En vigueur
DORA : Application des règles de résilience opérationnelle numérique
Risque informatique, registre des prestataires tiers, notification des incidents et tests.
Services financiers
Ce que nous développons pour les banques, les assureurs, les sociétés de gestion et les établissements de paiement : une IA explicable devant un superviseur, une intégration qui respecte le cœur du système et une exploitation pensée pour DORA dès la première décision d’architecture.
Pour les banques, assureurs, mutuelles et sociétés de gestion supervisés par l’ACPR et l’AMF, qui doivent innover sans fragiliser leur résilience opérationnelle.

17 janvier 2025
Entrée en application de DORA
Gestion du risque informatique, registres des prestataires tiers, notification des incidents et tests de résilience pour les entités financières.
10 juillet 2027
Entrée en application du règlement européen LBC-FT
Un corpus unique de règles de vigilance à l’égard de la clientèle dans toute l’UE, avec la nouvelle autorité AMLA.
2 décembre 2027
Obligations « haut risque » du règlement européen sur l’IA (AI Act) pour le crédit et l’assurance
L’évaluation de la solvabilité et la tarification de l’assurance vie et santé figurent parmi les usages à haut risque ; date d’application telle que modifiée en 2026.
DORA transforme la résilience opérationnelle en obligations précises : gestion du risque informatique, registre de tous les accords avec des prestataires tiers de services informatiques, classification et notification des incidents, et tests réguliers. Les fournisseurs de cloud et d’IA entrent désormais dans le périmètre de la supervision.
SourceRèglement (UE) 2022/2554
La notation de crédit et la tarification de l’assurance deviennent des usages à haut risque au sens du règlement sur l’IA. La gestion du risque de modèle doit couvrir les modèles d’apprentissage automatique et génératifs, avec une documentation, un suivi et un contrôle humain proportionnés aux enjeux.
SourceRèglement (UE) 2024/1689
Virements instantanés, vérification du bénéficiaire et open banking ont relevé les attentes en matière de rapidité et de transparence. Les prochaines règles sur les services de paiement renforceront encore la prévention de la fraude et la qualité des API.
Mainframes et plateformes cœurs tiennent toujours les comptes. Le changement doit se faire autour d’eux, par des API et des événements, sans mettre en péril la stabilité ni le reporting réglementaire.
L’entrée en relation et les revues périodiques reposent sur des analystes qui examinent les documents manuellement.
Le traitement intelligent des documents extrait et contrôle les données des justificatifs d’identité, de bénéficiaire effectif et d’origine des fonds. Les analystes examinent les cas signalés, et chaque contrôle est journalisé pour l’audit et le futur corpus de règles LBC-FT.
Conseillers et équipes de service consultent cinq systèmes pour répondre à une seule question.
Un assistant qui respecte les droits d’accès, couvre produits, politiques et procédures, cite ses sources et enregistre ce qui a été présenté, pour que les dossiers de conseil restent complets.
Chaque évolution du cœur du système est lente, coûteuse et risquée.
Nous exposons les fonctions du cœur par des API et des flux d’événements, en sortons les fonctions étape par étape et maintenons le rapprochement jusqu’à ce que l’ancien circuit puisse être retiré.
Le registre DORA et le processus de gestion des incidents sont tenus dans des tableurs.
Nous intégrons le registre d’informations, la classification des incidents et les processus de notification dans vos outils de gestion des services et de cloud, reliés aux fonctions critiques qu’ils soutiennent.
Un modèle qui ne s’explique pas ne passe pas la validation.
Un cadre d’évaluation convenu avec les équipes risques et validation : jeux de test, explicabilité là où la décision l’exige, détection des dérives et procédure documentée de reprise en main humaine.
Les états réglementaires sont rapprochés à la main chaque trimestre.
Des chaînes de données avec un lignage documenté et des contrôles qualité automatisés, selon les principes BCBS 239, pour que chaque chiffre puisse être retracé jusqu’à sa source.
La place de l’IA entre les canaux et les systèmes cœurs, avec une validation obligatoire avant toute étape lourde de conséquences et les contrôles DORA en parallèle de chaque couche.
Les services d’IA n’accèdent aux systèmes cœurs que par la couche d’intégration. Les contrôles DORA s’appliquent à chaque composant.
Clients, conseillers et équipes de service utilisent les canaux application, web, agence et centre de contact.
