Scoring de crédit interne : la banque devient fournisseur au sens de l'AI Act
Axel Morel · Fondateur & analyste, ProbansL'essentiel
Une banque qui construit en interne son système de notation de solvabilité en devient le fournisseur au sens de l'AI Act : gestion des risques, documentation technique, évaluation de conformité par contrôle interne. Le règlement (UE) 2026/1744 date au 2 décembre 2027 les obligations de fond des sections 1 à 3 du chapitre III pour les systèmes de l'annexe III. Ma lecture : ces obligations pourraient recouper des pratiques de gouvernance des modèles imposées par ailleurs par la supervision bancaire, un référentiel que cette pièce ne documente pas, et un recoupement à vérifier poste par poste, pas à supposer.
- Développer le modèle en interne fait de la banque un fournisseur. L'article 3 attache cette qualité au fait de développer un système d'IA et de le mettre en service sous son propre nom ou sa propre marque, quand la banque qui achète un score en service à un tiers n'est, elle, que déployeur.
- La banque s'auto-évalue. Ce système de scoring relève d'une évaluation de conformité fondée sur le contrôle interne, « qui ne prévoit pas d'intervention d'un organisme notifié », comme les six autres catégories des points 2 à 8 de l'annexe III.
- L'essentiel de la charge est daté au 2 décembre 2027. Depuis le règlement (UE) 2026/1744, les sections 1 à 3 du chapitre III, qui portent les obligations des articles 9 à 17, s'appliquent à cette date aux systèmes de l'annexe III ; le report ne nomme pas la section 5, dont relève l'évaluation de conformité.
Un grand groupe bancaire construit et entraîne en interne le modèle qui évalue la solvabilité de ses clients particuliers pour l’octroi de crédits à la consommation. L’annexe III de l’AI Act classe ce type de système à haut risque, au point 5 b), pour les systèmes destinés à « évaluer la solvabilité des personnes physiques ou pour établir leur note de crédit », à l’exception des systèmes « utilisés à des fins de détection de fraudes financières », expressément exclus [1]. Le statut, lui, ne dépend pas de la taille de l’établissement : l’article 3 attache la qualité de fournisseur au fait de développer, ou faire développer, un système d’IA et de le mettre sur le marché ou en service sous son propre nom ou sa propre marque, quand la banque qui achète un score en service à un tiers n’est, elle, que déployeur [2]. En développant son propre modèle, cette banque devient donc fournisseur, avec la charge attachée à ce statut.
- Le statut de fournisseur, et non de simple déployeur, change la nature de la charge réglementaire : gestion des risques, gouvernance des données, documentation technique, enregistrement, transparence et informations aux déployeurs, contrôle humain, exactitude, robustesse et cybersécurité, système de gestion de la qualité, sont dus dès la conception du système, pas seulement à son usage [3].
- Ce système de scoring de crédit relève d’une évaluation de conformité par contrôle interne, sans intervention d’un organisme extérieur : la banque s’auto-évalue et signe sa propre déclaration de conformité, la même procédure que pour les six autres catégories des points 2 à 8 de l’annexe III, hors biométrie [4].
- L’essentiel de cette charge est daté : depuis le règlement (UE) 2026/1744, les sections 1 à 3 du chapitre III, qui portent ces obligations, s’appliquent aux systèmes classés à haut risque en vertu de l’article 6, paragraphe 2, et de l’annexe III à partir du 2 décembre 2027 [5]. Le report ne nomme pas la section 5, dont relève l’évaluation de conformité, et je n’en tire ici aucune conclusion dans un sens ni dans l’autre.
Du classement au calendrier : ce que le règlement fait enchaîner pour ce cas
Chaque étage porte la disposition qui le fonde, dans sa rédaction en vigueur après le règlement (UE) 2026/1744. Aucune valeur n'est calculée. L'hypothèse de recoupement avec la gouvernance prudentielle des modèles, qui relève du registre interprétatif de l'article, n'apparaît pas ici.
