La priorité 2027 de l'ESMA sur l'innovation numérique : ce que cela signifie pour les entreprises
L'Autorité européenne des marchés financiers a confirmé le lancement d'une nouvelle priorité de surveillance stratégique de l'Union sur l'innovation numérique, à compter de 2027. L'accent initial porte sur la manière dont les entités surveillées utilisent l'intelligence artificielle et la tokenisation, et elle s'exécutera en parallèle de la priorité existante sur la cyber-résilience et la résilience opérationnelle, active depuis 2025. Pour les cabinets comptables, les auditeurs et les directeurs financiers conseillant des clients réglementés dans l'UE, c'est un signal direct que les superviseurs développent l'expertise nécessaire pour examiner chaque couche de la pile technologique d'une entreprise, y compris son logiciel de comptabilité crypto et son infrastructure de logiciel de comptabilité d'actifs numériques.
Ce qu'est réellement une priorité de surveillance stratégique de l'Union
Les USSP sont les instruments formels de convergence de l'ESMA. Elles orientent les ressources de surveillance à travers l'UE vers les risques que l'autorité considère comme les plus importants pour la protection des investisseurs, la stabilité financière et le fonctionnement ordonné des marchés financiers européens. En élevant un sujet au statut de USSP, l'ESMA signale à toutes les autorités nationales compétentes qu'elles doivent aligner leurs programmes d'inspection, leurs demandes de données et leur focus d'application en conséquence.
Des orientations volontaires à une pression coordonnée
Une USSP n'est pas un nouveau recueil de règles. Elle ne crée pas de nouvelles obligations légales en soi. Ce qu'elle fait, c'est concentrer l'attention des superviseurs d'une manière qui remodèle le calcul pratique des risques pour les entreprises réglementées. Lorsque l'ESMA a mené sa USSP sur les divulgations ESG à partir de 2023, les ANC à travers le bloc ont commencé à émettre des demandes ciblées et des exercices de mystère qui allaient bien au-delà de ce que la réglementation sous-jacente exigeait strictement. Les entreprises qui avaient traité l'ESG comme un exercice de divulgation plutôt que comme un exercice de gouvernance ont été prises au dépourvu.
La même dynamique est désormais à l'œuvre pour l'innovation numérique. L'ESMA a explicitement déclaré qu'elle collaborera avec les ANC sur la manière dont les entités surveillées utilisent l'IA et la tokenisation, et qu'elle restera flexible pour traiter les autres développements technologiques à mesure qu'ils émergent, y compris ceux issus des modèles d'IA de frontière avancés. L'implication pratique est que les ANC seront équipées, et s'attendent à poser des questions difficiles sur la gouvernance technologique à partir de 2027.
Les deux technologies clés dans le périmètre
L'intelligence artificielle dans les flux de travail réglementés
La référence de l'ESMA à l'IA est large par conception. Les entités surveillées qui utilisent des outils algorithmiques pour les décisions de trading, l'intégration des clients, la surveillance, la modélisation des risques, ou même l'automatisation des logiciels de tenue de livres crypto sont toutes potentiellement dans le périmètre. L'autorité a par ailleurs co-signé un appel conjoint des AES, aux côtés de l'ABE et de l'AEAPP, pour une gouvernance renforcée et une supervision cohérente afin d'atténuer les risques TIC liés aux modèles d'IA de frontière dans le secteur financier de l'UE. Ce document renforce le message : il ne suffit pas de déployer l'IA, les entreprises doivent démontrer qu'elles la gouvernent.
Pour les équipes comptables et d'audit, cela a une dimension pratique immédiate. Les outils de rapprochement automatisés, les moteurs de détection d'anomalies et les flux de travail d'écritures assistés par l'IA qui touchent les portefeuilles d'actifs numériques devront s'inscrire dans un cadre de gouvernance qu'un superviseur peut inspecter. Les entreprises qui ont adopté ces outils rapidement pendant les années de boom crypto, sans documentation politique contemporaine, devraient considérer l'horizon 2027 comme une échéance de remédiation plutôt qu'une préoccupation lointaine.
