BCBS 239 expliqué aux banques luxembourgeoises : agrégation des données de risque, guide BCE et CSSF
BCBS 239 fixe 14 principes d'agrégation et de notification des données de risque ; au Luxembourg, le guide BCE de mai 2024 et la circulaire CSSF 12/552 les concrétisent.
L'essentiel
- BCBS 239, publié par le Comité de Bâle en janvier 2013, comprend 14 principes sur l'agrégation des données de risque et la notification des risques, répartis en quatre domaines.
- Dans son rapport du 28 novembre 2023, le Comité de Bâle a constaté que seules deux des 31 banques d'importance systémique mondiale respectaient pleinement l'ensemble des principes.
- La BCE a publié le 3 mai 2024 son guide sur l'agrégation efficace des données de risque et la notification des risques, structuré en sept domaines.
- Dans ses priorités prudentielles 2026-2028, la BCE n'a relevé aucune amélioration du sous-score moyen RDARR lors du SREP 2025 et annonce des inspections sur place ciblées.
- Pour les établissements moins importants, la circulaire CSSF 12/552 renvoie à BCBS 239 pour la vue d'ensemble des risques que la fonction de gestion des risques doit fournir aux dirigeants.
BCBS 239 désigne les 14 principes publiés en janvier 2013 par le Comité de Bâle sur la manière dont les banques doivent agréger leurs données de risque et en rendre compte à leurs dirigeants, de façon exacte, complète et suffisamment rapide pour permettre d’agir. Pour les banques luxembourgeoises, ces principes comptent à double titre : les établissements importants sont évalués à l’aune du guide de la BCE sur l’agrégation efficace des données de risque et la notification des risques du 3 mai 2024, et la circulaire CSSF 12/552 renvoie à BCBS 239 pour le reporting des risques des établissements de crédit surveillés directement par la Commission de Surveillance du Secteur Financier.
L’origine de BCBS 239
Le Comité de Bâle a rédigé ces principes après la crise de 2007-2009, lorsque de nombreuses banques, y compris des banques d’importance systémique mondiale (G-SIB), n’ont pas été en mesure d’agréger leurs expositions et d’identifier leurs concentrations de risque de manière complète, rapide et exacte. Les G-SIB désignées au plus tard en novembre 2012 devaient s’y conformer à partir du 1er janvier 2016 ; les banques désignées ultérieurement disposent de trois ans après leur désignation. Il était en outre recommandé aux autorités d’appliquer les principes aux banques d’importance systémique nationale trois ans après leur désignation.
La mise en œuvre accuse depuis un retard persistant. L’examen thématique de la BCE portant sur 25 établissements importants, publié en mai 2018, n’en a trouvé aucun ayant pleinement mis en œuvre les principes. Dans son rapport d’étape du 28 novembre 2023, le Comité de Bâle a constaté que seules deux des 31 G-SIB respectaient pleinement l’ensemble des principes.
Les 14 principes, regroupés
| Domaine | Principes |
|---|---|
| I. Gouvernance et infrastructure | 1 Gouvernance · 2 Architecture des données et infrastructure informatique |
| II. Capacités d’agrégation des données de risque | 3 Exactitude et intégrité · 4 Exhaustivité · 5 Actualité · 6 Adaptabilité |
| III. Pratiques de notification des risques | 7 Exactitude · 8 Exhaustivité · 9 Clarté et utilité · 10 Fréquence · 11 Diffusion |
| IV. Surveillance prudentielle, outils et coopération | 12 Examen · 13 Mesures correctrices et prudentielles · 14 Coopération entre autorités d’origine et d’accueil |
Les principes 1 à 11 s’adressent aux banques, les principes 12 à 14 aux autorités de surveillance. La logique est séquentielle : sans gouvernance ni architecture de données intégrée (I), pas d’agrégation fiable (II) ; sans agrégation fiable, pas de rapports exacts et à temps pour l’organe de direction (III).
