Ce document présente des normes techniques réglementaires sur la gestion des pertes liées aux risques opérationnels. Il propose une taxonomie des risques conforme aux normes internationales et une méthodologie pour classer les événements de perte. De plus, il spécifie les conditions dans lesquelles le calcul des pertes annuelles peut être jugé 'excessivement contraignant'.
Le document est un rapport final publié en août 2025 par l'Autorité Bancaire Européenne (EBA). Il présente les projets de normes techniques réglementaires (RTS) concernant la gestion des pertes liées au risque opérationnel dans les institutions financières européennes. Ces normes s'appuient sur le Règlement (UE) 575/2013 (CRR), notamment les articles 316(3), 317(9) et 321(2). Le périmètre couvre la définition d'une taxonomie des risques opérationnels conforme aux standards internationaux, la méthodologie de classification des événements de perte, la spécification des conditions sous lesquelles le calcul annuel des pertes opérationnelles peut être considéré comme « indûment contraignant », et les modalités d'ajustement des jeux de données de pertes lors de fusions-acquisitions. Le cadre s'applique aux institutions financières dont l'indicateur d'affaires (BI) est supérieur à 750 millions d'euros, avec une période de référence des pertes sur dix ans. Le document comprend 82 pages, dont environ la moitié a été fournie pour cette synthèse.
Le rapport traite de la mise en œuvre des exigences du CRR 3 relatives au risque opérationnel, qui remplace les approches antérieures par un calcul basé sur le Business Indicator Component (BIC). Les institutions avec un BI supérieur à 750 millions d'euros doivent constituer un jeu de données de pertes opérationnelles couvrant les pertes supérieures à un seuil (20 000 ou 100 000 euros) sur une fenêtre de dix ans. Trois mandats principaux sont adressés : 1) l'établissement d'une taxonomie des risques opérationnels conforme aux standards internationaux, avec une classification en sept types d'événements (niveau 1) et 26 catégories détaillées (niveau 2), ainsi que des attributs complémentaires (flags) pour enrichir l'information, notamment sur les risques ESG et le greenwashing ; 2) la définition des conditions où le calcul annuel des pertes opérationnelles est « indûment contraignant », notamment en cas de fusion-acquisition entraînant un BI entre 750 millions et 1 milliard d'euros, ou lors d'une hausse temporaire du BI, avec des dérogations allant jusqu'à trois ans ; 3) les modalités d'ajustement des jeux de données lors d'inclusions de pertes d'entités fusionnées ou acquises, avec conversion monétaire selon les taux annuels et méthodes temporaires de calcul lorsque les données ne sont pas immédiatement intégrables. Ces RTS ont fait l'objet d'une consultation publique (juin-septembre 2024) et d'un atelier avec les acteurs du secteur, conduisant à des amendements. Le rapport précise que ces normes visent à harmoniser la collecte et la classification des pertes opérationnelles, à faciliter la supervision et à intégrer les risques émergents comme les risques ESG et le greenwashing. La Commission européenne doit désormais valider ces normes avant leur publication officielle.
Le document répond aux exigences du paquet bancaire européen qui transpose le cadre Bâle III dans l'UE, modifiant le calcul des fonds propres pour le risque opérationnel. Le CRR 3 impose un cadre unique basé sur le BIC, remplaçant les approches antérieures. Les institutions avec un BI ≥ 750 millions d'euros doivent enregistrer et calculer leurs pertes opérationnelles annuelles, en construisant un jeu de données harmonisé. L'EBA est mandatée pour établir une taxonomie commune des risques opérationnels, définir la notion d'« indûment contraignant » pour le calcul des pertes annuelles, et préciser les ajustements à apporter aux jeux de données lors de fusions ou acquisitions. Ces mesures visent à garantir la cohérence, la comparabilité et la qualité des données, tout en tenant compte des contraintes opérationnelles des institutions, notamment en cas de croissance rapide via fusions-acquisitions ou fluctuations temporaires du BI. Le document précise que les RTS ne couvrent que les pertes supérieures aux seuils réglementaires et s'appliquent sur une période de dix ans. La consultation publique et les échanges avec les parties prenantes ont permis d'affiner les propositions.
