L'ESMA érige l'IA et la tokenisation en priorité de supervision de l'Union à partir de 2027
L'Autorité européenne des marchés financiers a formellement désigné l'intelligence artificielle et la tokenisation comme priorité stratégique de supervision de l'Union, avec une supervision nationale coordonnée qui devrait débuter dans l'ensemble de l'UE en 2027. Pour les cabinets comptables, les auditeurs et les directeurs financiers ayant des clients ou des entités de groupe régulés dans l'UE, il ne s'agit pas d'un signal réglementaire abstrait. Cela déclenche une fenêtre de préparation concrète portant sur la qualité de l'information aux investisseurs, la cartographie des dépendances à des tiers et les enregistrements internes que les équipes de logiciel de comptabilité crypto et de comptabilité des actifs numériques devront produire sur demande.
Ce que signifie réellement une priorité stratégique de supervision de l'Union
L'ESMA utilise le mécanisme de priorité stratégique de supervision de l'Union pour coordonner les autorités nationales compétentes de l'ensemble du bloc sur des risques qui ne respectent pas les frontières juridictionnelles. L'autorité identifie jusqu'à deux de ces priorités tous les trois ans, en sélectionnant des thèmes qui reflètent les évolutions émergentes et les tendances systémiques affectant les investisseurs à l'échelle de l'UE.
Comment le cadre des USSP fonctionne en pratique
Dans le cadre d'une USSP, les régulateurs nationaux n'agissent pas de manière indépendante ou incohérente. L'ESMA fixe le cadre analytique, les superviseurs nationaux cartographient le paysage dans leur juridiction, un sous-ensemble d'entreprises fait l'objet de contrôles de supervision initiaux, et les conclusions alimentent des approches communes qui peuvent éventuellement se cristalliser en orientations formelles ou en normes techniques contraignantes. Le processus est itératif par conception : le cycle de 2027 est explicitement présenté comme un exercice de renforcement des compétences et d'harmonisation, et non comme une vague d'application. Cela étant dit, les entreprises sélectionnées pour des contrôles initiaux peuvent s'attendre à des demandes de documents, des entretiens et un examen minutieux des supports destinés aux investisseurs dès le premier jour.
Le paysage actuel des USSP
La nouvelle priorité sur l'IA et la tokenisation s'ajoutera à l'USSP existante sur la cyber-résilience et la résilience opérationnelle, lancée en 2025. L'ESMA clôture simultanément son USSP sur les informations environnementales, sociales et de gouvernance, ce qui signifie que la bande passante de supervision ainsi libérée est désormais redirigée vers l'innovation numérique. Les entreprises qui ont traversé le cycle de priorité ESG disposent déjà d'un modèle procédural qu'elles peuvent adapter.
Les trois catégories de risques identifiées par l'ESMA
L'annonce de l'ESMA nomme trois domaines de risque spécifiques que les superviseurs surveilleront. Comprendre ces catégories aide les équipes de conformité et de finance à prioriser l'effort d'examen interne.
Résultats d'IA biaisés ou trompeurs
Lorsque les entreprises utilisent l'IA dans la recherche en investissement, les évaluations de l'adéquation des clients, le routage des ordres ou la construction de portefeuilles, les superviseurs examineront si les résultats peuvent tromper les investisseurs ou introduire un biais systématique. Cela s'étend aux informations et supports marketing assistés par IA. Pour les équipes d'audit, cela soulève une nouvelle catégorie d'examen : les résultats générés par l'IA intégrés aux processus destinés aux clients font-ils l'objet d'une surveillance humaine adéquate et de pistes d'auditabilité ?
Compréhension par les investisseurs des produits tokenisés
L'ESMA a signalé que les investisseurs particuliers et même avertis peuvent avoir du mal à comprendre les produits tokenisés. L'attention de la supervision se porte ici directement sur la qualité et la clarté de la documentation produit, des documents d'information clés pour les investisseurs et de tout mécanisme d'information numérique ou on-chain utilisé par une entreprise. Les cabinets comptables conseillant des émetteurs de titres ou de fonds tokenisés doivent s'assurer que les états financiers et les notes accompagnant ces produits caractérisent avec précision l'actif sous-jacent, le dispositif de conservation et tout mécanisme de contrat intelligent affectant les droits des investisseurs.