Le guide RDARR de la BCE de 2024
La BCE parle de RDARR (risk data aggregation and risk reporting). Son guide de mai 2024 ne crée pas de nouvelles règles : il formule des « attentes prudentielles minimales », établies avec les autorités nationales compétentes, sur l’application du droit existant issu de la directive sur les exigences de fonds propres (CRD). La BCE utilise BCBS 239 comme référence de bonnes pratiques et applique le principe de proportionnalité.
Le constat de départ est sévère. Le RDARR était la sous-catégorie de gouvernance interne la moins bien notée lors du cycle SREP 2023, et la BCE a observé des rapports de risques mensuels nécessitant 40 jours ouvrables ou plus. Le guide couvre sept domaines :
| # | Domaine | Attente de la BCE, en bref |
|---|---|---|
| 1 | Responsabilités de l’organe de direction | Responsabilité de la gouvernance des données et du calendrier de mise en œuvre au plus haut niveau |
| 2 | Champ d’application suffisant | Toutes les entités juridiques, risques et lignes métier significatifs, reporting financier et prudentiel compris, sur tout le cycle de vie des données |
| 3 | Cadre de gouvernance des données efficace | Propriétaires de données pour les indicateurs clés, fonction centrale de gouvernance des données, fonction de validation indépendante et audit interne |
| 4 | Architecture de données intégrée | Architecture au niveau du groupe avec dictionnaire de données, métadonnées et traçabilité (data lineage) complète |
| 5 | Gestion de la qualité des données à l’échelle du groupe | Normes, contrôles et remédiation de la qualité des données dans tout le groupe |
| 6 | Actualité du reporting interne des risques | En règle générale, pas plus de 20 jours ouvrables pour un rapport mensuel ou trimestriel en temps normal ; capacité ad hoc en situation de crise |
| 7 | Programmes de mise en œuvre efficaces | Programmes financés, avec jalons, responsables et suivi d’avancement |
L’attention prudentielle en 2025 et 2026
La pression ne retombe pas. Dans ses priorités prudentielles 2026-2028, publiées en novembre 2025, la BCE indique que le SREP 2025 a mis en évidence des lacunes persistantes en matière de RDARR, sans amélioration du sous-score moyen par rapport à l’année précédente. Elle cite la gouvernance des données (y compris l’implication des organes de direction), l’infrastructure de données et l’architecture informatique, ainsi que l’exactitude et l’intégrité des données. Sont prévus un suivi à l’échelle du système, des inspections sur place ciblées et le suivi des constats graves.
Le rapport annuel 2025 de la supervision bancaire de la BCE précise que, lorsque les premières mesures n’ont pas produit de résultats en temps utile, la BCE a eu recours à des mesures prudentielles contraignantes fondées sur l’article 16 du règlement MSU.
Ce que cela signifie au Luxembourg
| Type d’établissement | Autorité | Référence pour les données de risque |
|---|---|---|
| Établissements importants | BCE, avec la CSSF au sein des équipes de surveillance prudentielle conjointes | Guide RDARR de la BCE de mai 2024, BCBS 239, constats SREP |
| Établissements moins importants | CSSF, sous la surveillance de la BCE | Circulaire CSSF 12/552, qui renvoie à BCBS 239 |
Pour les établissements moins importants, le texte luxembourgeois de référence est la circulaire CSSF 12/552 relative à l’administration centrale, la gouvernance interne et la gestion des risques, modifiée en dernier lieu par la circulaire CSSF 24/860 dans la version consolidée consultée. Son point 132 impose au responsable de la fonction de gestion des risques de fournir à la direction autorisée et à l’organe de surveillance une vue d’ensemble indépendante, complète, objective et pertinente des risques, une note de bas de page précisant que cette exigence s’inscrit dans la ligne de BCBS 239. L’annexe du guide de la BCE cite ce même point, ainsi que le point 30 de la circulaire CSSF 11/506 sur les tests de résistance, comme transposition luxembourgeoise des dispositions pertinentes de la CRD.