- Taxonomie des risques opérationnels : La taxonomie repose sur sept types d'événements au niveau 1, alignés avec la taxonomie BCBS, et 26 catégories détaillées au niveau 2, conçues pour être mutuellement exclusives et collectivement exhaustives (MECE). Cette structure facilite la classification précise des pertes. Les catégories de niveau 2 ont été ajustées en fonction des données historiques et des pratiques industrielles pour assurer pertinence et exhaustivité (p. 6-9).
- Attributs complémentaires : Des attributs (flags) sont ajoutés pour enrichir la description des pertes, notamment pour les risques juridiques (conduite et autres), risques modèles, risques ICT (cyber et non cyber), risques liés aux tiers, risques ESG (environnementaux, sociaux, gouvernance) et greenwashing, ainsi que la continuité d'activité et les lignes métier (retail, trading, commercial, autres). Ces attributs ne sont pas exclusifs ni exhaustifs, permettant une flexibilité d'analyse (p. 8-15).
- Risques ESG et greenwashing : Deux attributs spécifiques sont introduits pour identifier les pertes liées aux facteurs ESG et au greenwashing. Le risque ESG couvre les pertes liées aux impacts environnementaux, sociaux et de gouvernance sur les contreparties ou actifs investis, tandis que le greenwashing concerne les pertes liées aux pratiques trompeuses de communication sur la durabilité, souvent liées à des sanctions ou litiges. Cette distinction répond à la nécessité de suivre ces risques émergents dans le cadre opérationnel (p. 9-12).
- Alignement avec DORA : La taxonomie intègre les exigences de la réglementation DORA sur la résilience opérationnelle numérique, notamment la classification des incidents ICT et cyberattaques, avec des attributs spécifiques pour assurer la cohérence des rapports entre incidents et pertes (p. 12-14).
- Méthodologie de classification : Le document clarifie la classification des événements de perte, y compris les pertes récupérées rapidement, les événements multiples et les pertes liées à des procédures judiciaires, afin d'assurer une harmonisation complète et éviter les erreurs de calcul (p. 16).
- Condition « indûment contraignant » : La RTS précise que le calcul annuel des pertes peut être considéré comme indûment contraignant pour les institutions avec BI entre 750 millions et 1 milliard d'euros dans certains cas : fusion-acquisition récente (jusqu'à 3 ans de dérogation), passage temporaire du seuil BI (jusqu'à 4 dates de reporting consécutives ou 8 non consécutives sur 20), ou pour les institutions ponts créées en résolution. Cette approche vise à éviter des charges disproportionnées liées à l'intégration des données (p. 16-18).
- Ajustements des jeux de données en cas de fusions-acquisitions : Les pertes des entités fusionnées ou acquises doivent être intégrées dans la monnaie de l'institution acquéreuse, avec conversion annuelle selon les taux financiers. Si les données ne sont pas immédiatement disponibles ou ne respectent pas la taxonomie, une méthode temporaire de calcul utilisant un ratio de couverture basé sur le BI est prévue, avec une obligation d'intégration complète dans un délai d'un an. En cas d'absence de classification précise, la répartition des pertes doit suivre celle de l'institution acquéreuse (p. 18-19, 36-37).
- Structure détaillée de la taxonomie : Chaque type d'événement (niveau 1) est décliné en catégories (niveau 2) avec définitions précises, par exemple : fraude interne (corruption, fraude contre l'institution, fraude contre tiers), fraude externe (par clients, non clients, vol de données, vol physique), pratiques d'emploi, clients/produits, dommages aux actifs physiques, perturbations d'activité, gestion des processus. Cette granularité vise à assurer une classification précise et homogène (p. 23-30).
