Banque & Assurance
Le scoring de crédit et la tarification de l'assurance vie/santé sont des IA high-risk (annexe III, point 5).
Points clés
- Scoring crédit et tarification vie/santé = high-risk
- Cumul avec CRD VI, Solvency II, DORA
- Explicabilité exigée (refus de crédit motivé)
- Articulation ACPR / EIOPA
Définition
Application de l'AI Act au secteur bancaire et assurantiel : scoring de crédit, fraude, KYC, tarification, gestion d'actifs, conseil automatisé.
Détail
Le point 5 de l'annexe III qualifie de high-risk les systèmes IA destinés à évaluer la solvabilité des personnes physiques ou à établir leur score de crédit, ainsi que ceux utilisés pour l'évaluation des risques et la tarification en matière d'assurance vie et santé. La détection de fraude n'est pas explicitement listée mais peut basculer high-risk selon ses effets. L'articulation est dense : CRD VI (gouvernance modèle), DORA (résilience opérationnelle), Solvency II, MIF II pour le conseil. L'ACPR a publié plusieurs documents de doctrine sur l'IA dans le secteur financier.
Tableau
| Cas d'usage | Niveau AI Act | Cumul |
|---|---|---|
| Scoring de crédit retail | High-risk | CRD VI + RGPD art. 22 |
| Tarification assurance vie/santé | High-risk | Solvency II |
| Détection de fraude | À évaluer | DORA |
| KYC / AML | À évaluer | LCB-FT |
| Robo-advisor | Risque limité | MIF II + article 50 |
Checklist
- Identifier les modèles entrant dans l'annexe III point 5
- Articuler avec la gouvernance modèle CRD VI
- Garantir l'explicabilité des refus de crédit
- Tester la robustesse et les biais (article 15)
- Aligner avec la doctrine ACPR sur l'IA
Comment utiliser cette fiche
Cette fiche sert de point d'entrée opérationnel pour un audit AI Act. Elle doit être reliée à un système d'IA précis, à un responsable interne, à des preuves disponibles et à une décision de classification documentée. Le bon usage consiste à vérifier le périmètre, confirmer le rôle de l'organisation, identifier les obligations applicables, puis transformer chaque écart en action datée.
Preuves à réunir
- Inventaire du système d'IA, finalité, utilisateurs et environnement de déploiement.
- Documentation technique, politiques internes, journaux, tests, supervision humaine et décisions de gouvernance.
- Référence aux articles AI Act, aux normes ou aux sources officielles qui justifient la qualification.
- Responsable de la revue, date de dernière mise à jour et prochaine échéance de contrôle.
Indicateurs de suivi
Suivez le taux de preuves disponibles, le nombre d'écarts ouverts, la criticité des actions restantes et la date de prochaine revue. Une fiche est exploitable si elle permet à un auditeur, un DPO ou un responsable technique de comprendre rapidement ce qui est conforme, ce qui reste à prouver et quelle décision doit être prise.
Questions fréquentes
- Tous les modèles de risque bancaires sont-ils high-risk ?
- Non. Seuls les modèles évaluant la solvabilité ou le score de crédit des personnes physiques sont explicitement high-risk. Les modèles de risque marché ou crédit institutionnel ne le sont pas au titre de l'AI Act.
- Comment articuler AI Act et CRD VI ?
- Les deux cadres se cumulent. La gouvernance modèle CRD couvre le cycle de vie du modèle, l'AI Act ajoute les obligations spécifiques IA (transparence, supervision, registre EU).