Services financiers · gouvernance IA & AI Act

Gouvernance IA pour institutions financières, de l'attente prudentielle à la preuve prête pour l'audit

Les banques, assureurs et gérants de fortune utilisent l'IA pour le scoring de crédit, la détection de fraude, le robo-advisory et la surveillance anti-blanchiment. La FINMA attend pour cela une gouvernance, une responsabilité, une robustesse, une transparence et une qualité des données claires, tandis que l'AI Act classe certains cas d'usage financiers comme à haut risque. Nous établissons l'inventaire IA, classons les obligations par cas d'usage et tenons la preuve de sorte qu'elle résiste à un contrôle.

droit + sécurité + IA, un seul partenaire DE · FR · EN indépendant, pas d'activité SOC propre
Gouvernance IA et AI Act pour les institutions financières suisses

Pour les banques, assureurs, maisons de titres, FinTechs et gérants de fortune utilisant l'IA

Attente FINMA gouvernance & responsabilité
AI Act classification par cas d'usage
Inventaire IA tenu prêt pour l'audit
Supervision humaine documentation des modèles
CH · EU multilingue DE/FR/EN
Dr Dominic Staiger

Responsable de ce mandat

Dr Dominic Staiger

LL.M., Dr. iur., CIPP/E · Attorney at Law (New York) · Solicitor (UK)

LinkedIn

L'IA dans le secteur financier est sous double surveillance

Dès qu'une institution financière utilise l'IA en production, deux horizons d'attentes se rejoignent : celui prudentiel de la FINMA et celui réglementaire de l'AI Act. Les deux exigent que vous sachiez où l'IA est utilisée et que vous puissiez la piloter.

La FINMA a clairement inscrit l'IA à l'agenda prudentiel. Au centre se trouvent la gouvernance et la responsabilité, c'est-à-dire des compétences claires pour chaque modèle, puis la robustesse et la fiabilité des résultats, la transparence et l'explicabilité envers les clients et l'autorité de surveillance, ainsi que la qualité et la représentativité des données d'entraînement et d'entrée. La FINMA n'émet pas sa propre certification IA, mais elle attend qu'un établissement maîtrise ces points sur une base de risque et puisse les démontrer. Ce qui est exigé au cas par cas dépend de la fonction, de la matérialité et de l'exposition au risque de vos applications et doit être vérifié au cas par cas.

En parallèle, l'AI Act classe les systèmes d'IA selon le risque. Plusieurs cas d'usage sont pertinents pour le secteur financier : l'évaluation de la solvabilité et le scoring de crédit des personnes physiques sont considérés comme à haut risque, tout comme l'évaluation des risques et la tarification en assurance vie et maladie. D'autres usages comme la détection de fraude, le robo-advisory, la surveillance anti-blanchiment assistée par IA ou les assistants génératifs relèvent, selon leur conception, d'autres classes, par exemple avec des obligations de transparence ou en risque minimal. L'AI Act s'applique par étapes et fait l'objet d'une révision (Digital Omnibus), de sorte que la classification précise et le calendrier doivent être vérifiés au cas par cas.

Pour les institutions suisses, l'AI Act ne s'applique pas automatiquement. Il peut néanmoins s'appliquer lorsque vous opérez via des succursales ou des filiales dans l'UE ou lorsque les résultats de vos systèmes d'IA sont utilisés dans l'UE. Qu'il soit direct ou indirect, nous le vérifions par institution et par cas d'usage. Indépendamment de cela, les règles de la nLPD sur les décisions individuelles automatisées et les attentes de la FINMA en matière de gouvernance et de qualité des données restent déterminantes en Suisse.

  • Un inventaire IA complet : quels modèles sont utilisés où, avec quelles données et pour quelles décisions
  • Une gouvernance et une responsabilité claires pour chaque modèle, de la validation à la surveillance continue
  • Robustesse, explicabilité et supervision humaine pour les décisions ayant un impact sur les clients
  • Qualité et représentativité des données d'entraînement et d'entrée, documentées et vérifiables
  • Une classification AI Act par cas d'usage, avec les obligations de transparence ou à haut risque qui en découlent
  • Documentation des modèles et preuves résistant à un contrôle FINMA ou à une demande prudentielle

Aperçu des obligations IA dans le secteur financier

Repère, pas un avis juridique. Ce qui s'applique réellement dépend de votre cas d'usage, de votre surveillance et de vos flux de données. Nous vérifions le champ d'application et la classification au cas par cas, et certaines échéances sont encore en mouvement dans le processus réglementaire.