- Attributs associés aux catégories : Le document liste les correspondances entre attributs et catégories, par exemple l'attribut « risque juridique – conduite » s'applique à certaines catégories internes et clients, tandis que « risque modèle » est lié aux erreurs de modèle et leur mise en œuvre. Les risques ICT sont distingués entre cyber et non cyber, avec une attention particulière aux fournisseurs tiers et à la continuité d'activité (p. 31-39).
- Application et calendrier : Les institutions doivent appliquer la classification niveau 1 sur dix ans avant l'entrée en vigueur, et peuvent appliquer volontairement les niveaux 2 et les attributs sur au moins un an avant l'entrée en vigueur. Les dérogations liées aux charges excessives sont temporaires et conditionnées (p. 34-36).
- Faits établis : Le cadre CRR 3 impose un calcul unique du capital pour le risque opérationnel basé sur le BIC, avec obligation de constituer un jeu de données de pertes pour les institutions au-dessus de 750 millions d'euros de BI. La taxonomie proposée comprend 7 types d'événements et 26 catégories, avec des attributs complémentaires, répondant aux standards internationaux et aux besoins de supervision. Les dérogations pour charges excessives sont clairement définies et limitées dans le temps. Les règles d'ajustement des jeux de données en cas de fusion-acquisition sont précisées, incluant conversion monétaire et méthodes temporaires de calcul. (p. 3-4, 6-19, 23-39)
- Hypothèses : La taxonomie est construite en continuité avec le CRR 2 et les pratiques industrielles, en supposant que les institutions disposent de données historiques suffisantes pour appliquer les classifications. L'utilisation des attributs suppose une flexibilité dans la capture des risques émergents comme ESG et greenwashing. Les dérogations sont basées sur des seuils BI et des périodes temporelles jugées raisonnables pour l'intégration des données. (p. 6-7, 9-12, 16-18)
- Interprétations : L'EBA considère que la taxonomie proposée facilitera la comparabilité et la cohérence des données de pertes opérationnelles, tout en intégrant les risques nouveaux liés aux facteurs ESG et aux risques numériques. Les dérogations sont interprétées comme un moyen d'éviter des contraintes disproportionnées, notamment lors de fusions-acquisitions. L'alignement avec DORA souligne l'importance croissante des risques ICT dans le risque opérationnel. (p. 9-15, 12-14, 16-18)
- Incertitudes : La mise en œuvre effective dépendra de la capacité des institutions à adapter leurs systèmes d'information et à collecter des données de qualité. L'impact des nouveaux attributs ESG et greenwashing sur la gestion des risques reste à observer. La période de transition et les dérogations pourraient poser des défis pour la supervision harmonisée. La consultation publique a permis d'ajuster les propositions, mais des retours ultérieurs lors de la mise en œuvre sont possibles. (p. 5, 40)
L'EBA recommande l'adoption des trois projets de normes techniques réglementaires afin d'assurer une harmonisation européenne dans la classification et le calcul des pertes opérationnelles. La taxonomie proposée, avec ses niveaux 1 et 2 et ses attributs, doit être mise en œuvre par toutes les institutions concernées, avec une application rétroactive sur dix ans pour le niveau 1 et une application volontaire pour les niveaux 2 et attributs un an avant l'entrée en vigueur. Les dérogations pour charges excessives doivent être accordées selon les critères définis, notamment en cas de fusion-acquisition ou de dépassement temporaire du seuil BI, avec des durées limitées à deux ou trois ans. Les institutions doivent intégrer les pertes des entités fusionnées ou acquises en respectant la conversion monétaire et la taxonomie commune, en utilisant des méthodes temporaires de calcul si nécessaire, avec une obligation d'intégration complète dans un délai d'un an. Ces mesures visent à renforcer la qualité des données, la supervision et la gestion des risques opérationnels, tout en tenant compte des contraintes opérationnelles des institutions. Le rapport précise que les RTS seront soumis à la Commission européenne pour approbation, puis à l'examen du Parlement européen et du Conseil avant publication officielle.
Note de synthèse rédigée à partir du document intégral par l’Académie DataSAI. Cette note vient de la bibliothèque scientifique de l’Académie DataSAI, en accès libre.