Externalisation bancaire : contrat, registre et ACPR

Hébergement informatique, traitement des opérations de paiement, conformité, audit interne : peu d’établissements financiers font encore tout eux-mêmes. L’externalisation bancaire est devenue un mode d’organisation ordinaire, mais elle obéit à une règle que les contrats de prestation classiques ignorent : on peut confier la tâche, jamais la responsabilité. Le titre V de l’arrêté du 3 novembre 2014 en tire toutes les conséquences, du contrat au registre en passant par l’accès du superviseur chez le prestataire.

En bref

  • L’arrêté distingue les prestations essentielles ou importantes des autres activités externalisées (article 10).
  • L’établissement demeure pleinement responsable et conserve l’expertise pour contrôler le prestataire (article 237).
  • Toute externalisation suppose une évaluation préalable du risque et un contrat écrit (article 238).
  • Un registre des dispositifs d’externalisation est tenu à jour, et une extraction en est adressée chaque année à l’ACPR (articles 232 et 238).
  • Le prestataire doit accepter l’accès de l’ACPR aux informations, y compris sur place (article 239).

Qu’appelle-t-on une activité externalisée ?

L’article 10 de l’arrêté du 3 novembre 2014 définit les activités externalisées comme celles pour lesquelles l’entreprise confie à un tiers, de manière durable et à titre habituel, la réalisation de prestations de services ou d’autres tâches opérationnelles essentielles ou importantes : par sous-traitance, par démarchage, par le recours à des agents ou à des distributeurs de monnaie électronique, ou par toute autre forme.

Le même article précise ce qu’est une prestation essentielle ou importante. Quatre catégories sont visées :

  1. les opérations de banque, l’émission et la gestion de monnaie électronique, les services de paiement et les services d’investissement pour lesquels l’entreprise a été agréée ;
  2. certaines opérations connexes à ces activités ;
  3. les prestations participant directement à l’exécution de ces opérations ou services ;
  4. toute prestation dont une anomalie ou une défaillance est susceptible de nuire sérieusement à la capacité de l’entreprise de se conformer aux conditions de son agrément, à ses performances financières ou à la continuité de ses services.

À l’inverse, le texte écarte expressément de cette qualification la fourniture de services de conseil ne faisant pas partie des activités couvertes par l’agrément, les conseils juridiques, la formation du personnel, les services de facturation, la sécurité des locaux, ainsi que l’achat de prestations standard.

Le principe : la responsabilité ne se délègue pas

L’article 237 est le cœur du dispositif. Les entreprises qui externalisent des prestations essentielles ou importantes demeurent pleinement responsables du respect de toutes les obligations qui leur incombent. Cinq conditions sont posées :

  • l’externalisation n’entraîne aucune délégation de la responsabilité des dirigeants effectifs ;
  • les relations de l’entreprise avec ses clients et ses obligations envers eux ne sont pas modifiées ;
  • les conditions d’obtention et de maintien de l’agrément ne sont pas altérées ;
  • aucune des autres conditions auxquelles l’agrément a été subordonné n’est supprimée ou modifiée ;
  • l’entreprise conserve l’expertise nécessaire pour contrôler effectivement les prestations externalisées et gérer les risques associés.

Cette dernière condition est celle qui pose le plus de difficultés aux petites structures : externaliser une fonction que plus personne en interne ne comprend n’est pas conforme au texte.

Avant de signer : quatre exigences

L’article 238 fixe ce que toute externalisation d’activité doit respecter :

Exigence Ce que cela implique concrètement
Évaluation du risque encouru préalablement à la signature du contrat Une analyse écrite et datée, antérieure à l’engagement : nature de la prestation, dépendance, substituabilité, sensibilité des données
Contrat écrit entre le prestataire et l’entreprise Un contrat signé, pas un simple bon de commande ni des conditions générales en ligne
Politique formalisée de contrôle des prestataires externes Un document validé qui décrit comment les prestataires sont sélectionnés, suivis et évalués, avec des mesures prévues en cas de défaillance
Possibilité d’interrompre la prestation sans nuire à la continuité ou à la qualité des services aux clients Une clause de réversibilité et un plan de sortie réalistes

S’y ajoute une règle particulière : une prestation qui participe de façon substantielle à la décision d’engager l’entreprise dans certaines opérations avec la clientèle ne peut être externalisée qu’auprès de personnes agréées ou habilitées à cet effet (article 231).