ExigenceCe qu'elle signifie pour l'IA en financeÉchéanceStatut
Attentes FINMA sur l'IAGouvernance, responsabilité, robustesse, transparence et qualité des données pour chaque modèle, maîtrisées sur une base de risque et démontrablespratique prudentielle continuepertinent pour les établissements assujettis
AI Act, scoring de créditL'évaluation de la solvabilité et le scoring de crédit des personnes physiques sont à haut risque, avec des obligations de gestion des risques, de gouvernance des données, de documentation et de supervisionpar étapes, en révision (Digital Omnibus)vérifier au cas par cas
AI Act, assuranceL'évaluation des risques et la tarification en assurance vie et maladie peuvent être classées à haut risque, selon la conceptionpar étapes, en révision (Digital Omnibus)vérifier au cas par cas
AI Act, autres cas d'usageLa détection de fraude, le robo-advisory, la surveillance anti-blanchiment et les assistants génératifs relèvent d'autres classes selon la conception, souvent avec des obligations de transparencepar étapes, en révision (Digital Omnibus)à classifier par cas d'usage
nLPD, décisions automatiséesObligations d'information et droit de prise de position pour les décisions individuelles automatisées ayant des effets importants sur les personnes concernéesen vigueurobligatoire en Suisse
Champ pour les institutions CHL'AI Act atteint généralement les institutions suisses de façon indirecte, via des succursales, des filiales dans l'UE ou l'utilisation des résultats d'IA dans l'UEselon la structure et le flux de donnéesà vérifier direct ou indirect

Comment nous rendons votre gouvernance IA prête pour l'audit

Nous commençons par l'inventaire, classons chaque cas d'usage et construisons par-dessus un cadre de gouvernance qui reflète les attentes de la FINMA et les obligations pertinentes de l'AI Act dans un seul système.

Nous établissons d'abord votre inventaire IA. Nous recensons chaque application IA productive et planifiée avec sa finalité, les données utilisées, le type de décisions prises et les fournisseurs impliqués. De nombreux établissements sous-estiment la quantité d'IA déjà présente via des systèmes tiers et des outils génératifs. L'inventaire crée la base sur laquelle chaque obligation supplémentaire peut être appréciée.

Ensuite, nous classons par cas d'usage selon l'AI Act et y associons les attentes de la FINMA. Nous traitons le scoring de crédit et certaines applications d'assurance comme potentiellement à haut risque et en déduisons les obligations correspondantes de gestion des risques, de gouvernance des données, de documentation et de supervision. Pour la détection de fraude, le robo-advisory ou la surveillance anti-blanchiment, nous clarifions quelles obligations de transparence et de gouvernance s'appliquent. La classification est encadrée avec prudence et vérifiée par cas d'usage, car l'AI Act s'applique par étapes et est en révision.

Sur cette base, nous mettons en place un cadre de gouvernance IA aligné sur la FINMA : rôles et responsabilités pour chaque modèle, un processus de validation et de revue, des exigences de robustesse et d'explicabilité, un concept de supervision humaine pour les décisions ayant un impact sur les clients, ainsi que des exigences de qualité des données. Pour chaque modèle à haut risque, nous produisons la documentation des modèles qu'un contrôle attend et mettons en place la surveillance continue. Nous tenons l'inventaire IA, les classifications, la documentation des modèles et les mesures dans la Priverion-Plattform, le logiciel suisse de gestion de la conformité, de sorte que la preuve soit maintenue et exportable.

Lorsque le travail spécifique à l'IA plus approfondi est nécessaire, nous nous appuyons sur nos services IA dédiés. L'AI Officer assume la gouvernance IA continue sous forme de mandat, l'AI Governance Check fournit l'état des lieux solide et AI Security traite la sécurité technique de vos modèles, par exemple contre la manipulation et la fuite de données. Vous obtenez ainsi la vision finance et la profondeur IA du même partenaire.

Pourquoi SIDD pour votre gouvernance IA

La gouvernance IA en finance associe le droit prudentiel, la protection des données et la sécurité technique. Nous couvrons précisément cette combinaison auprès d'un seul partenaire.

Droit, sécurité et IA d'un seul partenaire

La classification AI Act et la gouvernance FINMA sont pilotées par des juristes titulaires d'un doctorat, la revue technique des modèles et la sécurité IA par une équipe technique interne dirigée par un Lead Auditor ISO 27001. Ainsi, la classification juridique et la preuve technique concordent.

Trois services IA dédiés

Avec AI Officer, AI Governance Check et AI Security, nous apportons une profondeur IA spécialisée au mandat. Nous classifions les obligations de l'AI Act pour vos cas d'usage financiers et sécurisons techniquement les modèles, au lieu de traiter l'IA comme un sujet annexe.

Preuves prêtes pour l'audit dans l'outil

Nous tenons l'inventaire IA, les classifications, la documentation des modèles et les mesures dans la Priverion-Plattform. Si la FINMA ou l'audit interne le demande, la preuve est prête, maintenue et exportable, au lieu d'être péniblement rassemblée d'abord.

Une gouvernance qui tient en exploitation

Nous ne construisons pas seulement un cadre sur papier, nous ancrons les responsabilités, les validations, la supervision humaine et la surveillance continue dans le quotidien. Ainsi, chaque modèle reste imputable et pilotable, même lorsque de nouveaux outils d'IA s'ajoutent.

Encadré avec prudence et au cas par cas

L'AI Act s'applique par étapes et est en révision. Nous classons délibérément avec prudence, vérifions l'applicabilité par cas d'usage et par institution et distinguons clairement application directe et indirecte. Vous construisez ainsi sur des hypothèses solides plutôt que sur des chiffres provisoires.

