Aller au contenu principal

Ressources

L'AI Act européen dans les services financiers : comment les produits de données, les Data Contracts et la sémantique répondent aux exigences de preuve

Depuis le 29 juillet 2026, la BaFin supervise les systèmes d'IA dans le secteur financier allemand. L'essentiel de ce que les banques et les assureurs doivent désormais prouver concerne leurs données : leur origine, leur qualité, leur signification et leur usage autorisé. Cet article explique ce que le règlement exige, et comment une marketplace de produits de données avec Data Contracts, sémantique et accès gouverné vous aide à y répondre.

Ce qui a changé en juillet 2026

Le règlement européen sur l'IA (AI Act, règlement (UE) 2024/1689) est la première réglementation complète de l'IA au monde. Il suit une approche fondée sur les risques : certaines pratiques d'IA sont purement et simplement interdites, les systèmes d'IA à haut risque font l'objet d'exigences strictes, et les systèmes d'IA qui interagissent avec des personnes sont soumis à des obligations de transparence.

En juillet 2026, l'Allemagne a précisé qui fait appliquer ce règlement dans le secteur financier : la loi allemande de mise en œuvre (KI-Marktüberwachungs- und Innovationsförderungsgesetz, KI-MIG, la loi sur la surveillance du marché de l'IA et la promotion de l'innovation) désigne la BaFin comme autorité de surveillance du marché pour les systèmes d'IA directement liés à une activité financière réglementée. Cela couvre les banques, les assureurs et les autres établissements financiers supervisés par la BaFin ou la BCE.

La supervision de la BaFin couvre notamment :

  • Les pratiques d'IA interdites (article 5), prohibées depuis le 2 février 2025.
  • Les obligations de transparence (article 50) pour les systèmes d'IA qui interagissent directement avec des personnes (par exemple les chatbots dans la communication client), supervisées à partir du 2 août 2026.
  • Les systèmes d'IA à haut risque (annexe III), qui incluent explicitement l'évaluation de la solvabilité par les banques ainsi que l'évaluation des risques et la tarification en assurance vie et santé, avec une supervision complète déployée progressivement jusqu'en 2027.

La BaFin peut infliger des amendes en cas d'infraction, et elle a clairement indiqué ce qu'elle attend : les établissements doivent tenir un inventaire des systèmes d'IA qu'ils utilisent, comprendre quelles dispositions de l'AI Act s'appliquent à eux et intégrer ces exigences dans leurs structures existantes de gouvernance, de gestion des risques et de conformité, idéalement en s'appuyant sur l'inventaire des actifs TIC que DORA impose déjà.

La conformité IA est avant tout une conformité des données

La plupart des obligations applicables aux systèmes d'IA à haut risque concernent les données qui alimentent le système d'IA, et non l'architecture du modèle.

Article 10 : données et gouvernance des données. Les données d'entraînement, de validation et de test des systèmes d'IA à haut risque doivent être soumises à des pratiques appropriées de gouvernance des données. Cela inclut des choix de conception documentés, les processus de collecte et l'origine des données, des évaluations de leur disponibilité, de leur quantité et de leur adéquation, ainsi qu'un examen des biais possibles. Les données doivent être pertinentes, suffisamment représentatives et, dans toute la mesure du possible, exemptes d'erreurs et complètes au regard de la finalité visée.

Articles 12 et 13 : enregistrement et transparence. Les systèmes à haut risque doivent être traçables, et les déployeurs doivent pouvoir comprendre et interpréter les résultats du système. En pratique, vous ne pouvez pas expliquer une décision d'IA si vous ne pouvez pas expliquer ce que signifient les données d'entrée.

Article 14 : contrôle humain. Des humains doivent pouvoir comprendre, surveiller et, si nécessaire, outrepasser les décisions de l'IA. Là encore, superviser un modèle de scoring de crédit est impossible sans savoir exactement quelles données y entrent, depuis quelle source, avec quelles garanties de qualité et selon quelle définition métier.

Article 4 : maîtrise de l'IA. Toute personne qui exploite ou utilise des systèmes d'IA doit disposer de compétences suffisantes, ce qui inclut la compréhension des données que ces systèmes consomment.

