Aristotelis Zervos
Aristotelis Zervos, directeur de la rédaction de 2B Advice, allie expertise juridique et journalistique en Protection des données, informatique-Conformité et la réglementation de l'IA.
Le 6 août, l'Autorité fédérale allemande de surveillance des services financiers (BaFin) a publié une nouvelle circulaire relative aux exigences minimales en matière de gestion des risques des établissements d'investissement (en abrégé WpI MaRisk) pour la gestion des risques de crédit. Consultation a été publié. Ce nouvel ensemble de règles s'adresse explicitement aux les petites et moyennes institutions d'investissement au sens de l'article 2, paragraphes 16 et 17, de la loi allemande sur le commerce des valeurs mobilières (WpIG) et remplace, pour celles-ci, les exigences prudentielles antérieures issues du cadre de la loi allemande sur le crédit (KWG). Aperçu des points essentiels.
WpI MaRisk : contexte et structure
L'objectif est de créer un un cadre souple, fondé sur des principes et proportionné pour définir les modalités d'organisation des activités et de gestion des risques de ces établissements.
La circulaire se compose de deux parties principales :
- Partie générale (AT): Contient les exigences fondamentales relatives à la direction, aux stratégies de gestion des risques, à la capacité de support des risques, aux mécanismes de contrôle interne, aux effectifs et aux ressources, Documentation etc.
- Partie spéciale (BT): Impose des exigences supplémentaires en matière d'opérations de négociation, de gestion des risques, d'externalisation, de risques de liquidité et de reporting des risques.
Voici les principales nouveautés :
1. Principe de proportionnalité avec double échelonnement
Un élément central est le Principe de la double proportionnalité. Les exigences de la WpI MaRisk ne s'adressent pas globalement à tous les établissements, mais sont définies aussi bien en fonction de la Taille de l'établissement (petites ou moyennes au sens de l'article 2, paragraphes 16 et 17, de la loi WpIG) ainsi que selon la la nature, la complexité et l'ampleur de ses activités commerciales et de sa structure de risques échelonné.
Ce double échelonnement signifie
- Premier échelonnement – spécifique à chaque institut: Selon qu'un établissement est classé comme petit ou moyen établissement de valeurs mobilières, il est soumis à des exigences plus ou moins strictes, notamment en matière de planification des fonds propres, d'audit interne ou de contrôle de l'externalisation.
- Deuxième tranche – axée sur le risque: Au sein même des catégories de taille, on tient également compte de l'existence éventuelle de risques particuliers. Les établissements présentant une structure d'activité simple et une faible exposition au risque peuvent considérablement simplifier leurs processus, tandis que les établissements plus complexes doivent mettre en place des procédures détaillées et des contrôles plus stricts.
L'objectif est d'éviter toute surréglementation tout en garantissant un niveau élevé de protection pour les clients et les acteurs du marché.
2. Obligation de recenser les risques et de prendre en compte les risques ESG
Tous les établissements sont tenus de réaliser régulièrement une analyse approfondie Inventaire des risques . L'objectif de cet inventaire est d'identifier et d'évaluer systématiquement l'ensemble des risques potentiels, puis de les classer comme „ significatifs “ ou „ non significatifs “. L'évaluation est réalisée au cas par cas pour chaque établissement, en tenant compte de ses modèles économiques et de ses domaines d'activité respectifs.
Un accent particulier est mis sur l'implication des les risques ESG : c'est-à-dire les risques liés à l'environnement (Environmental), au social (Social) et à la bonne gouvernance d'entreprise (Governance). Ceux-ci doivent être expressément intégrés dans l'analyse des risques, même s'ils n'ont qu'un impact indirect sur l'établissement.
La classification des risques s'oriente sur la Règlement délégué (UE) 2023/1668, qui définit des critères contraignants pour l'évaluation de la matérialité et la délimitation. Les établissements de taille moyenne, en particulier, sont soumis à une obligation de formalisation plus stricte : la méthodologie appliquée pour l'évaluation des risques, les hypothèses retenues ainsi que les résultats doivent être documentés, régulièrement vérifiés et, le cas échéant, adaptés.
Les petits établissements peuvent recourir à des procédures simplifiées, mais doivent veiller à ce que l'identification et la maîtrise des risques significatifs soient toujours traçables et vérifiables.
3. Capacité de support du risque et planification du capital
Les établissements d'investissement de taille moyenne sont tenus de mettre en place une procédure de Évaluation de la capacité à supporter le risque . Cette procédure doit garantir que tous les risques significatifs – notamment les risques opérationnels, de marché, de crédit et liés aux critères ESG – soient quantifiés en fonction de leur ampleur potentielle et mis en regard du capital interne disponible. Elle repose sur le profil de risque global de l'établissement concerné.
Sur cette base, les établissements de taille moyenne doivent mettre en place une planification prévisionnelle du capital réaliser. Celle-ci doit s'inscrire dans des scénarios couvrant à la fois les perspectives normatives et économiques. Y compris scénarios de stress adverses, qui simulent des situations de crise inhabituelles mais plausibles. L'objectif est de garantir la disponibilité d'une base de fonds propres suffisante, même dans des conditions défavorables.
Les petits établissements sont généralement exemptés de l'obligation de planification quantitative des fonds propres. Ils doivent toutefois acquérir une compréhension qualitative de leurs besoins potentiels en fonds propres et en tenir compte dans leurs réflexions stratégiques. Là encore, le principe de traçabilité et d'orientation vers le risque doit être respecté.