La tokenisation et ses implications prudentielles
L'inclusion de la tokenisation aux côtés de l'IA par l'ESMA est significative. La tokenisation des instruments financiers, des actifs du monde réel et des actifs de règlement s'accélère dans l'UE, portée en partie par le régime pilote DLT et le cadre plus large MiCA. Les superviseurs reconnaissent que les structures tokenisées créent de nouveaux accords de conservation, des questions inédites de finalité du règlement et des défis d'évaluation que les cadres de surveillance traditionnels n'étaient pas conçus pour gérer.
Pour les entreprises utilisant des logiciels de comptabilité d'actifs numériques pour enregistrer des positions tokenisées, l'angle de surveillance s'étendra au-delà de la simple question de savoir si les positions sont correctement évaluées. Les ANC voudront comprendre la chaîne technologique de bout en bout : quelle plateforme génère les données de transaction, comment ces données circulent vers le grand livre comptable, quels contrôles existent pour prévenir la manipulation, et qui supervise le processus. Cela reflète les questions de gouvernance soulevées par l'ESMA dans sa USSP ESG mais appliquées à une classe d'actifs techniquement plus complexe.
Interaction avec la USSP sur la cyber-résilience et la résilience opérationnelle
La USSP sur l'innovation numérique ne remplace pas la USSP sur la cyber-résilience et la résilience opérationnelle en place depuis 2025 ; elle s'exécute à ses côtés. Cela compte pour la façon dont les entreprises structurent leurs réponses. La USSP sur la résilience exige déjà des entités surveillées qu'elles démontrent une gestion robuste des risques TIC, la notification des incidents et la cartographie des dépendances tierces en vertu de DORA. La nouvelle USSP sur l'innovation numérique ajoute une couche : les superviseurs évalueront désormais aussi si les entreprises comprennent et gouvernent les risques nouveaux que leurs choix technologiques spécifiques introduisent.
Obligations qui se chevauchent pour les entreprises actives dans la crypto
Une entreprise qui s'appuie sur un système de règlement tokenisé, exécute un filtrage AML piloté par l'IA et utilise un logiciel de comptabilité crypto pour produire des rapports réglementaires se situe à l'intersection des deux USSP simultanément. La charge de travail pratique double. Les entreprises ne devraient pas traiter les deux priorités comme des flux de travail distincts nécessitant des équipes séparées. La réponse la plus efficace est un cadre intégré de gouvernance technologique qui satisfait à la fois les angles de surveillance de la résilience et de l'innovation à partir d'une architecture politique unique.
Pour les cabinets d'audit fournissant une assurance sur les divulgations d'actifs numériques, ce point d'intégration est également pertinent. Les procédures d'audit conçues autour de données de grand livre statiques devront évoluer pour couvrir les sorties dynamiques de l'IA et les enregistrements de transactions on-chain. Les exigences de compétence pour les équipes d'audit travaillant dans ce domaine augmentent.
La conclusion de la USSP ESG : un précédent utile
L'ESMA a confirmé qu'elle conclut cette année la USSP sur les divulgations ESG, après son lancement en 2023. L'autorité décrit le résultat comme montrant de forts progrès dans l'amélioration des divulgations ESG et aidant les investisseurs à mieux comprendre les informations de durabilité. Elle avertit également que l'ESG reste un parcours de long terme malgré l'étape franchie.
Cette conclusion est instructive pour quiconque cherche à anticiper comment la USSP sur l'innovation numérique se déroulera. Le cycle ESG a duré environ quatre ans du lancement à la conclusion formelle. Il a généré des rapports de convergence prudentielle, des campagnes d'inspection des ANC et des recommandations sectorielles tout au long du processus. Les entreprises qui se sont engagées tôt dans la priorité ESG étaient mieux positionnées lorsque les questions des ANC sont arrivées. Les entreprises qui ont attendu les signaux formels d'application ont fait face à un calendrier de remédiation comprimé.
La USSP sur l'innovation numérique démarre en 2027. Si le cycle ESG est un guide, l'activité de surveillance la plus intense, à savoir les demandes de données des ANC, les examens thématiques et les éventuels renvois à l'application, devrait se concentrer entre 2028 et 2030. Ce n'est pas une longue piste pour les entreprises qui n'ont pas encore commencé à cartographier leur gouvernance de l'IA et de la tokenisation.
