Gérants de fortune
Conformité CNCGP, AMF, AI Act : ce que le CGP doit tenir à jour en 2026
Le devoir de conseil ne change pas, mais les outils qui prouvent que vous l'avez tenu changent. Panorama des obligations, avec un tableau croisant fiches CNIL, cadre AMF et règlements européens. À garder sous la main pour la prochaine revue RCCI.
Le devoir de conseil reste le même, la preuve de diligence change d'échelle
En 2026, un dirigeant de cabinet de gestion de patrimoine passe plus de temps à prouver qu'il a bien conseillé qu'à conseiller. Le baromètre BNP Paribas Cardif / Kantar 2025 le chiffre sans détour : « Pour 71% des CGP, le premier défi est la mise en conformité réglementaire, devant la prise en main de l'IA (44%) ou l'évolution des solutions d'investissement face au contexte économique (38%) » [1].
Cette première place n'est pas une surprise. Elle cumule plusieurs facteurs. D'abord, les règles de transparence de l'AI Act (article 50) s'appliquent depuis le 2 août 2026. Ensuite, les obligations liées aux systèmes à haut risque de l'annexe III sont reportées au 2 décembre 2027 (règlement (UE) 2026/1744). Enfin, s'y ajoutent les recommandations finales de la CNIL sur l'IA publiées le 22 juillet 2025 [3] et les obligations de traçabilité du devoir de conseil (article L. 541-8-1 du Code monétaire et financier, article 25 de MiFID II).
Le devoir de conseil, lui, n'a pas bougé. L'article L. 541-8-1 du Code monétaire et financier impose au conseiller de recueillir les informations nécessaires avant tout conseil et d'agir avec loyauté ; la déclaration d'adéquation écrite en découle. CNCGP, ANACOFI, CNCEF et Compagnie des CIF le rappellent : aucune IA ne porte cette responsabilité à la place du professionnel inscrit à l'ORIAS.
Cinq textes à connaître par leur nom, pas par leur acronyme
1. Le règlement européen sur l'IA, dit AI Act. Entré en vigueur le 1er août 2024, il s'applique de manière échelonnée. Les règles de transparence de l'article 50 s'appliquent depuis le 2 août 2026. Les obligations liées aux systèmes à haut risque de l'annexe III entrent en application le 2 décembre 2027 (règlement (UE) 2026/1744) [2]. Il classe les systèmes d'IA par niveau de risque. Les outils back-office de conformité relèvent en principe des obligations de transparence et de documentation. Pour un cabinet CGP, les systèmes à haut risque de l'annexe III visent surtout le scoring de crédit et la tarification d'assurance vie ou santé, qui imposent alors supervision humaine, gestion des biais et journalisation.
2. Les recommandations CNIL du 22 juillet 2025. Elles finalisent trois fiches : modèles entraînés sur données personnelles, conditions d'annotation des données, sécurité du développement. La CNIL rappelle qu'elle « guide les acteurs dans la conduite et la documentation de l'analyse qui doit être réalisée pour savoir si l'utilisation de leur modèle est soumise ou non au RGPD » [3].
3. Le devoir de conseil (article L. 541-8-1 du Code monétaire et financier, article 25 de MiFID II). Il impose une traçabilité écrite de l'adéquation, du profil de risque, de la capacité à supporter les pertes et de la compréhension par le client. L'AMF a publié le 2 février 2026 sa première étude sur l'IA dans les marchés financiers : 90 % des répondants déclarent utiliser l'IA ou prévoir de le faire à court terme. Sur les 106 cas d'usage recensés, 83 % concernent des outils internes [4].
4. Le cadre LCB-FT (articles L. 561-5 et L. 561-10 du Code monétaire et financier). Les obligations de connaissance client (KYC) et de vigilance renforcée restent inchangées [5].
5. La directive DDA (Distribution d'Assurances). Elle encadre la rémunération, le devoir de conseil et la gestion des conflits d'intérêts. Elle s'applique à toute recommandation d'assurance-vie, de PER, de contrat en unités de compte.
Pour 71% des CGP, le premier défi est la mise en conformité réglementaire, devant la prise en main de l'IA (44%) ou l'évolution des solutions d'investissement face au contexte économique (38%).
Le tableau croisé : qui dit quoi, sur quel sujet, à quelle date
Pour la revue RCCI, un tableau unique suffit à faire le point. Voici les sept croisements à vérifier en priorité.
1. KYC et LCB-FT : AMF, ACPR, article L. 561-5 CMF. Vérifier la collecte des justificatifs, leur mise à jour annuelle pour les clients à risque élevé, la traçabilité des contrôles.
2. Adéquation MIF II : article 25 MiFID II, article L. 541-8-1 CMF. Vérifier la signature du client sur la déclaration d'adéquation, la présence du profil de risque, la mention des avertissements obligatoires.
3. Devoir de conseil en assurance (DDA) : Code des assurances, directive DDA transposée. Vérifier l'encadré rémunération, la déclaration des conflits d'intérêts, le document d'information clé.
4. RGPD : règlement UE 2016/679, recommandations CNIL du 22 juillet 2025. Vérifier le registre des traitements, l'analyse d'impact pour les outils d'IA, les clauses sous-traitants (article 28) [3].
