L’affaire Adriano Fossati ne se limite plus à la seule recherche d’un éventuel manquement individuel au secret bancaire. Elle pose une question plus large, celle de la responsabilité de l’établissement lorsqu’un incident met en cause l’accès à des informations sensibles. Pour Julien Briot-Hadar, expert international en compliance, LCB-FT, anticorruption et gouvernance internationale, le droit bancaire contemporain ne s’intéresse plus uniquement au comportement du collaborateur concerné. Il examine aussi la solidité de la gouvernance, l’efficacité du contrôle interne, la qualité des systèmes de surveillance et la capacité de la banque à prévenir les risques avant qu’ils ne se matérialisent. Cette évolution s’inscrit dans le renforcement des standards portés par le GAFI, le Comité de Bâle et MONEYVAL, auxquels Monaco a progressivement adapté son cadre juridique et prudentiel.

La logique est désormais claire : une banque ne peut plus considérer la conformité comme une simple fonction de contrôle placée en bout de chaîne. Elle doit l’intégrer au cœur même de son fonctionnement. Cela suppose une implication réelle des organes dirigeants, une politique de maîtrise des risques, un contrôle permanent et une organisation capable de démontrer que les règles sont effectivement appliquées. À Monaco, cette approche repose notamment sur les textes relatifs aux activités financières, à la lutte contre le blanchiment, au financement du terrorisme, à la corruption et à la protection des données personnelles. L’enjeu n’est donc plus seulement de disposer de procédures, mais de prouver qu’elles produisent des effets concrets dans le fonctionnement quotidien de l’établissement.

Le contrôle des accès devient central

La gestion des habilitations informatiques constitue l’un des points les plus sensibles. Les banques détiennent des informations patrimoniales, économiques et personnelles particulièrement confidentielles. Leur accès doit être strictement limité aux fonctions exercées et répondre au principe du « besoin d’en connaître ». Un collaborateur ne doit pas pouvoir consulter une donnée simplement parce que son environnement informatique lui en offre la possibilité. Chaque accès doit être justifiable, chaque consultation doit pouvoir être retracée et toute anomalie doit pouvoir être détectée. La traçabilité devient ainsi une composante à part entière de la protection du secret bancaire. Pour Briot-Hadar, l’enjeu n’est plus seulement de faire confiance aux collaborateurs, mais d’organiser les systèmes de manière à pouvoir comprendre précisément qui a consulté quoi, quand et dans quel cadre professionnel.

Si les faits allégués dans l’affaire Adriano Fossati étaient établis, la question pourrait donc dépasser très rapidement le seul comportement individuel. La Commission de Contrôle des Activités Financières pourrait notamment s’intéresser à la manière dont les droits d’accès étaient attribués, à l’efficacité du contrôle permanent, à l’indépendance de la fonction conformité ou encore aux mécanismes permettant d’identifier une consultation atypique. L’examen pourrait aussi porter sur la rapidité de réaction de l’établissement une fois une anomalie détectée. L’objectif ne serait pas nécessairement de considérer qu’une faute individuelle engage automatiquement la banque, mais de déterminer si cette faute révèle ou non une insuffisance plus profonde du système de gouvernance. Si des carences organisationnelles étaient constatées, le superviseur pourrait demander des mesures correctrices ou utiliser, lorsque les conditions sont réunies, les pouvoirs dont il dispose.

Des conséquences qui peuvent dépasser le seul contrôle prudentiel

L’affaire pourrait également soulever une question de responsabilité civile si une personne estimait que des informations la concernant avaient été consultées, utilisées ou communiquées sans justification. Dans ce cas, l’analyse pourrait porter sur les mesures prises par la banque pour empêcher ce type de situation. Limitation des droits, authentification, journalisation, contrôle des habilitations, audits et procédures d’alerte pourraient entrer dans l’appréciation du dossier. La protection des données personnelles ajoute un autre niveau d’exigence, puisque l’établissement doit être capable de démontrer qu’il a mis en œuvre des moyens techniques et organisationnels adaptés. La responsabilité ne découlerait pas mécaniquement d’un accès irrégulier, mais la qualité du dispositif de compliance pourrait devenir un élément central pour apprécier les diligences accomplies par l’établissement.

La dimension réputationnelle est enfin loin d’être secondaire. Dans la banque privée, la confiance repose en grande partie sur la certitude que les informations confiées à l’établissement resteront protégées. Une controverse touchant à la confidentialité peut donc fragiliser les relations avec la clientèle, les partenaires, les contreparties ou les autorités de supervision. À Monaco, cette question prend une portée encore plus large, car la réputation d’un établissement participe aussi à celle de toute la place financière. Le dossier comporte en outre un élément particulièrement sensible : la personne présentée comme victime n’aurait jamais été cliente de Safra Bank. Si ce point était confirmé, il faudrait alors s’interroger sur les conditions dans lesquelles des informations concernant un tiers extérieur ont pu être accessibles au sein de la banque. Pour Julien Briot-Hadar, c’est précisément ce type de situation qui montre jusqu’où s’étend désormais la compliance : la banque doit être en mesure de démontrer que son organisation protège les données, maîtrise les accès et réduit les risques indépendamment du comportement individuel de chacun de ses collaborateurs.

Privacy Preference Center