Rapport de risques ESMA S1 2026 : les exploits DeFi et les liens crypto exposent les enjeux comptables
Le rapport de risques de l'ESMA pour le premier semestre 2026 adresse un message clair à toute entreprise détenant ou fournissant des services sur actifs numériques : l'écart entre des valorisations de marché élevées et une conjoncture macro-financière qui se dégrade se creuse, les marchés de crypto-actifs sont désormais explicitement associés aux discussions sur le risque systémique, et les récents exploits DeFi ont replacé l'interconnexion au sommet de l'agenda prudentiel. Pour les cabinets comptables, les auditeurs et les directeurs financiers, c'est le cadre réglementaire qui façonne les attentes en matière de publication pour le reste de l'année.
Ce que dit réellement le rapport de l'ESMA sur les crypto-actifs et la DeFi
Le rapport, qui couvre l'évolution des marchés financiers de l'UE au cours du premier semestre 2026, consacre une attention particulière à deux thèmes liés aux actifs numériques qui présentent une pertinence comptable et d'audit directe.
Un lien croissant entre les marchés de crypto-actifs et le système financier au sens large
Le vocabulaire de l'ESMA est ici délibéré. L'autorité ne traite pas les crypto-actifs comme un phénomène marginal. Elle identifie « le lien croissant entre des marchés de crypto-actifs de plus en plus vulnérables et le système financier au sens large » comme un risque justifiant une surveillance étroite aux côtés du crédit privé et des segments de marché moins transparents. Ce cadrage est important car il signale que les autorités de supervision n'évaluent plus l'exposition crypto de manière isolée. Si un fonds, une trésorerie d'entreprise ou une contrepartie institutionnelle détient des actifs numériques significatifs, la grille de risque de l'ESMA relie désormais cette position à des scénarios de stress systémique.
Pour les directeurs financiers qui pilotent des fonctions de trésorerie comportant une allocation crypto, et pour les auditeurs qui certifient ces bilans, l'implication est simple : l'argument de la « non-matérialité » devient plus difficile à soutenir dès lors que les régulateurs traitent cette classe d'actifs comme un vecteur de contagion potentiel plutôt que comme un simple pari spéculatif.
Exploits DeFi et préoccupations d'interconnexion
L'ESMA note que « de récents exploits ont ravivé les inquiétudes concernant l'interconnexion et les retombées potentielles » dans la finance décentralisée. Le rapport ne nomme pas d'incidents précis, mais le schéma est bien documenté tout au long du premier semestre : des vulnérabilités au niveau des protocoles se traduisant par une destruction de valeur rapide et à grande échelle, sans contrepartie centrale pour absorber le choc.
Pour les entreprises qui détiennent des jetons de gouvernance, fournissent de la liquidité sur des protocoles DeFi, ou ont des clients qui le font, c'est une invitation à réévaluer si les politiques comptables DeFi existantes capturent adéquatement les déclencheurs de dépréciation, le calendrier de comptabilisation des pertes et la publication des risques de contrepartie. Un exploit de contrat intelligent n'est pas comparable à une baisse du prix de marché : l'événement économique peut être instantané, et le traitement comptable doit le refléter.
Le contexte de risque global et pourquoi il intensifie l'examen des actifs numériques
Les observations spécifiques de l'ESMA sur les crypto-actifs ne sont pas isolées. L'autorité décrit un environnement de marché où l'optimisme des investisseurs masque de véritables vulnérabilités structurelles, et ce contexte amplifie les implications comptables pour les détenteurs d'actifs numériques.
Déconnexion des valorisations et risque de correction
La préoccupation centrale du rapport est la déconnexion entre de solides performances de marché, notamment dans les secteurs de la technologie et de l'IA, et des perspectives macro-financières et géopolitiques qui se dégradent. L'ESMA avertit explicitement que plus cet écart se creuse, plus le risque d'une correction brutale augmente. Les marchés actions ont chuté fortement après le déclenchement du conflit au Moyen-Orient, mais ont depuis retrouvé ou dépassé leurs niveaux d'avant-conflit. Les marchés obligataires montrent des tensions sur les rendements souverains et un élargissement des spreads.
Les valorisations des crypto-actifs, qui ont historiquement amplifié les mouvements plus larges de aversion au risque, s'inscrivent dans ce même scénario de risque correctif. Une entreprise qui utilise l'évaluation à la juste valeur pour ses avoirs en actifs numériques selon IFRS 13, ou qui applique le modèle de juste valeur ASC 350-60 si les US GAAP sont pertinents, doit s'assurer que sa méthodologie de valorisation et sa publication peuvent absorber une réévaluation soudaine et significative. Les hypothèses de tests de résistance documentées dans les notes annexes paraîtront bien minces si une correction brutale survient et que les comptes ne montrent aucune trace que ce risque a été pris en considération.