Haut risque par l’annexe III, point 5 b)
Systèmes destinés à « évaluer la solvabilité des personnes physiques ou pour établir leur note de crédit », classés à haut risque en vertu de l’article 6, paragraphe 2, et de l’annexe III.
Exception écrite dans le même point : les systèmes « utilisés à des fins de détection de fraudes financières » restent hors du périmètre haut risque. L’annexe III n’est pas modifiée par le règlement de 2026.
Développé en interne : la banque est fournisseur
L’article 3, point 3), attache le statut de fournisseur au fait de développer, ou faire développer, le système et de le mettre sur le marché ou en service sous son propre nom ou sa propre marque. La banque qui achète un score en service n’est, elle, que déployeur (article 3, point 4).
Aucune des deux définitions ne fait intervenir la taille de l’entreprise.
Articles 9 à 17, évaluation par contrôle interne
Gestion des risques (9), gouvernance des données (10), documentation technique (11), enregistrement (12), transparence et informations aux déployeurs (13), contrôle humain (14), exactitude, robustesse et cybersécurité (15), obligations du fournisseur (16), système de gestion de la qualité (17). Évaluation de conformité fondée sur le contrôle interne, article 43, paragraphe 2, et annexe VI, « qui ne prévoit pas d’intervention d’un organisme notifié », comme pour les six autres catégories des points 2 à 8 de l’annexe III.
Plafond de sanction, article 99, paragraphe 4 : jusqu’à 15 000 000 EUR ou 3 % du chiffre d’affaires annuel mondial total, le montant le plus élevé étant retenu, pour les manquements aux obligations de l’article 16.
Sections 1 à 3 du chapitre III : 2 décembre 2027
Le règlement (UE) 2026/1744 réécrit l’article 113, troisième alinéa : les sections 1, 2 et 3 du chapitre III, l’article 6, paragraphe 5, excepté, s’appliquent aux systèmes classés à haut risque en vertu de l’article 6, paragraphe 2, et de l’annexe III à partir du 2 décembre 2027.
Le report ne nomme pas la section 5 du chapitre III, dont relève l’article 43 : je ne conclus pas ici sur ce que cela implique pour la procédure d’évaluation avant cette date.
Un classement par l’annexe III, un filtre de sortie, une exception précise
Ce que les textes établissent. L’annexe III, point 5 b), couvre les systèmes destinés à « évaluer la solvabilité des personnes physiques ou pour établir leur note de crédit » [1]. Le même point écrit une exception : les systèmes « utilisés à des fins de détection de fraudes financières » restent hors du périmètre haut risque, même s’ils reposent sur les mêmes techniques de scoring [1]. L’appartenance à l’annexe III n’emporte pas pour autant automatiquement la qualification : l’article 6, paragraphe 3, ouvre une dérogation pour le système qui ne présente pas de risque important pour la santé, la sécurité ou les droits fondamentaux, et la ferme pour tout système qui « effectue un profilage de personnes physiques » ; le paragraphe 4 impose de documenter cette évaluation avant la mise sur le marché ou la mise en service [1]. L’annexe III ne figure pas parmi les dispositions que le règlement de 2026 modifie [5].
Ce que la méthode interprète. Je ne qualifie pas ici le point de savoir si ce modèle de notation effectue un profilage au sens du règlement, ce qui fermerait la dérogation ; je constate seulement que la sortie du haut risque n’est ni automatique ni dispensée de preuve documentée. Autre limite que le texte ne règle pas : il sépare deux finalités, il ne décrit pas comment un même modèle servant aux deux se scinde en pratique. Une banque dont le même moteur statistique note la solvabilité d’un client et détecte une fraude sur sa demande de prêt se trouve à cheval sur cette frontière : la lecture la plus prudente est de traiter l’usage de notation comme relevant de l’annexe III, sans déduire du point 5 b) une règle opérationnelle de partage que le règlement n’écrit pas. Je ne tranche pas ce cas mixte ici.