Multilingue & indépendant

Nous conseillons en allemand, français et anglais, adapté aux institutions de toute la Suisse et avec un lien UE. Comme nous ne vendons pas de SOC propre, nos recommandations sur les modèles, les fournisseurs et les mesures restent indépendantes.

Deux voies vers une gouvernance IA prête pour l'audit

AI Officer

sur demande forfait mensuel, sur demande

L'exploitation continue : quelqu'un qui pilote la gouvernance IA, classe les nouveaux cas d'usage, tient à jour la documentation des modèles et est votre interlocuteur face à l'autorité de surveillance.

  • AI Officer externe qui pilote la gouvernance IA en mandat et l'ancre dans l'exploitation
  • Classification continue des nouveaux cas d'usage selon l'AI Act et les attentes de la FINMA
  • Tenue de l'inventaire IA, de la documentation des modèles et des mesures dans la Priverion-Plattform
  • Concept et accompagnement pour la supervision humaine et la surveillance continue des modèles
  • Interlocuteur pour les questions d'IA face à la FINMA, à l'audit interne et à la direction, en DE, FR ou EN

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour votre gouvernance de l'IA dans le secteur financier : LexCommand rattache chaque classification de risque de vos cas d'usage d'IA financière à la disposition exacte du Règlement IA et de la pratique de surveillance de la FINMA, et rapproche les obligations équivalentes du Règlement IA, d'ISO/IEC 42001 et de la LPD/RGPD, afin que votre plan de mesures repose sur des sources vérifiables plutôt que sur des estimations.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

Questions fréquentes

L'AI Act s'applique-t-il à notre institution suisse ?

Pas automatiquement. Pour les institutions suisses, l'AI Act s'applique généralement de façon indirecte, par exemple lorsque vous opérez via des succursales ou des filiales dans l'UE ou lorsque les résultats de vos systèmes d'IA sont utilisés dans l'UE. Qu'il soit direct ou indirect, nous le vérifions par institution et par cas d'usage. Indépendamment de cela, les attentes de la FINMA et la nLPD restent déterminantes en Suisse. L'AI Act s'applique en outre par étapes et est en révision (Digital Omnibus), c'est pourquoi nous encadrons la classification avec prudence.

Notre scoring de crédit est-il automatiquement un système à haut risque ?

L'évaluation de la solvabilité et le scoring de crédit des personnes physiques sont prévus comme à haut risque dans l'AI Act, ce qui déclenche des obligations de gestion des risques, de gouvernance des données, de documentation et de supervision humaine. Que votre système concret relève de cette catégorie, et sous quelle forme, dépend de l'usage et est évalué au cas par cas. Nous classons par cas d'usage et déduisons les obligations applicables, au lieu de présumer d'emblée le régime le plus strict.

La FINMA délivre-t-elle une certification IA ?

Non. La FINMA ne délivre pas sa propre certification IA. Elle attend toutefois qu'un établissement assujetti maîtrise l'IA sur une base de risque, c'est-à-dire qu'il puisse démontrer la gouvernance, la responsabilité, la robustesse, la transparence et la qualité des données. Nous construisons précisément cette preuve et la tenons de sorte qu'elle résiste à une demande prudentielle. Nous conseillons et préparons, nous ne délivrons pas de certificats.

Que signifie la supervision humaine en pratique ?

La supervision humaine signifie qu'une personne responsable peut comprendre, remettre en question et, si nécessaire, passer outre les résultats d'un modèle pour les décisions ayant un impact sur les clients. En pratique, nous définissons qui examine quelles décisions, quand une validation manuelle est requise et comment les résultats anormaux ou peu explicables sont escaladés. Nous ancrons cela dans le cadre de gouvernance et la documentation des modèles.

Nous utilisons des outils d'IA générative de tiers, devons-nous aussi les recenser ?

Oui. Les outils génératifs et les fonctions IA des systèmes tiers entrent souvent dans l'exploitation sans être remarqués et doivent figurer dans l'inventaire IA. Nous les recensons avec finalité, flux de données et fournisseur, clarifions les questions de transparence et de confidentialité et examinons le côté fournisseur dans le cadre de votre gestion des risques tiers. Ainsi, l'IA achetée reste également imputable et pilotable.

Travaillez-vous en français et en anglais ?

Oui. Nous conseillons en allemand, français et anglais et tenons l'inventaire, la classification et la documentation des modèles dans la langue de votre établissement, pertinent pour les institutions en Suisse alémanique, en Suisse romande et avec un lien UE.

Étapes suivantes adaptées

Votre gouvernance IA s'appuie sur nos services IA dédiés :

Prêt à rendre votre IA prête pour l'audit ?

Nous établissons votre inventaire IA, classons par cas d'usage selon l'AI Act, mettons en place un cadre de gouvernance aligné sur la FINMA et tenons la documentation des modèles et la supervision prêtes pour l'audit.