CSSF 26/906 · Sommaire
← Panorama de la loi
Partie I - Définitions et champ d’application
Partie I - Définitions et champ d’application
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie II - Dispositif en matière d’administration centrale, de
Partie III - Entrée en vigueur
Article II.6.2.1
Section 6.2.1 - Responsabilités génériques des fonctions de
Circulaire CSSF 26/906 — Administration centrale, gouvernance interne et gestion des risques · CSSF 26/906
Section 6.2.1. Responsabilités génériques des fonctions de contrôle interne 114. Les fonctions de contrôle interne ont pour objectif principal de vérifier le respect de l’ensemble des politiques et des procédures internes qui tombent dans leur champ d’attribution, d’en évaluer régulièrement l’adéquation par rapport à la structure organisationnelle et opérationnelle, aux stratégies, aux activités et aux risques de l’établissement ainsi que par rapport aux exigences légales et réglementaires applicables et d’en rendre compte directement à l’organe de gestion ainsi qu’à l’organe de surveillance et, le cas échéant, aux comités spécialisés. Elles fournissent à l’organe de gestion ainsi qu’à l’organe de surveillance et, le cas échéant, aux comités spécialisés les avis et conseils qu’elles jugent utiles ou qui leur sont demandés par ces organes ou comités. Nonobstant les responsabilités spécifiques en la matière attribuées à la fonction compliance, toutes les fonctions de contrôle interne contribuent à la lutte efficace contre le blanchiment et le financement du terrorisme.
115. Lorsqu’ils estiment que la gestion efficace, saine ou prudente des activités est compromise, les responsables des fonctions de contrôle interne en informent promptement et de leur propre initiative l’organe de gestion et l’organe de surveillance et les comités spécialisés, le cas échéant.
Conseil Luxgap · DPO & CISO
Comment se conformer
Le piège classique Cet article est trompeusement générique, et c'est précisément la que la CSSF sanctionne. Les trois fonctions de contrôle interne (compliance, gestion des risques, audit interne) doivent non seulement exister mais documenter leur activité de vérification continue, leur adéquation reevaluée régulièrement , et surtout leur reporting direct a l'organe de gestion et a l'organe de surveillance. En pratique, la CSSF relevé que le point 115 (l'obligation d'alerte spontanée et immediate) reste théorique : quand une fonction estime la gestion saine compromise, l'escalade n'est ni tracée, ni horodatée, ni prouvable. L'absence de piste d'audit sur ces remontées transforme une bonne gouvernance sur le papier en manquement lors du contrôle sur place.
Ce que la CSSF vérifie concretement sur les fonctions de contrôle La preuve datée que chaque fonction reevalue periodiquement l'adéquation de son dispositif aux stratégies, activités et risques de l'établissement. Le reporting direct a l'organe de gestion ET a l'organe de surveillance, sans filtre hierarchique intermédiaire. La contribution documentée de toutes les fonctions (pas seulement compliance) a la lutte contre le blanchiment et le financement du terrorisme. La tracabilite des alertes spontanées du point 115 : qui a alerte, quand, sur quoi, quelle réponse de l'organe. La coherence entre les avis rendus aux comites spécialisés et les décisions effectivement prises. L'independance effective des fonctions et leur accès sans entrave a l'information. Comment Luxgap automatise ce risque Notre Luxgap Control Function Cockpit rend impossible l'oubli d'une escalade et transforme chaque alerte de vos fonctions de contrôle en preuve horodatée opposable a la CSSF. L'outil se connecte a votre M365, votre outil GRC, votre messagerie et vos comites (agendas Outlook, comptes rendus SharePoint) pour reconstituer automatiquement la piste d'audit complète du reporting compliance, risques et audit interne vers l'organe de gestion et de surveillance, sans demander a vos responsables de tenir un registre manuel.
Détecte automatiquement chaque remontée formelle vers l'organe de gestion et de surveillance depuis vos flux M365 et SharePoint, et l'horodate de manière infalsifiable. Calcule un score d'adéquation par fonction, reevalue a chaque changement de stratégie, d'activité ou de profil de risque enregistré dans votre outil GRC. Alerte via Teams des qu'une alerte du point 115 (gestion compromise) est initiée mais reste sans réponse documentée de l'organe au-dela du délai que vous fixez. Vérifie que les trois fonctions contribuent effectivement au dispositif LBC/FT en croisant leurs livrables avec les obligations réglementaires applicables. Génère un rapport PDF horodate et scelle, opposable lors d'un contrôle CSSF, demontrant la réalité et l'independance du reporting des fonctions de contrôle interne. Disponible en complement d'un mandat CISO ou DPO Luxgap ou en brique SaaS dediée selon votre périmètre. Demandez un devis personnalise et nos équipes preparent une demonstration sur vos comites reels, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.
Besoin d'aide sur cet article ?
Notre équipe (juristes + ingénieurs cyber) vous fournit le concret. Réponse sous 24 h ouvrées.
📄 Demander un modèle type
🤝 Aide pour vous mettre en conformité
🔎 Demander une revue