Risque de concentration à l'égard de tiers
La dépendance de plusieurs entreprises à l'égard d'un petit nombre de fournisseurs de modèles d'IA ou de fournisseurs d'infrastructure blockchain est une préoccupation explicite. Cela reflète la logique du règlement sur la résilience opérationnelle numérique mais l'étend à la couche produit et modèle. Les directeurs financiers et les responsables des risques opérationnels doivent s'attendre à ce que les superviseurs demandent des registres des dépendances technologiques critiques, des accords contractuels avec les fournisseurs et des preuves de stratégies de sortie ou de substitution.
Actions de supervision prévues pour 2027
Le programme de travail annoncé comporte trois volets opérationnels sur lesquels les entreprises peuvent aligner leur préparation.
Cartographie et documentation
Les superviseurs nationaux identifieront d'abord où la tokenisation émerge dans leur juridiction et consigneront comment les entreprises utilisent ou prévoient d'utiliser l'IA et la tokenisation dans les produits destinés aux investisseurs et les processus internes. Cet exercice de cartographie signifie que les entreprises doivent s'attendre à des questionnaires ou des demandes de données de la part de leur autorité nationale compétente, avant même tout examen sur site ou ciblé. Les entreprises qui ont déjà constitué des inventaires structurés de leurs outils d'IA et de leurs lignes de produits tokenisés pourront répondre rapidement et avec précision.
Premiers contrôles au niveau des entreprises
Un sous-ensemble des entreprises les plus touchées fera l'objet de contrôles de supervision initiaux. L'ESMA n'a pas publié de critères de sélection, mais l'expression "les plus touchées" suggère des entreprises avec des encours tokenisés significatifs, celles déployant activement l'IA dans des fonctions destinées aux clients, ou celles identifiées comme systémiquement pertinentes lors de la phase de cartographie. Les cabinets d'audit ayant des clients établissements financiers dans ces catégories devraient intégrer cela dans leurs évaluations des risques de mission pour les cycles de planification 2026 et 2027.
Partage d'exemples d'innovation et développement d'approches communes
Parallèlement à l'examen, l'ESMA prévoit de documenter les cas où l'IA a amélioré les résultats pour les investisseurs, réduit les biais et produit des résultats fiables. Cela crée une incitation positive : les entreprises qui peuvent démontrer un déploiement responsable pourraient voir leurs pratiques citées comme points de référence dans les orientations ultérieures de l'ESMA. Pour les équipes de conformité, il y a une valeur réputationnelle et réglementaire à tenir un registre clair de la manière dont les outils d'IA ont été validés, testés et surveillés dans le temps.
Implications comptables et de communication d'informations pour les entreprises
La priorité de l'ESMA n'existe pas isolément. Elle recoupe des obligations déjà en vigueur ou imminentes au titre de MiCA, DORA et des exigences de communication d'informations IFRS pour les actifs numériques. Les entreprises doivent réfléchir à au moins quatre dimensions comptables et de reporting.
Classification et évaluation des actifs tokenisés
Lorsqu'une entreprise détient ou distribue des titres tokenisés, des instruments du marché monétaire tokenisés ou des parts de fonds tokenisées, la question de la classification comptable est primordiale. Selon IFRS 9, le test des caractéristiques des flux de trésorerie contractuels et l'évaluation du modèle économique s'appliquent toujours, que l'instrument soit ou non sur un registre distribué. L'enveloppe tokenisée ne change pas l'économie sous-jacente, mais elle peut changer la façon dont le risque de règlement, le risque de conservation et le risque de défaillance du contrat intelligent sont traités dans les informations communiquées. Les entreprises utilisant un logiciel de comptabilité d'actifs numériques doivent confirmer que leurs systèmes capturent le cycle de vie complet des instruments tokenisés, de l'émission au transfert secondaire jusqu'au remboursement ou à la dépréciation.
