Aller au contenu principal
FromNine
Menu

Services financiers

IA et plateformes conçues pour l’examen du superviseur.

Ce que nous développons pour les banques, les assureurs, les sociétés de gestion et les établissements de paiement : une IA explicable devant un superviseur, une intégration qui respecte le cœur du système et une exploitation pensée pour DORA dès la première décision d’architecture.

Pour les banques, assureurs, mutuelles et sociétés de gestion supervisés par l’ACPR et l’AMF, qui doivent innover sans fragiliser leur résilience opérationnelle.

Tranches de panneaux de verre empilés saisies par un trait de lumière
  1. 17 janvier 2025

    Entrée en application de DORA

    Gestion du risque informatique, registres des prestataires tiers, notification des incidents et tests de résilience pour les entités financières.

    SourceRèglement (UE) 2022/2554 (ouvre un site externe)

  2. 10 juillet 2027

    Entrée en application du règlement européen LBC-FT

    Un corpus unique de règles de vigilance à l’égard de la clientèle dans toute l’UE, avec la nouvelle autorité AMLA.

    SourceRèglement (UE) 2024/1624 (ouvre un site externe)

  3. 2 décembre 2027

    Obligations « haut risque » du règlement européen sur l’IA (AI Act) pour le crédit et l’assurance

    L’évaluation de la solvabilité et la tarification de l’assurance vie et santé figurent parmi les usages à haut risque ; date d’application telle que modifiée en 2026.

    SourceRèglement (UE) 2024/1689 (ouvre un site externe)

Ce qui change dans les services financiers

  1. La résilience est devenue une obligation légale

    DORA transforme la résilience opérationnelle en obligations précises : gestion du risque informatique, registre de tous les accords avec des prestataires tiers de services informatiques, classification et notification des incidents, et tests réguliers. Les fournisseurs de cloud et d’IA entrent désormais dans le périmètre de la supervision.

    SourceRèglement (UE) 2022/2554

  2. Les décisions de l’IA exigent une piste d’audit

    La notation de crédit et la tarification de l’assurance deviennent des usages à haut risque au sens du règlement sur l’IA. La gestion du risque de modèle doit couvrir les modèles d’apprentissage automatique et génératifs, avec une documentation, un suivi et un contrôle humain proportionnés aux enjeux.

    SourceRèglement (UE) 2024/1689

  3. Vos clients vous comparent à leur meilleure application

    Virements instantanés, vérification du bénéficiaire et open banking ont relevé les attentes en matière de rapidité et de transparence. Les prochaines règles sur les services de paiement renforceront encore la prévention de la fraude et la qualité des API.

  4. Les systèmes cœurs concentrent des décennies de logique métier

    Mainframes et plateformes cœurs tiennent toujours les comptes. Le changement doit se faire autour d’eux, par des API et des événements, sans mettre en péril la stabilité ni le reporting réglementaire.

Enjeux et ce que nous développons

  1. L’enjeu

    L’entrée en relation et les revues périodiques reposent sur des analystes qui examinent les documents manuellement.

    Notre réponse

    Le traitement intelligent des documents extrait et contrôle les données des justificatifs d’identité, de bénéficiaire effectif et d’origine des fonds. Les analystes examinent les cas signalés, et chaque contrôle est journalisé pour l’audit et le futur corpus de règles LBC-FT.

  2. L’enjeu

    Conseillers et équipes de service consultent cinq systèmes pour répondre à une seule question.

    Notre réponse

    Un assistant qui respecte les droits d’accès, couvre produits, politiques et procédures, cite ses sources et enregistre ce qui a été présenté, pour que les dossiers de conseil restent complets.

  3. L’enjeu

    Chaque évolution du cœur du système est lente, coûteuse et risquée.

    Notre réponse

    Nous exposons les fonctions du cœur par des API et des flux d’événements, en sortons les fonctions étape par étape et maintenons le rapprochement jusqu’à ce que l’ancien circuit puisse être retiré.

  4. L’enjeu

    Le registre DORA et le processus de gestion des incidents sont tenus dans des tableurs.

    Notre réponse

    Nous intégrons le registre d’informations, la classification des incidents et les processus de notification dans vos outils de gestion des services et de cloud, reliés aux fonctions critiques qu’ils soutiennent.

  5. L’enjeu

    Un modèle qui ne s’explique pas ne passe pas la validation.

