amBrain
FinTechSep 29, 2026Lecture 10 min

Un fondateur de fintech sans CTO : comment choisir la société qui conçoit, construit et vous remet votre plateforme

Fondateurs fintechQui la construitPropriété du codeDéveloppement de plateformes de trading
Erreur de chargement de l'image

Vous avez un financement pour une plateforme de trading ou de courtage et personne de votre côté qui sache lire du code. Engagez un conseiller qui vous rend des comptes, soyez propriétaire de l'architecture sur papier, laissez la licence dicter le plan, et vérifiez qu'une société a réellement mis des systèmes fintech en production avant de signer.

Si vous avez un financement et un produit fintech à construire mais pas de CTO, ne commencez pas par choisir un prestataire. Placez d'abord une personne technique de votre côté, même à temps partiel. Établissez ensuite une liste restreinte de sociétés d'ingénierie. Elles construisent un système qui devient le vôtre, alors qu'un éditeur de plateforme vous concède une licence sur son produit et qu'un freelance, aussi bon soit-il, laisse le système dépendre d'une seule personne. Choisissez parmi elles selon ce qu'elles peuvent vous montrer en production et selon ce que leur contrat vous permet de garder.

Cet article ne classe pas les sociétés : un classement ne peut connaître ni votre licence ni votre date de lancement. Il présente les vérifications dans l'ordre où un fondateur en a besoin, et décrit amBrain dans une section, vers la fin.

La réponse courte : avant de choisir un prestataire, trouvez un conseiller technique qui ne rend de comptes qu'à vous. Payez ensuite une phase d'architecture dont les documents vous appartiennent, réglez la question de la licence avant que la conception soit définitive, demandez à voir des systèmes en production et parlez aux personnes qui les ont construits, et signez un contrat qui laisse le code et les comptes à votre entreprise et vous permet de partir.

J'ai un financement mais pas de CTO. Que dois-je faire en premier ?

Il existe trois façons d'apporter un jugement technique au projet. Elles diffèrent surtout par la personne qui vérifie le travail du prestataire.

  • Recrutez d'abord un CTO à temps plein. C'est la position la plus solide une fois la bonne personne trouvée, mais la construction attend la fin de la recherche, et un nouveau CTO n'a au départ aucune équipe à diriger
  • Faites appel à un CTO à temps partagé ou à un conseiller technique indépendant : un ingénieur expérimenté qui travaille pour vous à temps partiel et n'est payé que par vous. Il lit ce que proposent les prestataires, pose les questions de suivi et vérifie chaque jalon pour vous
  • Laissez le prestataire piloter l'architecture. C'est le démarrage le plus rapide, et la conception est souvent solide parce que la société a déjà construit des systèmes similaires. Le hic, c'est que la société qui conçoit le système sera payée pour le construire, et personne de votre côté ne sait distinguer une brique nécessaire d'une brique qui l'arrange

Ce qui vous protège, c'est la deuxième et la troisième option ensemble : le prestataire rédige l'architecture, et votre conseiller la relit avant que vous vous engagiez sur la construction. Choisissez un conseiller qui a travaillé sur un système de trading ou de courtage, afin qu'il sache quoi demander sur le chemin des ordres et sur les enregistrements qu'attend un régulateur. Il ne doit percevoir aucune commission d'apport ni avoir d'autre accord avec l'une des sociétés de votre liste restreinte.

Que doit me fournir la phase d'architecture avant que la moindre ligne de code soit écrite ?

Une phase d'architecture doit se conclure par des documents, rédigés de façon que votre conseiller puisse les vérifier et que vous puissiez les suivre :

