IA et DORA : intégrer l'intelligence artificielle dans la résilience opérationnelle du secteur financier

IA et DORA : intégrer l'intelligence artificielle dans la résilience opérationnelle du secteur financier

En bref

  • DORA (Règlement UE 2022/2554, applicable depuis le 17 janvier 2025) impose aux entités financières une résilience opérationnelle numérique. Quand ces entités déploient de l'IA — souvent fournie par un tiers — celle-ci entre dans le périmètre : gestion du risque ICT, incidents, tests et encadrement des prestataires.

Où l'IA rencontre DORA

Domaine DORAApplication à l'IARéférence
Cadre de gestion du risque ICTRecenser et contrôler les systèmes d'IA critiquesArt. 5-16
Gestion des incidentsClassifier et notifier les incidents impliquant l'IAArt. 17-23
Tests de résilienceInclure l'IA ; tests avancés (TLPT) si applicableArt. 24-27
Tiers ICTRegistre d'information, clauses, réversibilitéArt. 28-30

Concentration de risque : le point sensible

Le recours à un petit nombre de fournisseurs d'IA (modèles, cloud) crée un risque de concentration. DORA impose de l'identifier, de prévoir des stratégies de sortie et d'éviter une dépendance critique non maîtrisée.

Feuille de route

  1. Identifier les systèmes d'IA et leurs fournisseurs, et qualifier leur criticité.
  2. Inscrire les prestataires d'IA au registre d'information DORA.
  3. Intégrer l'IA au cadre de gestion du risque ICT et aux tests.
  4. Prévoir la notification des incidents liés à l'IA.
  5. Documenter les stratégies de sortie et la réversibilité.

Voir aussi IA en banque, finance et assurance.

Passez à l’action

Cartographiez vos systèmes d'IA et pilotez vos registres AI Act et DORA depuis une seule plateforme avec Data Comply One.

Découvrir le logiciel AI Act →Tester ma conformité gratuitement