Implications comptables et d'audit pour les entreprises
Pour les cabinets comptables et les auditeurs
La USSP crée deux pressions distinctes pour les cabinets de services professionnels. Premièrement, en tant que conseillers des entités réglementées, ils seront sollicités pour aider les clients à construire la documentation de gouvernance que les superviseurs demanderont. Cela signifie mettre à jour les périmètres de mission pour inclure les évaluations des risques technologiques aux côtés du travail traditionnel sur les états financiers. Deuxièmement, en tant qu'organisations qui utilisent elles-mêmes des outils d'audit assistés par l'IA et des logiciels de comptabilité d'actifs numériques, les cabinets comptables peuvent eux-mêmes entrer dans le périmètre de surveillance selon leur statut réglementé dans les juridictions pertinentes de l'UE.
Les entreprises devraient commencer par cataloguer chaque flux de travail assisté par l'IA qui touche les données d'actifs numériques d'un client réglementé. Pour chaque flux de travail, les questions sont : qui a approuvé son utilisation, quels tests ont été effectués avant le déploiement, quelle surveillance continue existe, et où est-ce documenté ? Si ces questions ne peuvent pas être répondues rapidement, la lacune de gouvernance est réelle et l'horizon de surveillance 2027 est plus proche qu'il n'y paraît.
Les normes d'audit devront probablement s'adapter également. Les procédures d'évaluation de l'exhaustivité et de l'exactitude des données de transactions on-chain, la validation des évaluations générées par l'IA et le test de l'intégrité des enregistrements d'actifs tokenisés ne sont pas encore standardisés. Les entreprises qui développent ces procédures en interne avant que les normalisateurs ne les imposent auront un avantage concurrentiel et une défense plus solide si des questions de surveillance surgissent.
Pour les directeurs financiers et les équipes financières des entités réglementées
Les directeurs financiers des CASP réglementés par MiCA, des entreprises d'investissement MiFID exposées aux actifs numériques et des gestionnaires de fonds détenant des instruments tokenisés devraient traiter l'annonce de la USSP comme un déclencheur de gouvernance. La priorité immédiate est un inventaire technologique : quels outils d'IA sont utilisés, qui les possède et comment sont-ils connectés aux sorties de reporting financier ? Pour de nombreuses entreprises, cet inventaire n'existe pas encore sous une forme qu'un superviseur pourrait inspecter.
L'étape suivante est la documentation politique. Les politiques existantes de gouvernance TIC devraient être revues pour confirmer qu'elles traitent explicitement la prise de décision par l'IA et les processus de tokenisation. Là où des lacunes existent, la remédiation devrait être cadrée et planifiée. Les équipes financières devraient également examiner comment leurs relations avec les fournisseurs de logiciels de comptabilité crypto sont gouvernées : en vertu des exigences de risque de tiers de DORA, un fournisseur de logiciels qui génère des données réglementaires est un fournisseur TIC critique et doit être traité comme tel.
Pour les entreprises qui travaillent déjà à l'autorisation MiCA ou opèrent sous des dispositions transitoires, cette USSP ajoute du poids à l'argument d'investir maintenant dans des logiciels de comptabilité d'actifs numériques robustes et auditables plutôt que de réaménager la gouvernance autour d'un système choisi pour sa commodité opérationnelle. Les superviseurs évaluant le risque d'innovation examineront la qualité de l'infrastructure d'enregistrement d'une entreprise comme un indicateur de la qualité de sa gouvernance technologique globale. Compte tenu de la relation étroite entre la conformité MiCA et les attentes de surveillance plus larges de l'UE, comprendre comment le SEBC pousse à réécrire les règles de liquidité des stablecoins MiCA est directement pertinent pour la façon dont les entreprises devraient architecturer leurs systèmes de reporting aujourd'hui.
Se préparer avant 2027 : étapes pratiques
Construire l'inventaire technologique dès maintenant
Commencez par une carte complète de chaque système lié à l'IA et à la tokenisation utilisé dans l'entreprise. Incluez les plateformes tierces, les intégrations API et tout processus automatisé qui produit des données utilisées dans les dépôts réglementaires ou les états financiers. Cet inventaire devient la base à la fois pour l'évaluation des risques de tiers DORA et pour l'examen de surveillance de l'innovation numérique à venir.
