IA et DORA : intégrer l'intelligence artificielle dans la résilience opérationnelle du secteur financier
En bref
- DORA (Règlement UE 2022/2554, applicable depuis le 17 janvier 2025) impose aux entités financières une résilience opérationnelle numérique. Quand ces entités déploient de l'IA — souvent fournie par un tiers — celle-ci entre dans le périmètre : gestion du risque ICT, incidents, tests et encadrement des prestataires.
Où l'IA rencontre DORA
| Domaine DORA | Application à l'IA | Référence |
|---|---|---|
| Cadre de gestion du risque ICT | Recenser et contrôler les systèmes d'IA critiques | Art. 5-16 |
| Gestion des incidents | Classifier et notifier les incidents impliquant l'IA | Art. 17-23 |
| Tests de résilience | Inclure l'IA ; tests avancés (TLPT) si applicable | Art. 24-27 |
| Tiers ICT | Registre d'information, clauses, réversibilité | Art. 28-30 |
Concentration de risque : le point sensible
Le recours à un petit nombre de fournisseurs d'IA (modèles, cloud) crée un risque de concentration. DORA impose de l'identifier, de prévoir des stratégies de sortie et d'éviter une dépendance critique non maîtrisée.
Feuille de route
- Identifier les systèmes d'IA et leurs fournisseurs, et qualifier leur criticité.
- Inscrire les prestataires d'IA au registre d'information DORA.
- Intégrer l'IA au cadre de gestion du risque ICT et aux tests.
- Prévoir la notification des incidents liés à l'IA.
- Documenter les stratégies de sortie et la réversibilité.
Voir aussi IA en banque, finance et assurance.
Passez à l’action
Cartographiez vos systèmes d'IA et pilotez vos registres AI Act et DORA depuis une seule plateforme avec Data Comply One.
Découvrir le logiciel AI Act →Tester ma conformité gratuitement