Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Vendredi 25 septembre 2026
AI Act

IA en banque et assurance : conformité AI Act

Scoring crédit, tarification assurance : l'AI Act classe ces systèmes d'IA à haut risque. Obligations, rôle de l'ACPR et échéance du 2 décembre 2027.

Le scoring crédit, la tarification d’assurance-vie ou d’assurance santé reposent de plus en plus sur l’intelligence artificielle. Le règlement (UE) 2024/1689 (AI Act) classe ces systèmes à haut risque, avec des obligations lourdes pour les banques et les assureurs. L’échéance a bougé : depuis le règlement (UE) 2026/1744, dit « omnibus IA », ces obligations s’appliqueront le 2 décembre 2027, et non plus le 2 août 2026. L’ACPR, désignée autorité de surveillance du marché pour le secteur financier, prépare déjà sa méthode de contrôle.

Article publié le 13 avril 2026 et mis à jour le 14 septembre 2026 pour intégrer le règlement (UE) 2026/1744 et les travaux de l’ACPR du 1er juillet 2026.

Quels systèmes d’IA sont à haut risque dans le secteur financier ?

L’annexe III de l’AI Act énumère les systèmes d’IA à haut risque. Son point 5 vise deux usages financiers :

  • L’évaluation de la solvabilité des personnes physiques ou l’établissement de leur note de crédit (annexe III, point 5(b)) : scoring crédit, octroi de prêt automatisé, notation du risque de défaut. Le texte exclut expressément les systèmes d’IA utilisés à des fins de détection de fraude financière.
  • L’évaluation des risques et la tarification des personnes physiques en assurance-vie et en assurance maladie (annexe III, point 5(c)) : modèles de tarification qui intègrent des variables personnelles via l’apprentissage automatique.

Deux précisions évitent des erreurs fréquentes. D’abord, la détection de fraude n’est pas à haut risque au titre du point 5(b) ; elle reste soumise au RGPD, en particulier à l’article 22 sur les décisions automatisées lorsqu’elle bloque une opération. Ensuite, l’assurance IARD (automobile, habitation) n’est pas visée par l’annexe III : un modèle de tarification auto n’est pas un système à haut risque, sauf s’il relève d’un autre point de l’annexe.

Un chatbot conseiller ou un outil de KYC automatisé n’est pas non plus à haut risque par nature. Il le devient s’il sert effectivement à évaluer la solvabilité ou à tarifer un contrat vie ou santé. Enfin, l’article 6(3) permet d’écarter la qualification pour un système qui n’accomplit qu’une tâche procédurale étroite ou ne fait qu’améliorer le résultat d’une activité humaine déjà accomplie — à condition de documenter cette analyse avant la mise sur le marché et d’enregistrer le système (art. 6(4) et 49(2), enregistrement maintenu par l’omnibus). Notre article sur la classification des risques IA détaille la méthode.

Les obligations pour les systèmes à haut risque

Les banques et assureurs sont le plus souvent déployeurs d’un système fourni par un éditeur, parfois fournisseurs lorsqu’ils développent le modèle en interne ou le modifient substantiellement (art. 25). La répartition des obligations entre fournisseur et déployeur conditionne tout le reste. Voici les exigences principales, que je détaille dans la checklist de conformité IA.

Système de gestion des risques (art. 9)

Le fournisseur doit établir un système de gestion des risques continu et itératif sur tout le cycle de vie. Pour un scoring crédit, cela implique d’identifier les risques de discrimination (genre, origine, lieu de résidence), de tester le modèle avant et après la mise en production et de documenter les mesures d’atténuation. L’article 9(10) prévoit que, pour les fournisseurs soumis à des exigences de gestion interne des risques au titre du droit financier de l’Union, ces éléments peuvent être intégrés aux procédures existantes.

Gouvernance des données (art. 10)

Les jeux de données d’entraînement, de validation et de test doivent être pertinents, suffisamment représentatifs et, dans toute la mesure du possible, exempts d’erreurs et complets au regard de la destination. Dans le contexte bancaire, il faut vérifier que l’historique de crédit ne reproduit pas des biais structurels, par exemple des refus concentrés sur certaines zones géographiques. Depuis le 27 juillet 2026, le nouvel article 4 bis issu de l’omnibus autorise, sous conditions strictes, le traitement de données sensibles aux fins de détection et de correction des biais — un point directement utile pour mesurer l’équité d’un modèle.