  • Une page de périmètre : quel produit vient en premier (un terminal pour vos clients, les systèmes de courtage qui se trouvent derrière, ou une bourse), pour quel marché et quels premiers utilisateurs
  • Un schéma du système et de tout ce à quoi il se connecte : courtiers ou bourses, banques et prestataires de paiement, vérifications d'identité, fournisseurs de données de marché
  • Le chemin d'un ordre de l'écran du client jusqu'au marché et retour, avec les contrôles de risque indiqués et ce qui se passe quand une connexion tombe
  • Ce que le système doit enregistrer, pendant combien de temps et pour qui, d'après les règles de votre licence
  • Où il tournera : des comptes cloud ou serveurs ouverts au nom de votre entreprise
  • Les contrats avec des tiers que votre entreprise doit signer, et ceux que la construction doit attendre
  • La première version par écrit, y compris ce qui est volontairement laissé de côté
  • Les risques ouverts, et une estimation par jalon plutôt qu'un seul chiffre pour l'ensemble

Payez cette phase à part, et faites en sorte que les documents vous appartiennent, que vous continuiez ou non avec la même société. Une deuxième société peut alors chiffrer sur la même conception, et votre futur CTO part d'une trace écrite plutôt que de la mémoire de quelqu'un. Certains régulateurs demandent le même type de documents, comme le montre la section suivante.

Quelles licences et quelles règles façonnent la construction ?

Réglez la question de la licence avant que la conception soit définitive, en impliquant un avocat spécialisé en réglementation. La licence décide de ce que le système doit faire et du moment où vous pouvez le mettre en service, et aucune société d'ingénierie ne peut l'obtenir à votre place ni faire décider le régulateur plus vite.

Les régulateurs examinent vos systèmes dans le cadre de la demande :

  • Au Royaume-Uni, la FCA demande aux candidats de « démontrer que la technologie ou les systèmes que vous utiliserez sont prêts à exercer les activités réglementées demandées ». Elle examine aussi si, « si nous devions vous autoriser aujourd'hui », vous pourriez exercer l'activité pour laquelle vous avez déposé votre demande
  • Aux États-Unis, un broker-dealer s'enregistre auprès de la SEC et devient membre d'un organisme d'autoréglementation comme la FINRA avant de commencer son activité. Les critères d'admission de la FINRA comprennent des systèmes de communication et d'exploitation qui « prévoient raisonnablement la continuité de l'activité », ainsi qu'« un système de tenue des registres qui permet au Demandeur de se conformer aux exigences fédérales, étatiques et des organismes d'autoréglementation en matière de tenue des registres »
  • Dans l'UE, une demande d'agrément en tant que prestataire de services sur crypto-actifs doit contenir « la documentation technique des systèmes de TIC et des dispositifs de sécurité, ainsi qu'une description de ceux-ci en langage non technique ». Une société qui veut exploiter une plate-forme de négociation de crypto-actifs doit aussi décrire les règles de fonctionnement de la plate-forme ainsi que sa procédure et son système de détection des abus de marché

L'horloge du régulateur se compte en mois. Le guide de la FCA destiné aux candidats, mis à jour pour la dernière fois en mars 2026, indique qu'une demande complète émanant d'une société comme un courtier est en général examinée sous six mois, et qu'une demande incomplète peut prendre jusqu'à douze mois. En vertu de MiFID II, la législation de l'UE applicable aux entreprises d'investissement, le demandeur doit être informé, dans les six mois suivant le dépôt d'une demande complète, de l'octroi ou non de l'agrément. En vertu de MiCA, le règlement de l'UE sur les crypto-actifs, l'autorité vérifie que la demande est complète dans un délai de 25 jours ouvrables et se prononce dans un délai de 40 jours ouvrables à compter de la réception d'une demande complète, avec une pause de 20 jours ouvrables au plus le temps d'obtenir des réponses à ses questions. Les règles de la FINRA permettent au demandeur de saisir l'instance supérieure si aucune décision n'est intervenue 180 jours après le dépôt, ou à une date ultérieure convenue par écrit.

Les règles décident aussi de ce que le système conserve. Une entreprise d'investissement de l'UE doit tenir un enregistrement de tous ses services, activités et transactions « permettant à l'autorité compétente d'exercer ses missions de surveillance », et conserver les enregistrements des appels et des communications électroniques relatifs aux ordres de clients pendant cinq ans, voire jusqu'à sept ans si l'autorité le demande. Des exigences comme celles-ci déterminent la façon dont les données sont stockées dès la première conception.

Comment vérifier qu'une société a réellement mis des systèmes fintech en production ?