La question pratique que posera la BaFin est donc la suivante :

Quelles données ce système d'IA utilise-t-il ? D'où viennent-elles ? Qui en est responsable ? Comment leur qualité est-elle garantie et surveillée en continu ? Que signifient-elles, en termes métier ? Et cet usage des données est-il réellement autorisé ?

Si votre organisation peut répondre à ces questions pour chaque système d'IA, à partir d'un inventaire faisant autorité et preuves à l'appui, vous êtes en bonne position. Si les réponses vivent dans des têtes individuelles, des pages de wiki et des entrées de catalogue obsolètes, il vous reste du travail avant le début de la supervision complète en 2027.

Comment Entropy Data vous aide à répondre à ces questions

Entropy Data est une marketplace de produits de données fondée sur les Data Contracts et la sémantique. Elle a été conçue pour mettre des données de haute qualité à la disposition des personnes et des agents IA. C'est pourquoi elle répond si bien aux obligations de l'AI Act en matière de données : le règlement exige, en langage juridique, ce qu'une architecture de produits de données bien gérée fournit déjà.

Propriété et inventaire → produits de données

La BaFin recommande d'aligner votre inventaire IA sur l'inventaire des actifs TIC de DORA. Un inventaire IA seul ne donne toutefois que la moitié du tableau : vous devez aussi savoir quelles données chaque système d'IA consomme. Les produits de données vous apportent cette autre moitié. Chaque produit de données a un owner clairement désigné, un Output Port défini et des consommateurs documentés. Relier vos cas d'usage IA aux produits de données qu'ils consomment transforme « nous avons une liste de nos systèmes d'IA » en « pour chaque système d'IA, nous pouvons montrer le data lineage complet, avec un responsable désigné pour chaque source ».

Des produits de données avec leurs owners dans la marketplace Entropy Data
Des produits de données avec une propriété claire dans la marketplace Entropy Data

Qualité et origine des données (article 10) → Data Contracts

Un Data Contract spécifie, de manière lisible par la machine (à l'aide du standard ouvert ODCS) : le schéma, la sémantique de chaque champ, les règles de qualité, les niveaux de service, les conditions d'utilisation et le responsable désigné. Avec le Data Contract CLI open source, ces garanties sont testées automatiquement dans vos pipelines CI/CD et surveillées en production.

Un Data Contract avec des conditions d'utilisation : finalité, règles d'usage et restrictions, par exemple pas d'usage marketing ni d'entraînement de modèles d'IA
Un Data Contract documente la finalité, les règles d'usage et les restrictions, de façon lisible par la machine et applicable

Pour l'article 10, cela change la nature de vos preuves. Au lieu d'un document de politique de gouvernance des données, vous disposez d'une gouvernance des données en exécution : une origine documentée, des critères de qualité explicites et une vérification automatisée continue que les données les respectent réellement. Les contrôles de qualité et le statut de certification sont visibles dans la marketplace : votre deuxième ligne de défense comme un auditeur peuvent voir à tout moment si les données qui alimentent un système à haut risque restent dans les limites de leurs garanties contractuelles.

Signification et contrôle humain (articles 13 et 14) → sémantique

Les discussions sur l'explicabilité se concentrent généralement sur le modèle. En pratique, elles échouent une étape plus tôt : personne ne peut dire précisément ce que les données d'entrée signifient. Qu'est-ce qui compte comme un « client » ? Quand un paiement est-il « en défaut » ? De quel « chiffre d'affaires » s'agit-il exactement ?

La couche sémantique répond à cette question avec une ontologie partagée de concepts métier, de métriques et de relations, reliée directement aux produits de données, aux contrats et aux champs individuels. Pour les secteurs réglementés, vous pouvez vous appuyer sur des ontologies ouvertes établies, dont FIBO pour la finance, et les étendre avec vos propres définitions. Un humain qui supervise une décision d'IA, comme un auditeur qui l'examine, peut remonter de chaque entrée à un concept métier bien défini, doté d'une définition de référence nommée.

