Aller au contenu

ITS (UE) 2024/2956 • Sociétés de gestion, administrateurs de fonds, groupes d’assurance

Nous préparons le dossier complet de votre registre d’information.

Un registre d’information n’est pas un formulaire à remplir. C’est la classification de chacun de vos accords TIC, répartie sur quatorze modèles de déclaration liés[1], et l’essentiel des décisions dont il dépend vous appartient, sans qu’aucun prestataire ait à intervenir.

La prestation

Tarif
300 € par accord contractuel TIC
15 accords minimum. Hors TVA. Le volume cumulé de vos entités compte pour un seul tarif.
Périmètre
Une entité, ou tout un portefeuille
Vous recevez
Le registre complété, le relevé de chaque décision de classification qui le fonde, et la note au conseil
Convenir d’un cadrage

Ce que vous recevez

  • Le registre complété

    Chaque modèle de déclaration renseigné, dans la structure que lit votre autorité, prêt à être déposé sous votre nom.

  • Le relevé de classification

    Chaque identifiant de fonction, type de service et appréciation de criticité, avec sa justification et la clause contractuelle dont il découle. C’est ce que vous produisez au superviseur qui demande pourquoi.

  • La liste de relance

    Les lacunes qui dépendent des prestataires, nommées : quel prestataire, quel champ, et un projet de demande. À vous de l’envoyer ; préparée au mieux de nos moyens.

  • La note au conseil

    Ce qui a été décidé, ce qui a été présumé, ce qui reste ouvert — écrit pour ceux qui portent la responsabilité du dépôt.

Les registres sont déposés auprès de votre autorité compétente nationale : au Luxembourg la CSSF, ailleurs l’ACPR en France, la Banque centrale d’Irlande, la BaFin en Allemagne, la FSMA en Belgique. Chacune gère son propre canal de dépôt et son propre calendrier. Nous préparons le paquet au format publié et vous le remettons pour dépôt.

Pourquoi les registres s’enlisent

Quand un registre prend du retard, on invoque d’ordinaire un prestataire qui ne répond pas. Regardez quelles cases sont réellement vides : le tableau change.

RT.07.01RT.07.01Évaluations des services TICB_07.0112 champsCe modèle recueille des informations relatives à l’évaluation des risques des services TIC (par exemple, la substituabilité, la date du dernier audit, etc.) lorsque ces services TIC soutiennent une fonction critique ou importante, ou une partie significative de celle-ci.Pour chaque service soutenant une fonction critique ou importante : ce prestataire est-il remplaçable, quand a-t-il été audité pour la dernière fois, existe-t-il un plan de sortie, le service pourrait-il être réinternalisé, un prestataire de remplacement a-t-il été identifié.Ce sont les appréciations qu’aucun prestataire ne peut porter à votre place.Fiche complète demande si un prestataire est substituable, si le service pourrait être réinternalisé, s’il existe une solution de remplacement. C’est un jugement de risque de bout en bout, auquel aucun prestataire ne prend part. L’identifiant de fonction et le type de services TIC de RT.02.02RT.02.02Accords contractuels — informations spécifiquesB_02.0218 champsCe modèle fournit des détails sur chaque accord contractuel énuméré dans le modèle B_02.01 en ce qui concerne: a) les services TIC inclus dans le champ d’application de l’accord contractuel; b) les fonctions des entités financières soutenues par ces services TIC; c) d’autres informations importantes concernant les services TIC spécifiques fournis (par exemple: délai de préavis, droit régissant l’accord, etc.).Pour un même contrat cloud, c’est le formulaire détaillé : quelle entité l’utilise, quel prestataire le fournit, le type de service, les dates de début et de fin, les préavis de part et d’autre, le droit applicable, le lieu de stockage des données et leur sensibilité.Il porte plus de champs que tout autre modèle : c’est là que passe l’essentiel du temps de saisie.Fiche complète relèvent de décisions de classification portant sur votre propre organisation. Et l’identité des prestataires dans RT.05.01RT.05.01Prestataires tiers de services TICB_05.019 champsCe modèle énumère et fournit des informations générales permettant d’identifier: a) les prestataires tiers directs de services TIC; b) les prestataires de services TIC intra-groupe; c) tous les sous-traitants inclus dans le modèle B_05.02 qui font partie de la chaîne d’approvisionnement des services TIC; d) l’entreprise mère ultime des prestataires tiers de services TIC énumérés aux points a), b) et c).La liste des prestataires. Pour chacun : son code d’identification et le type de ce code, son nom, le pays de son siège, le coût annuel total et son entreprise mère ultime.Chaque code d’identification y est lu au regard du type de code qu’il déclare être.Fiche complète — pays du siège, entreprise mère ultime — est pour l’essentiel publique.