Défaillances de règlement et risque opérationnel
L'ESMA signale une hausse de courte durée des transactions échouées toutes classes d'actifs confondues au début du mois d'avril 2026, liée à la tension des systèmes de règlement pendant cette période volatile. Bien que cela ait touché des classes d'actifs traditionnelles, la dimension de risque opérationnel s'étend également au règlement des actifs numériques. Les entreprises qui s'appuient sur le règlement on-chain pour des titres tokenisés ou des paiements en stablecoins devraient revoir leurs publications sur le risque opérationnel et la documentation de leurs contrôles internes. Une défaillance de règlement dans un contexte crypto peut déclencher des questions de calendrier de comptabilisation que le règlement traditionnel en T+2 n'a jamais soulevées.
Le risque cyber et l'IA de pointe qui transforment le paysage opérationnel
Le rapport souligne que les risques cyber gagnent en importance à mesure que les développements de l'IA de pointe reconfigurent l'environnement de risque opérationnel. Pour les entreprises crypto, les vecteurs d'attaque assistés par l'IA, qu'ils ciblent des contrats intelligents, des infrastructures d'échange ou des systèmes de conservation, représentent une catégorie de risque qui doit être reflétée à la fois dans les cadres d'audit interne et dans les publications de risque destinées aux clients. L'identification de ce point comme prioritaire par l'ESMA s'aligne sur sa priorité prudentielle 2027 en matière d'innovation numérique, qui a désigné l'IA et la tokenisation comme axes de concentration au niveau de l'Union à partir de l'année prochaine.
Tokenisation : un stade précoce, mais une dynamique qui monte
L'ESMA reconnaît que la tokenisation des actions en est encore à un stade précoce, tout en notant que la dynamique d'adoption s'accroît. Cette observation comporte des implications comptables que les entreprises devraient commencer à traiter dès maintenant, plutôt que d'attendre que cette classe d'actifs arrive à maturité.
Défis de classification et de comptabilisation
Les actions tokenisées ne s'inscrivent pas proprement dans les catégories existantes d'instruments financiers selon IFRS 9 ou IAS 32. La classification d'une participation en actions tokenisée comme instrument de capitaux propres, instrument de dette ou autre chose dépend des droits contractuels incorporés dans le jeton, et ces droits varient sensiblement selon les structures d'émission. Les entreprises qui conseillent ou détiennent des actions tokenisées ont besoin d'une méthodologie de classification documentée avant que la position n'arrive au bilan, et non après.
Le même défi s'applique aux parts de fonds tokenisées et aux instruments de dette tokenisés, également mentionnés dans le commentaire de marché plus large du rapport de l'ESMA. À mesure que la dynamique d'adoption s'accroît, la fréquence de ces jugements de classification augmentera avec elle, et les auditeurs devront s'assurer que la politique comptable est solide et appliquée de manière cohérente.
Obligations de publication dans le cadre actuel de MiCA
Pour les entités réglementées de l'UE, les exigences de publication de MiCA pour les émetteurs de crypto-actifs et les prestataires de services sont désormais pleinement en vigueur. Le rapport de risques de l'ESMA fait office d'orientation prudentielle sur l'environnement de risque que ces publications doivent refléter. Un prestataire de services sur crypto-actifs (CASP) dont les publications de risque n'abordent pas l'interconnexion DeFi, le risque de règlement ou les scénarios de correction de valorisation risque fort de se voir poser des questions par les autorités nationales compétentes dans le cadre des examens prudentiels MiCA.
Cela rejoint directement l'appel de l'ABE en faveur de règles dédiées à la DeFi et au prêt crypto dans le cadre de MiCA, qui a identifié des lacunes similaires dans le cadre actuel. Le langage de risque de l'ESMA fournit désormais la justification macroprudentielle de l'importance de ces lacunes au niveau systémique.
Étapes pratiques pour les cabinets comptables et les directeurs financiers
Le rapport de l'ESMA est une évaluation des risques, non une règle contraignante, mais il indique où l'attention prudentielle se concentrera au cours du second semestre 2026 et en 2027. Les domaines suivants méritent un examen immédiat.
Documentation des politiques de dépréciation et de juste valeur
L'ESMA signalant explicitement un risque de correction brutale, toute entité détenant des crypto-actifs à la juste valeur a besoin de preuves actuelles et documentées que ses données de valorisation sont appropriées et que les indicateurs de dépréciation sont surveillés à une fréquence adaptée au profil de liquidité de l'actif. Pour des positions DeFi illiquides ou des jetons de gouvernance, cela peut signifier des revues de valorisation internes plus fréquentes que le cycle trimestriel appliqué aux titres cotés.
Un logiciel de comptabilité des actifs numériques robuste peut automatiser la saisie des données nécessaires pour étayer ces revues, mais les jugements de politique comptable, à savoir ce qui déclenche une revue de dépréciation, comment les données de juste valeur de niveaux 1, 2 et 3 sont sélectionnées et justifiées, restent de la responsabilité du préparateur et de l'auditeur. Aucun logiciel ne remplace une politique comptable documentée.
