Skip to main content

Article 12 : tenue de registres de l'IA fintech — EU AI Act

Comment la tenue de registres de l'article 12 de l'EU AI Act s'applique à l'IA fintech — journalisation des décisions de crédit, examens prudentiels, conservation CRD IV.

L'article 12 de l'EU AI Act impose aux systèmes d'IA à haut risque d'enregistrer automatiquement les événements pertinents pour l'identification des risques et la garantie de la traçabilité. L'IA de la fintech — classée à haut risque au titre de l'annexe III, section 5(b) lorsqu'elle est utilisée pour l'évaluation de la solvabilité, le scoring de crédit ou l'évaluation des risques en assurance vie et santé — doit produire des journaux de décision au niveau des transactions capables de résister à l'examen prudentiel de la BCE, de permettre la génération d'avis de refus et de satisfaire à des obligations réglementaires de conservation pluriannuelles.

La journalisation de l'IA financière est particulièrement exigeante, car chaque décision de crédit, signalement de fraude ou alerte de lutte contre le blanchiment doit être reconstituable aux fins d'un examen réglementaire. La BCE et les autorités de surveillance nationales (BaFin, ACPR, FCA) demandent régulièrement l'accès aux journaux de décision de l'IA lors des inspections sur place. Votre infrastructure de journalisation doit produire des enregistrements structurés et interrogeables comprenant la version du modèle, les valeurs des caractéristiques d'entrée et les facteurs spécifiques ayant déterminé chaque décision. Cette page explique ce qui doit être journalisé, les obligations de conservation et les violations au niveau du code que Scanara détecte.

Que faut-il journaliser pour les systèmes d'IA de la fintech ?

Résultats des décisions de crédit

Chaque décision de crédit — approbation, refus, attribution d'un niveau tarifaire — doit être journalisée avec l'horodatage, la version du modèle, le résultat de la décision et la référence du demandeur. Pour les refus de prêt, les journaux doivent inclure les facteurs spécifiques ayant contribué à la décision défavorable afin d'étayer les avis de refus requis.

Valeurs des caractéristiques d'entrée

Journalisez les valeurs des caractéristiques utilisées pour chaque décision — non pas les données personnelles brutes, mais les caractéristiques transformées consommées par le modèle. Lorsqu'un régulateur demande pourquoi un demandeur donné s'est vu refuser un crédit, vous devez pouvoir présenter l'état des entrées au moment de l'inférence, y compris les caractéristiques ayant eu la plus grande influence sur le résultat.

Journaux des alertes de fraude et de blanchiment

Chaque transaction signalée pour fraude ou blanchiment de capitaux potentiels doit générer une entrée de journal indiquant la gravité de l'alerte, les règles ou scores de modèle déclencheurs et la suite donnée (escaladée, levée ou bloquée). Les journaux d'alertes de blanchiment sont soumis à des obligations de conservation distinctes au titre des directives de lutte contre le blanchiment de capitaux.

Version du modèle et état de calibrage

Chaque entrée de journal doit consigner la version exacte du modèle, la version du pipeline d'ingénierie des caractéristiques, la date de calibrage et tout paramètre de seuil. Les équipes de surveillance examinant des décisions vieilles de plusieurs mois doivent pouvoir déterminer quel modèle a produit chaque résultat et si le modèle se situait dans ses paramètres de fonctionnement validés.

Décisions de contrôle humain

Journalisez si un analyste crédit a examiné la recommandation de l'IA et la décision finale prise. Pour les évaluations d'adéquation au titre de MiFID II, journalisez l'identité du conseiller et s'il s'est écarté de la recommandation de l'IA, y compris la justification indiquée pour toute dérogation.

Événements de disponibilité et de repli du système

Journalisez les périodes durant lesquelles le système d'IA était opérationnel, dégradé ou indisponible. Consignez tout repli vers un traitement manuel ou des systèmes fondés sur des règles, y compris la durée et le nombre de décisions prises en dehors du pipeline d'IA lors des interruptions.