Documentation technique (art. 11) et journalisation (art. 12)

Chaque système à haut risque est accompagné d’une documentation technique tenue à jour (description, conception, données, performances, limites) et doit permettre l’enregistrement automatique des événements. Pour un refus de crédit automatisé, il faut pouvoir reconstituer les variables prises en compte, le score attribué et le seuil appliqué. Les établissements financiers conservent ces journaux dans le cadre de la documentation exigée par le droit financier de l’Union (art. 26(6)).

Transparence à l’égard du déployeur (art. 13) et contrôle humain (art. 14)

Le fournisseur livre une notice d’utilisation qui expose les capacités, les limites et les conditions de supervision du système ; le déployeur est tenu de l’utiliser conformément à cette notice (art. 26(1)). Un analyste crédit doit pouvoir comprendre les résultats, écarter une recommandation et interrompre le système. Ce contrôle humain rejoint la logique de l’article 22 du RGPD.

Analyse d’impact sur les droits fondamentaux (art. 27)

Point souvent oublié : l’article 27(1) impose une analyse d’impact sur les droits fondamentaux (FRIA) aux déployeurs des systèmes visés aux points 5(b) et 5(c) de l’annexe III — donc aux banques et assureurs eux-mêmes, et pas seulement aux organismes publics. Elle est à réaliser avant la première utilisation et à notifier à l’autorité de surveillance du marché.

Information des personnes (art. 26(11) et 86)

Le déployeur qui prend, à l’aide d’un système à haut risque, une décision concernant une personne physique doit l’en informer (art. 26(11)). La personne dispose en outre d’un droit à des explications claires et pertinentes sur le rôle du système dans la décision (art. 86), qui s’ajoute aux droits du RGPD.

Le régime propre aux établissements financiers

Le règlement articule ces obligations avec la réglementation prudentielle, sans en dispenser :

  • Gestion des risques et système de gestion de la qualité. L’article 17(4) répute l’obligation de système de gestion de la qualité satisfaite — à l’exception des points (g), (h) et (i) du paragraphe 1 — par le respect des règles de gouvernance interne issues du droit financier de l’Union (CRD, Solvabilité II). L’article 9(10) permet la même intégration pour la gestion des risques.
  • Surveillance par le déployeur. L’obligation de surveillance du fonctionnement du système (art. 26(5)) est réputée satisfaite par le respect des dispositifs de gouvernance interne prévus par le droit financier.
  • Autorité de surveillance du marché. L’article 74(6) confie par défaut la surveillance des systèmes à haut risque utilisés par les établissements financiers régulés à l’autorité nationale de supervision financière. En France, le projet du Gouvernement désigne l’ACPR pour les cas d’usage des points 5(b) et 5(c). Cette désignation est portée par le projet de loi DDADUE n° 118 (2025-2026), adopté par le Sénat le 18 février 2026 et transmis à l’Assemblée nationale le 20 février 2026, sans examen enregistré au 4 septembre 2026. Tant que la loi n’est pas promulguée, la compétence nationale reste prospective ; l’ACPR n’a pas attendu pour se préparer.

Ce que l’ACPR a déjà publié

L’ACPR a organisé deux réunions de Place consacrées au règlement IA, le 17 septembre 2025 et le 1er juillet 2026, dont les supports sont en ligne. Elle développe une méthodologie d’évaluation des systèmes d’IA du secteur financier, destinée à servir de référentiel aux établissements comme au superviseur.

Le 1er juillet 2026, elle a publié un document de réflexion sur l’équité algorithmique dans le secteur financier, soumis à consultation publique jusqu’au 30 septembre 2026. Il couvre le cadre juridique, les métriques d’équité, les méthodes d’identification et de correction des biais, et rappelle un enjeu propre au secteur : concilier la différenciation tarifaire fondée sur le risque avec la prévention des traitements discriminatoires. Ce document n’exprime pas une position officielle, mais il annonce la grille de lecture du futur contrôleur. Un établissement qui documente dès maintenant ses tests d’équité selon ces axes prend une longueur d’avance.

L’articulation avec le RGPD et DORA

Le secteur financier cumule les régimes. L’AI Act ne remplace ni le RGPD ni le règlement DORA : ils s’appliquent ensemble.