Vue diagramme de la sémantique avec des concepts métier et des relations affichés sous forme de graphe interactif
La couche sémantique : les concepts métier et leurs relations, reliés aux produits de données et aux champs

Usage autorisé → conditions d'utilisation appliquées au moment de l'accès

L'AI Act, le RGPD et les attentes prudentielles de la BaFin exigent tous la même chose : les données ne doivent être utilisées que conformément à leur finalité et aux autorisations, par les humains et par l'IA.

Dans Entropy Data, les conditions d'utilisation font partie du Data Contract, et elles sont appliquées. L'accès est demandé et approuvé via la marketplace, si bien que chaque relation d'usage est documentée avec sa finalité. Et lorsque des clients IA accèdent aux données via le serveur MCP, l'usage demandé est vérifié automatiquement, au moment de l'accès, au regard des conditions d'utilisation du Data Contract et de vos règles globales. Vous disposez ainsi d'une réponse auditable à la question « comment garantissez-vous que vos données ne sont utilisées que dans le cadre autorisé ? », et cette réponse vaut aussi pour les agents IA autonomes, pas seulement pour des collaborateurs formés.

La demande d'un agent IA pour un export marketing est bloquée parce que la finalité déclarée viole les conditions d'utilisation du Data Contract
Contrôle d'accès fondé sur la finalité : le contrôle de gouvernance bloque un cas d'usage marketing que les conditions d'utilisation du Data Contract interdisent

De l'exigence à la capacité, en un coup d'œil

Exigence de l'AI Act Ce que la BaFin voudra voir Capacité d'Entropy Data
Inventaire des systèmes d'IA et des données Quels systèmes, quelles données, qui est responsable Produits de données avec owners, consommateurs et data lineage
Art. 10 gouvernance des données Origine, critères de qualité, validation continue Data Contracts (ODCS) + tests avec le Data Contract CLI, score de qualité, certification
Art. 13 transparence Ce que signifient les entrées Sémantique : ontologie métier (dont FIBO), définitions de référence par champ
Art. 14 contrôle humain Capacité à comprendre et à outrepasser les décisions Définitions sémantiques + data lineage documenté par produit de données
Limitation de la finalité et usage autorisé Des données utilisées uniquement comme prévu, y compris par les agents IA Conditions d'utilisation dans les contrats, workflow d'accès self-service, contrôles d'accès MCP, règles globales
Preuves de conformité dans la durée En continu, pas à un instant donné Tests de contrat automatisés, contrôles de règles assistés par IA, visibilité dans la marketplace

Mettez à profit le temps d'ici 2027

Le calendrier de supervision est délibérément échelonné : les obligations de transparence sont supervisées dès maintenant, la supervision complète des systèmes à haut risque se déploie progressivement jusqu'en 2027. Cela laisse du temps pour se préparer. Les établissements qui traitent l'AI Act comme un exercice de documentation passeront 2027 à reconstituer leurs flux de données sous la pression des audits. Les établissements qui construisent dès maintenant une fondation de produits de données obtiennent la conformité comme sous-produit d'une bonne architecture de données, plus tout ce que cette fondation permet par ailleurs : des analyses dignes de confiance, un accès plus rapide aux données et des données réellement utilisables par les agents IA.

Ce dernier point compte au-delà de la conformité. Les propriétés que le régulateur exige (propriété claire, qualité garantie, sémantique explicite, accès lié à une finalité) sont exactement ce dont les agents IA ont besoin pour travailler en toute sécurité avec les données d'entreprise. Se préparer à l'AI Act, c'est donc aussi préparer le terrain pour l'adoption de l'IA dans les services financiers. Pour approfondir ce lien, lisez le BARC Spotlight A Data Marketplace Is What Your Agents Need.

Voyez-le en pratique : testez la démo en un clic (sans inscription) ou réservez une démo pour évaluer avec nous votre préparation à l'AI Act.

Cet article est fourni à titre d'information générale et ne constitue pas un conseil juridique. Pour une évaluation de vos obligations spécifiques au titre du règlement européen sur l'IA, veuillez consulter vos fonctions juridique et conformité.