3.3 Gestion des risques

 

Gouvernance de la gestion des risques

 

La gouvernance de la maîtrise des risques est assurée au travers de deux instances principales au niveau du Groupe : le conseil de surveillance, qui s’appuie sur le comité des risques du conseil, et le comité de direction générale dont le directeur des Risques est membre.

Présidé par le président du directoire, le comité des risques et conformité Groupe, comité faîtier, fixe les grandes lignes de la politique de risques, examine les sujets liés aux risques non financiers, dont spécifiquement ceux liés à la conformité bancaire, assurantielle, des services d’investissement et à la sécurité financière, instruit la révision annuelle du dispositif d’appétit au risque et valide deux fois par an une analyse prospective des risques.

 

Organisation de la gestion des risques

 

La direction des Risques et le Secrétariat général, en charge de la conformité et du contrôle permanent, du Groupe BPCE assurent la mesure, la surveillance et la maîtrise des risques en application de l’arrêté du 3 novembre 2014, modifié par l’arrêté du 25 février 2021, relatif au contrôle interne.

Ces directions veillent à ce que le dispositif de maîtrise des risques soit efficace, exhaustif et homogène et à ce que le niveau des risques pris soit cohérent avec les orientations de l’activité, notamment les objectifs et les moyens du Groupe et de ses établissements.

Ces missions sont formalisées dans la charte du contrôle interne du Groupe BPCE, charte faîtière. Celle-ci s’appuie sur les deux chartes des filières de contrôle, à savoir la charte de la filière audit interne et la charte des risques, de la conformité et des contrôles permanents groupe.

Les différents départements de la direction des Risques du Groupe interviennent sur l’ensemble des risques (crédits, financiers, opérationnels, climatiques, modèles et des participations non bancaires) en agissant sur :

la politique risques et les normes qui en découlent ;

la surveillance et le contrôle permanent ;

l’animation.

 

Les Départements de la direction des Risques du Groupe :

Politique et normes groupe

Surveillance et contrôle

Animation

proposent au directoire et au conseil de surveillance un dispositif d’appétit au risque pour le Groupe, en assurent la mise en œuvre et le déploiement dans chaque entité significative ;

contribuent à l’élaboration des politiques des risques sur base consolidée, instruisent le dispositif des plafonds globaux de risques, prennent part aux réflexions sur l’allocation des fonds propres et assurent la conformité de la gestion des portefeuilles avec ce dispositif de limites et d’allocations ;

définissent et mettent en œuvre les normes et méthodes permettant, sur base consolidée, la mesure des risques, l’approbation de la prise de risques, le contrôle et le reporting des risques, ainsi que la conformité aux textes réglementaires relatifs aux risques ;

pilotent le système d’information risques, en coordination étroite avec les directions informatiques, en définissant les normes à appliquer pour la mesure, le contrôle, le reporting et la maîtrise des risques.

réalisent la macrocartographie des risques annuelle, en lien avec la politique globale des risques, l’appétit au risque et le plan annuel de contrôle permanent, partie du dispositif de contrôle interne ;

évaluent et contrôlent le niveau du risque à l’échelle du Groupe ;

procèdent à une surveillance permanente des dépassements de limites et du suivi de leurs résolutions, et à la centralisation et au reporting prospectif des risques sur base consolidée ;

accompagnent le directoire du Groupe BPCE dans l’identification des risques émergents, des concentrations et des développements divergents, ainsi que dans l’élaboration de la stratégie ou de la révision de l’appétit au risque ;

réalisent des stress tests visant à appréhender les zones de risques et la résistance du Groupe à différents scénarios de chocs ;

assurent le contrôle de la conformité des opérations et des procédures internes des entreprises du Groupe aux normes légales, professionnelles ou internes applicables aux activités bancaires, financières et d’assurance ;

effectuent la surveillance de second niveau de certains processus d’établissement des résultats de l’entreprise, et met en œuvre un dispositif groupe de contrôle permanent des risques de second niveau.

entretiennent un lien fonctionnel fort avec les filières de gestion des risques et de la conformité, en participant ou en étant destinataires des travaux des comités des risques locaux, en animant les filières et en agréant la nomination ou la révocation de tout nouveau directeur des Risques, directeur de la Conformité ou directeur des Risques et de la Conformité, en rencontrant les dirigeants et/ou les équipes concernées lors de réunions nationales ou locales et de visites sur place ou à BPCE ;

contribuent à la diffusion de la culture du risque et de la conformité et au partage des bonnes pratiques au sein du Groupe.