Principales obligations de conservation pour la fintech

La journalisation de l'IA dans les services financiers est régie par certaines des durées de conservation les plus longues de toutes les industries. Le minimum de 6 mois de l'AI Act est largement dépassé par des exigences sectorielles imposant une conservation de 5 à 10 ans des dossiers de décision de crédit. L'infrastructure de journalisation doit être conçue dès le départ pour un stockage à long terme et interrogeable.

Conservation : CRD IV prévaut

L'article 74 de CRD IV impose aux établissements de conserver les dossiers de gouvernance interne, y compris la documentation des décisions de crédit, pendant au moins 5 ans. Pour les dossiers d'adéquation MiFID II, la durée de conservation est également de 5 ans. Les dossiers de lutte contre le blanchiment au titre d'AMLD5 doivent être conservés pendant 5 ans après la fin de la relation d'affaires. Ces durées dépassent largement le seuil de 6 mois de l'AI Act.

Préparation aux examens réglementaires

La BCE et les autorités de surveillance nationales mènent des inspections sur place au cours desquelles elles demandent l'accès aux journaux de décision de l'IA. Les journaux doivent être dans un format structuré et interrogeable — les superviseurs réaliseront des analyses agrégées des schémas de décision, et non la lecture de fichiers journaux individuels. Prévoyez des capacités d'export en masse et de requêtes analytiques.

Prise en charge des avis de refus

Lorsqu'un système d'IA refuse un crédit, l'établissement doit fournir au demandeur les motifs précis. Les journaux doivent capturer les principaux facteurs contributifs de chaque refus au moment de l'inférence — générer ces motifs a posteriori à partir des poids du modèle n'est pas suffisant. Journalisez l'explication au moment de la décision.

Exigences de journalisation DORA

Le Digital Operational Resilience Act (DORA) impose aux entités financières de tenir une journalisation exhaustive des événements des systèmes informatiques (TIC). Les systèmes de décision par IA relèvent du champ d'application de DORA — les journaux doivent inclure des indicateurs de performance opérationnelle, des enregistrements d'incidents et des données de disponibilité du système en plus des pistes d'audit au niveau des décisions.

Chevauchements réglementaires

La conservation des enregistrements de l'IA financière est soumise à la superposition réglementaire la plus dense de toutes les industries. La conformité à l'article 12 doit être intégrée aux cadres existants de surveillance prudentielle, de protection des consommateurs et de lutte contre le blanchiment de capitaux.

Orientations de l'EBA sur l'AI Act

L'Autorité bancaire européenne a publié des orientations sur l'utilisation de l'IA dans les services financiers qui traitent spécifiquement des exigences de journalisation et d'auditabilité. Les orientations de l'EBA recommandent une journalisation au niveau des décisions avec versionnage des modèles, capture des caractéristiques d'entrée et suivi des résultats — en étroite adéquation avec les exigences de l'article 12.

CRD IV article 74 — Gouvernance interne

CRD IV impose aux établissements de crédit de disposer de dispositifs de gouvernance solides comprenant des pistes d'audit internes exhaustives. Pour les décisions de crédit fondées sur l'IA, cela signifie que la journalisation doit satisfaire à la fois aux exigences de traçabilité de l'AI Act et aux exigences de documentation de gouvernance de CRD IV. Les superviseurs attendent des pistes d'audit intégrées couvrant la gestion du risque de modèle et les résultats des décisions.

MiFID II article 25 — Dossiers d'adéquation

MiFID II impose aux entreprises d'investissement de conserver les dossiers des évaluations d'adéquation pendant 5 ans. Lorsque des systèmes d'IA contribuent aux évaluations d'adéquation, le journal de décision de l'IA doit être lié au dossier d'adéquation, y compris la recommandation de l'IA, la décision du conseiller et toute justification de dérogation.