Derrière ces canaux se trouvent trois services d’IA : la réception des pièces d’entrée en relation et KYC, un assistant pour les conseillers et le service client, et une étape de validation par un analyste par laquelle passe toute décision lourde de conséquences.
Les services d’IA n’accèdent aux systèmes cœurs que par une couche d’intégration composée d’API et de flux d’événements. Les systèmes cœurs sont le système cœur bancaire ou la gestion des contrats d’assurance, le CRM et la plateforme de service, et une plateforme de données au lignage documenté.
En parallèle de toutes les couches s’exercent les contrôles DORA : gestion du risque informatique, registre des prestataires tiers informatiques, classification et notification des incidents, et tests de résilience. Chaque modèle est inventorié, validé et suivi dans le cadre de la gestion du risque de modèle.
L’IA rédige, extrait et suggère. Les décisions de crédit, de sinistre ou de restriction de compte restent entre les mains d’une personne nommément désignée.
Le niveau d’explication est fixé par type de décision dès la conception, et non ajouté à la hâte avant la validation.
Les fournisseurs de cloud et de modèles sont choisis avec des plans de sortie et des solutions de substitution documentés pour le registre.
Entrées, sorties, versions de modèles et validations sont conservées pour que superviseurs et auditeurs puissent reconstituer n’importe quel dossier.
Les échéances qui changent ce qu’un partenaire de réalisation doit démontrer. Les superviseurs nationaux et les autorités européennes de surveillance y ajoutent orientations et normes techniques.
En vigueur
Risque informatique, registre des prestataires tiers, notification des incidents et tests.
En vigueur
En vigueur
Préparation du corpus unique de règles et de la supervision directe de certains établissements.
En vigueur
Les prestataires de services de paiement de la zone euro vérifient le nom du bénéficiaire avant d’exécuter un virement.
En vigueur
Les clients doivent être informés lorsqu’ils ont affaire à un système d’IA.
Situation au 2 octobre 2026
À venir
Vigilance à l’égard de la clientèle, bénéficiaires effectifs et conservation des données harmonisés.
À venir
Y compris l’évaluation de la solvabilité et la tarification de l’assurance vie et santé, selon le règlement tel que modifié en 2026.
À venir
Les textes qui encadrent le plus souvent les projets d’IA et de plateformes dans les établissements financiers, et ce que chacun implique pour un programme de réalisation.
Cette synthèse sert à préparer les échanges. Elle ne constitue pas un avis juridique ou réglementaire. Dates vérifiées le 2 octobre 2026.
Le règlement sur la résilience opérationnelle numérique s’applique depuis le 17 janvier 2025 aux banques, assureurs, entreprises d’investissement, établissements de paiement et autres entités financières. Il couvre la gestion du risque informatique, la notification des incidents, les tests de résilience et la gestion du risque lié aux prestataires tiers de services informatiques, y compris les clauses contractuelles essentielles (article 30).
En tant que prestataire informatique, nous vous aidons à remplir vos obligations : clauses contractuelles, notification des incidents, plans de sortie, participation aux tests et informations nécessaires à votre registre.
SourceRèglement (UE) 2022/2554, EUR-Lex (ouvre un site externe)
L’IA utilisée pour évaluer la solvabilité des personnes physiques ou pour fixer des tarifs fondés sur le risque en assurance vie et santé est à haut risque. Fournisseurs et déployeurs doivent mettre en place gestion des risques, gouvernance des données, journalisation, contrôle humain et documentation. Selon le règlement tel que modifié en 2026, ces obligations s’appliquent à partir du 2 décembre 2027.
Nous classons chaque cas d’usage dès le départ, intégrons le contrôle humain au processus et produisons une documentation qui s’insère dans votre cadre de gestion du risque de modèle.
SourceRèglement (UE) 2024/1689, EUR-Lex (ouvre un site externe)
Le règlement relatif à la lutte contre le blanchiment de capitaux remplace les règles nationales de vigilance à l’égard de la clientèle par un corpus unique de règles de l’UE à partir du 10 juillet 2027. La nouvelle autorité AMLA coordonne les superviseurs nationaux et supervisera directement certains établissements à haut risque.
Les processus d’entrée en relation et de revue exigent un traitement cohérent des justificatifs et des pistes d’audit. Nous concevons la réception des documents et les circuits de traitement des dossiers selon ce niveau d’exigence.