    Notre réponse

    Un cadre d’évaluation convenu avec les équipes risques et validation : jeux de test, explicabilité là où la décision l’exige, détection des dérives et procédure documentée de reprise en main humaine.

  6. L’enjeu

    Les états réglementaires sont rapprochés à la main chaque trimestre.

    Notre réponse

    Des chaînes de données avec un lignage documenté et des contrôles qualité automatisés, selon les principes BCBS 239, pour que chaque chiffre puisse être retracé jusqu’à sa source.

Une architecture de référence pilotée par le contrôle

La place de l’IA entre les canaux et les systèmes cœurs, avec une validation obligatoire avant toute étape lourde de conséquences et les contrôles DORA en parallèle de chaque couche.

Exemple illustratif
Clients, conseillers et équipes de service : application, web, agence et centrede contactEntrée en relation etréception des piècesKYCValidation parl’analysteAssistant desconseillers et duservice clientCouche d’intégration : API et flux d’événementsSystème cœur bancaireou gestion des contratsd’assuranceCRM et plateforme deservicePlateforme de donnéesavec lignageCONTRÔLES DORAGestion du risqueinformatiqueRegistre desprestataires tiersinformatiquesClassification etnotification desincidentsTests de résilienceChaque modèle est inventorié, validé et suivi dans le cadre de la gestion du risque de modèle.
Architecture de référence pour l’IA dans un établissement financier régulé

Les services d’IA n’accèdent aux systèmes cœurs que par la couche d’intégration. Les contrôles DORA s’appliquent à chaque composant.

Lire le schéma sous forme de texte

Clients, conseillers et équipes de service utilisent les canaux application, web, agence et centre de contact.

Derrière ces canaux se trouvent trois services d’IA : la réception des pièces d’entrée en relation et KYC, un assistant pour les conseillers et le service client, et une étape de validation par un analyste par laquelle passe toute décision lourde de conséquences.

Les services d’IA n’accèdent aux systèmes cœurs que par une couche d’intégration composée d’API et de flux d’événements. Les systèmes cœurs sont le système cœur bancaire ou la gestion des contrats d’assurance, le CRM et la plateforme de service, et une plateforme de données au lignage documenté.

En parallèle de toutes les couches s’exercent les contrôles DORA : gestion du risque informatique, registre des prestataires tiers informatiques, classification et notification des incidents, et tests de résilience. Chaque modèle est inventorié, validé et suivi dans le cadre de la gestion du risque de modèle.

  • Une validation avant toute conséquence

    L’IA rédige, extrait et suggère. Les décisions de crédit, de sinistre ou de restriction de compte restent entre les mains d’une personne nommément désignée.

  • Explicable par conception

    Le niveau d’explication est fixé par type de décision dès la conception, et non ajouté à la hâte avant la validation.

  • Réversibilité et risque de concentration

    Les fournisseurs de cloud et de modèles sont choisis avec des plans de sortie et des solutions de substitution documentés pour le registre.

  • Des journaux qui font preuve

    Entrées, sorties, versions de modèles et validations sont conservées pour que superviseurs et auditeurs puissent reconstituer n’importe quel dossier.

Le calendrier réglementaire des établissements financiers

Les échéances qui changent ce qu’un partenaire de réalisation doit démontrer. Les superviseurs nationaux et les autorités européennes de surveillance y ajoutent orientations et normes techniques.

  1. En vigueur

    DORA : Application des règles de résilience opérationnelle numérique

    Risque informatique, registre des prestataires tiers, notification des incidents et tests.

  2. En vigueur

    Règlement sur l’IA : Interdiction de certaines pratiques d’IA, obligation de maîtrise de l’IA

  3. En vigueur

    AMLA : L’Autorité européenne de lutte contre le blanchiment de capitaux (AMLA) entre en activité

    Préparation du corpus unique de règles et de la supervision directe de certains établissements.

  4. En vigueur

    Règlement sur les virements instantanés : Vérification du bénéficiaire obligatoire pour les virements en euros

    Les prestataires de services de paiement de la zone euro vérifient le nom du bénéficiaire avant d’exécuter un virement.

  5. En vigueur

    Règlement sur l’IA : Application des obligations de transparence

    Les clients doivent être informés lorsqu’ils ont affaire à un système d’IA.

  6. Situation au 2 octobre 2026

  7. À venir

    Règlement LBC-FT (AMLR) : Application du corpus unique de règles de l’UE

    Vigilance à l’égard de la clientèle, bénéficiaires effectifs et conservation des données harmonisés.