Le guide de la BCE s’adresse formellement aux établissements importants. Pour un établissement moins important, il ne constitue pas une exigence de la CSSF, mais il reste la description publique la plus détaillée de ce que les autorités européennes jugent adéquat en matière de RDARR, et il a été élaboré avec les autorités nationales.
Que faire maintenant
- Réaliser une analyse des écarts au regard des 14 principes et des sept domaines de la BCE, et la présenter à l’organe de direction.
- Définir le périmètre : entités juridiques, risques et rapports significatifs couverts, reporting prudentiel et financier compris.
- Désigner des propriétaires de données pour les données critiques et leur confier les définitions et seuils de qualité.
- Documenter la traçabilité des principaux indicateurs de risque, du système source jusqu’au rapport à l’organe de direction, en recensant les retraitements manuels.
- Mesurer les délais de production des rapports de risques mensuels et trimestriels par rapport à la référence de 20 jours ouvrables de la BCE.
- Mettre en place un programme de mise en œuvre doté d’un budget, de jalons et d’un suivi régulier par l’organe de direction, plutôt qu’une série de corrections isolées.
Questions & réponses
Qu'est-ce que BCBS 239 ?
C'est la norme n° 239 du Comité de Bâle sur le contrôle bancaire, « Principles for effective risk data aggregation and risk reporting », publiée en janvier 2013. Ses 14 principes portent sur la gouvernance, l'architecture des données, les capacités d'agrégation, la notification des risques et la surveillance prudentielle.
BCBS 239 s'applique-t-il aux banques luxembourgeoises ?
BCBS 239 n'est pas du droit de l'Union, mais les autorités l'utilisent comme référence. La BCE l'applique aux établissements importants via son guide de mai 2024, et la circulaire CSSF 12/552 y renvoie pour le reporting des risques des établissements de crédit surveillés par la CSSF.
Que signifie RDARR ?
RDARR (risk data aggregation and risk reporting) désigne, dans le vocabulaire de la BCE, les capacités d'agrégation des données de risque et de notification des risques décrites par BCBS 239.
Quel délai la BCE juge-t-elle trop long pour un rapport de risques interne ?
Selon le guide de la BCE, un établissement ne peut en général pas réagir à temps si un rapport de risques mensuel ou trimestriel demande plus de 20 jours ouvrables de production en situation normale.
Le guide RDARR de la BCE est-il contraignant ?
Le guide n'impose pas de nouvelles exigences : il précise comment la BCE applique le droit national issu de la directive CRD. La BCE a toutefois recouru à des mesures contraignantes au titre de l'article 16 du règlement MSU lorsque les banques ne remédiaient pas à temps aux lacunes.
Sources
- Principles for effective risk data aggregation and risk reporting (BCBS 239) · Banque des règlements internationaux
- Progress in adopting the Principles for effective risk data aggregation and risk reporting (28 novembre 2023) · Banque des règlements internationaux
- Guide on effective risk data aggregation and risk reporting (mai 2024) · BCE – Supervision bancaire
- Report on the Thematic Review on effective risk data aggregation and risk reporting (mai 2018) · BCE – Supervision bancaire
- ECB Banking Supervision: supervisory priorities 2026-28 · BCE – Supervision bancaire
- ECB Annual Report on supervisory activities 2025 · BCE – Supervision bancaire
- Circulaire CSSF 12/552 relative à l'administration centrale, la gouvernance interne et la gestion des risques (telle que modifiée) · CSSF
- Single Supervisory Mechanism (SSM) · CSSF
- Basel Committee report on implementing principles for effective risk data aggregation and reporting · Regulation Tomorrow (Norton Rose Fulbright)
- BCBS 239 · Wikipedia
Rédigé et vérifié à partir de sources primaires.