EDIH, EEN, Interreg : la plateforme des programmes européens.En savoir plus

Maturité ICAAP · Gouvernance des risques (Instruction COBAC ICAAP)

Votre dispositif ICAAP mesuré exigence par exigence, et traduit en plan d’action chiffré.

10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.

Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.

Maturité ICAAP · Gouvernance des risques (Instruction COBAC ICAAP)

Gouvernance du processus ICAAPN1 → N5
Appétit et tolérance au risqueN1 → N5
Recensement et cartographie des risquesN1 → N5
Quantification du capital interneN1 → N5

10 thématiques, échelle à 5 niveaux.

Nordhavn Industries

53 / 100

Gouvernance du processus ICAAP6484
Appétit et tolérance au risque5379
Recensement et cartographie des risques6182
Quantification du capital interne3773
IAIndustrialisé : vos notes d’entretien suffisent, l’IA remplit l’audit.

Ils mesurent leur maturité avec Datamensio

  • Enterprise Europe Network
  • Chambre de commerce et d'industrie
  • EDIH Network
  • Caisse des Dépôts
  • Interreg Danube Region
  • ODA

Un exemple

Cette situation pourrait être la vôtre.

Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.

01

Personne ne sait consolider.

Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.

02

Trois semaines, une seule base.

Un diagnostic Instruction COBAC relative au processus interne d’évaluation de l’adéquation des fonds propres (ICAAP), dispositif prudentiel CEMAC lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.

03

Deux dépenses évitées avant d’être engagées.

Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.

Ce que ça leur a évité

  • 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
  • 2actions en doublon détectées avant la dépense
  • 1restitution au comité, sans reprise manuelle

Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.

La norme impose des processus. Datamensio dit où vous en êtes.

01

Le référentiel est déjà écrit

Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.

02

Le score tombe le jour même

En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.

03

L’écart devient un plan chiffré

Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.

04

La progression se démontre

Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.

L’échelle de maturité

Un niveau, le suivant, et l’action qui relie les deux.

C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.

Les résultats des tests de résistance sont-ils utilisés dans les décisions de gestion ?

  1. N1

    Aucun test de résistance n’est conduit sur le besoin en fonds propres, ou les travaux se limitent à une sensibilité isolée non documentée.

  2. N2

    Des scénarios sont exécutés une fois par an pour alimenter le rapport ICAAP. Les résultats ne donnent lieu à aucune décision tracée.

  3. N3

    Les résultats sont présentés au comité des risques, qui identifie les actions correctrices possibles. Le lien avec le plan de fonds propres est établi.

  4. N4

    Les scénarios sont calibrés sur les vulnérabilités propres à l’établissement, les seuils de déclenchement sont définis et les décisions prises sont suivies jusqu’à leur exécution.

  5. N5

    Les tests, y compris inversés, sont intégrés au cycle budgétaire et au plan de rétablissement. Les hypothèses sont revues après chaque événement significatif, avec un historique documenté des révisions.

Action pour passer de N2 à N3

Inscrire la présentation des résultats des tests de résistance à l’ordre du jour du comité des risques du trimestre, avec pour chaque scénario dégradé une action correctrice proposée, un porteur et une échéance consignés au procès-verbal.

« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »
Chambre de commerce et d'industrie

Directrice de la CCI 94CCI Île-de-France

« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Prenez votre première mesuresur ICAAP.

De quoi parle ce référentiel

L’ICAAP, processus interne d’évaluation de l’adéquation des fonds propres, constitue le pilier 2 du dispositif prudentiel appliqué par la COBAC aux établissements de crédit de la CEMAC. Il exige que l’établissement identifie l’ensemble de ses risques, y compris ceux qui ne sont pas couverts par les exigences minimales du pilier 1 (risque de taux du portefeuille bancaire, risque de concentration, risque de réputation, risque stratégique), qu’il quantifie le capital interne nécessaire pour les couvrir, qu’il éprouve cette évaluation par des tests de résistance et qu’il documente le tout dans un rapport soumis à l’organe délibérant puis au superviseur.

En pratique, la difficulté ne vient pas de la production du document mais de son ancrage. L’ICAAP n’a de valeur que s’il alimente réellement les décisions. Le calcul du capital interne influence-t-il la tarification du crédit et la politique de distribution de dividendes, ou reste-t-il un exercice annuel parallèle au budget ? L’appétit pour le risque est-il traduit en limites opérationnelles suivies par les métiers, ou formulé en principes généraux ? Les scénarios de tests de résistance reflètent-ils les vulnérabilités propres à l’établissement (concentration sectorielle, dépendance aux dépôts publics, exposition souveraine) ou reprennent-ils un modèle générique ?

Le contexte régional accentue l’exigence. La transposition progressive des standards de Bâle II et III par la COBAC a renforcé l’articulation entre l’ICAAP, le dispositif de contrôle interne, la gouvernance et le processus de surveillance prudentielle. Une confusion revient souvent : l’ICAAP n’est pas le rapport prudentiel ni le calcul du ratio de solvabilité. Le ratio mesure une conformité réglementaire à une date donnée. L’ICAAP est un processus permanent, prospectif, dont la conclusion peut être qu’il faut détenir davantage de fonds propres que le minimum réglementaire.

