RÉFÉRENCE · BANQUE
Scoring crédit : la règle de classification et les obligations déployeur
Ce que le règlement prévoit pour ce secteur. À lire une fois le relevé fait, pas avant.
Classification
Quand le scoring IA vous place en Annexe III §5(b)
L'Annexe III §5(b) couvre les systèmes IA destinés à évaluer la solvabilité ou établir des scores de crédit des personnes physiques. Le texte prévoit une seule exception étroite : la détection de fraude, et uniquement lorsque la détection de fraude est l'usage principal du système IA, précédant toute autre finalité (Projet de lignes directrices Commission sur l'Article 6, §307, 19 mai 2026). Une seconde frontière structurelle ferme une voie de contournement courante : un système qui effectue du profilage au sens de l'Article 4(4) RGPD est toujours haut risque sous l'Annexe III, indépendamment des quatre conditions de filtre de l'Article 6(3) (Projet de lignes directrices §89). La plupart des scorings crédit retail satisfont la définition RGPD du profilage par construction. Si le déployeur est un établissement de crédit sous Règl. (UE) 575/2013 et utilise un scoring IA tiers (ou fine-tune un modèle vendeur sur des données internes), la cascade déployeur s'active : Article 26 §1–§12 + Article 27 FRIA automatique + Article 25(1)(b) reverse-bascule.
Test : prenez-vous (ou influencez-vous substantiellement) une décision crédit via IA ? Si oui : Annexe III §5(b) s'applique, Article 27 FRIA est automatique, et les obligations Article 26 déployeur cascadent.
| Activité | Annexe III §5 | Article 27 FRIA |
|---|---|---|
| Scoring crédit conso (IA tiers) | Oui · §5(b) | Oui · automatique par activité |
| Tarification assurance via IA | Oui · §5(c) | Oui · automatique par activité |
| Détection anti-fraude (scope étroit) | Non · exception §5(b) | Non (scope fournisseur) |
| Modélisation interne risque crédit (sans décision individuelle) | Cas par cas Art. 6(3) | Conditionnelle |
Sources : Règl. 2024/1689 Annexe III §5 · Règl. (UE) 575/2013 (CRR) · CJUE SCHUFA C-634/21 précédent sur les décisions crédit automatisées.
Quatre deltas
Quatre obligations spécifiques aux déployeurs bancaires
DORA, RGPD Art. 22, lignes directrices EBA et CRR fournissent un socle solide pour la conformité décision-crédit. Mais aucun ne produit un mapping article par article AI Act. Ces deltas doivent être ajoutés au framework de risque existant.
Delta 1 · Article 27 FRIA automatique par activité
Contrairement au HRTech (FRIA conditionnelle à l'activation comité d'entreprise) ou healthcare (FRIA non applicable), les déployeurs bancaires Annexe III §5 font face à un FRIA automatique dès que les obligations Annexe III contraignent. L'évaluation d'impact sur les droits fondamentaux n'est pas optionnelle.
Delta 2 · DORA Article 28 × Article 26 (tiers ICT)
Votre fournisseur GPAI est un tiers ICT critique sous DORA. Savoir s'il a signé le Code of Practice EU GPAI, et s'il participe à des coalitions comme Project Glasswing, est désormais une question de due diligence déployeur, pas une question d'achat fournisseur.
Delta 3 · Article 25(1)(b) reverse-bascule
Les banques qui fine-tunent un modèle de scoring vendeur sur leurs propres données historiques peuvent être reclassées comme fournisseurs sous Article 25(1)(b), héritant du régime plus lourd des Articles 16–22. Le check de frontière est contractuel, pas technique : effectué au moment où une option fine-tuning est acceptée contractuellement.
Delta 4 · Intégration précédent SCHUFA
L'arrêt CJUE SCHUFA (C-634/21) a établi que le scoring crédit constitue une décision automatisée sous RGPD Article 22 même quand un humain signe formellement. L'Article 26 §11 information post-décision s'imbrique désormais avec les droits d'explication RGPD Article 22. Faute d'intégration, exposition double régime.
