L’affaire Adriano Fossati pourrait bien dépasser le seul cas d’un ancien cadre bancaire et devenir un révélateur des transformations profondes de la responsabilité financière contemporaine. À Monaco comme ailleurs, une banque n’est désormais plus seulement jugée sur les fautes éventuelles de ses collaborateurs, mais sur sa capacité à démontrer que son organisation, ses procédures internes et son dispositif de conformité permettent de prévenir, détecter et contenir ces comportements. Dans cette perspective, l’affaire Fossati pose une question centrale : où s’arrête la responsabilité individuelle et où commence celle de l’institution ?
Il existe des affaires dont l’importance dépasse rapidement les personnes qu’elles mettent en cause. Non parce que les faits individuels deviendraient secondaires, mais parce qu’ils révèlent, en creux, une question plus vaste sur le fonctionnement des institutions. L’affaire Adriano Fossati pourrait appartenir à cette catégorie. Selon les éléments rendus publics, cet ancien cadre de Banque J. Safra Sarasin à Monaco est soupçonné d’avoir accédé à des informations bancaires ou patrimoniales confidentielles en dehors du cadre normal de ses fonctions et de les avoir utilisées ou transmises sans justification professionnelle. Ces accusations devront naturellement être appréciées par les autorités compétentes et ne sauraient être confondues avec des faits définitivement établis. Mais, indépendamment même de l’issue judiciaire du dossier, une interrogation institutionnelle demeure : dans quelle mesure une banque peut-elle dissocier totalement le comportement d’un collaborateur de la manière dont elle organise l’accès à l’information ?
C’est ici que l’affaire Fossati rencontre l’une des grandes mutations du droit bancaire contemporain. Pendant longtemps, le secret bancaire relevait principalement d’une obligation individuelle de discrétion. Le banquier devait conserver la confidentialité des informations auxquelles il avait accès et pouvait engager sa responsabilité personnelle s’il manquait à cette obligation. Cette conception demeure évidemment valide, mais elle ne suffit plus à rendre compte des exigences actuelles. Sous l’effet du développement du droit de la compliance, de la sophistication des systèmes d’information et du renforcement de la supervision prudentielle, la responsabilité bancaire s’est progressivement déplacée de l’individu vers l’organisation. Il ne suffit plus de sanctionner une faute lorsqu’elle est découverte : encore faut-il pouvoir démontrer que tout a été organisé pour qu’elle ne puisse pas survenir facilement.
C’est un changement de philosophie autant qu’un changement juridique. La question n’est plus seulement de savoir qui a consulté une information confidentielle ou qui l’a éventuellement transmise. Elle consiste également à déterminer pourquoi cette personne était en mesure d’y accéder, dans quelles conditions ses habilitations avaient été définies, si ses consultations étaient enregistrées, si les accès atypiques pouvaient être détectés et si les fonctions de contrôle disposaient d’outils suffisants pour identifier un comportement anormal. Autrement dit, derrière le comportement individuel apparaît désormais l’architecture générale de la banque. Et derrière cette architecture, sa gouvernance.
La compliance, nouvelle architecture du pouvoir bancaire
Pendant plusieurs décennies, la conformité a parfois été perçue comme une fonction essentiellement technique ou juridique, chargée de vérifier le respect des règles et d’accompagner les activités commerciales de l’établissement. Cette vision est aujourd’hui dépassée. Dans une banque moderne, la compliance contribue directement à déterminer qui peut faire quoi, qui peut accéder à quelles données, quelles opérations nécessitent une validation supplémentaire, quels comportements doivent déclencher une alerte et à quel niveau de responsabilité celle-ci doit être traitée.
La conformité est donc devenue une véritable architecture du pouvoir interne. Celui qui détient un accès informatique possède un pouvoir. Celui qui peut consulter une information confidentielle dispose d’une capacité d’action. Celui qui peut extraire, transmettre ou exploiter cette information sans contrôle suffisant révèle potentiellement une vulnérabilité institutionnelle. C’est pourquoi les dispositifs de gestion des habilitations, de journalisation des accès et de surveillance des comportements sont devenus des éléments centraux du contrôle bancaire contemporain. La confiance ne repose plus seulement sur la loyauté supposée des collaborateurs ; elle repose également sur la capacité de l’institution à surveiller l’usage des prérogatives qu’elle leur confie.
