Swiss AI Resource
← Retour à l'accueil

Attentes de la FINMA en matière de gouvernance de l'IA

Dernière vérification:

La version allemande fait foi ; les traductions peuvent différer.

Cette traduction est un brouillon généré par LLM et n'a pas encore été relue par un humain.

Ce que la communication sur la surveillance 08/2024 de la FINMA attend des établissements assujettis en matière de gouvernance et de gestion des risques lors de l'utilisation de l'intelligence artificielle.

Le 18 décembre 2024, l'Autorité fédérale de surveillance des marchés financiers (FINMA) a publié la communication sur la surveillance 08/2024 relative à la gouvernance et à la gestion des risques lors de l'utilisation de l'intelligence artificielle. Il n'existe en Suisse aucune loi spécifique à l'IA sur les marchés financiers ; la FINMA s'appuie sur les exigences existantes, technologiquement neutres et fondées sur des principes, en matière de gouvernance et de gestion des risques efficaces.

La communication s'adresse aux établissements assujettis. Pour les autres secteurs, elle n'est pas une norme contraignante — mais un cadre d'orientation utile lorsque des banques, assureurs ou gestionnaires de fortune acquièrent ou déploient de l'IA.

Message central

Les établissements qui utilisent l'IA doivent tenir compte activement des effets sur leur profil de risque et aligner en conséquence la gouvernance, la gestion des risques et les systèmes de contrôle. Le critère est la taille, la complexité, la structure et le profil de risque de l'établissement ainsi que la matérialité des applications et la probabilité que les risques se réalisent.

Domaines de risque observés

Selon la FINMA, les risques portent surtout sur :

  • les risques opérationnels, en particulier les risques de modèle (robustesse, exactitude, biais, explicabilité) ;
  • les risques informatiques et cyber ;
  • la dépendance croissante à l'égard de tiers (matériel, modèles, cloud) sur un marché concentré ;
  • les risques juridiques et de réputation ;
  • une répartition peu claire des responsabilités en cas de développement décentralisé et de systèmes difficilement explicables.

Ce que la FINMA examine dans la surveillance (sélection)

Gouvernance

Pilotage central, responsabilités claires pour le développement, la mise en œuvre, la surveillance et l'utilisation, exigences de tests, normes de documentation, formation. En cas d'externalisation : tests supplémentaires, contrôles, dispositions contractuelles sur la responsabilité et la responsabilité civile ainsi qu'examen des capacités des tiers.

Inventaire et classification des risques

Définition suffisamment large de l'IA, inventaire complet et critères cohérents pour les applications qui, en raison de leur matérialité, nécessitent une attention particulière. La FINMA a observé de manière critique des définitions trop étroites visant à ne saisir que « les grands risques ».

Qualité des données

Exigences et contrôles pour l'exhaustivité, l'exactitude et l'intégrité des données ; sécurisation de la disponibilité et de l'accès. Pour les solutions achetées, l'influence limitée sur les données d'entraînement est souvent un risque connu.

Tests et surveillance continue

Tests d'exactitude, de robustesse, de stabilité et le cas échéant de biais ; indicateurs de performance prédéfinis ; détection de data drift ; analyse des cas où les sorties ont été corrigées ou ignorées manuellement ; réflexions sur les solutions de repli.

Documentation et explicabilité

Pour les applications matérielles : finalité, sélection des données, choix du modèle, mesures de performance, hypothèses, limites, tests, contrôles et repli. Les résultats doivent être traçables et plausibilisables pour les décisions critiques.

Examen indépendant

Pour les applications matérielles : avis objectif, informé et impartial sur l'adéquation et la fiabilité — séparé du développement.

Déductions pratiques pour l'achat

Même si vous n'êtes pas vous-même assujetti à la FINMA, les clients de la FINMA demandent typiquement :

  1. Existe-t-il un inventaire IA avec classe de risque ?
  2. Qui est owner pour le modèle, les données et l'exploitation ?
  3. Quels tests et seuils de monitoring sont documentés ?
  4. Comment le risque de tiers (LLM cloud, API) est-il couvert contractuellement et opérationnellement ?
  5. Les décisions peuvent-elles être expliquées aux clients, à l'audit et à la surveillance ?

Avertissement

Cette page est informative et ne constitue pas un conseil juridique ou de surveillance. Font foi la communication de la FINMA et les dispositions sur les marchés financiers applicables à votre établissement.

Sources

Dernière vérification:

Cette page est fournie à titre informatif et ne constitue pas un conseil juridique. Pour un projet concret, consultez des professionnels qualifiés.