Aligner la documentation de gouvernance sur les attentes des superviseurs
L'ESMA et les ANC rechercheront des preuves que la direction générale assume la propriété du risque technologique, et pas seulement le département informatique. Les cadres de gouvernance devraient inclure une approbation au niveau du conseil ou de la direction exécutive des décisions de déploiement de l'IA, une responsabilité claire pour l'infrastructure de tokenisation et des cycles d'examen périodiques pour tous les outils d'innovation numérique. Documentez-les sous une forme qui peut être présentée à un superviseur sans nécessiter de traduction extensive.
Investir dans les compétences du personnel
L'ESMA a déclaré explicitement que la USSP vise à garantir que les superviseurs eux-mêmes disposent de l'expertise et de la capacité de superviser les nouvelles technologies. Les entreprises surveillées devraient faire le même investissement. Les responsables de la conformité, les auditeurs internes et le personnel financier qui comprennent comment les systèmes d'IA génèrent des sorties et comment les enregistrements d'actifs tokenisés sont créés seront bien mieux placés pour répondre aux demandes des ANC, et pour identifier les problèmes avant les superviseurs. La trajectoire plus large de la finance numérique dans l'UE, explorée dans notre analyse de la plateforme Pontes de l'Eurosystème et ses implications comptables pour les actifs numériques, rend cet investissement en compétences de plus en plus urgent.
Source : Autorité européenne des marchés financiers (ESMA)
Questions fréquemment posées
Qu'est-ce qu'une priorité de surveillance stratégique de l'Union et pourquoi est-ce important ?
Une USSP est un outil formel utilisé par l'ESMA pour aligner les priorités de surveillance entre toutes les autorités nationales compétentes de l'UE. Elle oriente les ressources d'inspection vers les risques que l'ESMA considère comme les plus importants pour la protection des investisseurs et la stabilité financière. Être désignée comme USSP signifie que les ANC à travers le bloc évalueront activement comment les entreprises réglementées gèrent le domaine de risque concerné, ce qui en fait une considération de conformité importante même lorsqu'aucune nouvelle obligation légale n'a été créée.
Quand débute la USSP sur l'innovation numérique et quel est son périmètre ?
L'ESMA a confirmé que la priorité débutera en 2027. L'accent initial porte sur l'utilisation de l'IA et de la tokenisation par les entités surveillées, l'ESMA notant qu'elle restera flexible pour traiter d'autres technologies émergentes, y compris les modèles d'IA de frontière, à mesure qu'elles se développent.
Cela crée-t-il de nouvelles obligations légales pour les entreprises en vertu de MiCA ou de MiFID ?
Pas directement. Une USSP est un outil de convergence prudentielle plutôt qu'un nouveau recueil de règles. Cependant, elle façonne la manière dont les ANC exercent leurs pouvoirs de surveillance existants, ce qui signifie que les entreprises peuvent s'attendre à des inspections plus ciblées, des demandes de données et des examens thématiques axés sur la gouvernance de l'IA et le risque de tokenisation à partir de 2027.
Comment les entreprises doivent-elles envisager leur logiciel de comptabilité crypto dans le contexte de cette priorité ?
Tout logiciel de comptabilité crypto ou de comptabilité d'actifs numériques qui utilise des processus assistés par l'IA, s'interface avec des plateformes d'actifs tokenisés ou produit des données utilisées dans les dépôts réglementaires est potentiellement dans le périmètre. Les entreprises devraient confirmer que leurs relations avec les fournisseurs de logiciels sont régies par les règles de risque de tiers de DORA, que les sorties du logiciel peuvent être expliquées et validées, et qu'il existe une responsabilité interne claire pour l'utilisation de l'outil.
Que peuvent apprendre les entreprises du cycle de la USSP ESG ?
La USSP ESG a fonctionné de 2023 à 2025 ou 2026, après avoir généré des campagnes d'inspection des ANC, des rapports de convergence et des recommandations sectorielles. Les entreprises qui se sont engagées tôt étaient mieux préparées lorsque le contact direct de surveillance a eu lieu. La USSP sur l'innovation numérique devrait être traitée de la même manière : commencer le travail de gouvernance maintenant, bien avant que l'activité formelle des ANC ne s'intensifie, est nettement moins coûteux qu'une remédiation réactive.