Cette évolution transforme profondément la manière dont les incidents de conformité sont analysés. Une banque ne peut évidemment pas garantir l’impossibilité absolue d’une fraude ou d’un comportement individuel déloyal. Aucun système humain ne saurait atteindre un tel niveau de sécurité. En revanche, elle doit être capable d’établir que les accès étaient strictement proportionnés aux fonctions exercées, que les comportements atypiques pouvaient être détectés et qu’un incident faisait l’objet d’une réaction suffisamment rapide. La différence entre une organisation robuste et une organisation vulnérable ne tient donc pas à l’absence totale d’incidents, mais à la manière dont ceux-ci peuvent survenir et à la capacité de l’institution à les identifier.
À Monaco, la confidentialité est aussi un actif économique
Cette problématique prend une importance particulière dans le contexte monégasque. La Principauté a bâti une partie de son attractivité économique sur l’existence d’une place financière internationale spécialisée dans la gestion patrimoniale et la banque privée. Dans cet univers, la confidentialité n’est pas uniquement une obligation juridique : elle constitue une composante essentielle de la relation économique entre les établissements et leur clientèle.
Une banque privée vend naturellement des compétences financières, une capacité de gestion, des services patrimoniaux et une qualité d’accompagnement. Mais elle vend aussi, peut-être avant tout, de la confiance. La clientèle internationale qui confie une partie de son patrimoine à un établissement ne lui transmet pas seulement des capitaux. Elle lui confie une quantité considérable d’informations sur sa situation familiale, ses sociétés, ses investissements, ses partenaires, ses stratégies fiscales ou successorales et parfois les éléments les plus sensibles de sa vie économique. La maîtrise de ces données constitue donc l’un des premiers actifs immatériels d’une institution bancaire.
C’est pourquoi le droit monégasque s’est progressivement renforcé sur ces questions. Les règles relatives aux activités financières, à la lutte contre le blanchiment, à la protection des données personnelles et au contrôle des professionnels ont profondément transformé les obligations pesant sur les établissements. Il ne leur est plus seulement demandé d’adopter des procédures. Ils doivent pouvoir démontrer que ces procédures produisent effectivement des résultats, que leurs équipes sont formées, que leurs systèmes permettent une surveillance continue et que les fonctions de conformité disposent d’une autonomie suffisante pour exercer leur mission.
La distinction entre conformité formelle et conformité réelle devient ici déterminante. Une banque peut disposer de procédures particulièrement élaborées, d’un code de conduite exigeant et de chartes internes irréprochables. Mais la question que pose la régulation moderne est plus concrète : ces procédures empêchent-elles réellement les abus ? Permettent-elles de repérer une consultation inhabituelle ? Les alertes sont-elles traitées ? Les habilitations sont-elles révisées régulièrement ? Les cadres dirigeants sont-ils eux-mêmes soumis à des contrôles effectifs ? C’est cette capacité d’exécution, plus que la simple existence de documents internes, qui constitue désormais le cœur de la compliance.
Le cas d’un tiers extérieur change la nature du problème
Un élément de l’affaire Fossati lui donne cependant une portée particulière : selon les informations publiées, la personne dont les données auraient été consultées n’aurait jamais été cliente de Banque J. Safra Sarasin Monaco. Si ce point devait être confirmé, il modifierait substantiellement l’analyse du dossier. La question ne serait plus seulement celle de la protection des informations appartenant à la clientèle de la banque, mais celle du traitement de données relatives à des tiers extérieurs à toute relation contractuelle avec l’établissement.
Or cette situation est loin d’être théorique dans le fonctionnement contemporain des institutions financières. Les banques disposent d’informations sur un nombre considérable de personnes avec lesquelles elles n’entretiennent pas nécessairement de relation directe : bénéficiaires effectifs de sociétés, contreparties d’opérations, membres de la famille de clients, créanciers, débiteurs, partenaires commerciaux ou personnes mentionnées dans différents documents patrimoniaux. La multiplication de ces informations transforme les établissements financiers en immenses centres de données économiques.
