Aller au contenu
ZenBotAI ACT

AI Act, crédit et assurance : ce que l'annexe III impose

L'évaluation de solvabilité et la tarification en assurance vie et santé sont classées à haut risque. Ce que ça change pour une banque, un courtier ou un assureur.

Kassandra Vujic-Devaux

Écrit le · 4 min de lecture

Le point 5 de l'annexe III de l'AI Act vise les systèmes d'IA utilisés pour l'accès aux services essentiels. Deux usages y figurent nommément, et ils forment le cœur de l'activité bancaire et assurantielle :

  • l'évaluation de la solvabilité des personnes physiques et l'établissement de leur score de crédit ;
  • l'évaluation des risques et la tarification en assurance vie et santé pour les personnes physiques.

Si votre établissement fait l'un ou l'autre avec de l'IA, vous êtes dans le régime le plus exigeant du règlement.

Ce qui est couvert, et ce qui ne l'est pas

Le texte ne vise pas « la banque » en bloc. Il vise des finalités précises.

Sont couverts : l'octroi de crédit aux particuliers, le scoring, la tarification en assurance vie et santé pour des personnes physiques.

Ne sont pas couverts par ce point : la détection de fraude sur les moyens de paiement, la lutte anti-blanchiment, les modèles de risque de marché, la tarification en assurance dommages. Le règlement le précise : la détection de fraude financière ne relève pas de ce point, et les systèmes utilisés à des fins prudentielles non plus.

Cette frontière est à écrire dans votre matrice de classification, motif à l'appui. C'est elle qui décidera du volume de travail.

Les obligations, côté fournisseur et côté déployeur

Si vous achetez un moteur de scoring, vous êtes déployeur. Si vous le développez en interne — ce qui est fréquent dans le secteur — vous êtes fournisseur, et les obligations changent d'échelle.

Le fournisseur porte le système de gestion des risques, la gouvernance des données, la documentation technique, la journalisation, la robustesse, le marquage CE et l'enregistrement dans la base européenne.

Le déployeur, lui, doit utiliser le système conformément à sa notice, assurer une supervision humaine par des personnes compétentes et mandatées, conserver les journaux, et informer les personnes concernées.

Cette dernière obligation est celle qui surprend le plus : un candidat à l'emprunt doit pouvoir savoir qu'un système à haut risque intervient dans l'examen de son dossier, et obtenir une explication du rôle qu'il a joué dans la décision.

Le recoupement avec le droit existant

C'est la particularité du secteur : l'AI Act n'arrive pas sur un terrain vide.

Le RGPD. L'article 22 encadre déjà les décisions entièrement automatisées produisant des effets juridiques — un refus de crédit en est l'exemple canonique. Droit d'obtenir une intervention humaine, d'exprimer son point de vue, de contester la décision. L'AI Act s'y ajoute, il ne s'y substitue pas.

Le droit de la consommation. L'obligation d'explication du refus de crédit préexiste à l'AI Act.

La supervision prudentielle. L'ACPR figure parmi les autorités sectorielles pressenties dans le schéma français de gouvernance de l'AI Act. Pour un établissement supervisé, cela signifie qu'un même sujet pourra être examiné sous deux angles, par un interlocuteur déjà familier.

La bonne nouvelle : un établissement qui applique déjà sérieusement l'article 22 du RGPD et documente ses modèles a fait une partie du chemin. La mauvaise : cette partie ne couvre ni la gouvernance des données d'entraînement, ni la journalisation, ni l'information spécifique exigée par l'AI Act.

Le biais, qui devient un sujet juridique

L'AI Act impose au fournisseur d'un système à haut risque d'examiner ses jeux de données au regard des biais possibles et de leurs effets sur les droits fondamentaux.

Dans le crédit, c'est immédiatement concret. Un modèle entraîné sur l'historique d'un portefeuille reproduit les décisions passées, y compris celles qui écartaient systématiquement certains profils — code postal, type de contrat, âge. Le modèle n'a pas besoin de connaître une caractéristique protégée pour la reconstituer à partir de variables corrélées.

Ce qui était un risque réputationnel devient une exigence de conformité documentée.

Le calendrier

Les obligations des systèmes autonomes de l'annexe III — donc le scoring et la tarification vie et santé — s'appliquent depuis le Digital Omnibus au 2 décembre 2027.

Mais deux choses sont déjà exigibles, et depuis février 2025 :

  • les interdictions de l'article 5, dont la notation sociale ;
  • l'article 4, qui vise toute personne utilisant un outil d'IA pour votre compte — y compris les conseillers en agence qui rédigent avec un assistant, et les équipes RH.

Le détail des échéances figure dans notre article sur le Digital Omnibus.

Ce qu'il faut faire d'ici là

  1. Inventorier les modèles et les usages, en séparant nettement ce qui décide sur une personne physique du reste. Voir notre méthode.
  2. Qualifier pour chaque système : fournisseur ou déployeur, haut risque ou non, motif écrit.
  3. Rapprocher l'inventaire AI Act de la documentation RGPD et des modèles déjà validés en interne — beaucoup de pièces existent, dispersées.
  4. Former les équipes d'octroi, de souscription et de conformité, et pas seulement l'équipe de modélisation.
  5. Préparer l'explication : que direz-vous, concrètement, à un client qui demande pourquoi.

Sources : Règlement (UE) 2024/1689, article 26 et annexe III point 5 ; Règlement (UE) 2016/679, article 22 ; Règlement (UE) 2026/1744 pour les échéances ; travaux de la Direction générale des entreprises sur la gouvernance française. Article vérifié le 25 septembre 2026.

  • banque
  • assurance
  • crédit
  • scoring
  • annexe III
  • ACPR

Passer à la pratique

Lire le règlement ne met personne en conformité. Le dossier, si.

La formation « Conformité AI Act » vous fait produire votre cartographie, votre registre et votre politique IA pendant les huit heures — vous ressortez avec le dossier, pas avec des notes.

Voir la formation↗

À lire ensuite

Métiers

AI Act et santé

Un outil d'IA en santé relève souvent du règlement sur les dispositifs médicaux et de l'AI Act à la fois. Ce que ça implique pour un établissement de soins.

5 min de lecture

Métiers

AI Act et ressources humaines

Le recrutement figure à l'annexe III de l'AI Act. Ce que ça change pour un service RH qui utilise un ATS, un outil de tri, ou ChatGPT.

5 min de lecture

Actualité

Digital Omnibus : ce qui a changé

Le Digital Omnibus a réécrit l'article 4 et repoussé les obligations à haut risque. Ce qui a vraiment changé, et ce que beaucoup de sites annoncent encore de travers.

5 min de lecture