RiffLab Media

Conformité financière programmable : quand l'Europe cesse d'attendre la permission des Américains

Date Published

# Conformité financière programmable : quand l'Europe cesse d'attendre la permission des Américains

*En 2026, la conformité financière est devenue un terrain stratégique où les DSI européens affrontent une double contrainte : des réglementations qui s'accélèrent (DORA, CSRD, AML6) et des outils dominants conçus aux États-Unis, avec une logique américaine. Marble, solution européenne de conformité financière programmable, incarne une rupture possible. Nous avons interrogé un DSI d'une ETI du secteur des services financiers spécialisés, confronté depuis plusieurs années à cette dépendance.*


RiffLab Media : Quand on parle de conformité financière dans votre secteur, de quoi parle-t-on concrètement en termes de systèmes et de dépendances ?

On parle d'un empilement. Des règles métier encodées dans des moteurs de décision, des workflows de détection d'anomalies, des pipelines de reporting réglementaire. Pendant des années, ce marché a été capturé par deux ou trois acteurs américains qui ont réussi à convaincre les directions générales que la conformité était trop critique pour être confiée à autre chose qu'une solution « enterprise » estampillée US.

Le résultat concret : nos règles métier — c'est-à-dire notre interprétation opérationnelle de la réglementation européenne — sont encodées dans des formats propriétaires, hébergées sur des infrastructures dont nous ne maîtrisons pas la localisation effective, et soumises à des conditions contractuelles qui nous interdisent pratiquement d'en sortir sans tout reconstruire. C'est un verrouillage à trois niveaux : technique, contractuel, cognitif. Les équipes savent faire tourner l'outil, elles ont perdu la capacité de penser en dehors de lui.


RiffLab Media : Ce verrouillage est-il spécifique à la conformité ou symptomatique d'un problème plus large ?

Il est symptomatique, mais il est aggravé dans la conformité par un facteur décisif : la réglementation est européenne, mais l'outillage est américain. C'est une contradiction structurelle qu'on a collectivement acceptée sans vraiment la nommer.

Quand la directive AML6 ou DORA impose des obligations précises à des entités établies en Europe, il est paradoxal de devoir les implémenter via un outil dont les mises à jour fonctionnelles dépendent de la feuille de route d'une entreprise californienne. Concrètement, j'ai vécu des situations où une évolution réglementaire européenne urgente attendait un patch d'un éditeur qui avait d'autres priorités — le marché américain, notamment. Ce n'est pas de la mauvaise volonté, c'est simplement l'ordre naturel des choses quand on est un client secondaire géographiquement et économiquement.


RiffLab Media : En quoi l'approche « programmable » de Marble change-t-elle cette équation ?

La rupture, si elle tient ses promesses dans la durée, est d'ordre conceptuel avant d'être technique. Une solution de conformité programmable signifie que les règles ne sont plus des paramètres enfermés dans une boîte noire éditeur — elles deviennent du code versionnable, auditable, modifiable par les équipes métier et technique en interne.

Cela a des implications directes sur la dépendance. Si ma règle de détection de transactions suspectes est exprimée dans un langage ouvert, documenté, que je peux lire et modifier, je reprends la main sur l'interprétation opérationnelle de la réglementation. Je ne suis plus tributaire d'un cycle de release externe pour adapter mon dispositif à une évolution réglementaire. C'est une réappropriation de la capacité à agir — et dans un environnement réglementaire aussi dynamique que le nôtre en Europe, c'est structurellement important.

Cela dit, je reste prudent. La promesse de la programmabilité n'est tenue que si l'écosystème — documentation, support, communauté — suit. Une brique technique souveraine mal documentée peut recréer une dépendance de facto envers les quelques experts qui la maîtrisent.


RiffLab Media : Les contrats avec les acteurs dominants américains comportent-ils des clauses qui amplifient ce verrouillage ?

