I
Impetora
Réponse

Gestion des risques modèles IA en banque européenne.

Le cadre SR 11-7 publié par la Réserve fédérale américaine en 2011 reste la référence internationale pour la gestion des risques modèles. Côté européen, les orientations EBA sur la gouvernance interne et les attentes de l'Autorité de contrôle prudentiel et de résolution (ACPR) en France formalisent un dispositif équivalent : inventaire, validation indépendante, suivi continu, surveillance par la direction. Pour les modèles IA, en particulier les modèles fondés sur l'apprentissage profond et l'IA générative, ces principes se déclinent avec des contraintes nouvelles que les superviseurs précisent en 2026.

Quel périmètre pour la gestion des risques modèles IA ?

Tous les modèles utilisés à des fins matérielles : décision crédit, évaluation des fonds propres, ALM, fraude, conformité, lutte contre le blanchiment, et désormais les modèles IA d'assistance interne dont la sortie alimente des décisions opérationnelles. La définition d'un modèle au sens SR 11-7 couvre toute approche quantitative, statistique ou algorithmique qui produit une sortie utilisée en gestion. L'ACPR a confirmé en 2024 que les modèles IA et les chaînes RAG entrent pleinement dans le champ. L'inventaire des modèles devient ainsi le premier livrable, et il doit être tenu à jour avec une qualification de matérialité.

Comment se structure la validation indépendante ?

Trois lignes de défense. La première ligne (équipes de développement) construit, documente et teste. La deuxième ligne (équipe de validation indépendante) évalue conceptuellement le modèle, contrôle la qualité des données, reproduit les résultats, teste la robustesse, vérifie l'adéquation à l'usage. La troisième ligne (audit interne) couvre la gouvernance d'ensemble. Pour les modèles IA, la validation doit traiter spécifiquement : la pertinence des données d'entraînement, la sensibilité aux dérives, la robustesse adversariale, la qualité du retrieval pour les chaînes RAG, et la traçabilité des sorties à des sources vérifiables. Sans citation source, l'assurance qualité reste partielle.

Quelle articulation avec le Règlement européen sur l'IA ?

Plusieurs modèles bancaires entrent dans l'annexe III du Règlement IA, classement risque élevé : évaluation de solvabilité, scoring crédit pour personnes physiques, accès à des services essentiels. Les obligations s'additionnent à la gestion des risques modèles existante. Le système de gestion des risques (article 9 du Règlement IA) doit être documenté et maintenu en parallèle de la documentation modèle bancaire. La supervision humaine effective (article 14) doit être démontrée. La documentation technique annexe IV est exigible. Le marquage CE devient nécessaire pour les fournisseurs IA externes, ce qui modifie la qualification fournisseur en banque.

Comment se construit le suivi continu ?

Quatre éléments en pratique. Premièrement, des indicateurs de performance et de stabilité suivis mensuellement, avec seuils d'alerte. Deuxièmement, une détection de dérive sur les données d'entrée et sur les sorties. Troisièmement, une revalidation périodique avec calendrier formalisé : annuelle pour la plupart des modèles matériels. Quatrièmement, un comité modèles trimestriel qui examine les anomalies, valide les décisions de retrait ou de recalibrage et tient une trace écrite. Pour les modèles IA générative, le suivi inclut un échantillonnage qualitatif des sorties par des experts métier. L'ACPR a relevé en 2025 plusieurs lacunes sur ce point lors des contrôles sur place.

Comment intégrer DORA dans le dispositif modèle ?

Lorsque le modèle IA est externalisé chez un tiers, DORA ajoute des obligations de résilience opérationnelle, de droits d'audit et de plans de sortie. Le contrat doit prévoir l'accès aux artefacts de validation, la disponibilité du modèle, les fenêtres de tolérance et la coopération en cas d'incident. La banque reste responsable de la gestion des risques modèles : l'externalisation ne transfère pas la responsabilité prudentielle. Concrètement, les livrables internes (inventaire, validation, suivi) doivent intégrer une vue tiers complète et tester périodiquement la bascule.

Questions fréquentes

Un modèle IA générative interne est-il un modèle au sens SR 11-7 ?

Oui dès que sa sortie est utilisée en gestion, même indirectement. La nature non déterministe ne dispense pas de l'inventaire et de la validation, elle complique l'approche méthodologique.

Faut-il une équipe de validation dédiée IA ?

Pas nécessairement séparée, mais avec des compétences dédiées : statistiques, apprentissage automatique, sécurité IA. L'ACPR l'a souligné dans plusieurs avis sectoriels en 2025.

Comment Impetora aide-t-elle ?

Nous livrons les modèles avec un dossier de validation prêt SR 11-7, une fiche modèle alignée annexe IV du Règlement IA, et des journaux d'inférence chaînés. Le dispositif est exploitable par les équipes validation et audit dès la mise en production.

Votre dispositif MRM est-il prêt pour l'IA ?

Soumettre un projet
Appel de découverte

Réserver un appel de découverte

Dites-nous ce que vous souhaitez construire. Nous répondons sous un jour ouvré.

Appel de 30 minutes. Sans frais. Sans engagement.