+150 XP

Superpositions fédérales : là où Washington façonne encore l'activité d'assurance

Un assureur santé de l'Ohio peut être agréé par son État, voir ses tarifs approuvés par son État, être examiné par son État, et subir malgré tout une action fédérale pour une violation de données. C'est la réalité que doit gérer tout compliance officer : l'assurance est réglementée principalement par les États, mais un empilement croissant de lois fédérales touche directement la façon dont les assureurs souscrivent, investissent, commercialisent et traitent les données. Comprendre les deux couches, et leurs points d'intersection, est une compétence de base dans le secteur.

Le point de départ : McCarran-Ferguson

Si l'assurance est réglementée par les États, c'est en raison du McCarran-Ferguson Act (1945). Il a exempté l'assurance de la plupart du droit fédéral de la concurrence et de la réglementation fédérale, en affirmant que « the business of insurance » relève au mieux des États, sauf disposition contraire expresse d'une loi fédérale.

Ce « sauf » est tout le sujet de cette leçon. Le Congrès a décidé à plusieurs reprises que certains sujets (confidentialité des données de santé, stabilité financière, risque systémique, crédit à la consommation) étaient trop importants, ou trop transfrontaliers, pour être laissés entièrement à 50 régimes étatiques différents. Chaque fois, une superposition fédérale vient se poser sur le cadre étatique.

Les compliance officers gèrent donc deux checklists en parallèle : celle de l'État (licences, dépôts tarifaires, market conduct) et celle du fédéral (confidentialité, règles applicables aux holdings financières, sanctions, lutte anti-blanchiment). Négliger l'une ou l'autre crée une exposition réelle.

Assurance santé : HIPAA et l'ACA

HIPAA (Health Insurance Portability and Accountability Act, 1996) est la loi dont la plupart des collaborateurs non techniques ont entendu parler, généralement via sa Privacy Rule et sa Security Rule. Elle fixe un socle fédéral pour la façon dont les assureurs santé, les régimes de santé et leurs partenaires (les « covered entities » et « business associates ») traitent les protected health information (PHI) : noms associés à des pathologies, à des traitements ou à des données de paiement.

En pratique, la conformité HIPAA implique :

  • Des contrôles d'accès et des standards de chiffrement pour les systèmes contenant des PHI.
  • Des obligations de notification en cas de violation (personnes concernées, HHS, parfois les médias, dans des délais définis).
  • Des business associate agreements avec les prestataires (gestionnaires de sinistres, hébergeurs cloud, sociétés d'analytics) qui manipulent des PHI.

L'application relève du HHS Office for Civil Rights (OCR). Les amendes peuvent atteindre plusieurs millions pour les violations de grande ampleur, et l'OCR publie le détail des règlements ; une référence utile est le portail des violations du HHS, souvent appelé « the wall of shame » par les équipes conformité.

L'Affordable Care Act (ACA, 2010) a superposé des règles produit fédérales aux marchés de l'assurance santé réglementés par les États : guaranteed issue (pas de refus pour antécédents médicaux), essential health benefits, la règle du Medical Loss Ratio (MLR) (les assureurs doivent consacrer une part minimale des primes, généralement 80 à 85 pour cent selon le segment de marché, aux soins et à la qualité plutôt qu'aux frais généraux), et des exchanges subventionnés. Les États délivrent toujours les agréments aux régimes et examinent certains tarifs, mais les standards minimaux de l'ACA s'appliquent à l'échelle nationale, indépendamment des préférences des États.

Risque systémique : dodd-frank et le FIO

La crise financière de 2008 a révélé une lacune : AIG, principalement un assureur, générait du risque systémique via sa division Financial Products qui vendait des credit default swaps, sans qu'aucun régulateur ne surveille l'exposition systémique liée à l'assurance au niveau national.

Dodd-Frank (2010) a répondu de deux manières pertinentes pour l'assurance :

  1. Il a créé le Federal Insurance Office (FIO) au sein du Treasury Department. Le FIO n'a aucun pouvoir réglementaire ou d'exécution direct sur les assureurs individuels, mais il surveille le secteur, représente les États-Unis dans les discussions internationales sur l'assurance (notamment avec l'International Association of Insurance Supervisors, IAIS), et peut recommander qu'une société financière non bancaire, y compris un assureur, soit désignée comme systemically important.
  2. Il a habilité le Financial Stability Oversight Council (FSOC) à désigner des Systemically Important Financial Institutions (SIFIs), les soumettant à la supervision de la Federal Reserve. AIG a elle-même été désignée pendant une période après la crise, avant d'être ensuite dé-désignée à mesure qu'elle réduisait sa taille et se restructurait.

C'est le cas le plus net de « superposition fédérale » : un assureur agréé par un État qui devient suffisamment grand et interconnecté peut finir sous la supervision d'un régulateur fédéral de type bancaire, en plus de ses régulateurs d'assurance étatiques.

Données, marketing et circulation de l'argent : la couche fédérale plus discrète

Plusieurs autres lois fédérales font rarement les gros titres mais structurent le travail quotidien de conformité :

  • Gramm-Leach-Bliley Act (GLBA, 1999) : impose aux institutions financières, assureurs inclus, de communiquer leurs pratiques en matière de confidentialité et de protéger les informations financières personnelles non publiques. Il a aussi mis en place le cadre permettant à l'assurance, la banque et les activités de titres de s'affilier au sein d'une même holding, ce qui explique l'existence de groupes financiers intégrés vendant des produits d'assurance, bancaires et d'investissement.
  • Fair Credit Reporting Act (FCRA) : encadre l'usage des credit-based insurance scores en souscription auto et habitation, avec obligation d'adverse action notices lorsqu'un score influe sur la tarification.
  • Bank Secrecy Act (BSA) et règles anti-money laundering (AML) associées, appliquées par le FinCEN : s'appliquent à certains produits d'assurance, en particulier l'assurance vie permanente et les rentes à valeur de rachat, qui peuvent servir à déplacer des sommes importantes.
  • Screening de sanctions OFAC (Office of Foreign Assets Control) : tout assureur doit vérifier ses assurés et bénéficiaires face aux listes de sanctions, quel que soit l'État ayant agréé le contrat.