AI Act + RGPD : deux angles complémentaires

Le RGPD encadre le traitement des données personnelles ; l’AI Act encadre le système d’IA lui-même. Pour un scoring crédit :

  • Le RGPD exige une base légale (exécution du contrat ou intérêt légitime, Art. 6(1)(b) ou (f)), le respect de la minimisation (Art. 5(1)(c)) et le droit de ne pas faire l’objet d’une décision exclusivement automatisée produisant des effets juridiques (Art. 22(1)). La CJUE a jugé le 7 décembre 2023 (C-634/21, SCHUFA) que l’établissement d’un score de crédit constitue lui-même une décision automatisée au sens de l’Art. 22 lorsqu’un tiers s’y fonde de manière déterminante pour accorder ou refuser un crédit. Le 27 février 2025 (C-203/22, Dun & Bradstreet Austria), elle a précisé que les « informations utiles concernant la logique sous-jacente » (Art. 15(1)(h)) doivent permettre à la personne de comprendre quelles données ont été utilisées et comment, sans que le secret des affaires puisse justifier un refus pur et simple.
  • L’AI Act impose la documentation technique, les tests de biais, le contrôle humain, la journalisation et la FRIA.
  • La CNIL a publié des recommandations sur la constitution des bases d’apprentissage et l’exercice des droits.

Le respect de l’un n’exonère pas de l’autre. Un scoring documenté au sens de l’AI Act mais dépourvu de base légale viole le RGPD ; l’inverse est tout aussi possible.

AI Act + DORA : résilience opérationnelle

DORA impose aux entités financières une gestion des risques liés aux TIC, des tests de résilience et un encadrement contractuel des prestataires. Un système de scoring fourni par un éditeur externe est un service TIC au sens de DORA : le contrat doit couvrir les exigences des deux textes (accès à la documentation, journalisation, incidents, réversibilité). L’articulation est détaillée dans notre guide DORA.

Calendrier : ce qui s’applique déjà et ce qui reste à préparer

Le calendrier de l’AI Act a été modifié par le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026. Voici les échéances utiles au secteur financier :

Échéance Disposition
2 février 2025 Pratiques interdites (art. 5) et maîtrise de l’IA (art. 4)
2 août 2025 Modèles d’IA à usage général (chap. V), sanctions (art. 99)
27 juillet 2026 Omnibus IA : art. 4 réécrit (obligation de moyens), art. 4 bis (données sensibles et biais)
2 août 2026 Date générale d’application : transparence (art. 50), surveillance du marché, bacs à sable
2 décembre 2027 Systèmes à haut risque de l’annexe III (scoring crédit, tarification vie et santé) — anciennement 2 août 2026
2 août 2028 Systèmes intégrés dans des produits réglementés de l’annexe I — anciennement 2 août 2027

Deux règles complètent ce tableau. Un système à haut risque mis sur le marché ou mis en service avant le 2 décembre 2027 n’est soumis au chapitre III qu’en cas de modification importante de sa conception après cette date (art. 111(2)) ; un modèle de scoring refondu en 2028 perd donc le bénéfice de la transition. Et le report ne vaut que pour les exigences du haut risque : l’article 50 (information des personnes qui interagissent avec un chatbot), l’article 4 (formation des équipes) et les interdictions de l’article 5 sont déjà applicables. Notre analyse de l’omnibus IA détaille ces transitions.

D’ici le 2 décembre 2027, un établissement financier devrait :

  1. Inventorier ses systèmes d’IA et les classer selon l’AI Act, en documentant chaque exclusion au titre de l’article 6(3) — un registre des systèmes d’IA daté est la preuve attendue.
  2. Qualifier son rôle (fournisseur ou déployeur) pour chaque système à haut risque.
  3. Cartographier les écarts entre la gouvernance des modèles existante (validation, back-testing) et les articles 9 à 15.
  4. Lancer les tests d’équité selon les axes du document de réflexion de l’ACPR, en s’appuyant sur l’article 4 bis pour les données sensibles.
  5. Préparer la FRIA de l’article 27 pour les systèmes de scoring et de tarification.
  6. Renégocier les contrats avec les éditeurs : accès à la documentation technique, journaux, notification des incidents, clauses DORA. Notre article sur l’audit algorithmique donne une trame de contrôle.
  7. Former les équipes conformité, risques et IT (art. 4, déjà applicable).

Les sanctions encourues

Le non-respect des obligations relatives aux systèmes à haut risque expose à une amende administrative pouvant atteindre 15 millions d’euros ou 3 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu (art. 99(4)). Une pratique interdite relève du plafond de 35 millions d’euros ou 7 % (art. 99(3)). Pour les PME et, depuis l’omnibus, les petites entreprises à moyenne capitalisation, c’est le montant le plus faible qui s’applique (art. 99(6)). Le régime complet est analysé dans notre article sur les sanctions de l’AI Act.

Ces amendes s’ajoutent à celles du RGPD (jusqu’à 20 millions d’euros ou 4 % du CA mondial, Art. 83(5)) et aux mesures de police administrative et disciplinaires de l’ACPR. Une sanction suppose toutefois une autorité compétente : tant que la loi DDADUE n’est pas promulguée, le contrôle national des systèmes à haut risque reste à construire.