 

Plusieurs comités ont vocation à définir les normes méthodologiques communes, de mesure, de contrôle, de reporting et de consolidation pour l’ensemble des risques dans le Groupe.

 

 

Comité risques et conformité Groupe

Le comité risques et conformité Groupe est un comité décisionnaire et de surveillance. C’est un comité faîtier de l’ensemble des risques du Groupe, constitué conformément aux dispositions réglementaires, notamment les articles 223 à 232 de l’arrêté du 3 novembre 2014 modifié.

Comités des risques de crédit et contrepartie Groupe

Plusieurs types de comités ont été mis en place pour maîtriser les risques de crédit sur l’ensemble du périmètre du Groupe, avec des périodicités variables selon leur rôle (analyse a posteriori ou décisionnaire) et leur périmètre d’intervention.

Comités des risques de marché Groupe

De la même façon, le Groupe a institué des comités décisionnaires et de surveillance tant sur les risques de marché que sur les risques structurels de bilan, avec des périodicités de réunion adaptées aux besoins des établissements et du Groupe.

Comité des risques non financiers

Ce comité réunit, à une fréquence trimestrielle, les différentes lignes métiers du Groupe, qui contribuent à la cartographie des risques de non-conformité, risques opérationnels, en intégrant les problématiques de sécurité des systèmes d’information, de continuité de l’activité et de révision. Il a vocation à valider les plans d’action de cette cartographie, qui contribue à la macrocartographie des risques du Groupe.

Il effectue également une surveillance consolidée du niveau des pertes, incidents et alertes, incluant les déclarations adressées à l’Autorité de contrôle prudentiel et de résolution (ACPR) au titre de l’article 98 de l’arrêté A-2014-11-03 modifié par l’arrêté du 25 février 2021, pour les risques non financiers.

Comité GAP

Le comité de gestion actif-passif est un comité décisionnaire et de surveillance sur l’activité de gestion de bilan, la gestion du risque de taux et de la liquidité.

Comité des risques climatiques

Ce comité faitier sur les risques climatiques physiques, de transition, de responsabilité et sur les risques environnementaux du Groupe se réunit trois fois par an, en réponse, notamment, aux dispositions réglementaires de la BCE et de l’ACPR.

 

Gouvernance des risques dans les établissements du Groupe

 

La direction des Risques de BPCE et le Secrétariat général Groupe exercent leurs missions dans le cadre d’un fonctionnement en filières métiers dédiées à la gestion des risques de crédit, risques financiers, risques opérationnels, risques climatiques et risques de non-conformité étendus aux fonctions continuité d’activité, contrôle financier et sécurité des systèmes d’information. Ils s’assurent notamment de la conformité de la politique des risques des affiliés et filiales avec celle du Groupe BPCE.

Les directions des Risques et/ou de la Conformité des filiales non soumises au dispositif réglementaire de surveillance bancaire sont rattachées fonctionnellement à la direction des Risques et au Secrétariat général du Groupe BPCE.

Ce lien fonctionnel fort est exercé par le Directeur des Risques et par le Secrétaire Général, tous deux membres du comité de direction générale du Groupe BPCE, et permet, notamment, d’assurer l’objectivité du contrôle des risques par l’indépendance de toute filière opérationnelle des filières risques et conformité dans les établissements du Groupe, de diffuser une culture risques et conformité, d’avoir des standards et normes partagés de gestion des risques et de garantir une information indépendante, objective et complète aux dirigeants de l’état des risques et de toute dégradation éventuelle.

Les établissements du Groupe sont responsables de la définition, du suivi et de la gestion de leurs niveaux de risques, ainsi que de la production des reportings et des alimentations informatiques à destination de la direction des Risques et du Secrétariat général de l’organe central. Ils s’assurent de la qualité, de la fiabilité et de l’exhaustivité des données permettant le contrôle et la surveillance des risques sur base sociale et consolidée, dans le respect des normes et des politiques de risques du Groupe.

Pour mener à bien leurs différents travaux, les établissements s’appuient sur la charte des risques, de la conformité et des contrôles permanents du Groupe. Cette dernière précise notamment que l’organe de surveillance et les dirigeants effectifs de chaque établissement promeuvent la culture du risque à tous les niveaux de leur organisation.

Une évaluation des fonctions de gestion des risques, d’une part, et de conformité, d’autre part, est effectuée annuellement au comité des risques du conseil de surveillance du Groupe BPCE.