Gouvernance des modèles d'IA comme sujet d'audit
Si les résultats de l'IA alimentent des estimations financières, des évaluations ou des évaluations d'adéquation qui sous-tendent les états financiers ou les rapports clients, les auditeurs externes font face à une nouvelle question : comment obtiennent-ils des preuves suffisantes et appropriées sur la fiabilité de ces résultats ? Cela est déjà en vigueur au titre de l'ISA 500 et de l'ISA 540 (révisée) pour les estimations complexes, mais l'accent mis par l'ESMA sur les biais de l'IA en fait un domaine d'attention accru. Les équipes de mission doivent réexaminer si leurs programmes d'audit actuels traitent adéquatement les données générées par l'IA.
Informations sur les risques liés aux tiers
La préoccupation concernant le risque de concentration a un parallèle direct dans le reporting financier. IFRS 7 et IAS 1 exigent la communication des risques significatifs découlant des instruments financiers et des jugements sur la continuité d'exploitation. Lorsque l'infrastructure de produits tokenisés ou le processus piloté par l'IA d'une entreprise dépend matériellement d'un ou deux fournisseurs, cette dépendance peut devoir apparaître dans les notes aux états financiers, en particulier si la défaillance d'un fournisseur serait significative pour les opérations de l'entreprise ou sa capacité à servir ses clients. Un logiciel de comptabilité crypto qui enregistre les dépendances fournisseurs aux côtés des données de transaction aide à construire la piste d'audit nécessaire à ces informations.
Qualité de l'information destinée aux investisseurs
La préoccupation explicite de l'ESMA concernant la compréhension par les investisseurs signifie que les équipes de conformité devraient soumettre les informations produit actuelles pour les offres tokenisées à un examen en langage clair. Lorsque les prospectus, DICI ou supports marketing utilisent un langage technique sur les contrats intelligents, le règlement on-chain ou le rééquilibrage piloté par l'IA sans explication adéquate, ils s'exposent à des contestations lors des contrôles de supervision de 2027. Les équipes financières et juridiques qui travaillent ensemble sur les examens des informations à communiquer dès maintenant éviteront des remédiations coûteuses plus tard. Pour un contexte sur la façon dont d'autres cadres institutionnels abordent la supervision de la tokenisation et ce que font les acteurs institutionnels à ce sujet, l'éventail des approches selon les juridictions est large, ce qui rend l'effort d'harmonisation de l'ESMA particulièrement significatif pour les entreprises tournées vers l'UE.
Ce que les entreprises devraient faire avant 2027
Le délai de deux ans avant le début des activités formelles de supervision est un avantage que de nombreuses entreprises ont gaspillé lors des cycles réglementaires précédents. Les étapes suivantes sont fondées sur ce que l'ESMA a réellement annoncé, et non sur des exigences futures spéculatives.
Constituer un inventaire de l'IA et de la tokenisation
Documentez chaque outil d'IA déployé dans des fonctions destinées aux investisseurs ou au marché : ce qu'il fait, qui le fournit, comment les résultats sont validés et quel processus d'escalade existe lorsque des résultats sont signalés comme anormaux. Faites de même pour les produits tokenisés : type d'actif, émetteur, dispositif de conservation, adresse et auditeur du contrat intelligent, mécanisme de règlement. Cet inventaire est la base pour répondre aux questionnaires de supervision et pour l'analyse du risque de concentration à l'égard de tiers que l'ESMA a signalée.
Revoir les cadres de communication d'informations
Recoupez la documentation produit existante avec le risque de compréhension par les investisseurs que l'ESMA a nommé. Si vos informations supposent un lecteur qui comprend la mécanique des registres distribués, elles ont presque certainement besoin d'être révisées. Des tests en langage clair avec des groupes d'investisseurs représentatifs, lorsque cela est faisable, fournissent la preuve d'un effort de bonne foi qui peut être citée lors de l'engagement de supervision.