Oui, et c'est souvent sous-estimé au moment de la signature. Il y a d'abord les clauses de portabilité des données — ou plutôt leur absence. Extraire ses données de règles, ses historiques de décision, ses logs d'audit dans un format réellement exploitable est rarement garanti contractuellement. On vous donne accès à des exports, mais dans des formats qui ne sont lisibles que par l'outil lui-même.

Ensuite, il y a les clauses de juridiction et de droit applicable. En cas de litige ou d'audit réglementaire, selon quelle loi, devant quel tribunal ? Pour une entité soumise au droit français ou allemand, répondre à un régulateur européen avec des données hébergées sous juridiction américaine et des contrats soumis au droit du Delaware crée des angles morts juridiques réels.

Enfin — et c'est moins visible — certains contrats incluent des clauses d'utilisation des données qui permettent à l'éditeur d'exploiter les patterns de vos données de conformité à des fins d'amélioration de ses modèles. Vous entraînez potentiellement un concurrent avec vos propres données opérationnelles. Dans le secteur financier, c'est une exposition que peu de RSSI ont correctement cartographiée.


RiffLab Media : Face à ces constats, quel est l'obstacle réel à la migration vers une alternative européenne comme Marble ?

Il y en a plusieurs, et il faut être honnête : ce ne sont pas tous des prétextes.

Le premier est la dette de migration. Nos règles métier encodées depuis des années dans l'outil dominant représentent des milliers d'heures de travail implicite. Les transposer dans un nouveau paradigme a un coût réel, en temps et en risque opérationnel. Personne ne coupe la conformité le temps de migrer.

Le deuxième est la crédibilité perçue. Lors d'un audit réglementaire, présenter une solution peu connue des auditeurs génère une charge de preuve supplémentaire. C'est irrationnel sur le fond — la qualité de la solution devrait primer — mais c'est une réalité opérationnelle.

Le troisième, et c'est peut-être le plus structurel, est l'inertie organisationnelle. Les équipes conformité et les équipes IT ont co-construit leurs processus autour de l'outil existant. Changer l'outil, c'est aussi demander à des métiers de reconfigurer leurs habitudes, leurs reportings, leurs rituels de contrôle. C'est un projet de transformation, pas juste un projet IT.

Ce que des acteurs comme Marble doivent démontrer, c'est leur capacité à absorber cette friction — par la qualité de l'accompagnement, la robustesse de la documentation, et la résilience de leur propre modèle économique sur la durée.


RiffLab Media : Comment évaluez-vous la maturité du marché européen pour recevoir ce type de solution en 2026 ?

Le marché est plus réceptif qu'il y a trois ans, mais pour des raisons qui méritent d'être nommées clairement : ce n'est pas principalement une conviction souverainiste qui drive le changement, c'est la pression réglementaire. DORA a forcé une mise à plat des chaînes de dépendances critiques. Beaucoup de DSI ont découvert à cette occasion que des pans entiers de leur dispositif de conformité reposaient sur des tiers dont ils ne maîtrisaient ni la localisation, ni la continuité d'activité, ni les sous-traitants.

Cette prise de conscience crée une fenêtre d'opportunité pour les acteurs européens — à condition qu'ils jouent leur carte correctement. Ce que les directions attendent, ce n'est pas un discours identitaire sur la souveraineté, c'est une réponse concrète à un problème de gouvernance du risque. Si Marble peut articuler sa proposition sur ce terrain — réduction des risques de dépendance, auditabilité totale des règles, conformité by design avec le droit européen — il a une fenêtre réelle.

Mais la fenêtre se referme si les acteurs alternatifs ne construisent pas rapidement des références solides et vérifiables. Dans ce secteur, la preuve par l'exemple est la seule chose qui compte.


*Propos recueillis dans le cadre de notre série sur la souveraineté des systèmes d'information critiques en Europe.*

Cet article vous a été utile ?

Recevez chaque vendredi nos analyses sur les alternatives souveraines SaaS. Pas de spam.

Pas de spam. Désinscription en un clic. Données hébergées en Europe.