Pour suivre l’échéance du 2 décembre 2027, la loi DDADUE et les publications de l’ACPR, inscrivez-vous à la newsletter : une analyse par semaine, écrite par un docteur en droit.

Ce qu’il faut retenir

  • Le scoring crédit (hors détection de fraude) et la tarification en assurance-vie et santé sont à haut risque (annexe III, points 5(b) et 5(c)) ; l’assurance IARD n’est pas visée.
  • Les obligations du chapitre III s’appliquent à ces systèmes à compter du 2 décembre 2027 (règlement (UE) 2026/1744), et non plus du 2 août 2026 ; un système déjà en service n’y est soumis qu’en cas de modification importante de sa conception.
  • Banques et assureurs déployeurs doivent réaliser une FRIA (art. 27) et informer les personnes concernées (art. 26(11) et 86).
  • Le droit financier de l’Union permet d’intégrer la gestion des risques, le système de gestion de la qualité et la surveillance dans les dispositifs existants (art. 9(10), 17(4), 26(5)), sans en réduire le contenu.
  • L’ACPR sera l’autorité de surveillance du marché (art. 74(6), projet DDADUE) ; son document de réflexion sur l’équité algorithmique du 1er juillet 2026 annonce sa grille de contrôle.
  • Le RGPD (Art. 22, jurisprudence SCHUFA et Dun & Bradstreet) et DORA s’appliquent cumulativement.

FAQ

Le scoring crédit est-il systématiquement un système d’IA à haut risque ?

Oui, dès lors qu’un système d’IA au sens de l’article 3(1) sert à évaluer la solvabilité de personnes physiques ou à établir leur note de crédit (annexe III, point 5(b)). Deux exceptions : les systèmes utilisés à des fins de détection de fraude financière, exclus par le texte, et les systèmes qui n’accomplissent qu’une tâche procédurale étroite ou préparatoire (art. 6(3)), sous réserve d’une analyse documentée et enregistrée.

Les assureurs IARD sont-ils concernés par l’AI Act ?

Le point 5(c) de l’annexe III ne vise que l’assurance-vie et l’assurance maladie. Un modèle de tarification automobile ou habitation n’est donc pas à haut risque à ce titre. Il reste soumis au RGPD, notamment à l’article 22 sur les décisions automatisées, et aux obligations générales de l’AI Act (maîtrise de l’IA, article 50 pour les chatbots).

Comment articuler AI Act et contrôle interne ACPR existant ?

Le règlement prévoit que la gestion des risques (art. 9(10)), le système de gestion de la qualité (art. 17(4)) et la surveillance par le déployeur (art. 26(5)) peuvent être intégrés aux dispositifs de gouvernance interne imposés par le droit financier de l’Union. En pratique, il faut étendre le cadre de gouvernance des modèles (validation, back-testing, documentation) aux exigences propres de l’AI Act : tests d’équité, explicabilité, contrôle humain, journalisation et FRIA.

Quelles sanctions risque un établissement financier non conforme ?

Jusqu’à 15 millions d’euros ou 3 % du chiffre d’affaires annuel mondial pour les manquements aux obligations relatives aux systèmes à haut risque (art. 99(4)), applicables à compter du 2 décembre 2027 pour l’annexe III. S’y ajoutent les mesures de l’ACPR (mise en demeure, blâme, retrait d’agrément) et les amendes RGPD de la CNIL (jusqu’à 20 millions d’euros ou 4 % du CA mondial).


Sources : Règlement (UE) 2024/1689 (AI Act), texte consolidé (EUR-Lex) — Règlement (UE) 2026/1744 du 8 juillet 2026 (EUR-Lex) — ACPR, « Règlement européen sur l’IA (AI Act) », réunions de Place des 17 septembre 2025 et 1er juillet 2026 — ACPR, communiqué du 1er juillet 2026, consultation sur l’équité algorithmique — CJUE, 7 décembre 2023, C-634/21, SCHUFA Holding — CJUE, 27 février 2025, C-203/22, Dun & Bradstreet Austria — Sénat, dossier législatif du projet de loi DDADUE n° 118 (2025-2026)

Thiébaut Devergranne est docteur en droit (Paris II), titulaire du CAPA, et travaille depuis plus de vingt ans sur le droit des technologies, dont six ans au sein des services du Premier ministre (SGDN/DCSSI). Il est le fondateur de donneespersonnelles.fr et de Legiscope.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →