Conformité · AI Act

Analyse d'écart de conformité IA pour les banques mid-market françaises

Par Nicolas Bencimon 1er août 2026 ~6 min de lecture

Une AI compliance gap analysis est l'exercice structuré qui compare votre posture actuelle — gouvernance IA, gestion des risques modèles, documentation, surveillance humaine — aux obligations cumulées du règlement européen sur l'Intelligence Artificielle (AI Act) et du Digital Operational Resilience Act (DORA). Pour une banque mid-market française qui déploie ou industrialise des modèles de scoring crédit, détection de fraude ou onboarding client, ce n'est plus un exercice « à venir » : depuis janvier 2025, DORA impose les mêmes exigences ICT aux entités financières réglementées, et l'AI Act (entrée en application progressive 2025 – 2027) ajoute une couche spécifique aux systèmes d'IA à risque élevé. Les deux règlements se conjuguent sur les mêmes équipes IT et risques — un seul gap analysis doit couvrir les deux angles.

Avant d'engager un cabinet à 50 K€, faites notre évaluation IA & conformité en 30 secondes — vous obtenez une première lecture priorisée des gaps AI Act + DORA.

Lancer l'analyse d'écart Diagora →

1. Le cadre d'analyse d'écart : 4 dimensions à cartographier

Un gap analysis IA bien mené ne se résume pas à une checklist d'articles. Il s'articule autour de quatre dimensions transverses que tout auditeur externe (ACPR, cabinet spécialisé, client bancaire en onboarding) viendra interroger. Pour chaque dimension, l'objectif est de pouvoir fournir une réponse documentée sans préparation, avec preuve à l'appui.

Dimension 1 — Gouvernance IA

Dimension 2 — Gestion des risques modèles

Dimension 3 — Documentation & evidencing

Dimension 4 — Surveillance humaine

2. Le prisme AI Act : les articles qui tombent sur les banques

L'AI Act classe les systèmes selon leur niveau de risque. Pour une banque mid-market, les modèles de scoring crédit, d'évaluation de solvabilité, d'assurance automatisée et de profilage client tombent quasi-systématiquement en catégorie « risque élevé » (annexe III). Les obligations clés à vérifier dans votre gap analysis :

Le délai d'entrée en application est progressif : les interdictions (article 5) sont en vigueur depuis février 2025, les obligations sur les modèles à usage général s'appliquent depuis août 2025, et les obligations de haut risque s'appliquent progressivement jusqu'en août 2027. Concrètement, une banque mid-market qui industrialise un modèle aujourd'hui doit déjà être en mesure de démontrer sa conformité prospective.

3. Le prisme DORA : ce qui s'ajoute indépendamment de l'AI

DORA ne réglemente pas l'IA en tant que telle, mais il impose que tout système ICT — et donc tout modèle opérationnel, son infrastructure, ses fournisseurs de calcul, ses prestataires de monitoring — soit couvert par le dispositif de résilience. Pour une banque mid-market, cela signifie : cartographie des prestataires tiers impliqués dans la chaîne IA (fournisseur de LLM, hébergeur GPU, plateforme MLOps), inclusion des modèles dans le registre des actifs ICT critiques, tests de résilience spécifiques (drift, dégradation silencieuse, attaque adversariale) et procédure de notification d'incident ICT sous 4 heures, intégrant les cas de défaillance modèle.

Le bon gap analysis fusionne les deux angles : une cartographie unique des modèles, des risques, de la documentation et de la surveillance, qui répond simultanément aux questions AI Act et DORA. C'est exactement ce que produit notre évaluation Diagora en 30 secondes, calibrée pour les banques de 10 – 200 personnes : scoring priorisé sur les 4 dimensions, livrable structuré à transmettre à vos prospects bancaires ou à un auditeur, à partir de 19,99 €. Pour un assureur soucieux d'évaluer en parallèle sa conformité NIS2 (cadre résilience opérationnelle, gouvernance ICT, notification d'incidents), voir également notre NIS2 readiness gap analysis pour assureurs mid-market français.

Obtenir mon analyse d'écart IA →

12 questions sectorielles. Scoring priorisé sur les 4 dimensions (gouvernance, risques modèles, documentation, surveillance). Livrable AI Act + DORA en 30 – 60 secondes après paiement. Calibré pour les banques et fintechs mid-market.

Démarrer mon analyse d'écart — €19.99 →