Livrer réellement, c'est avoir un système en production, par lequel passent des ordres ou de l'argent de vrais clients, que vous pouvez voir et dont vous pouvez interroger les auteurs. L'article sur la façon de démarrer énumère les preuves de base : un système en production nommé, une démonstration commentée de celui-ci, le récit d'un incident, et les personnes qui ont fait le travail. Sans CTO à vous, ajoutez des vérifications qui ne dépendent pas de la lecture du code :

  • Vérifiez le client vous-même. Si une société affirme avoir construit une plateforme pour un client réglementé, des registres publics indiquent si ce client est agréé : BrokerCheck de la FINRA aux États-Unis, le Financial Services Register de la FCA au Royaume-Uni, le registre de l'ESMA des prestataires de services sur crypto-actifs agréés dans l'UE
  • Appelez vous-même une référence client, sans la société au bout du fil, et demandez ce qui a cassé après la mise en production et comment la société l'a géré
  • Emmenez votre conseiller à la démonstration commentée pour poser les questions que vous ne savez pas poser
  • Si la société affirme que les ingénieurs qui ont construit ce système travailleront sur le vôtre, inscrivez leurs noms dans le contrat

Soyez précis sur l'expérience qui compte. Une application de paiement et une plateforme de trading portent toutes deux l'étiquette fintech, et elles ne tombent pas en panne de la même façon. Pour un produit de trading ou de courtage, demandez des systèmes où les ordres passent par le code de la société en route vers un marché.

Que doit dire le contrat sur le code, les comptes et la passation ?

Payer pour du code ne suffit pas à le rendre vôtre. Au Royaume-Uni, le guide de l'Office de la propriété intellectuelle (Intellectual Property Office) indique que le premier titulaire légal du droit d'auteur sur une œuvre commandée est la personne qui l'a créée, « sauf si vous en convenez autrement par écrit ». Aux États-Unis, une cession de droit d'auteur n'est valable que par écrit, signée par le titulaire des droits ou par son mandataire habilité. L'article sur la vérification d'une équipe dédiée traite de la clause de propriété elle-même. Pour un développement fintech, ajoutez ces clauses :

  • Le dépôt de code, les comptes cloud, les domaines et les comptes sur les stores d'applications sont ouverts par votre entreprise dès le premier jour, et le prestataire reçoit des accès que vous pouvez retirer
  • Les identifiants auprès des courtiers, des bourses, des banques et des fournisseurs de données de marché sont délivrés à votre entreprise, et ces contrats sont signés en son nom. Si le prestataire les détient, votre activité de trading dépend de ce qu'il reste
  • Tout ce que le prestataire conserve, comme ses propres bibliothèques réutilisables, figure sur une liste nominative, avec une licence qui vous permet de continuer à l'utiliser et à le modifier après votre séparation
  • La passation comporte un test de recette et une répétition avant le dernier jalon ; l'article sur le choix entre recruter des ingénieurs et prendre un partenaire liste ce qu'elle doit contenir
  • Les clauses de sortie couvrent les délais de préavis, l'aide du prestataire pendant une transition et la restitution de vos données dans un format exploitable

Si votre entreprise doit devenir une entreprise d'investissement, un prestataire de services sur crypto-actifs ou une plate-forme de négociation de l'UE, elle relève du règlement sur la résilience opérationnelle numérique (DORA), applicable depuis le 17 janvier 2025. L'article 30 de DORA fixe des clauses minimales pour les contrats de services technologiques, que le règlement appelle services TIC, parmi lesquelles les régions ou pays où les données sont traitées et stockées, la restitution de vos données si le prestataire devient insolvable, cesse ses activités ou si le contrat prend fin, et les droits de résiliation assortis de délais de préavis. Les contrats portant sur des services qui soutiennent des fonctions critiques ou importantes doivent en outre prévoir des stratégies de sortie avec une période de transition obligatoire. Demandez à votre avocat quelles parties de votre accord avec le prestataire en relèvent, notamment le support et l'hébergement après le lancement.

Comment découper le travail en jalons et en paiements ?