Politiques comptables spécifiques à la DeFi
Si un client ou une entreprise détient des positions de fournisseur de liquidité, des actifs mis en staking ou des instruments DeFi générateurs de rendement, le traitement comptable doit couvrir : la comptabilisation des récompenses au niveau du protocole, le traitement des pertes impermanentes, la classification des jetons verrouillés pendant les périodes de vesting ou de staking, et la comptabilisation des pertes en cas d'exploit. L'inquiétude de l'ESMA concernant l'interconnexion et les retombées signifie que les auditeurs doivent s'attendre à ce que ces politiques soient testées, et non présumées.
Publication des risques dans les états financiers et les documents réglementaires
Le rapport de l'ESMA donne aux préparateurs un repère clair de ce à quoi ressemble une « publication adéquate des risques » du point de vue prudentiel dans l'environnement actuel. Les notes annexes aux états financiers et les publications réglementaires de risque devraient aborder : l'exposition à la volatilité des marchés de crypto-actifs et au risque de correction, les risques opérationnels et de contrepartie spécifiques à la DeFi, le risque de règlement pour toute transaction on-chain, et le risque cyber en lien avec la conservation et l'infrastructure des contrats intelligents.
Communication client et lettres de mission
Les cabinets comptables devraient se demander si les lettres de mission des clients présentant une exposition significative aux actifs numériques décrivent adéquatement la portée des procédures spécifiques aux crypto-actifs. L'identification explicite par l'ESMA des liens entre crypto-actifs et système financier comme catégorie de risque systémique signifie que des procédures d'audit limitées à la vérification des prix ne refléteront pas l'ensemble du paysage de risque décrit par le régulateur.
Questions fréquentes
Le rapport de risques de l'ESMA crée-t-il de nouvelles obligations légales pour les CASP ou les détenteurs de crypto ?
Non. Les rapports de l'ESMA sur les tendances, risques et vulnérabilités sont des évaluations, et non des règles contraignantes. Cependant, ils signalent les priorités prudentielles et orientent la manière dont les autorités nationales compétentes abordent les examens et les revues. Les entités qui ignorent les thèmes de risque identifiés par l'ESMA pourraient voir leurs publications et leurs contrôles examinés de plus près.
Comment un auditeur doit-il aborder les positions DeFi dans le contexte de ce rapport ?
Le rapport renforce l'idée que les positions DeFi comportent un risque d'interconnexion et d'exploit qualitativement différent de l'exposition à des marchés cotés. Les auditeurs doivent évaluer si les politiques comptables du client traitent les déclencheurs de dépréciation spécifiques aux événements au niveau du protocole, si les données de juste valeur sont appropriées au profil de liquidité de l'actif, et si les publications de risque dans les états financiers reflètent l'environnement décrit par l'ESMA.
Que signifie pour l'ESMA le « lien croissant » entre les crypto-actifs et le système financier au sens large ?
L'ESMA observe que la participation institutionnelle aux marchés crypto, la croissance des actifs traditionnels tokenisés et l'utilisation d'instruments crypto par des fonds réglementés et des entreprises créent des canaux par lesquels les tensions sur les marchés crypto peuvent se propager aux marchés financiers conventionnels. À mesure que ces liens se multiplient, les superviseurs traitent l'exposition crypto comme une variable de risque systémique plutôt que comme une position spéculative isolée.
Comment le risque de correction décrit par l'ESMA affecte-t-il les valorisations des crypto-actifs au bilan ?
Selon IFRS 13 ou ASC 350-60, la juste valeur doit refléter le prix qui serait reçu dans le cadre d'une transaction ordonnée à la date d'évaluation. Si le scénario de risque macro-financier de l'ESMA se matérialise, une réévaluation rapide créerait des événements de comptabilisation de dépréciation pour les entités qui portent des crypto-actifs à la juste valeur. Les entités détenant des crypto-actifs au coût moins dépréciation doivent s'assurer que leurs indicateurs de dépréciation sont calibrés pour détecter rapidement les tensions de marché, et pas seulement à la clôture de la période.
Les actions tokenisées sont-elles traitées de la même manière que les actions traditionnelles à des fins comptables ?
Pas automatiquement. La classification dépend des droits contractuels incorporés dans le jeton. Une participation en actions tokenisée qui confère des droits de propriété, un intérêt résiduel dans l'actif net et des droits de vote peut être traitée comme un instrument de capitaux propres selon IAS 32, mais les structures varient considérablement. Chaque instrument nécessite une analyse de classification documentée fondée sur ses termes spécifiques, et les entreprises ne doivent pas présumer que l'étiquette « equity » dans le marketing d'un jeton reflète sa classification comptable.
