Dernière mise à jour :
La gouvernance de l'IA pour les services financiers consiste à appliquer des contrôles de conformité et de gestion des risques liés à l'IA, conformément aux régimes de supervision du secteur. Les réglementations applicables varient selon la juridiction et le type d'entreprise : la directive SR 26-2 pour les grandes banques américaines, la norme PRA SS1/23 pour les banques britanniques disposant d'une approbation de modèle interne, les principes MAS FEAT à Singapour, et le règlement européen sur l'IA (EU AI Act) pour l'ensemble de ces entités.
Quelles règles s'appliquent à quelles entreprises ?
La réponse dépend du lieu d'agrément de l'entreprise et de ses activités, et l'erreur la plus fréquente consiste à traiter ces différents régimes de manière interchangeable. Aux États-Unis, la directive SR 26-2 d'avril 2026 définit les attentes en matière de gestion du risque de modèle et s'adresse principalement aux organisations bancaires dont les actifs dépassent 30 milliards de dollars. Au Royaume-Uni, la norme PRA SS1/23 s'applique aux banques constituées en société au Royaume-Uni, aux sociétés de crédit immobilier et aux entreprises d'investissement désignées par la PRA qui détiennent une approbation de modèle interne. À Singapour, les principes FEAT de la MAS couvrent l'équité, l'éthique, la responsabilité et la transparence pour les entités qu'elle supervise. Le règlement sur l'intelligence artificielle de l'UE (EU AI Act) s'applique en sus dès lors qu'une entreprise met sur le marché de l'UE des systèmes d'IA.
La norme PRA SS1/23 s'applique-t-elle aux assureurs ?
Non. La PRA a délibérément utilisé le terme « banques » dans le titre pour signaler que ces attentes ne s'étendent pas aux assureurs ni aux réassureurs. Le champ d'application est encore plus restreint que ce que suggère le terme « banques », puisqu'il dépend de la détention d'une approbation de modèle interne selon l'approche basée sur les notations internes (IRB), l'approche des modèles internes (IMA) ou la méthode des modèles internes (IMM). Un assureur recherchant les exigences relatives au risque de modèle doit se référer à Solvabilité II ainsi qu'aux publications de la PRA sur la supervision des assurances, et non à la norme SS1/23. Il s'agit d'une erreur récurrente dans les contenus des fournisseurs et dans les documents de politique interne qui s'en inspirent.
Où se situent les lacunes de ces régimes ?
La lacune la plus importante concerne précisément le domaine où la plupart des entreprises déploient actuellement leurs solutions. La directive SR 26-2 précise que l'IA générative et l'IA agentielle sont des technologies nouvelles en évolution rapide et n'entrent pas dans son champ d'application. Ainsi, une banque exploitant un grand modèle de langage pour la correspondance avec ses clients, ou un agent qui récupère et traite des données à travers des systèmes internes, ne dispose d'aucune norme de contrôle du risque de modèle à cet effet. Les entreprises comblent ce vide en s'appuyant sur le cadre de gestion des risques d'IA du NIST, sur la norme ISO/CEI 42001 ainsi que sur leurs politiques internes, tandis que les autorités de supervision s'enquièrent de la méthodologie adoptée.
Comment le modèle des trois lignes de défense s'applique-t-il à l'IA ?
La gouvernance des services financiers repose sur trois lignes de défense, et l'IA met chacune d'elles à l'épreuve. La première ligne est propriétaire du système et de ses résultats, ce qui requiert des responsables métiers capables de comprendre le fonctionnement du modèle et ses limites. La deuxième ligne définit les politiques et assure le contrôle contradictoire, ce qui exige des équipes chargées des risques et de la conformité aptes à évaluer un système d'IA sans s'en remettre uniquement aux développeurs. La troisième ligne fournit une assurance indépendante, ce qui nécessite une fonction d'audit en mesure de tester les contrôles et de reconstituer les décisions a posteriori. La contrainte majeure réside généralement dans la preuve : les trois lignes doivent avoir accès au même historique.
Quelles sont les meilleures pratiques en la matière ?
Un inventaire complet des systèmes d'IA, y compris l'IA intégrée par les fournisseurs et l'IA non répertoriée (« shadow AI »), et non plus seulement les modèles historiquement enregistrés. Une classification des risques par niveaux afin de déterminer le degré de contrôle appliqué à chaque système. Un processus d'évaluation et d'approbation des nouveaux cas d'usage avant leur mise en production. Des preuves d'audit collectées une seule fois et réutilisées pour les différents référentiels réglementaires auxquels l'entreprise doit répondre simultanément. Un suivi continu après le déploiement, car la dérive et la dégradation des performances sont les points d'attention majeurs des autorités de supervision. Enfin, une piste d'audit capable de résister à des examens menés plusieurs années plus tard.
Exemple concret :
Une banque britannique disposant d'une autorisation IRB et d'une filiale de courtage américaine gère un programme unique de gouvernance de l'IA pour les deux entités. Ses modèles d'évaluation du crédit relèvent de la directive SS1/23 au Royaume-Uni, où une validation indépendante et la désignation d'un cadre dirigeant responsable sont requises. Ses modèles américains relèvent de la réglementation SR 26-2 et sont catégorisés en fonction du seuil de 30 milliards de dollars. Un nouvel agent de service client utilisant un grand modèle de langage n'entre dans aucun de ces cadres ; la banque le régit donc conformément au NIST AI RMF, avec des limites d'autonomie documentées et un enregistrement des actions. Ces trois composants sont répertoriés dans un inventaire unique doté d'un référentiel de preuves centralisé. Ainsi, lorsque la PRA s'enquiert de la validation des modèles et que l'auditeur du groupe interroge sur les contrôles de l'agent, les deux questions reçoivent une réponse à partir du même registre.