Dès lors, la question de leur protection ne peut plus être limitée à la relation classique entre une banque et son client. Elle concerne désormais l’ensemble des données présentes dans les systèmes de l’établissement, quelle que soit la qualité de la personne concernée. Si des informations relatives à un tiers peuvent être consultées sans justification professionnelle, la question devient particulièrement sensible : pourquoi ces données étaient-elles disponibles ? Qui pouvait y accéder ? Quelle était la justification de cet accès ? Quels systèmes étaient susceptibles de repérer une consultation injustifiée ?
Ce point pourrait constituer l’un des aspects les plus significatifs du dossier. Car il oblige à dépasser la conception traditionnelle du secret bancaire pour s’interroger sur une forme plus générale de responsabilité informationnelle des établissements financiers. Dans une économie où la donnée est devenue une ressource stratégique, la banque n’est plus seulement dépositaire de capitaux : elle devient aussi dépositaire d’informations. Sa responsabilité doit donc être pensée à l’échelle de cette nouvelle fonction.
De l’affaire individuelle à l’épreuve institutionnelle
C’est ici que la distinction entre l’affaire Fossati et une éventuelle « affaire Safra » prend tout son sens. Il ne s’agit évidemment pas de considérer que le comportement d’un salarié ou d’un cadre, s’il était établi, engagerait automatiquement la responsabilité de l’ensemble de l’établissement. Une telle assimilation serait juridiquement hasardeuse. En revanche, le droit contemporain conduit nécessairement à examiner le rôle du système dans lequel ce comportement aurait pu avoir lieu.
Quels étaient les droits d’accès du collaborateur concerné ? Ces droits étaient-ils directement liés à ses fonctions ? À quelle fréquence étaient-ils réexaminés ? Les consultations de données sensibles faisaient-elles l’objet d’une surveillance spécifique ? Existait-il des systèmes permettant de détecter qu’un employé consultait des dossiers sans rapport avec son portefeuille ou ses responsabilités ? Quelle était l’indépendance du département conformité ? Les journaux informatiques permettaient-ils de reconstruire précisément l’historique des accès ?
Ces interrogations ne constituent pas une accusation en elles-mêmes. Elles sont précisément celles que tout superviseur, tout auditeur ou tout établissement financier sérieux doit désormais se poser lorsqu’un incident de ce type apparaît. Le principe est simple : plus une institution détient d’informations sensibles, plus elle doit être en mesure d’expliquer précisément qui peut y accéder et pourquoi.
La notion même de responsabilité prudentielle s’est ainsi considérablement élargie. Le superviseur ne cherche plus seulement à déterminer si une règle a été violée. Il s’intéresse à la capacité de l’institution à gérer le risque avant même qu’une violation ne se produise. La robustesse du contrôle interne, l’indépendance de la conformité, la gestion des habilitations et la traçabilité informatique deviennent autant de critères permettant d’apprécier la qualité générale de la gouvernance.
Une affaire qui touche à la réputation de Monaco
Cette dimension institutionnelle ne concerne pas uniquement Banque J. Safra Sarasin. Elle touche nécessairement, au moins indirectement, la place financière monégasque dans son ensemble. Monaco est engagé depuis plusieurs années dans un effort important d’adaptation de son cadre réglementaire aux standards internationaux. Le regard porté sur la Principauté par les organismes internationaux, les établissements correspondants et la clientèle mondiale ne dépend donc pas seulement de la qualité de ses textes, mais de leur application concrète.
La réputation constitue ici une forme de capital collectif. Chaque établissement bénéficie de l’image générale de la place financière mais contribue également à la construire. Une banque qui démontre la solidité de ses mécanismes de contrôle renforce cette réputation. À l’inverse, tout incident mettant en cause la confidentialité des informations est susceptible de susciter des interrogations qui dépassent le seul établissement concerné.
Pour Monaco, la question n’est donc pas uniquement juridique. Elle est aussi économique et politique. Dans un univers financier international marqué par une concurrence croissante entre juridictions, l’efficacité de la régulation est devenue un véritable avantage comparatif. La réputation d’une place financière dépend désormais autant de la solidité de ses mécanismes de contrôle que de sa fiscalité, de sa stabilité ou de la qualité de ses services.