  8. À venir

    Règlement sur l’IA : Application des obligations « haut risque »

    Y compris l’évaluation de la solvabilité et la tarification de l’assurance vie et santé, selon le règlement tel que modifié en 2026.

  9. À venir

    AMLA : Début de la supervision directe de certains établissements

Réglementation et normes de référence

Les textes qui encadrent le plus souvent les projets d’IA et de plateformes dans les établissements financiers, et ce que chacun implique pour un programme de réalisation.

Cette synthèse sert à préparer les échanges. Elle ne constitue pas un avis juridique ou réglementaire. Dates vérifiées le 2 octobre 2026.

DORAChamp d’applicationÉchelle de l’UE

Le règlement sur la résilience opérationnelle numérique s’applique depuis le 17 janvier 2025 aux banques, assureurs, entreprises d’investissement, établissements de paiement et autres entités financières. Il couvre la gestion du risque informatique, la notification des incidents, les tests de résilience et la gestion du risque lié aux prestataires tiers de services informatiques, y compris les clauses contractuelles essentielles (article 30).

Ce que cela implique pour votre programme

En tant que prestataire informatique, nous vous aidons à remplir vos obligations : clauses contractuelles, notification des incidents, plans de sortie, participation aux tests et informations nécessaires à votre registre.

SourceRèglement (UE) 2022/2554, EUR-Lex (ouvre un site externe)

Règlement européen sur l’IA (AI Act)Champ d’applicationÉchelle de l’UE

L’IA utilisée pour évaluer la solvabilité des personnes physiques ou pour fixer des tarifs fondés sur le risque en assurance vie et santé est à haut risque. Fournisseurs et déployeurs doivent mettre en place gestion des risques, gouvernance des données, journalisation, contrôle humain et documentation. Selon le règlement tel que modifié en 2026, ces obligations s’appliquent à partir du 2 décembre 2027.

Ce que cela implique pour votre programme

Nous classons chaque cas d’usage dès le départ, intégrons le contrôle humain au processus et produisons une documentation qui s’insère dans votre cadre de gestion du risque de modèle.

SourceRèglement (UE) 2024/1689, EUR-Lex (ouvre un site externe)

Paquet européen LBC-FT (AMLR et AMLA)Champ d’applicationÉchelle de l’UE

Le règlement relatif à la lutte contre le blanchiment de capitaux remplace les règles nationales de vigilance à l’égard de la clientèle par un corpus unique de règles de l’UE à partir du 10 juillet 2027. La nouvelle autorité AMLA coordonne les superviseurs nationaux et supervisera directement certains établissements à haut risque.

Ce que cela implique pour votre programme

Les processus d’entrée en relation et de revue exigent un traitement cohérent des justificatifs et des pistes d’audit. Nous concevons la réception des documents et les circuits de traitement des dossiers selon ce niveau d’exigence.

SourceRèglement (UE) 2024/1624, EUR-Lex (ouvre un site externe)

RGPD et décisions automatiséesChamp d’applicationÉchelle de l’UE

L’article 22 donne aux personnes le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé qui les affecte de manière significative, avec des exceptions qui exigent des garanties comme l’intervention humaine et le droit de contester la décision.

Ce que cela implique pour votre programme

Nous concevons des processus où une personne peut examiner, expliquer et modifier un résultat automatisé, et où cette intervention est enregistrée.

SourceRèglement (UE) 2016/679, EUR-Lex (ouvre un site externe)

Traçabilité du conseil selon MiFID II et la DDAChamp d’applicationÉchelle de l’UE

Les règles de distribution des produits d’investissement et d’assurance imposent une évaluation de l’adéquation ou des exigences et besoins du client, ainsi que l’enregistrement du conseil fourni. L’IA qui assiste les conseillers fait partie de cet enregistrement.

Ce que cela implique pour votre programme

Les assistants journalisent ce qu’ils ont présenté et les sources utilisées, pour que le dossier de conseil reste complet et vérifiable.

SourceDirective 2014/65/UE, EUR-Lex (ouvre un site externe)

DSP2 et les prochaines règles sur les services de paiementChamp d’applicationÉchelle de l’UE

La DSP2 encadre aujourd’hui les services de paiement et l’accès open banking. Ses successeurs, la DSP3 et le règlement sur les services de paiement (PSR), ont fait l’objet d’un accord provisoire en 2025 et renforceront, après une période de transition, les exigences de prévention de la fraude et de performance des API.

