Article II.6.1.3

Section 6.1.3 - Les contrôles réalisés par les membres de l’organe

CSSF Circular 26/906 — Central administration, internal governance and risk management · CSSF 26/906

Section 6.1.3. Les contrôles réalisés par les membres de l’organe de gestion sur les activités ou fonctions qui tombent sous leur responsabilité directe 109. Les membres de l’organe de gestion contrôlent personnellement et de manière régulière les activités ou fonctions qui tombent sous leur responsabilité directe. Ces contrôles sont effectués sur la base des données qui leur sont remises à cet effet par les fonctions commerciales, de support et de contrôle interne et les différentes unités opérationnelles, informatiques et administratives de l’établissement.

110. Les points à surveiller plus particulièrement par ces personnes sont notamment :

• les risques liés aux activités et fonctions dont ils sont directement responsables ;

• le respect des lois et normes applicables à l’établissement, avec une attention particulière pour les exigences à respecter en termes de protection des fonds reçus des utilisateurs des services de paiement ;

• le respect des politiques et procédures arrêtées par l’organe de gestion et l’organe de surveillance ;

• le respect des budgets établis et l’examen des réalisations effectives et des écarts ;

• le respect des limites (notamment sur la base de rapports d’exception) ;

• les caractéristiques des opérations, notamment leur prix, leur rentabilité individuelle ;

• l’évolution de la rentabilité globale d’une activité.

111. Les membres de l’organe de gestion informent régulièrement les autres membres de l’organe de gestion sur l’exercice de leur mission de contrôle lors des réunions de l’organe de gestion.

112. Le dispositif de contrôle interne prévoit une documentation appropriée par écrit des différents niveaux de contrôle tels que décrits ci-avant permettant de rendre compte de la mise en œuvre effective des politiques et procédures internes. Cette documentation inclut tant les contrôles manuels et hiérarchiques opérés par les différents niveaux de contrôle que les contrôles automatisés et/ou intégrés dans les systèmes de paiement ou autres outils utilisés par l’établissement.

Sous-chapitre 6. Les fonctions de contrôle interne 113. Les politiques mises en œuvre en matière de conformité et d’audit interne instaurent deux fonctions de contrôle interne distinctes : d’une part, la fonction compliance qui relève de la deuxième ligne de défense et d’autre part, la fonction d’audit interne qui relève de la troisième ligne de défense.

Lorsque l’établissement se dote d’une fonction indépendante et permanente de contrôle des risques, elle relève également de la seconde ligne de défense.

Les politiques de l’établissement décrivent par ailleurs les domaines d’intervention relevant directement de chaque fonction de contrôle interne, règlent clairement les responsabilités en matière de domaines d’intervention communs afin d’éviter les redondances et conflits de compétences, et définissent les objectifs ainsi que l'indépendance, l’autorité, l’objectivité et la permanence des fonctions de contrôle interne.

Les sections 6.2.1., 6.2.2., 6.2.3. et 6.2.4. de la présente circulaire et relatives aux responsabilités génériques, aux caractéristiques, à l’exécution des travaux et à l’organisation des fonctions de contrôle interne s’appliquent à la fonction de compliance et à la fonction d’audit interne.

Lorsque l’établissement se dote ou est tenu de se doter d’une fonction indépendante et permanente de contrôle des risques conformément au principe de proportionnalité établi aux paragraphes 3 et 162 de la présente circulaire, les sections 6.2.1., 6.2.2., 6.2.3. et 6.2.4. de la présente s’appliquent à cette fonction.