PSD2 et AMLD5 — Surveillance des transactions

Les directives sur les services de paiement et sur la lutte contre le blanchiment imposent des journaux de surveillance des transactions assortis de durées de conservation spécifiques. Les systèmes d'IA réalisant la détection de fraude ou le filtrage anti-blanchiment doivent journaliser chaque transaction signalée, la suite donnée à l'alerte et la décision de l'enquêteur. AMLD5 impose une conservation de 5 ans après la fin de la relation d'affaires.

Violations courantes détectées par Scanara

Journalisation par print() au lieu de JSON structuré

Code de scoring de crédit utilisant des instructions print ou une journalisation en texte non structuré. L'examen prudentiel exige des requêtes analytiques en masse portant sur des millions de décisions — les journaux non structurés sont inutiles pour l'inspection réglementaire et enfreignent les exigences de traçabilité de l'article 12.

Version du modèle absente des événements de décision

Points d'accès de décision de crédit qui journalisent le résultat sans consigner la version du modèle, la date de calibrage ou les paramètres de seuil. Lorsqu'un superviseur examine des décisions d'une période donnée, il doit pouvoir déterminer quel modèle a produit chaque décision et si celui-ci fonctionnait dans les paramètres validés.

Journaux écrits sur disque local sans conservation

Écriture des journaux de décision de crédit dans un stockage de conteneur éphémère ou sur disque local. CRD IV impose une conservation de 5 ans des dossiers de décision de crédit — des journaux sur une infrastructure éphémère ne survivront même pas à une seule rotation d'infrastructure, et encore moins à une période d'examen prudentiel pluriannuelle.

Absence de facteurs de refus au moment de la décision

Journalisation des refus de crédit sans capturer les principaux facteurs contributifs au moment de l'inférence. Générer les motifs de refus a posteriori à partir des poids de modèle stockés n'est pas fiable et peut ne pas refléter les facteurs réels ayant déterminé la décision spécifique. Journalisez l'explication en même temps que la décision.

Liste de contrôle de conformité à l'article 12 pour la fintech

Art. 12(1)

Journaliser chaque décision financière pilotée par l'IA

Générez des événements de journal structurés pour chaque décision de crédit, alerte de fraude, signalement de blanchiment et évaluation d'adéquation. Incluez l'horodatage, la version du modèle, les caractéristiques d'entrée, le résultat et les facteurs contributifs.

Art. 12(2)

Permettre les requêtes analytiques prudentielles

Structurez les journaux dans un format qui prend en charge les requêtes analytiques en masse. Les équipes de surveillance demanderont des analyses agrégées des schémas de décision, des ventilations démographiques et des indicateurs de performance des modèles sur différentes périodes.

Art. 12(3)

Configurer une conservation minimale de 5 ans

Conservez les journaux de décision de l'IA pendant la plus longue des durées entre le minimum de 6 mois de l'AI Act et la réglementation financière applicable (CRD IV : 5 ans, MiFID II : 5 ans, AMLD5 : 5 ans après la relation). Utilisez un stockage hiérarchisé avec des politiques de cycle de vie appropriées.

Art. 12(4)

Consigner les décisions des analystes et des conseillers

Journalisez l'identité des analystes crédit ou des conseillers ayant examiné les résultats de l'IA. Consignez s'ils ont accepté, modifié ou écarté la recommandation, y compris la justification de toute dérogation.

DORA

Intégrer à la journalisation opérationnelle des TIC

Veillez à ce que les journaux de décision de l'IA soient intégrés à votre cadre de journalisation opérationnelle des TIC conforme à DORA. Incluez la disponibilité du système, les indicateurs de performance et les enregistrements d'incidents en plus des pistes d'audit au niveau des décisions.

Foire aux questions

Ressources connexes


Comment Scanara vous aide

Scanara automatise la conformité au règlement sur l'IA du code au dossier. Connectez vos repos GitHub et obtenez des rapports de conformité en quelques minutes.