SourceRèglement (UE) 2024/1624, EUR-Lex (ouvre un site externe)
L’article 22 donne aux personnes le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé qui les affecte de manière significative, avec des exceptions qui exigent des garanties comme l’intervention humaine et le droit de contester la décision.
Nous concevons des processus où une personne peut examiner, expliquer et modifier un résultat automatisé, et où cette intervention est enregistrée.
SourceRèglement (UE) 2016/679, EUR-Lex (ouvre un site externe)
Les règles de distribution des produits d’investissement et d’assurance imposent une évaluation de l’adéquation ou des exigences et besoins du client, ainsi que l’enregistrement du conseil fourni. L’IA qui assiste les conseillers fait partie de cet enregistrement.
Les assistants journalisent ce qu’ils ont présenté et les sources utilisées, pour que le dossier de conseil reste complet et vérifiable.
La DSP2 encadre aujourd’hui les services de paiement et l’accès open banking. Ses successeurs, la DSP3 et le règlement sur les services de paiement (PSR), ont fait l’objet d’un accord provisoire en 2025 et renforceront, après une période de transition, les exigences de prévention de la fraude et de performance des API.
Les plateformes d’API construites aujourd’hui doivent anticiper des obligations plus strictes en matière de performance, de supervision et de partage des données de fraude.
SourceDirective (UE) 2015/2366, EUR-Lex (ouvre un site externe)
Les pièces d’identité et de bénéficiaire effectif sont extraites et recoupées ; les analystes tranchent chaque cas signalé.
Des réponses sur les produits, politiques et procédures avec leurs sources, dans la limite des droits d’accès du conseiller.
Les réclamations sont classées par sujet et par urgence, orientées avec un résumé préparé, et leurs délais suivis au regard des règles de traitement des réclamations.
Formulaires de déclaration, factures et rapports sont lus et rapprochés du contrat ; les gestionnaires valident le règlement.
Les transactions mainframe sont exposées sous forme d’API et d’événements documentés, pour que les nouveaux canaux ne dépendent plus de fichiers batch.
Espaces de travail des conseillers, parcours d’entrée en relation et opérations de service, connectés aux systèmes cœurs et à la réception des documents.
Finance et consolidation du groupe, avec des données SAP mises à disposition du reporting risques et réglementaire, au lignage documenté.
Les niveaux de partenariat indiqués sont ceux détenus par FromNine. Les noms de produits sont des marques de leurs propriétaires respectifs.
France
Les établissements financiers français appliquent DORA depuis janvier 2025 : gestion du risque informatique, déclaration des incidents majeurs, tests de résilience et registre des prestataires TIC, sous le contrôle de l’ACPR et de l’AMF. Le règlement européen sur l’IA classe à haut risque l’évaluation de la solvabilité et la tarification de l’assurance vie et santé. Le nouveau cadre européen de lutte contre le blanchiment, avec l’AMLA, renforce les exigences de vigilance.
Nous concevons des systèmes qui produisent eux-mêmes les preuves que ces autorités demandent.
Nous convenons des dispositions contractuelles exigées par DORA, notifions les incidents par le canal convenu, documentons les plans de sortie, participons aux tests de résilience et fournissons les informations dont votre registre des prestataires tiers informatiques a besoin.
Oui, en tant qu’usage à haut risque au sens du règlement sur l’IA, avec gestion des risques, gouvernance des données, journalisation, contrôle humain et documentation. Nous concevons le processus pour qu’une personne prenne la décision et puisse l’expliquer, dans le respect des garanties du RGPD sur les décisions automatisées.
Dans l’environnement que votre appétence au risque autorise : votre propre tenant cloud, une région européenne d’un cloud public ou vos infrastructures sur site pour les traitements sensibles. Les choix de modèles et d’hébergement sont documentés avec des options de sortie pour votre registre des prestataires tiers.
Non. Nous privilégions l’intégration et modernisons par étapes : d’abord des API et des événements autour du cœur, puis la sortie de fonctions seulement là où elle est rentable, avec un rapprochement jusqu’au retrait de l’ancien circuit.
Avec des jeux de test et des critères de qualité convenus avec vos équipes risques et validation avant la mise en production, un suivi après la mise en production et des étapes de revue pour les résultats incertains. Les résultats d’une IA peuvent être faux : le processus est conçu en conséquence.
Registre des prestataires TIC, cas d’usage d’IA à haut risque, modernisation d’un système cœur : nous partons de vos exigences DORA et des attentes de votre superviseur.