C’est d’ailleurs l’un des paradoxes de la compliance contemporaine. Longtemps présentée comme une contrainte administrative susceptible d’alourdir le fonctionnement des institutions financières, elle est progressivement devenue un élément de leur valeur. Une banque capable de démontrer la qualité de sa gouvernance, la sécurité de ses données et la solidité de ses contrôles transforme la conformité en avantage concurrentiel. À l’inverse, une défaillance dans ces domaines peut provoquer des dommages réputationnels parfois supérieurs aux conséquences judiciaires elles-mêmes.
Une transformation profonde du secret bancaire
L’affaire Fossati permet ainsi d’observer un changement plus vaste dans la conception même du secret bancaire. Au XXe siècle, celui-ci reposait principalement sur une obligation de silence : l’information détenue par la banque ne devait pas être divulguée. Au XXIe siècle, cette conception est devenue insuffisante. La confidentialité repose désormais sur une organisation beaucoup plus sophistiquée : limiter l’accès aux personnes qui en ont besoin, enregistrer les consultations, détecter les comportements atypiques, protéger les systèmes, organiser les contrôles et être capable de reconstituer précisément ce qui s’est produit lorsqu’un incident survient.
Le secret bancaire n’est donc plus seulement une obligation morale ou professionnelle imposée au banquier. Il est devenu une obligation organisationnelle pesant sur la banque elle-même.
C’est peut-être là que réside la véritable portée de l’affaire Adriano Fossati. Son importance ne dépend pas seulement des responsabilités personnelles qui pourront ou non être établies. Elle tient à ce qu’elle oblige à poser une question devenue centrale dans la finance contemporaine : une institution peut-elle encore considérer qu’un comportement individuel ne concerne que son auteur lorsque ce comportement a été rendu possible par les outils, les habilitations et les systèmes qu’elle-même administre ?
Cette question vaut pour Safra, mais elle dépasse largement Safra. Elle concerne toutes les grandes banques et, au-delà, toutes les institutions qui manipulent quotidiennement des données sensibles. Elle concerne aussi Monaco, dont la crédibilité financière dépend de sa capacité à conjuguer attractivité, confidentialité et exigence réglementaire.
L’affaire Fossati pourrait ainsi devenir moins l’histoire d’un homme que le révélateur d’une époque : celle où les banques ne sont plus seulement jugées sur la manière dont elles gèrent l’argent, mais aussi sur la manière dont elles gouvernent l’information.
Emma Ray
Voir aussi
22 septembre 2026
Boualem Sansal – Carnet d’enquête à Paris d’un psychiatre italien connu (*)
par La Nouvelle Revue Politique
0 Commentaire13 minutes de lecture
12 septembre 2026
La deuxième mort d’Habermas
par Arnaud BenedettiFondateur et directeur de la Nouvelle Revue Politique.
0 Commentaire6 minutes de lecture
23 décembre 2025
Boualem Sansal raconte à la NRP l’après-prison : « Apprendre à vivre dans la liberté »
De retour en France après un an de détention en Algérie, l’écrivain franco-algérien Boualem Sansal a livré un témoignage rare dans un entretien accordé à La Nouvelle Revue Politique, animé par Arnaud Benedetti.
0 Commentaire2 minutes de lecture
3 novembre 2025
La priorité aux loisirs ne fait pas une société
par Serge GuérinSociologue et professeur à l’INSEEC Grande École.
Travailler plus ? Le débat revient comme un boomerang dans le pays des 35 heures ! La France se distingue par ses débats picrocholins autour du refus d’élever l’âge de départ à la retraite, pour prendre en compte les réalités démographiques.
0 Commentaire17 minutes de lecture
7 novembre 2025
« Débats » sur la protection sociale en France, sortons d’urgence des impensés liés aux dérèglements climatiques et aux enjeux démographiques
par Serge GuérinSociologue et professeur à l’INSEEC Grande École.
Alors que la France se cherche une majorité pour voter un budget, le Parti socialiste a remis la question des retraites, et dans une moindre mesure de la protection sociale, au centre de l’actualité politicienne en en faisant une condition de leur non-censure.
0 Commentaire9 minutes de lecture
18 novembre 2025
Démographie, dérèglement climatique, et confiance dans l’action locale : vers la double transition
par Serge GuérinSociologue et professeur à l’INSEEC Grande École.
Par rapport à la notion d’écoresponsabilité et face aux enjeux du vieillissement, il importe de défendre une position originale autour de la double transition écologique et démographique.
0 Commentaire10 minutes de lecture