Ce qui manque n’est presque jamais une information que personne ne détient. C’est une information éclatée entre trois services — les achats tiennent le contrat, le juridique en tient les clauses, les risques tiennent l’évaluation de criticité — que nul n’a jamais eu pour mission de réunir. C’est ce dossier unique que nous constituons.

Deux défaillances méritent d’être nommées, car l’une et l’autre se corrigent bien avant de devenir un rejet : un numéro d’immatriculation national déclaré là où un LEI était exigé, et une entité qui n’a jamais obtenu de LEI. La seconde ne retarde pas un dépôt. Elle l’empêche.

Comment se construit un registre

  1. Jour 1

    L’audit des contrats

    • Sous accord de confidentialité, nous travaillons à partir des contrats, bons de commande et avenants que vous détenez déjà. Rien n’est demandé à un prestataire à ce stade.
    • Chaque accord est lu pour ce que le registre exige de lui : les parties, les dates, les préavis, la loi applicable, et le lieu réel de fourniture du service.
  2. Jour 2

    La classification

    • L’identifiant de fonction et le type de services TIC de RT.02.02RT.02.02Accords contractuels — informations spécifiquesB_02.0218 champsCe modèle fournit des détails sur chaque accord contractuel énuméré dans le modèle B_02.01 en ce qui concerne: a) les services TIC inclus dans le champ d’application de l’accord contractuel; b) les fonctions des entités financières soutenues par ces services TIC; c) d’autres informations importantes concernant les services TIC spécifiques fournis (par exemple: délai de préavis, droit régissant l’accord, etc.).Pour un même contrat cloud, c’est le formulaire détaillé : quelle entité l’utilise, quel prestataire le fournit, le type de service, les dates de début et de fin, les préavis de part et d’autre, le droit applicable, le lieu de stockage des données et leur sensibilité.Il porte plus de champs que tout autre modèle : c’est là que passe l’essentiel du temps de saisie.Fiche complète sont tranchés accord par accord, et consignés avec leur justification.
    • L’identité des prestataires dans RT.05.01RT.05.01Prestataires tiers de services TICB_05.019 champsCe modèle énumère et fournit des informations générales permettant d’identifier: a) les prestataires tiers directs de services TIC; b) les prestataires de services TIC intra-groupe; c) tous les sous-traitants inclus dans le modèle B_05.02 qui font partie de la chaîne d’approvisionnement des services TIC; d) l’entreprise mère ultime des prestataires tiers de services TIC énumérés aux points a), b) et c).La liste des prestataires. Pour chacun : son code d’identification et le type de ce code, son nom, le pays de son siège, le coût annuel total et son entreprise mère ultime.Chaque code d’identification y est lu au regard du type de code qu’il déclare être.Fiche complète est établie à partir des sources publiques chaque fois que possible : code d’identification et son type, pays du siège, entreprise mère ultime.
  3. Jour 3

    Les jugements qui n’appartiennent qu’à vous

    • RT.07.01RT.07.01Évaluations des services TICB_07.0112 champsCe modèle recueille des informations relatives à l’évaluation des risques des services TIC (par exemple, la substituabilité, la date du dernier audit, etc.) lorsque ces services TIC soutiennent une fonction critique ou importante, ou une partie significative de celle-ci.Pour chaque service soutenant une fonction critique ou importante : ce prestataire est-il remplaçable, quand a-t-il été audité pour la dernière fois, existe-t-il un plan de sortie, le service pourrait-il être réinternalisé, un prestataire de remplacement a-t-il été identifié.Ce sont les appréciations qu’aucun prestataire ne peut porter à votre place.Fiche complète appelle une position sur la substituabilité, sur la réintégration, et sur l’existence d’un prestataire de remplacement. Nous apportons les éléments et les options ; votre filière risques décide.
    • Une séance de 45 minutes avec la conformité et les risques solde les questions ouvertes, plutôt que de les faire circuler par courriel.
  4. Jour 4

    Ce qui doit venir de l’extérieur

    • La sous-traitance en chaîne de RT.05.02RT.05.02Chaîne d’approvisionnement des services TICB_05.027 champsCe modèle indique et relie les prestataires tiers de services TIC qui font partie de la même chaîne d’approvisionnement des services TIC.Le prestataire de paie d’une banque héberge ses données chez un fournisseur cloud, lequel recourt à une troisième société pour les sauvegardes. RT.05.02 consigne cette chaîne rang par rang — la partie du registre à laquelle la plupart des entités ne peuvent pas répondre avec leurs seuls contrats, la réponse étant chez le prestataire.La sous-traitance est l’endroit où surgit une dépendance que personne n’a contractée.Fiche complète est la seule partie du registre à laquelle vos propres documents ne répondent souvent pas. Nous établissons une liste de relance : quel prestataire, quel champ manquant, et un projet de demande prêt à partir.
    • Cette liste vous appartient. Nous la préparons au mieux de nos moyens et vous la remettons : l’action est la vôtre. Nous ne relançons pas les prestataires à votre place et n’assumons pas le risque de leur silence.
  5. Jour 5

    Le paquet de dépôt et la note

    • Le registre est assemblé dans le paquet de déclaration attendu par votre autorité, et soumis à notre propre validation avant de vous être remis.[2]
    • Une note pour votre organe de direction : ce qui a été décidé, sur quel fondement, et ce qui reste ouvert. Facturée comme une responsabilité assumée, non comme une conversion de fichier.

