Analyse d'écart de conformité IA pour les banques mid-market françaises
Une AI compliance gap analysis est l'exercice structuré qui compare votre posture actuelle — gouvernance IA, gestion des risques modèles, documentation, surveillance humaine — aux obligations cumulées du règlement européen sur l'Intelligence Artificielle (AI Act) et du Digital Operational Resilience Act (DORA). Pour une banque mid-market française qui déploie ou industrialise des modèles de scoring crédit, détection de fraude ou onboarding client, ce n'est plus un exercice « à venir » : depuis janvier 2025, DORA impose les mêmes exigences ICT aux entités financières réglementées, et l'AI Act (entrée en application progressive 2025 – 2027) ajoute une couche spécifique aux systèmes d'IA à risque élevé. Les deux règlements se conjuguent sur les mêmes équipes IT et risques — un seul gap analysis doit couvrir les deux angles.
Avant d'engager un cabinet à 50 K€, faites notre évaluation IA & conformité en 30 secondes — vous obtenez une première lecture priorisée des gaps AI Act + DORA.
Lancer l'analyse d'écart Diagora →1. Le cadre d'analyse d'écart : 4 dimensions à cartographier
Un gap analysis IA bien mené ne se résume pas à une checklist d'articles. Il s'articule autour de quatre dimensions transverses que tout auditeur externe (ACPR, cabinet spécialisé, client bancaire en onboarding) viendra interroger. Pour chaque dimension, l'objectif est de pouvoir fournir une réponse documentée sans préparation, avec preuve à l'appui.
Dimension 1 — Gouvernance IA
- Existe-t-il un sponsorship direction générale pour l'IA, avec un responsable désigné (Chief AI Officer, Head of AI Risk, ou directeur des risques) ?
- Une charte IA validée en comité des risques définit-elle les principes d'usage, les interdictions (scoring social, manip de vulnérables) et le référentiel de modèles autorisés ?
- Le budget IA est-il traçable, avec une ligne dédiée à la conformité et à l'audit, comparable d'un exercice à l'autre ?
Dimension 2 — Gestion des risques modèles
- Tenez-vous un registre exhaustif des modèles en production, classés par criticité (impact client, exposition au risque réglementaire, automatisation de la décision) ?
- Chaque modèle à risque élevé a-t-il une fiche de classification AI Act (annexe III), une revue de conformité annuelle, et un plan de mitigation documenté ?
- Le processus de validation (backtesting, biais, robustesse, drift) est-il outillé et tracé dans un Model Risk Management compatible avec les exigences BCE / EBA ?
Dimension 3 — Documentation & evidencing
- Pour chaque modèle à haut risque, disposez-vous de la documentation technique prévue par l'AI Act : finalité, architecture, données d'entraînement et de validation, métriques de performance, limites connues ?
- Les logs décisionnels sont-ils conservés sur la durée minimale requise (6 ans minimum pour les traces ICT sous DORA) ?
- Pouvez-vous produire, sur demande d'un client ou d'un superviseur, un livrable signé décrivant la conformité du modèle en moins de 30 jours ?
Dimension 4 — Surveillance humaine
- Pour les décisions automatisées à impact client (crédit, fraude, KYC), un humain peut-il intervenir, overrider, ou escalader selon un protocole formalisé ?
- Les équipes opérationnelles bénéficient-elles d'une formation spécifique à l'interprétation des sorties modèles et aux limites connues (hallucination, biais, drift) ?
- Un dispositif de feedback utilisateur est-il en place pour capter les erreurs, réclamations, et ré-injecter dans le cycle d'amélioration du modèle ?
2. Le prisme AI Act : les articles qui tombent sur les banques
L'AI Act classe les systèmes selon leur niveau de risque. Pour une banque mid-market, les modèles de scoring crédit, d'évaluation de solvabilité, d'assurance automatisée et de profilage client tombent quasi-systématiquement en catégorie « risque élevé » (annexe III). Les obligations clés à vérifier dans votre gap analysis :
- Article 9 — Système de gestion des risques IA, intégré à votre dispositif global de risque opérationnel, avec revue régulière et boucle d'amélioration continue.
- Article 10 — Gouvernance des données : traçabilité des datasets d'entraînement, qualification biais, conformité RGPD (finalité, minimisation, droits des personnes).
- Article 12 — Journalisation automatique des événements (logs techniques) sur une durée suffisante pour permettre l'audit a posteriori.
- Articles 13 – 14 — Transparence vis-à-vis des personnes concernées et surveillance humaine effective (pas déclarative).
Le délai d'entrée en application est progressif : les interdictions (article 5) sont en vigueur depuis février 2025, les obligations sur les modèles à usage général s'appliquent depuis août 2025, et les obligations de haut risque s'appliquent progressivement jusqu'en août 2027. Concrètement, une banque mid-market qui industrialise un modèle aujourd'hui doit déjà être en mesure de démontrer sa conformité prospective.
3. Le prisme DORA : ce qui s'ajoute indépendamment de l'AI
DORA ne réglemente pas l'IA en tant que telle, mais il impose que tout système ICT — et donc tout modèle opérationnel, son infrastructure, ses fournisseurs de calcul, ses prestataires de monitoring — soit couvert par le dispositif de résilience. Pour une banque mid-market, cela signifie : cartographie des prestataires tiers impliqués dans la chaîne IA (fournisseur de LLM, hébergeur GPU, plateforme MLOps), inclusion des modèles dans le registre des actifs ICT critiques, tests de résilience spécifiques (drift, dégradation silencieuse, attaque adversariale) et procédure de notification d'incident ICT sous 4 heures, intégrant les cas de défaillance modèle.
Le bon gap analysis fusionne les deux angles : une cartographie unique des modèles, des risques, de la documentation et de la surveillance, qui répond simultanément aux questions AI Act et DORA. C'est exactement ce que produit notre évaluation Diagora en 30 secondes, calibrée pour les banques de 10 – 200 personnes : scoring priorisé sur les 4 dimensions, livrable structuré à transmettre à vos prospects bancaires ou à un auditeur, à partir de 19,99 €. Pour un assureur soucieux d'évaluer en parallèle sa conformité NIS2 (cadre résilience opérationnelle, gouvernance ICT, notification d'incidents), voir également notre NIS2 readiness gap analysis pour assureurs mid-market français.
Obtenir mon analyse d'écart IA →
12 questions sectorielles. Scoring priorisé sur les 4 dimensions (gouvernance, risques modèles, documentation, surveillance). Livrable AI Act + DORA en 30 – 60 secondes après paiement. Calibré pour les banques et fintechs mid-market.
Démarrer mon analyse d'écart — €19.99 →