Intégrer la préparation à la supervision dans la planification de l'audit
Les cabinets d'audit conseillant des clients régulés devraient inclure l'USSP de l'ESMA dans leurs discussions de planification de mission pour 2026. Les évaluations des risques, les lettres de déclaration de la direction et les communications au comité d'audit devraient tenir compte du cycle de supervision à venir. Lorsque des actifs tokenisés ou des processus pilotés par l'IA sont significatifs, la méthodologie d'audit devrait les traiter explicitement, et non les considérer comme une note de bas de page d'un programme conventionnel sur les instruments financiers. Les propres avancées de l'Eurosystème dans l'infrastructure tokenisée, couvertes dans notre analyse de la façon dont la plateforme Pontes de l'Eurosystème remodèle la comptabilité des actifs numériques, illustrent la rapidité avec laquelle l'infrastructure institutionnelle évolue et pourquoi les programmes d'audit doivent suivre le rythme.
Engager le dialogue avec les autorités nationales compétentes dès maintenant
La phase de cartographie qui précède les contrôles au niveau des entreprises est une occasion d'engagement proactif. Les entreprises qui soumettent des réponses claires et bien organisées aux questionnaires de cartographie signalent leur maturité organisationnelle et réduisent la probabilité d'être sélectionnées pour un examen plus intensif. Lorsqu'une autorité nationale compétente gère un bac à sable réglementaire ou un pôle d'innovation, y participer dès maintenant construit la relation et le dossier avant le début de la supervision formelle.
Questions fréquemment posées
Quand la priorité de supervision de l'ESMA sur l'IA et la tokenisation commence-t-elle formellement ?
L'ESMA a annoncé que la priorité débutera en 2027. Les autorités nationales compétentes commenceront le travail de cartographie et de premiers contrôles à partir de cette date, bien que des questionnaires préparatoires puissent arriver avant le lancement formel.
Quelles entreprises sont les plus susceptibles de faire l'objet de premiers contrôles de supervision ?
L'ESMA a indiqué que les contrôles se concentreront sur "les entreprises les plus touchées", ce qui désigne celles ayant une exposition significative aux produits tokenisés, un déploiement matériel de l'IA dans des fonctions destinées aux investisseurs, ou une forte concentration technologique auprès de tiers. Les entreprises actives dans les titres tokenisés, les conseils robotisés pilotés par l'IA ou l'exécution algorithmique devraient supposer qu'elles sont concernées.
Cette priorité crée-t-elle de nouvelles obligations légales en vertu du droit de l'UE ?
Une priorité stratégique de supervision de l'Union est un mécanisme de coordination, et non un instrument juridique contraignant. Toutefois, les attentes de supervision exprimées par le biais d'une USSP ont un poids pratique considérable : les superviseurs les utilisent pour évaluer le comportement des entreprises et les conclusions peuvent éclairer des actions réglementaires ultérieures, y compris des normes techniques contraignantes au titre de MiCA ou DORA.
Comment les cabinets comptables devraient-ils adapter leurs programmes d'audit pour les actifs tokenisés de leurs clients ?
Les auditeurs devraient confirmer que leur approche de collecte de preuves couvre le cycle de vie complet des instruments tokenisés selon le cadre de reporting financier applicable, généralement IFRS 9 pour la classification et l'évaluation. Ils devraient également évaluer si les données générées par l'IA utilisées pour des estimations significatives répondent aux normes de fiabilité requises par l'ISA 540 (révisée) et documenter explicitement leurs procédures dans les dossiers de travail.
Quel est le lien entre la priorité de l'ESMA et les obligations DORA déjà en vigueur ?
DORA se concentre sur la résilience opérationnelle et TIC, y compris la gestion des risques TIC liés aux tiers. L'USSP de l'ESMA étend l'examen à la couche produit et modèle, couvrant les résultats de l'IA et la conception des produits tokenisés plutôt que la seule disponibilité des systèmes et la cybersécurité. Les entreprises qui tiennent déjà des registres de fournisseurs TIC au titre de DORA ont une bonne longueur d'avance, mais elles devront élargir ces registres pour couvrir spécifiquement les fournisseurs de modèles d'IA et les fournisseurs d'infrastructure blockchain.
Source : Cointelegraph