Avertissement réglementaire et répartition des responsabilités

La responsabilité de l’exactitude du registre d’information, comme celle de son dépôt, incombe à l’organe de direction de l’entité financière. Elle ne nous est pas transférée.

Cette prestation est un audit indépendant de qualité technique, structurelle et de données. Nous fournissons les tests de diagnostic, le moteur de mise en forme et les recommandations de correction. La décision de déposer, et le dépôt lui-même, restent les vôtres.

Nous ne sommes pas une autorité de surveillance et ne sommes ni approuvés, ni agréés, ni affiliés par l’une d’entre elles. Un résultat sans anomalie lors de notre validation ne signifie pas que votre dépôt sera accepté.

Nous intervenons à l’intérieur de votre propre périmètre, à partir des documents que vous détenez déjà. Lorsque le registre dépend d’une information que seul un prestataire peut fournir — la sous-traitance en chaîne en particulier — nous préparons une liste de relance au mieux de nos moyens et vous la remettons : l’action vous revient. Nous ne relançons pas les prestataires à votre place, n’assumons pas les conséquences de leur silence et ne donnons aucune garantie à cet égard.

Questions fréquentes

Nous déposons pour plus de vingt entités. Comment cela se facture-t-il ?

Par accord, non par entité, et le décompte se cumule sur l’ensemble du portefeuille. Vingt fonds partageant les six mêmes prestataires ne font pas vingt prestations : le travail de classification est fait une fois puis appliqué, si bien que le deuxième registre coûte une fraction du premier. Donnez-nous le nombre d’entités et un ordre de grandeur d’accords par entité, et vous obtenez un chiffre, pas une fourchette. Pour les sociétés de gestion et administrateurs de fonds

Quel temps cela nous demande-t-il ?

Une séance de travail avec la conformité et les risques, et des réponses sur ce que les contrats ne tranchent pas. Tout ce qui précède, nous le faisons à partir de vos documents ; tout ce qui suit relève de l’assemblage. Les appréciations de RT.07.01RT.07.01Évaluations des services TICB_07.0112 champsCe modèle recueille des informations relatives à l’évaluation des risques des services TIC (par exemple, la substituabilité, la date du dernier audit, etc.) lorsque ces services TIC soutiennent une fonction critique ou importante, ou une partie significative de celle-ci.Pour chaque service soutenant une fonction critique ou importante : ce prestataire est-il remplaçable, quand a-t-il été audité pour la dernière fois, existe-t-il un plan de sortie, le service pourrait-il être réinternalisé, un prestataire de remplacement a-t-il été identifié.Ce sont les appréciations qu’aucun prestataire ne peut porter à votre place.Fiche complète ne peuvent nous être déléguées et nous ne prétendons pas le contraire — mais vous recevez les options et les éléments, non une case vide.

Comment nos données contractuelles sont-elles traitées ?

Sous accord de confidentialité signé, à partir des seuls documents que vous fournissez. Elles ne sont transmises à aucun service tiers. L’outil gratuit de ce site est encore autre chose : il lit un registre dans votre navigateur et ne téléverse rien.

Notre registre a été rejeté. Est-ce la bonne prestation ?

Probablement pas : il s’agit d’un travail plus rapide, plus ciblé, à un autre tarif, et qui part du code d’erreur reçu plutôt que de vos contrats. Rattrapage registre

Le deuxième registre coûte moins cher que le premier. Le vingtième aussi.

Le cadrage tient en un appel : combien d’entités, combien d’accords, et ce dont vous disposez déjà. Un registre construit en amont d’un cycle coûte moins qu’un registre sauvé en plein cycle.

Convenir d’un cadrage

Références

  1. [1]Le modèle de déclaration des AES comporte 14 modèles de déclaration, de RT.01.01 à RT.07.01, plus RT.99.01, qui est une légende d’options et non un modèle à déclarer. spec/RegisterInformation.xlsxCompté à partir du modèle de déclaration des AES conservé dans /spec/. Une URL publique pour ce classeur est en attente de confirmation du propriétaire (spec/SOURCES.md).
  2. [2]Une déclaration est un paquet de reporting xBRL-CSV conforme à Report Package 1.0, contenant META-INF/reportPackage.json et un dossier reports. Voir la source (s’ouvre dans un nouvel onglet)