 

Gouvernance des Risques

 

Le département Gouvernance des risques est chargé d’assurer la coordination et l’animation des filières risques et conformité en lien avec le SGG, au sein du Groupe BPCE. La charte des risques, de la conformité et des contrôles permanents prévoit notamment que la direction des Risques et le Secrétariat général du Groupe participent, à leur initiative, à l’évaluation annuelle des performances du ou des directeurs des fonctions de contrôle permanent, notamment risques et/ou conformité, en lien avec le président du directoire ou le directeur général.

Le département Gouvernance des risques décline au quotidien l’ensemble du dispositif et contribue à la surveillance globale des risques du Groupe, au travers notamment :

du suivi et de l’actualisation des documents référents des filières risques et conformité tels que les chartes et référentiels ;

de l’analyse des travaux des comités exécutifs des risques des Banques Populaires, des Caisses d’Epargne et des filiales ;

de l’animation des filières de gestion des risques et de la conformité au travers de plusieurs journées nationales, moments privilégiés d’échanges sur les problématiques risques et conformité, de présentation des travaux menés par les filières, de formation et de partages de bonnes pratiques entre établissements qui se déclinent par domaines : crédit, financier, opérationnel, conformité, climatiques associant tous les établissements du Groupe. De manière plus globale ces journées permettent de renforcer la cohésion du Groupe autour des métiers risques et/ou conformité dans un environnement réglementaire très évolutif. Ces journées sont complétées d’audioconférences très fréquentes ou de réunions régionales réunissant les directeurs des Risques et Conformité des réseaux et des filiales autour de thématiques d’actualité ;

d’une base documentaire dédiée aux filières ;

de la mesure du niveau de culture risques et conformité des établissements du Groupe via un self assessment dédié ;

de la réalisation de travaux d’efficacité opérationnelle (normes repères effectifs), de travaux liés à l’approche par les risques (reporting semestriel risques et conformité, dispositif d’appétit au risque, macro-cartographie des risques…) ;

du suivi de l’ensemble des recommandations émises par les superviseurs et par l’Inspection générale groupe sur le périmètre Risques et Contrôle Permanent ;

d’une évaluation des fonctions de gestion des risques, d’une part, et de conformité, d’autre part, effectuée annuellement et présentée au comité des risques du conseil de surveillance du Groupe BPCE ;

du pilotage du dispositif d’appétit au risque des établissements : définition en lien avec le dispositif groupe, consolidation et reporting aux instances ;

de l’accompagnement des nouveaux directeurs des Risques et/ou Conformité d’établissement via un parcours dédié et du plan annuel de formation des filières risques et conformité ;

de déplacements fréquents au sein des directions des Risques et/ou Conformité des Banques Populaires et des Caisses d’Epargne et des filiales, afin d’échanger avec les directeurs des Risques et Conformité et leurs équipes ;

au-delà des comités opérationnels auxquels la direction des Risques assiste, des réunions dédiées globales avec les principales filiales de BPCE : Natixis, Crédit Foncier, Banque Palatine, BPCE International (gestion extinctive), les filiales du pôle Solutions et Expertises Financières (SEF) ainsi que FIDOR Bank et Oney pour une revue complète avec le directeur des Risques et/ou Conformité ;

de la diffusion d’une newsletter « le mag R&C » à destination des dirigeants des établissements du Groupe, des directeurs des différentes filières, dont la filière commerciale, ainsi qu’aux collaborateurs des filières risques, conformité et contrôles permanents et à l’ensemble des collaborateurs du Groupe.

Pour mener à bien sa mission de coordination, le département Gouvernance des risques déploie et exploite un reporting semestriel instruit par les établissements, visant à s’assurer que les différentes composantes des dispositifs locaux sont correctement déployées et fonctionnent dans des conditions satisfaisantes, notamment au regard de la réglementation bancaire et des chartes groupe. Les résultats de ce reporting permettent, notamment, un gain en efficacité opérationnelle et une optimisation des bonnes pratiques au sein du Groupe.

Un dispositif de suivi des activités dédiées au rapport dit « Lagarde » est également mis en œuvre de manière spécifique avec les établissements du Groupe. Il est complété par un dispositif dédié au suivi des dysfonctionnements dans les établissements du Groupe qui contribue à s’assurer de la bonne conduite et du respect des règles déontologiques.

 

FAITS MARQUANTS

Développement d’un risk assessment aux bornes des Banques Populaires et des Caisses d’Epargne qui sera déployé en 2022.

Revue du dispositif d’appétit aux risques en intégrant des indicateurs Leverage Finance, HCSF.

Poursuite de l’intégration des filiales Solutions et Expertises Financières (SEF) et ONEY dans le dispositif d’animation et de coordination des filières Risques, Conformité, Contrôle permanent et Sécurité du Groupe : revue annuelle de leur dispositif d’appétit aux risques dédié aux activités SEF ; revue des politiques de risques des filiales ; adaptation des questionnaires semestriels Risques et Conformité à leur activité.