5. AI Act : règlement UE 2024/1689, page pédagogique ACPR du 1er juillet 2025. Vérifier le classement du système (en général risque minimal ; obligations de transparence de l'article 50 si l'outil dialogue avec le client), la documentation des cas d'usage, la transparence vis-à-vis du client [2].
6. Hébergement des données : qualification d'infrastructure cloud souveraine délivrée par l'ANSSI, CLOUD Act américain. Vérifier la localisation effective, les clauses contractuelles types UE 2021/914, l'engagement de non-fine-tuning sur vos données.
7. Formation continue réglementée : CIF 7 h/an, IAS 15 h/an, carte T 14 h/an ou 42 h/3 ans. Vérifier le suivi par chaque collaborateur, la déclaration à l'association professionnelle, l'archivage des attestations.
Trois lectures à faire avant la prochaine revue
Lecture 1 : le magazine Repères n°46 de la CNCGP, mars 2026. Dossier central sur l'incertitude budgétaire et l'éducation financière, avec un entretien sur le parcours législatif de l'amendement PER (de 3 à 5 ans d'épargne possible) porté par la CNCGP et adopté dans la loi de finances 2026 [6]. Le magazine aborde aussi l'interprofessionnalité avec un notaire et une avocate.
Lecture 2 : la page pédagogique AI Act de l'ACPR, mise à jour le 1er juillet 2025. Elle explique l'entrée en application progressive et le rôle attendu de l'ACPR comme superviseur des usages financiers [2].
Lecture 3 : le rapport AMF / ESMA du 2 février 2026 sur l'IA dans les marchés financiers. Il distingue usages internes (gestion des risques, conformité, lutte antifraude) et usages externes (relation client). Sur les 106 cas d'usage recensés, 83 % restent internes [4]. Le régulateur y précise qu'il veillera à ce que les règles sectorielles existantes soient correctement appliquées.
Le journal d'exécution : une pièce utile en cas de contrôle
Tout ce qui touche au client, à la conformité et à l'argent doit être tracé. Un journal d'exécution enregistre, pour chaque action, la date, l'auteur humain, l'outil utilisé, la donnée source, le résultat, et la validation humaine si elle est requise.
Ce journal peut contribuer à la piste d'audit en cas de contrôle AMF ou ACPR. Il ne prouve pas à lui seul que vous avez bien conseillé, mais il documente votre diligence.
Le minimum à tracer : la génération d'un document d'entrée en relation, la production d'un rapport d'adéquation, la modification d'un profil de risque, la relance d'un client pour pièce manquante, la consultation d'une base réglementaire, la signature d'un document engageant.
Format : horodatage, identifiant de l'utilisateur, identifiant du client concerné, type d'action, sources utilisées, validation humaine, export possible en PDF pour un contrôleur.
Trois erreurs qui coûtent cher en cas de contrôle
Erreur 1 : confondre l'éditeur de l'IA et le responsable de traitement. Le responsable de traitement reste votre cabinet. Si l'IA se trompe, c'est vous qui signez. Le contrat avec l'éditeur doit être explicite sur ce point : comme le rappelle HAAS Avocats, le fournisseur d'IA ne peut s'exonérer de toute responsabilité en invoquant le caractère probabiliste de l'outil, sans que cela dispense l'utilisateur de ses propres obligations [7].
Erreur 2 : négliger la transparence vis-à-vis du client. Si vous utilisez une IA pour générer un rapport d'adéquation ou une lettre de mission, le client doit pouvoir le savoir. Une clause dans la lettre de mission suffit. C'est aussi un signe de sérieux.
Erreur 3 : faire l'impasse sur l'analyse d'impact. La CNIL la rend obligatoire pour tout traitement à risque élevé, et un outil d'IA traitant des données patrimoniales tombe quasi systématiquement dans cette catégorie. La CNIL a publié en juillet 2025 une liste de points à vérifier et un cadre de filtrage adaptés à l'IA [3].
Construire son dossier de conformité 2026 : mode d'emploi
Quatre pièces à rassembler, dans l'ordre.
Pièce 1 : l'inventaire des outils d'IA. Pour chaque outil, nom de l'éditeur, fonction, données traitées, pays d'hébergement, contrat, durée de conservation, sous-traitants.
Pièce 2 : l'analyse d'impact relative à la protection des données (AIPD) pour chaque outil à risque élevé. La CNIL publie une synthèse et une liste de points à vérifier pour les développeurs de systèmes d'IA [3] ; le modèle d'AIPD reste celui prévu par le RGPD.
Pièce 3 : la charte d'usage IA cabinet, signée par chaque collaborateur. Elle distingue les usages autorisés, les usages interdits, et la procédure d'approbation pour les cas limites.
Pièce 4 : le registre des formations continues. CIF, IAS, carte T, avec dates, thèmes, attestations.
Ces quatre pièces constituent une base pour un contrôle AMF ou ACPR. Elles se préparent en une à deux journées de travail pour un cabinet de deux à cinq conseillers. Elles se maintiennent ensuite par un effort de quelques heures par trimestre.
Sources
À lire aussi
6 min de lecture
Audit shadow AI en cabinet CGP : ce qu'il faut regarder en premier
6 min de lecture
Préparer la cession de son cabinet CGP ou EAM : par où commencer
Depuis le blog