Sources : Règl. 2024/1689 Articles 25–27 · Règl. (UE) 2022/2554 DORA · Règl. (UE) 2016/679 RGPD Art. 22 · CJUE C-634/21 SCHUFA · Lignes directrices EBA gouvernance interne.
Intégration
Comment cela s'articule avec DORA, RGPD Article 22 et lignes directrices EBA
DORA couvre la résilience opérationnelle ICT, y compris les fournisseurs tiers. L'AI Act couvre les obligations spécifiques IA en couche : mapping sous-ensemble paragraphes, FRIA, reverse-bascule, et la question due diligence fournisseur GPAI que DORA cadre mais ne résout pas. RGPD Article 22 couvre les droits liés à la décision automatisée ; AI Act Article 26 §11 spécifie l'obligation d'information post-décision. Les lignes directrices EBA cadrent la fonction risque plus large. Notre rapport siège à l'intersection, mappé article par article, pas substitut de régime.
Concrètement : le déployeur bancaire termine avec quatre documents (registre risque ICT DORA, registre RGPD Art. 22, mapping paragraphes Article 26 AI Act, traçabilité gouvernance EBA). Le rapport Sprinkling Act produit le troisième document. Les trois autres sont produits par votre framework de risque existant.
Une articulation spécifique mérite attention. Le projet de lignes directrices de la Commission (§§322–328, 19 mai 2026) précise qu'un système IA utilisé à la fois pour le scoring crédit de personnes physiques et pour des fins prudentielles sous l'Article 144 CRR (approche notations internes IRB) ou l'Article 120 Solvabilité II reste haut risque sous l'Annexe III §5(b), indépendamment du fait que le même système soit également utilisé pour les notations internes ou le calcul des fonds propres (§324, verbatim). La seule voie de sortie est architecturale : si une banque utilise deux systèmes IA distincts (l'un pour le scoring crédit comme entrée IRB, l'autre pour l'IRB lui-même dérivé du premier), le système IRB hérite du scoring mais n'est pas classé haut risque sous §5(b). Pour la plupart des infrastructures IRB existantes qui intègrent scoring et rating dans un modèle unique, la classification haut risque s'applique. Le grandfathering sous l'Article 111(2) protège les modèles placés sur le marché avant la date contraignante, mais uniquement jusqu'au premier « changement significatif de conception » (§328). La définition de changement significatif est posée par la législation prudentielle elle-même. Conséquence pratique pour les banques françaises : l'ACPR contrôle les modèles IRB sous les Articles L. 511-41 et suivants du Code monétaire et financier ; tout changement matériel à un modèle IRB approuvé sous CRR re-déclenche en plus les obligations AI Act haut risque (double régime contrôle prudentiel × surveillance marché).
Sources : DORA Règl. (UE) 2022/2554 · RGPD Règl. (UE) 2016/679 · Lignes directrices EBA EBA/GL/2021/05 (gouvernance interne) · AI Act Règl. 2024/1689 Articles 25–27 · Règl. (UE) 575/2013 (CRR) Art. 144 · Directive 2009/138/CE (Solvabilité II) Art. 120 · Projet de lignes directrices Commission sur l'Article 6 (§§322–328, 19 mai 2026) · Code monétaire et financier L. 511-41 et s.
Du règlement à vos propres workflows
Cette page décrit ce que le règlement attend. Elle ne dit pas où en sont vos propres workflows. Six questions, deux minutes, sans compte : elles classent ce que vous savez de vos usages IA, renvoyées en un texte que vous pouvez emporter. Rien n'est envoyé, rien n'est enregistré, et il ne conclut rien sur vous.
Cette page est informationnelle. Elle ne constitue pas un avis juridique, une détermination réglementaire, ni une évaluation de conformité au sens de l'Article 43 AIA. Les classifications spécifiques pour tout déployeur bancaire spécifique requièrent un screening personnalisé. Les établissements de crédit se reconnaissant dans la description Annexe III §5 doivent consulter un conseil juridique qualifié et, le cas échéant, le superviseur pertinent (BCE-MSU, EBA, ACPR pour les établissements de crédit français, AMF pour les services d'investissement, ainsi que la doctrine FBF/AFG/France Assureurs pour les positions sectorielles) avant toute décision de conformité.
VOIR AUSSI