Réalisation du 1er exercice d’auto-évaluation du niveau de culture risques et conformité : dispositif « EVAL R&C ».

 

Culture risques et conformité

 

Pour promouvoir et renforcer la culture du risque et de la conformité à tous les niveaux, le pôle culture risques – conformité du département Gouvernance risques a pour objectif de développer les programmes de formation et de sensibilisation aux risques, à tous les échelons du Groupe, d’établir une communication régulière sur les sujets risques et conformité dans l’ensemble du Groupe et de rendre concret et mesurer la notion de culture risques et conformité.

 

 

 

 

Formation

Risk & Compliance Academy

37 formations, dont :

un cursus conformité (filières risques, conformité et audit)

un programme spécifique pour l’Inspection générale

un programme certifiant dédié aux DRC mis en place à Paris Dauphine

Risk Pursuit

Quiz de sensibilisation aux risques bancaires : 200 questions/4 thèmes (risques de crédit, financiers et non-financiers et environnement bancaire) à destination des collaborateurs des Banques Populaires, Caisses d’Epargne et filiales

Climate Risk Pursuit

Quiz de sensibilisation aux risques climatiques en 200 questions à destination des collaborateurs des Banques Populaires, Caisses d’Epargne et filiales

Membres des organes de surveillance et des comités risques des BP et CE

Formations annuelles, réalisées pour compte de la Fédération Nationale des Banques Populaires et la Fédération Nationale des Caisses d’Epargne

Communication

L’heure R&C risques et conformité

À destination des directions Risques et Conformité des établissements du Groupe et des collaborateurs de BPCE SA (live + replay)

Cahier de vacances réglementaire

Décryptage de sujets réglementaires (perspectives réglementaires, réponse des régulateurs et superviseurs sur le Covid-19, etc.)

Communication réglementaire

Coordination des chapitres risques et conformité pour les rapports réglementaires (document d’enregistrement universel, Pilier III, rapport annuel du contrôle interne, ICAAP)

Échange de bonnes pratiques

Partage de bonnes pratiques et regards croisés entre entités opérationnelles et fonctions de contrôle

Animation de la filière des directeurs des Engagements des BP, CE et des filiales

Expertise risques auprès des filières commerciales des établissements (comité de nouveaux produits, mise en œuvre et actualisation des processus commerciaux)

Partage des bonnes pratiques par la mise en commun de dispositifs locaux de gestion des risques

Mesure du niveau de culture risque et conformité

Auto-évaluation du niveau de culture risques et conformité : dispositif EVAL R&C

139 questions sur la culture risque et conformité, fondé sur les recommandations du Financial Stability Board 2014, Agence Française Anticorruption 2017 et les guidelines European Banking Autorithy 2018

 

Macro-cartographie des risques des établissements

 

La macro-cartographie des risques a un rôle central dans le dispositif global de gestion des risques d’un établissement : grâce à l’identification et à la cotation de ses risques, via notamment l’évaluation du dispositif de maîtrise des risques, chaque établissement du Groupe dispose de son profil de risque et de ses risques prioritaires. Cette approche par les risques sert à actualiser chaque année l’appétit au risque et les plans de contrôle permanent et périodique des établissements.

Des plans d’action ciblés sur les risques prioritaires sont mis en place dans un but de réduction et/ou contrôle des risques.

Les résultats de la macro-cartographie des risques contribuent à l’exercice du SREP (Supervisory Review and Evaluation Process) du Groupe, en identifiant les principaux risques en approche gestion des risques et prudentielle et alimentent notamment le rapport annuel de contrôle interne, le rapport ICAAP (Internal Capital Adequacy Assessment Process) ainsi que le document d’enregistrement universel pour le chapitre facteurs de risques.

En 2021, comme les précédentes années, une consolidation des macro-cartographies a été effectuée pour chacun des réseaux. Chaque établissement dispose de la comparaison de sa macro-cartographie avec celle de son réseau. Une consolidation des plans d’action mis en place par les établissements sur leurs risques prioritaires a également été produite.

La macro-cartographie des risques est intégrée dans l’outil de gestion des contrôles permanents Priscop, ce qui permet d’automatiser les liens risques – contrôles dans le dispositif de maitrise des risques.

Une macro-cartographie des risques au niveau Groupe a été établie en 2021 grâce à la consolidation de l’ensemble des macro-cartographies des établissements maisons mères et des filiales.