4) Mécanismes de contrôle interne et fonctions spéciales
Les WpI MaRisk prescrivent la mise en place et l'efficacité durable de trois fonctions de contrôle centrales :
- Fonction de gestion des risques
- Conformité-Fonction
- Audit interne (avec des dérogations spécifiques pour les très petits établissements)
Ces fonctions doivent en principe indépendamment être organisées de telle sorte qu’elles ne puissent pas donner lieu à des conflits d’intérêts avec d’autres activités opérationnelles. La séparation organisationnelle des fonctions est obligatoire, sauf si l’établissement peut justifier de manière appropriée un regroupement tout en préservant l’indépendance.
Pour les petits établissements la BaFin autorise, sous certaines conditions, une Union personnelle, par exemple lorsque certaines fonctions sont assumées par des membres de la direction. La condition préalable est toutefois que le bon fonctionnement du contrôle ainsi que l'exercice objectif des missions restent garantis.
Le site Audit interne peut être totalement supprimée dans le cas des très petits établissements si un dispositif alternatif approprié de surveillance est mis en place (par exemple, des audits externes réguliers).
La responsabilité de la mise en place, de la gestion et du contrôle de ces fonctions incombe en dernier ressort à la direction, qui doit évaluer régulièrement leur efficacité.
5. exigences en matière d'externalisation
L'externalisation fait partie des processus particulièrement soumis à surveillance dans la gestion des risques des établissements d'investissement. Toute forme d'externalisation, qu'elle soit totale, partielle, vers des sociétés affiliées ou externes, doit faire l'objet d'une évaluation. Troisième - doit être considéré comme potentiellement risqué et nécessite une évaluation indépendante.
Les dispositions WpI MaRisk prévoient notamment les mesures suivantes :
- Évaluation des risques avant chaque externalisation : Avant de procéder à une externalisation, les établissements doivent analyser les risques qui en découlent pour la continuité des activités, la capacité de contrôle, la protection des données et Sécurité informatique naissent.
- Exigences contractuelles minimales : Des dispositions contractuelles claires sont nécessaires, notamment en ce qui concerne les droits de donner des instructions, les droits d'audit et de contrôle, les exigences en matière de protection des données, la sous-traitance et les stratégies de sortie.
- Registre des sorties de stock : Tous les contrats d'externalisation existants doivent être consignés dans un registre mis à jour en permanence, comprenant des informations sur le prestataire, la nature des prestations, l'analyse des risques, les droits de contrôle et les responsabilités.
- Responsable central de l'externalisation : Pour la coordination, le contrôle et la communication liés aux externalisations, un service central ou responsable personne à désigner.
- Particularités en cas de délocalisation à l'étranger / Cloud: Pour les transferts vers des pays tiers ou en cas d'utilisation de CloudCes services sont soumis à des exigences accrues en matière d'accès, de transparence des données, de récupérabilité et d'accès à des fins de contrôle prudentiel.
- Petits instituts : Celles-ci peuvent recourir à des procédures simplifiées en cas d'externalisation non significative, mais doivent, en cas de doute, démontrer que le contrôle et la maîtrise sont garantis même avec des ressources limitées.
Section MaRisk : conséquences pratiques pour les établissements financiers
Petites institutions d'investissement
- Exigences simplifiées pour les processus stratégiques, les tests de résistance et l'audit interne
- L'évaluation qualitative de la matérialité est suffisante
- Possibilité d'union personnelle en cas de Conformité et la gestion des risques
Établissements de valeurs mobilières de taille moyenne
- Obligations détaillées en matière de planification du capital et de tests de résistance
- Obligation de rendre compte par écrit des risques significatifs
- Obligation de prendre en compte le risque d'une liquidation désordonnée
Conseil de lien : Code de bonnes pratiques en matière d'IA à usage général : l'UE présente un nouveau code de conduite sur l'IA
Conclusion et recommandation d'action concernant Wpl MaRisk
La nouvelle circulaire de la BaFin constitue une étape importante vers la mise en place d'un cadre de surveillance autonome et proportionné pour les établissements de valeurs mobilières. Les établissements devraient :
- Vérifier, dans quelle catégorie de taille elles se situent conformément à l'article 2 de la loi WpIG.
- Évaluer les systèmes de gestion des risques et les structures de gouvernance.
- Responsabilités et Documentation, notamment en ce qui concerne les risques ESG, les tests de résistance et les externalisations.
- Ressources techniques et organisationnelles optimiser en fonction des nouvelles exigences.
C'est notamment pour les petits établissements qu'il s'agit là d'une opportunité de se conformer aux exigences prudentielles tout en conservant des structures allégées. À condition que les processus soient documentés de manière claire et axés sur les risques.
La BaFin accepte les commentaires sur sa circulaire jusqu'au 19 septembre 2025 par e-mail à Konsultation-15-25@bafin.deavec l'objet "Consultation 15/2025".
Conseil de lien : Circulaire de la BaFin – Exigences minimales en matière de gestion des risques applicables aux établissements de valeurs mobilières (“ WpI MaRisk ”)
Aristotelis Zervos est directeur éditorial chez 2B Advice, juriste et journaliste avec un savoir-faire approfondi en matière de protection des données, RGPD, informatique-Conformité et la gouvernance de l'IA. Il publie régulièrement des articles approfondis sur la réglementation de l'IA, RGPD-Conformité et la gestion des risques. Pour en savoir plus sur lui, rendez-vous sur son Page du profil de l'auteur.