Découpez la construction pour que chaque paiement achète quelque chose que vous pouvez voir fonctionner, vérifié par votre conseiller au regard de critères convenus avant le début du travail. Un découpage possible pour un projet de trading ou de courtage :

  • Les documents d'architecture, chiffrés à part et à vous, que vous continuiez ou non
  • Un ordre qui part d'un compte de test, passe les contrôles de risque, atteint l'environnement de test d'un courtier ou d'une bourse et revient à l'écran, le tout tournant dans le compte cloud de votre entreprise
  • Le premier marché qui fonctionne de bout en bout : comptes, soldes, positions, les enregistrements qu'exige votre licence, et les tests de connexion que les courtiers et les bourses mènent selon leur propre calendrier
  • Un lancement auprès d'un petit groupe de vrais clients, avec le monitoring activé et quelqu'un d'astreinte
  • Une répétition de la passation, au cours de laquelle votre propre ingénieur déploie un changement puis fait un rollback sous le regard de ceux qui ont construit le système

Alignez les jalons sur la demande de licence. La FCA, par exemple, veut que les systèmes soient prêts à exercer l'activité réglementée au moment où vous déposez votre demande : la construction doit donc être bien avancée d'ici là.

Gardez le droit d'arrêter après n'importe quel jalon en conservant tout ce qui a été construit jusque-là, y compris juste après la phase d'architecture, avant de vous être engagé sur l'ensemble de la construction.

Quels sont les signaux d'alerte quand on choisit un partenaire de développement fintech ?

  • Un prix fixe et une date de lancement dès la première réponse, avant que quiconque ait demandé quelle licence vous sollicitez ou à quels courtiers et bourses vous allez vous connecter
  • Un plan de lancement qui ne laisse aucune place à la décision du régulateur ni aux tests de connexion de vos courtiers
  • Une phase d'architecture gratuite sans droit écrit sur les documents, ce qui vous empêche d'emporter la conception chez une autre société
  • Des identifiants de courtier ou de bourse, ou le compte cloud, détenus au nom du prestataire
  • « Notre plateforme est conforme. » Un logiciel ne détient pas de licence ; votre entreprise, si. Demandez au regard de quelles règles la conception a été vérifiée, et par qui
  • Des résistances quand vous faites venir un conseiller indépendant pour relire la conception
  • Des exemples fintech qui ne sont que des sites web et des tableaux de bord, sans aucun système qui fasse circuler des ordres ou de l'argent

Où se situe amBrain ?

Parmi les types de sociétés décrits ci-dessus, amBrain est une société d'ingénierie. amBrain développe des logiciels depuis 2019.

Ses services de trading sont présentés comme « Développement de terminaux de trading, systèmes de gestion des ordres et intégration des places de marché via le protocole FIX. » amBrain a construit le terminal de trading de Spectre Trade. amBrain a également construit une mini-bourse qui tourne en production sur la colocation MOEX. Le client de la mini-bourse n'est pas nommé.

amBrain décrit en une ligne sa façon de travailler avec ses clients : « Trois formats : livraison complète, équipe dédiée ou ingénieurs intégrés à votre équipe. » Sur la propriété, sa formule est : « Le client conserve la pleine propriété du produit et du code, à l'exception de nos composants réutilisables. » Cette exception est le type d'exclusion que cet article vous dit de verrouiller, alors demandez à amBrain la liste nominative de ces composants avant de signer. Cet article n'est pas une étude de cas, et ses vérifications s'appliquent à amBrain autant qu'à n'importe quelle autre société.

Si vous en êtes au début, rédigez une page avant de contacter qui que ce soit : le produit que vous construisez en premier, la licence que vous sollicitez, votre premier marché et vos premiers utilisateurs, et la date à laquelle vous devez être opérationnel. Envoyez-la à votre conseiller, puis à deux ou trois sociétés, amBrain ou une autre, et comparez les questions qui reviennent.

Vous avez une architecture de ce type sur la table ?

Apportez votre architecture actuelle et le mode de défaillance qui vous inquiète : nous les passerons en revue ensemble en une demi-heure.