Enfin, le pôle Gouvernance Risques prend en charge la validation des modèles du Groupe hors Natixis le Secrétariat général (ressources humaines et budget) de la direction des Risques, ainsi que jusqu’au 1er septembre 2021, la gestion des risques climatiques avant la création d’un département dédié à ces derniers.

 

Pilotage consolidé des risques

 

Au-delà du suivi des risques individuels et par typologie de risques, la direction des Risques (DR) du Groupe BPCE assure également la surveillance consolidée des risques du Groupe. Un tableau de bord des risques du Groupe est produit trimestriellement. Il contient notamment un suivi de l’appétit au risque défini par le Groupe ainsi qu’une surveillance globale des risques reposant sur une analyse du profil de risque du Groupe par domaine (cartographie des encours pondérés, des risques de crédit et de contrepartie – par segment de clientèle –, des risques de marché, des risques structurels de bilan, des risques non financiers et des risques liés aux activités d’assurance). Ce tableau de bord est enrichi d’un flash mensuel permettant de disposer, de façon plus réactive d’une vision actualisée des principaux risques du Groupe.

La direction des Risques mène ou coordonne également des analyses transversales des risques et des stress tests spécifiques sur les principaux portefeuilles ou activités du Groupe et, au besoin, au niveau d’entités. Elle a également développé ces dernières années un dispositif semestriel d’analyses prospectives des risques visant à identifier les facteurs économiques de risques (avérés et émergents, internationaux, nationaux et régionaux), les menaces des environnements (réglementation, etc.) et leurs impacts potentiels pour le Groupe. Ces analyses prospectives sont présentées en comité des risques du conseil de surveillance du Groupe.

De plus, elle réalise des analyses spécifiques sur les contreparties, ainsi que des mesures du risque sur des bases de portefeuille. Elle revoit et valide les modèles de risque développés en interne. Enfin, elle contribue aux travaux de définition du besoin interne de capital ainsi qu’aux exercices de stress tests internes ou externes de solvabilité dont l’objectif est de mesurer la sensibilité du Groupe à un ensemble de facteurs de risques et sa résilience à un choc sévère, en produisant les impacts en coût du risque et en RWA.

Ce pilotage a été renforcé en 2021 par la mise en œuvre d’une structure dédiée à la surveillance des portefeuilles de crédits.

 

Dispositif de stress tests

 

Le Groupe BPCE a développé depuis 2011 un dispositif de stress tests pouvant être réalisés par modules de risques pour répondre aux besoins d’analyse stratégique du Groupe et aux besoins réglementaires.

 

Ces exercices de stress tests sont de deux types :

stress test internes (y.c. reverse stress tests) ;

stress test réglementaires (notamment le stress test EBA de 2021 dont la publication a eu lieu le 30 juillet 2021).

 

La gouvernance des stress tests du Groupe est fondée sur une approche globale couvrant toutes les entités du Groupe tenant compte de leurs caractéristiques spécifiques et couvrant les risques ci-dessous :

risques de crédit : variation du coût du risque et des risques pondérés ;

portefeuille de titrisation et risque de contrepartie : variation des dépréciations et des risques pondérés ;

risques de marché : chocs des marchés, variation des portefeuilles titres et des risques pondérés ;

risques opérationnels ;

risques assurance.

 

Les risques associés aux expositions souveraines sont traités en fonction de leur classification comptable dans le risque de marché ou le risque de crédit.

 

 

Les méthodologies utilisées pour réaliser les projections reposent sur :

la méthodologie prescrite par la BCE et l’EBA pour les stress tests réglementaires ;

des méthodologies internes adaptées au business model du Groupe, dans le cadre de l’exercice budgétaire et de la gestion des risques.

 

Lors de ces stress tests, plusieurs scénarios sont testés afin d’évaluer l’ensemble des impacts :

Scénario baseline

Scénario central correspondant au scénario budgétaire

Scénarios adverses ICAAP

Scénarios à la fois sévères et plausibles permettant de fournir une information pertinente sur les risques et la capacité de résisitance dans le cadre de l'ICAAP.

Scénarios adverses PPR

Scénarios utilisés dans le cadre du Plan Préventif de Rétablissement afin d'évaluer la capacité de rétablissement du Groupe.

Scénarios reverses

Scénarios réalisés en amont des scénarios de stress afin d'estimer ex ante la sévérité requise pour l'ICAAP et le PPR.

Pour chacune des typologies de risques, des modélisations sont utilisées pour déterminer les impacts des scénarios sur les différentes lignes du compte de résultat et des exigences en fonds propres.