Ce que cela implique pour votre programme

Les plateformes d’API construites aujourd’hui doivent anticiper des obligations plus strictes en matière de performance, de supervision et de partage des données de fraude.

SourceDirective (UE) 2015/2366, EUR-Lex (ouvre un site externe)

Cas d’usage illustratifs

Exemple illustratif
  1. Contrôle des pièces à l’entrée en relation

    Les pièces d’identité et de bénéficiaire effectif sont extraites et recoupées ; les analystes tranchent chaque cas signalé.

  2. Assistant de connaissances pour les conseillers

    Des réponses sur les produits, politiques et procédures avec leurs sources, dans la limite des droits d’accès du conseiller.

  3. Réception et orientation des réclamations

    Les réclamations sont classées par sujet et par urgence, orientées avec un résumé préparé, et leurs délais suivis au regard des règles de traitement des réclamations.

  4. Déclaration de sinistres

    Formulaires de déclaration, factures et rapports sont lus et rapprochés du contrat ; les gestionnaires valident le règlement.

  5. Les fonctions cœurs derrière des API

    Les transactions mainframe sont exposées sous forme d’API et d’événements documentés, pour que les nouveaux canaux ne dépendent plus de fichiers batch.

Les plateformes dans les services financiers

  • Salesforce

    Summit Partner

    Espaces de travail des conseillers, parcours d’entrée en relation et opérations de service, connectés aux systèmes cœurs et à la réception des documents.

  • SAP

    Gold Partner

    Finance et consolidation du groupe, avec des données SAP mises à disposition du reporting risques et réglementaire, au lignage documenté.

Les niveaux de partenariat indiqués sont ceux détenus par FromNine. Les noms de produits sont des marques de leurs propriétaires respectifs.

France

Sous la supervision de l’ACPR et de l’AMF

Les établissements financiers français appliquent DORA depuis janvier 2025 : gestion du risque informatique, déclaration des incidents majeurs, tests de résilience et registre des prestataires TIC, sous le contrôle de l’ACPR et de l’AMF. Le règlement européen sur l’IA classe à haut risque l’évaluation de la solvabilité et la tarification de l’assurance vie et santé. Le nouveau cadre européen de lutte contre le blanchiment, avec l’AMLA, renforce les exigences de vigilance.

Nous concevons des systèmes qui produisent eux-mêmes les preuves que ces autorités demandent.

Questions fréquentes

En tant que prestataire, comment nous aidez-vous à remplir nos obligations DORA ?

Nous convenons des dispositions contractuelles exigées par DORA, notifions les incidents par le canal convenu, documentons les plans de sortie, participons aux tests de résilience et fournissons les informations dont votre registre des prestataires tiers informatiques a besoin.

L’IA peut-elle intervenir dans les décisions de crédit ou de souscription ?

Oui, en tant qu’usage à haut risque au sens du règlement sur l’IA, avec gestion des risques, gouvernance des données, journalisation, contrôle humain et documentation. Nous concevons le processus pour qu’une personne prenne la décision et puisse l’expliquer, dans le respect des garanties du RGPD sur les décisions automatisées.

Où s’exécutent les modèles et les données ?

Dans l’environnement que votre appétence au risque autorise : votre propre tenant cloud, une région européenne d’un cloud public ou vos infrastructures sur site pour les traitements sensibles. Les choix de modèles et d’hébergement sont documentés avec des options de sortie pour votre registre des prestataires tiers.

Devons-nous remplacer notre plateforme cœur ?

Non. Nous privilégions l’intégration et modernisons par étapes : d’abord des API et des événements autour du cœur, puis la sortie de fonctions seulement là où elle est rentable, avec un rapprochement jusqu’au retrait de l’ancien circuit.

Comment évaluez-vous l’IA générative dans des processus régulés ?

Avec des jeux de test et des critères de qualité convenus avec vos équipes risques et validation avant la mise en production, un suivi après la mise en production et des étapes de revue pour les résultats incertains. Les résultats d’une IA peuvent être faux : le processus est conçu en conséquence.

Parlons de votre programme

Registre des prestataires TIC, cas d’usage d’IA à haut risque, modernisation d’un système cœur : nous partons de vos exigences DORA et des attentes de votre superviseur.