Aucune de ces lois ne remplace les codes d'assurance étatiques, elles coexistent avec eux, et une violation de l'une d'entre elles peut déclencher une action fédérale, et non étatique.

Là où le NAIC et les États gardent la main

Il vaut la peine d'être précis sur la frontière. Les États, coordonnés de façon informelle via la National Association of Insurance Commissioners (NAIC), contrôlent toujours :

  • L'agrément des assureurs et des producers (agents/courtiers).
  • L'approbation des tarifs et des formulaires (ce qu'un contrat peut facturer et ce qu'il doit indiquer).
  • La réglementation de la solvabilité : exigences de risk-based capital (RBC), examens financiers, guaranty funds qui paient les sinistres en cas d'insolvabilité d'un assureur.
  • Les examens de market conduct (gestion des sinistres, modalités de vente des contrats).

Le droit fédéral ne remplace généralement pas cela ; il ajoute des exigences ciblées par-dessus, le plus souvent là où le commerce interétatique, la stabilité financière ou des protections du consommateur définies au niveau national sont en jeu. L'exemption McCarran-Ferguson reste intacte pour l'essentiel des décisions quotidiennes de souscription et de tarification.

🎬 [VIDEO: "How Insurance Is Regulated in the US" - youtube.com - chercher des contenus explicatifs du NAIC ou de la Federal Reserve sur le partage réglementaire État/fédéral en assurance, utile en complément visuel de cette leçon]

Vérification des acquis

1. Quel est le mécanisme central établi par le McCarran-Ferguson Act qui explique que l'assurance soit principalement réglementée par les États ?

2. Un assureur santé est pleinement conforme aux règles de licence et de market conduct de son département d'assurance étatique. Pourquoi peut-il malgré tout faire face à une action fédérale ?

3. Pourquoi la leçon présente-t-elle certains sujets (confidentialité des données de santé, risque systémique, stabilité financière) comme des raisons pour lesquelles le Congrès impose des superpositions fédérales plutôt que de les laisser aux États ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les réponses correctes sur la relation entre réglementation étatique et fédérale de l'assurance décrite dans la leçon.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les réponses correctes sur le rôle de HIPAA comme superposition fédérale en assurance santé.

Sélectionnez toutes les réponses correctes.

Un exemple concret : lancer un nouveau produit d'assurance vie à valeur de rachat

Prenons un assureur vie de taille intermédiaire concevant un nouveau produit universal life avec une composante d'accumulation en capital. La checklist de conformité couvre les deux couches :

  • État : déposer le formulaire de contrat et les tarifs dans chaque État où il sera vendu ; confirmer les licences des producers ; assurer la conformité avec la version étatique du modèle NAIC sur la suitability-in-annuity-transactions, le cas échéant.
  • Fédéral : mettre en place la customer due diligence AML/BSA compte tenu de la valeur de rachat ; s'assurer que les notices de confidentialité GLBA sont remises à l'émission du contrat ; si le produit est commercialisé avec des caractéristiques proches d'un investissement, vérifier si des obligations d'enregistrement auprès de la SEC s'appliquent (c'est pourquoi les produits variables, contrairement à la whole life traditionnelle, exigent souvent un enregistrement de titres et l'intervention d'un broker-dealer, une superposition issue du Securities Act et de l'Investment Company Act, appliquée par la SEC et non par un département d'assurance étatique).

Cet empilement explique précisément pourquoi les équipes de conformité en assurance comptent à la fois des collaborateurs dédiés aux affaires réglementaires étatiques et des collaborateurs conformité fédérale/entreprise, souvent rattachés à des lignes hiérarchiques différentes, mais devant valider conjointement les nouveaux produits.

Points clés

  • La réglementation de l'assurance part d'un principe étatique par défaut (McCarran-Ferguson, 1945), mais des lois fédérales découpent des superpositions spécifiques et obligatoires partout où le Congrès juge la régulation État par État insuffisante.
  • HIPAA et l'ACA imposent aux assureurs santé des standards fédéraux de confidentialité et de conception produit indépendamment de l'État ; l'application passe par le HHS/OCR, pas par les départements d'assurance étatiques.
  • Dodd-Frank a créé le Federal Insurance Office et donné au FSOC le pouvoir de désigner des assureurs systémiquement importants, plaçant les grands acteurs interconnectés (comme AIG historiquement) sous une supervision de type Federal Reserve.
  • Des couches fédérales plus discrètes, règles de confidentialité GLBA, obligations d'information sur les credit scores FCRA, BSA/AML et screening de sanctions OFAC, s'appliquent aux assureurs en parallèle du droit étatique et sont des sources fréquentes d'actions répressives.
  • Les fonctions conformité efficaces suivent les dépôts étatiques (licences, tarifs, formulaires, solvabilité) et les obligations fédérales (confidentialité, AML, désignation de risque systémique, droit des titres quand les produits ressemblent à des investissements) comme deux voies parallèles et obligatoires, non comme des substituts l'une de l'autre.