Le diagnostic de maturité répond à une question différente de celle du contrôle sur pièces. Le contrôle demande : l’exigence est-elle satisfaite, oui ou non. Le diagnostic demande : à quel niveau de maîtrise se situe chaque composante du dispositif, et quelle action précise fait passer au niveau suivant. C’est ce qui permet de piloter un programme de mise à niveau sur plusieurs exercices, et de comparer les filiales d’un groupe bancaire présentes dans plusieurs pays de la zone.

Dans Datamensio, le référentiel est prêt à l’emploi. Vous pouvez aussi l’adapter à votre établissement : l’IA ajuste les thématiques, les questions et les niveaux selon votre taille et votre profil, ou construit une déclinaison à partir de vos propres politiques de risque et de votre dernier rapport ICAAP.

Norme de référence : Instruction COBAC relative au processus interne d’évaluation de l’adéquation des fonds propres (ICAAP), dispositif prudentiel CEMAC

Les thématiques évaluées

  • Gouvernance du processus ICAAP

    Rôle de l’organe délibérant et de l’organe exécutif, existence et fonctionnement du comité des risques, validation formelle du rapport, indépendance de la fonction de gestion des risques.

  • Appétit et tolérance au risque

    Formalisation de la déclaration d’appétit, déclinaison en limites par type de risque et par métier, dispositif d’alerte en cas de dépassement, revue annuelle par le conseil.

  • Recensement et cartographie des risques

    Identification exhaustive des risques matériels, critères de matérialité, traitement des risques du pilier 2 (taux du portefeuille bancaire, concentration, stratégique, réputation), fréquence d’actualisation.

  • Quantification du capital interne

    Méthodes retenues par type de risque, hypothèses et justification, agrégation et traitement de la diversification, cohérence avec le calcul réglementaire des fonds propres.

  • Tests de résistance

    Choix et sévérité des scénarios, prise en compte des vulnérabilités propres à l’établissement, tests inversés, traduction des résultats en actions de gestion.

  • Planification des fonds propres

    Projection pluriannuelle des besoins et des ressources en capital, articulation avec le budget et le plan stratégique, plan de rétablissement des fonds propres, politique de distribution.

  • Qualité des données et systèmes d’information

    Traçabilité des données alimentant le processus, agrégation des expositions, contrôles de cohérence, dépendance aux traitements manuels.

  • Documentation et rapport au superviseur

    Structure et exhaustivité du rapport ICAAP, piste d’audit des calculs, conservation des versions, respect des échéances de transmission à la COBAC.

  • Revue indépendante et contrôle interne

    Périmètre et périodicité de la revue par l’audit interne, validation des modèles, suivi des recommandations, articulation avec le dispositif de contrôle permanent.

  • Utilisation dans la gestion courante

    Influence du capital interne sur la tarification, l’allocation de fonds propres, les décisions d’octroi et les arbitrages stratégiques, appropriation par les métiers.

Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.

Questions fréquentes

Le diagnostic vaut-il validation du dispositif ICAAP par la COBAC ?

Non. La COBAC conduit son propre processus de surveillance prudentielle et reste seule à apprécier votre dispositif. Le diagnostic mesure la maturité de chaque composante et prépare l’échange avec le superviseur en documentant les écarts et les actions engagées.

Quelle différence entre ce diagnostic et un contrôle de conformité prudentielle ?

Le contrôle vérifie qu’une exigence est satisfaite et conclut par un constat binaire. Le diagnostic situe vos pratiques sur une échelle progressive et indique la trajectoire pour progresser. Les deux se complètent : le diagnostic prépare la mission, la mission valide.

Combien de temps prend l’évaluation ?

La version courte se remplit en 20 à 30 minutes par un responsable des risques. La version complète, en mode collaboratif, s’étale généralement sur une à deux semaines, l’essentiel du temps servant à collecter les éléments auprès des finances, du contrôle interne et des systèmes d’information.

Le référentiel est-il adaptable à notre établissement ?

Oui. Vous pouvez modifier les questions, les niveaux, ajouter vos thématiques ou partir d’une base vierge. L’IA construit également une déclinaison à partir de vos politiques de risque et de votre dernier rapport ICAAP. La maîtrise du référentiel vous appartient.

Peut-on comparer plusieurs filiales d’un groupe régional ?

Oui. Le même référentiel est diffusé à chaque business unit, les scores se comparent par thématique et une feuille de route transversale consolide les audits. L’IA regroupe les écarts récurrents pour éviter de traiter dix fois le même sujet.

Faut-il une expertise quantitative pour répondre ?

Les questions portent sur l’organisation du processus, sa gouvernance et son usage, pas sur la mécanique des modèles. Certaines questions appellent l’avis d’un modélisateur ou du contrôle de gestion : le mode collaboratif permet de les affecter à la bonne personne.

Comment ce diagnostic s’articule-t-il avec le contrôle interne et la gouvernance COBAC ?

Les règlements COBAC sur la gouvernance et le contrôle interne fournissent une partie du socle sur lequel l’ICAAP s’appuie. Les constats se recoupent, et la feuille de route transverse permet de croiser ces référentiels sans dupliquer les actions.

Où sont hébergées les données ?

En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.

Prenez votre première mesuresur ICAAP.