← All posts

Construire un cadre de risque IA pour les sociétés de gestion

  • ai-governance
  • dora
  • eu-ai-act
  • amf
  • presidio
  • cybersecurity
  • compliance
  • consulting

This article is also available in English.

Les sociétés de gestion agréées par l'AMF ont jusqu'à fin octobre pour démontrer qu'elles maîtrisent leur exposition à l'IA, et pas seulement qu'elles savent la décrire sur le papier. Cela suppose de faire converger trois chantiers réglementaires distincts, l'AMF, DORA et l'AI Act européen, en une seule réponse.

Pourquoi maintenant

Trois événements, cette année, ont fait passer le risque IA du sujet de discussion à l'échéance réglementaire.

En avril 2026, le modèle Mythos d'Anthropic a révélé des milliers de failles critiques dans l'industrie, au point que la Banque centrale européenne a convoqué les directeurs des risques des banques de la zone euro pour qu'ils expliquent leur exposition. En juin, la FSMA belge a alerté : les modèles d'IA de pointe abaissent nettement le seuil à partir duquel il devient intéressant d'attaquer une entité régulée, quelle que soit sa taille. L'AMF avait déjà fait du risque cyber sa principale préoccupation pour 2026, et a lancé cet été une campagne auprès des sociétés de gestion : gouvernance, cas d'usage de l'IA déjà en place dans le dispositif cyber, délais cibles de correction, et part des prestataires critiques réellement interrogés sur leur propre exposition à l'IA. Un courrier de suivi a fixé une échéance ferme au 30 octobre pour les réponses individuelles.

Chronologie des trois événements à l'origine du courrier de l'AMF : un modèle d'IA de pointe révèle des failles critiques, un régulateur alerte sur la baisse du coût d'une attaque, puis l'AMF envoie son questionnaire

Trois mois, trois alertes, un questionnaire avec une date butoir.

Ces trois chantiers ne se lisent pas séparément. DORA fait déjà de l'IA une composante du patrimoine TIC. L'AI Act y ajoute ses propres obligations d'inventaire et de supervision humaine.

Ce que dit vraiment une conférence sur la gouvernance de l'IA

J'ai assisté à une présentation de Charlene Seal à la Switzerland AI Community. La session s'ouvre sur l'AI Act, puis détaille quatre risques qu'elle place au centre de la gouvernance opérationnelle de l'IA : injection de prompt, fuite d'informations sensibles, désinformation et agentivité excessive, chacun assorti de contrôles réellement applicables, et non d'une liste de principes. Deux de ces quatre risques recoupent précisément les erreurs commises au quotidien dans une société de gestion : coller des positions clients dans un chatbot public (fuite d'informations sensibles), ou laisser un agent accéder à une boîte mail qu'il ne devrait pas lire (agentivité excessive).

La fuite d'informations sensibles recouvre en réalité deux problèmes distincts. Le premier porte sur les données clients : Presidio, de Microsoft, un SDK open source qui détecte et masque les données personnelles avant qu'elles n'atteignent un modèle ou un index documentaire. Son analyseur combine reconnaissance d'entités nommées (NER), regex et sommes de contrôle. Il repère donc les identifiants évidents (IBAN, numéros de carte, formats d'identifiants nationaux) ainsi que les noms et adresses en texte libre, et son anonymiseur masque, remplace ou chiffre ce qu'il trouve avant que le texte ne quitte l'environnement de la société.

Ce qu'aucun détecteur ne décide à votre place, c'est ce qui rend une personne identifiable. Au sens de l'article 4 du RGPD, une information devient une donnée à caractère personnel dès lors qu'une personne peut être identifiée « directement ou indirectement », et dans la gestion d'actifs ce seuil est vite atteint : une fonction, une ville, une taille de mandat et une année de naissance désignent un individu unique bien avant qu'un champ isolé ne ressemble à une donnée personnelle. Presidio le dit lui-même : la détection automatisée n'offre aucune garantie de trouver toutes les informations sensibles, et des protections complémentaires restent nécessaires. L'outil réduit les fuites. Il ne certifie pas que ce qui est passé était anonyme.

Un extrait de texte brut contenant un nom de client, un IBAN et un numéro de téléphone, à côté du même texte une fois que Presidio a remplacé chaque élément sensible par une étiquette

Toute la différence entre « un analyste a collé une fiche client dans un chatbot » et « un analyste a collé une fiche client anonymisée dans un chatbot ».

Le second problème, ce sont les secrets : une clé d'API, une chaîne de connexion, un fichier .env entier collé dans un chatbot pour faire déboguer un problème. Rien de tout cela n'est une donnée personnelle, donc les recognizers par défaut de Presidio passent à côté. Son cadre de reconnaissance ne s'arrête pourtant pas aux regex. À côté des regex et des modèles NER, Presidio propose des recognizers fondés sur des modèles de langage, avec Azure OpenAI, Gemini ou un modèle local via Ollama derrière eux : la définition de ce qui est sensible tient alors dans un prompt et quelques exemples, au lieu d'un motif figé. Cela vaut autant pour le problème de combinaison évoqué plus haut que pour une clé AWS : on peut demander à un prompt de signaler tout ce qui identifie un client en contexte, ce qu'aucune regex ne fera jamais. Les captures d'écran comptent aussi, d'où le module de masquage d'images de Presidio, qui passe d'abord par l'OCR avant d'appliquer les mêmes recognizers au texte obtenu.

Cela couvre ce qui sort par un prompt. Pour ce qui sort par un dépôt de code, la FINMA comme DORA attendent un incident tracé et pris en charge derrière chaque détection (qui l'a examinée, quand, la clé était-elle réellement active), pas une ligne de log, ce qu'un simple scanner en CI ne fournit pas. Une solution gérée comme GitGuardian est une façon d'obtenir cette traçabilité ; le bon choix dépend de l'endroit où les secrets se trouvent réellement.

La leçon

Un discours sur le risque IA s'écrit facilement sous forme de principes : injection de prompt, fuite d'informations sensibles, désinformation, agentivité excessive. Il ne devient utile que lorsque chacun d'eux est adossé à quelque chose qui tourne vraiment, et pas seulement à un nom.

Pour aller plus loin