Section 6.2.5 - La fonction de gestion des risques
CSSF Circular 12/552 on central administration, internal governance and risk management · CSSF 12/552
Section 6.2.5. La fonction de gestion des risques
Sous-section 6.2.5.1. Champ d’application et responsabilités spécifiques de la fonction de gestion des risques 129. La fonction de gestion des risques s’assure que toutes les unités opérationnelles anticipent, détectent, évaluent, mesurent, suivent, gèrent et déclarent dûment tous les risques auxquels l’établissement est ou pourrait être exposé. Elle réalise ses tâches de manière continue et sans délais. Elle est un élément central de la gouvernance interne et de l’organisation de l’établissement qui est dédié à la maîtrise des risques. Elle informe et conseille l’organe de surveillance et assiste la direction autorisée, propose des améliorations au cadre de gestion des risques et participe activement aux processus de décisions en veillant à ce qu’une attention appropriée soit accordée aux considérations de risque. La responsabilité ultime pour les décisions en matière de risque reste cependant auprès des unités opérationnelles qui prennent les risques et, en fin de compte, auprès de la direction autorisée et de l’organe de surveillance. Le terme fonction de gestion des risques n’entend donc pas réduire cette fonction à un simple « contrôle » ex-post de limites.
130. Le champ d'intervention de la fonction de gestion des risques couvre l'établissement dans son ensemble, y compris les risques inhérents à la complexité de la structure juridique de l’établissement et aux relations d’affaires et opérations de l’établissement avec des parties liées.
131. La fonction de gestion des risques veille à ce que les objectifs et limites internes en matière de risque soient robustes et compatibles avec le cadre réglementaire, les stratégies et politiques internes, les activités et la structure organisationnelle et opérationnelle de l’établissement. Elle en contrôle le respect, propose des mesures de remédiation appropriées en cas d’infraction, veille au respect de la procédure d’escalade en cas d’infraction matérielle et s’assure que les dépassements soient régularisés dans les meilleurs délais.
16/647, 17/655, 20/750, 20/759, 21/785, 22/807 ET 24/860
132. Le responsable de la fonction de gestion des risques veille à ce que la direction autorisée et l’organe de surveillance reçoivent une vue indépendante, complète, objective et pertinente des risques auxquels l’établissement est ou pourrait être exposé 10. Cette vue comprend en particulier une évaluation de l’adéquation entre ces risques et les fonds propres et réserves de liquidités et la capacité de l’établissement à gérer ces risques, en temps normal et en temps de crise. Cette évaluation se fonde en particulier sur le programme de tests de résistance conformément à la circulaire CSSF 11/506. Elle comprend aussi une appréciation quant à l’adéquation entre les risques encourus et la stratégie et l’appétit au risque définis par l’organe de surveillance. La fréquence de cette communication est adaptée aux caractéristiques et aux besoins de l’établissement, compte tenu de son modèle d’affaires, des risques encourus et de son organisation.
Le rapport annuel de synthèse de la fonction de gestion des risques, qui est fourni en copie à l’autorité compétente, fait potentiellement double emploi avec des éléments du rapport ICAAP et ILAAP. La fonction de gestion des risques peut dès lors faire référence dans son rapport de synthèse au rapport ICAAP et ILAAP pour autant qu’elle partage les descriptifs et analyses de risques qui y figurent. En cas de désaccord, la fonction de gestion des risques émet dans son rapport de synthèse ses propres évaluations et conclusions.
133. La fonction de gestion des risques veille à ce que la terminologie, les méthodologies et les moyens techniques utilisés à des fins d’anticipation, de détection, de mesure, de déclaration, de gestion et de contrôle des risques soient cohérents et efficaces.
134. La fonction de gestion des risques veille à ce que l’appréciation des risques se fonde sur des hypothèses prudentes et sur un éventail de scénarios pertinents, en particulier en ce qui concerne les dépendances entre risques. Les appréciations quantitatives sont à valider par des méthodes d’appréciation qualitatives et des jugements d’experts, basés sur des analyses structurées et documentées.
La fonction de gestion des risques informe la direction autorisée et l’organe de surveillance sur les hypothèses, les limites et les déficiences potentielles des analyses et modèles appliqués et doit régulièrement confronter ses appréciations ex-ante des risques potentiels mesurés avec les risques matérialisés ex-post en vue d’améliorer la justesse de ses méthodes d’appréciation (« back-testing »).
10 Dans le respect des « Principles for effective risk data aggregation and risk reporting” (BCBS 239) de janvier 2013
16/647, 17/655, 20/750, 20/759, 21/785, 22/807 ET 24/860
135. La fonction de gestion des risques s’attache à anticiper et reconnaître les risques qui émergent dans un environnement changeant. A ce titre, elle accompagne également la mise en œuvre des modifications d’activités (« New Product Approval Process ») en vue de garantir que les risques y liés restent contrôlés.
Sous-section 6.2.5.2. Organisation de la fonction de gestion des risques 136. Les établissements créent une fonction de gestion des risques permanente et indépendante compte tenu du principe de proportionnalité et des critères régissant son application, ainsi que des considérations sur l’organisation des fonctions de contrôle interne élaborées à la section 6.2.4. Lorsque l’organisation d’un établissement, l’ampleur ou la complexité de ses activités ou encore les risques encourus justifient la mise en place de fonctions satellites de gestion des risques ou compliance au sein des unités opérationnelles, l’établissement doit néanmoins mettre en place une fonction centrale de gestion des risques à laquelle rapportent les différentes fonctions satellites. Cette fonction centrale gère la vue consolidée des risques et s’assure du respect des stratégies et de l’appétit définis en matière de risques.
137. Au sein des établissements qui sont d’importance significative, le responsable de la fonction de gestion des risques est un membre de la direction autorisée qui est indépendant et individuellement responsable de la fonction de gestion des risques. Lorsque le principe de proportionnalité n’exige pas une telle attribution, et en l'absence de conflits d'intérêts, un autre membre du personnel de l'établissement faisant partie de l'encadrement supérieur peut assumer cette fonction.
138. Le responsable de la fonction de gestion des risques devrait être en mesure de remettre en cause les décisions prises par la direction de l’établissement et son organe de direction et les motifs justifiant les objections devraient être formellement documentés. Lorsque l’établissement souhaite accorder au « Chief Risk Officer » un droit de veto sur certaines décisions prises à des niveaux inférieurs à celui de l’organe de direction, il devrait préciser la portée d’un tel droit de veto, les procédures d’appel ou de remontée aux échelons supérieurs et les modalités d’interaction avec l’organe de direction.
Les décisions ayant fait l’objet d’un avis négatif motivé de la part du « Chief Risk Officer » devraient être sujettes à un processus décisionnel renforcé.