Les clauses que le prestataire doit accepter

L’article 239 énumère huit engagements dont l’établissement doit s’assurer dans ses relations avec ses prestataires externes. Le prestataire :

  1. s’engage sur un niveau de qualité répondant à un fonctionnement normal du service ;
  2. assure la protection des informations confidentielles ayant trait à l’entreprise et à ses clients ;
  3. met en œuvre des mécanismes de secours en cas de difficulté grave affectant la continuité du service ; à défaut, le plan d’urgence et de poursuite d’activité de l’établissement doit tenir compte de l’impossibilité pour le prestataire d’assurer sa prestation ;
  4. ne peut imposer une modification substantielle de la prestation sans l’accord préalable de l’entreprise ;
  5. se conforme aux procédures de contrôle définies par l’entreprise pour les services fournis ;
  6. permet à l’entreprise l’accès, le cas échéant sur place, à toute information sur les services mis à sa disposition ;
  7. informe l’entreprise de tout événement susceptible d’avoir un impact sensible sur sa capacité à exercer les tâches externalisées ;
  8. accepte que l’ACPR, ou une autorité étrangère équivalente, ait accès aux informations sur les activités externalisées nécessaires à l’exercice de sa mission, y compris sur place.

Les contrats standard des grands fournisseurs ne contiennent pas toujours ces clauses, en particulier la dernière. C’est un point à négocier avant la signature, pas après.

Le registre et l’information de l’ACPR

Depuis le 28 juin 2021, les entreprises assujetties tiennent et mettent à jour un registre des dispositifs d’externalisation en vigueur. Ce registre distingue les dispositifs portant sur des prestations essentielles ou importantes de ceux portant sur d’autres activités (article 238).

L’article 232 organise l’information du superviseur. L’entreprise informe l’ACPR de la conclusion d’un contrat portant sur une prestation essentielle ou importante, ou du fait qu’une activité externalisée est devenue essentielle ou importante, en lui adressant une fois par an une extraction du registre. Une règle plus stricte vaut pour les établissements de paiement, les prestataires de services d’information sur les comptes et les établissements de monnaie électronique : lorsqu’ils entendent externaliser des fonctions opérationnelles de services de paiement ou d’émission et de gestion de monnaie électronique, ils en informent l’ACPR préalablement.

Contrôler ce que l’on a externalisé

L’article 234 impose deux choses : le système de contrôle interne inclut les activités externalisées, et l’établissement se dote de dispositifs de contrôle de ces activités. Les prestataires entrent donc à la fois dans le champ du contrôle permanent et dans celui du contrôle périodique.

Concrètement, la revue des externalisations figure dans le plan d’audit pluriannuel. Une mission d’audit sur ce thème examine en général :

  • l’exhaustivité du registre par rapport aux contrats et aux factures fournisseurs ;
  • la qualification retenue pour chaque prestation, essentielle ou non ;
  • l’existence de l’évaluation préalable du risque et sa date ;
  • la présence des clauses de l’article 239 dans les contrats ;
  • la réalité du suivi : indicateurs, comités, rapports du prestataire, tests des mécanismes de secours ;
  • la stratégie de sortie pour les prestations les plus sensibles.

Lorsque la prestation est informatique, ces travaux rejoignent ceux d’un audit des systèmes d’information.

Le cas particulier des fonctions de contrôle

L’article 21 permet de confier à des prestataires extérieurs des tâches d’exécution des contrôles, dans les conditions des articles 237 à 240. Un contrôle périodique externalisé est donc lui-même un dispositif d’externalisation : il doit faire l’objet d’une évaluation préalable, d’un contrat écrit comportant les clauses de l’article 239, et d’une inscription au registre. Un cabinet d’audit sérieux propose de lui-même un contrat qui les contient.

Questions fréquentes

Un contrat conclu avec une société du même groupe est-il une externalisation ?

L’arrêté ne distingue pas selon que le tiers appartient ou non au groupe. L’article 235 prévoit toutefois que le dispositif peut prendre en compte la mesure dans laquelle l’entreprise contrôle le prestataire ou peut exercer une influence sur ses actions.

Faut-il une autorisation de l’ACPR pour externaliser ?

Le texte prévoit une information, et non une autorisation : annuelle par extraction du registre dans le cas général, préalable pour l’externalisation de fonctions opérationnelles de paiement ou de monnaie électronique.

Le prestataire peut-il refuser l’accès de l’ACPR ?

L’établissement doit s’assurer que son prestataire accepte cet accès. Si le prestataire le refuse, le contrat ne répond pas à l’article 239.

Les orientations européennes s’appliquent-elles aussi ?

L’arrêté a été révisé en 2021 pour consolider la conformité du cadre français aux orientations de l’Autorité bancaire européenne sur l’externalisation. Les établissements s’y réfèrent pour le détail du registre et de l’analyse de risque. Voir le site de l’ACPR.

Conclusion

L’externalisation bancaire se résume à une discipline : savoir ce que l’on a confié, à qui, avec quel contrat, et être capable de le contrôler. Le registre et les clauses de l’article 239 n’en sont que la traduction documentaire. La vérification périodique de ce dispositif fait partie des missions que Paris Ouest Audit conduit dans le cadre de son offre d’audit bancaire et de contrôle périodique externalisé.

Une opération à sécuriser ou une question sur l’audit de vos comptes ?

← Toutes les actualités