risque | Responsable US | Responsable UE/UK |
|---|---|---|
| Solidité et sécurité bancaires | OCC / FDIC / Fed | BCE / ANC nationales / PRA |
| Protection des consommateurs, fair lending | CFPB | FCA |
| Lutte anti-blanchiment | FinCEN (règles), banques (exécution) | EBA (standards), ANC (enforcement) |
| Titres et tokens | SEC | ESMA / ANC |
| Paiements et open banking | Fed (rails), CFPB (conduite) | EBA / DSP2, FCA |
Le déroulé d'un vrai examen de risque tiers
Voici la séquence quand une banque partenaire fait l'objet d'un examen de l'OCC ou de la FDIC qui inclut votre fintech comme tiers exerçant une « activité critique ».
1. Demande de documents avant examen. L'examinateur envoie à la banque une liste de demandes ; la banque vous transmet les éléments pertinents. Demandes typiques : votre politique de sécurité de l'information, rapport SOC 2, procédures BSA/AML, gestion de vos propres sous-traitants, plan de réponse aux incidents, et procès-verbaux du conseil ou de la direction couvrant le partenariat.
2. Revue du contrat et de la due diligence. Les examinateurs vérifient si la banque a mené une due diligence suffisante avant de vous intégrer (situation financière, historique juridique, posture de sécurité des données) et si le contrat donne à la banque de véritables droits d'audit, droits de résiliation et une clarté sur la propriété des données. Les contrats faibles figurent parmi les principaux constats.
3. Revue détaillée et tests. Les examinateurs (parfois avec la fintech présente, parfois à distance via la banque) testent les contrôles : ils tirent un échantillon de dossiers de crédit ou de comptes, vérifient l'exhaustivité de la documentation KYC, contrôlent les délais de dépôt des SARs, testent si les allégations marketing correspondent aux TAEG effectivement communiqués au titre du TILA.
4. Matters Requiring Attention (MRAs) ou consent orders. Si les examinateurs constatent des lacunes, la banque reçoit un MRA (une injonction formelle et non publique de corriger un point avant une échéance) ou, pour des problèmes graves ou répétés, un consent order public. Ces mesures redescendent par contrat : la banque exige souvent que la fintech co-signe un plan de remédiation avec des dates précises et des preuves de clôture.
5. Remédiation et examen de suivi. La fintech met en œuvre les correctifs, produit les preuves (politiques mises à jour, personnel reformé, informations corrigées), et la banque rend compte de l'avancement aux examinateurs, parfois avec une revue par un tiers pour valider que le correctif a bien fonctionné.
La leçon pratique : l'équipe conformité d'une fintech doit partir du principe que chaque contrôle interne finira par être lu par un examinateur, simplement avec 18 à 24 mois de décalage lié au cycle d'examen de la banque.
Vérification des acquis
1. Pourquoi un régulateur bancaire comme l'OCC dispose-t-il d'une réelle autorité sur une fintech qui n'a pas d'agrément bancaire propre ?
2. Le responsable conformité d'une fintech veut savoir quelle guidance fédérale sur le risque tiers déterminera le plus directement la façon dont sa banque partenaire doit l'évaluer et la surveiller. Qu'est-ce qui détermine la réponse ?
3. Quelle est la raison structurelle de fond pour laquelle les produits de crédit et de dépôt des fintechs sont souvent décrits comme des modèles « rent-a-bank » ?
4. Sélectionnez TOUTES les bonnes réponses expliquant pourquoi la carte réglementaire américaine des fintechs implique plusieurs organismes plutôt qu'un régulateur unique.
Sélectionnez toutes les réponses correctes.
5. Sélectionnez TOUTES les bonnes réponses concernant ce qui se passe lorsqu'un régulateur bancaire examine une banque ayant des partenariats fintech.
Sélectionnez toutes les réponses correctes.
Où l'enforcement atterrit vraiment
L'histoire récente est instructive plutôt qu'exhaustive. Les régulateurs bancaires américains ont émis des consent orders contre des banques partenaires pour des faiblesses BSA/AML liées à des partenariats fintech (plusieurs actions de 2023-2024 contre des banques comme Blue Ridge Bank et Cross River Bank portaient sur des déficiences de programmes fintech, consultables publiquement dans la base des actions d'enforcement de la FDIC). Le CFPB a engagé des actions directes contre des fintechs non bancaires pour marketing trompeur et junk fees. Le schémamaUtiliser un logiciel pour automatiser les tâches et campagnes marketing répétitives, afin de personnaliser à grande échelle sur des canaux comme l'email, le web et le social.Voir la définition complète → : les banques sont sanctionnées pour défaut de supervision, les fintechs pour préjudice direct au consommateur, et les deux quand les contrôles AML échouent.
🎬 [VIDEO: "How Banking Regulation Works in the US" - youtube.com - chercher du contenu explicatif de la Federal Reserve ou de l'OCC couvrant la structure de régulation bancaire américaine et le processus d'examen]
Points clés
- Aux États-Unis, la plupart des fintechs grand public sont régulées indirectement via le régulateur de leur banque partenaire (OCC, FDIC ou Fed), tandis que le CFPB et les règles du FinCEN peuvent atteindre les fintechs plus directement.
- En Europe, les autorités nationales (BaFin, ACPR, Banque centrale d'Irlande) assurent la supervision quotidienne selon des standards européens fixés par l'EBA et la BCE ; la FCA et la PRA britanniques appliquent un système « twin peaks » distinct depuis le Brexit.
- L'examen de risque tiers d'une banque partenaire suit une séquence prévisible : demande de documents, revue de la due diligence et du contrat, tests des contrôles, constats (MRA ou consent order), et un plan de remédiation que la fintech doit généralement co-exécuter.
- Des contrats tiers faibles, notamment l'absence de droits d'audit ou une propriété des données floue, constituent un constat récurrent des examinateurs, indépendamment de l'activité sous-jacente.
- Partez du principe qu'il s'écoule 18 à 24 mois entre une lacune de contrôle interne et sa découverte par un examinateur : construisez les preuves de conformité maintenant, pas en réaction.
Articles liés
Les articles récents du blog qui s'appuient sur cette leçon.