La charge de fournisseur, dans le détail
Ce que les textes établissent. Les articles 9 à 17 du règlement portent la charge du fournisseur d’un système à haut risque : un système de gestion des risques documenté sur tout le cycle de vie du modèle (article 9), une gouvernance des données (article 10), une documentation technique complète (article 11) et un enregistrement automatique des événements garantissant un degré de traçabilité du fonctionnement adapté à la destination du système (article 12) [3]. S’y ajoutent la transparence et la fourniture d’informations aux déployeurs (article 13), une conception et un développement permettant un contrôle effectif par des personnes physiques (article 14), l’exactitude, la robustesse et la cybersécurité (article 15), les obligations récapitulées à l’article 16, qui y ajoute notamment l’apposition du marquage CE et l’enregistrement dans la base de données de l’UE, et un système de gestion de la qualité (article 17) [3]. Ce système de scoring de crédit suit, comme les six autres catégories des points 2 à 8 de l’annexe III, une évaluation de conformité fondée sur le contrôle interne, « qui ne prévoit pas d’intervention d’un organisme notifié » : c’est la banque elle-même qui vérifie et atteste sa conformité [4]. Cet état du droit est réversible : l’article 43, paragraphe 6, habilite la Commission à soumettre ces catégories, par acte délégué, à tout ou partie de la procédure avec organisme notifié [4]. Le manquement aux obligations de l’article 16 expose à une amende pouvant aller jusqu’à 15 000 000 EUR ou 3 % du chiffre d’affaires annuel mondial total, le montant le plus élevé étant retenu [6]. Ces obligations de fond des sections 1 à 3 du chapitre III s’appliquent aux systèmes de l’annexe III à partir du 2 décembre 2027 [5].
Ce que la méthode interprète. Ma lecture, donnée pour une hypothèse et non pour un fait établi : cette liste pourrait recouper en partie des pratiques de gouvernance du risque de modèle déjà en place dans les grands groupes au titre de la supervision bancaire, un référentiel que cette pièce ne documente pas. Aucune donnée publique que je puisse citer ne compare les deux référentiels terme à terme, et je n’en produis pas ici. La vérification qui trancherait existe pourtant, et elle appartient à chaque établissement : confronter poste par poste les obligations des articles 9 à 17 à ce que son dispositif de gouvernance du risque de modèle produit, le cas échéant, déjà, plutôt que de supposer une couverture totale ou nulle. Le report au 2 décembre 2027 donne précisément le temps de cette confrontation.
Mes réserves
- Le modèle acheté n’est pas couvert, et la frontière n’est pas étanche. Cette lecture retient le cas d’un modèle développé et exploité en interne par la banque. Le score de crédit acheté sous forme de service à un bureau de crédit ou à une fintech spécialisée déplace la répartition fournisseur/déployeur vers des termes proches de ceux d’une PME qui achète un outil, avec les mêmes zones de négociation contractuelle sur la documentation transmise. La qualité de déployeur n’y tient que dans les limites de l’article 25, paragraphe 1 [7]. La banque qui commercialise sous son propre nom ou sa propre marque un système à haut risque déjà mis sur le marché ou en service devient fournisseur, sous réserve des dispositions contractuelles que le point a) réserve. Il en va de même de celle qui apporte au système une modification substantielle telle qu’il reste à haut risque, ou qui modifie la destination d’un système qui n’était pas classé à haut risque de telle manière qu’il le devient [7] ; et le déployeur d’un système de scoring de crédit porte une obligation propre à ce cas d’usage, l’analyse d’impact sur les droits fondamentaux (article 27, paragraphe 1) [8].
- Le recoupement prudentiel est une hypothèse, pas une équivalence, et son référentiel n’est pas documenté ici. Aucun des textes cités n’établit ni l’existence ni le contenu d’une exigence prudentielle de gouvernance des modèles, et cette pièce ne cite aucun texte prudentiel.
- Le cas du modèle à double usage n’est pas tranché. Le point 5 b) sépare deux finalités ; la façon dont un même moteur servant à la fois à noter la solvabilité et à détecter la fraude se répartit entre les deux régimes n’est pas décrite par les textes cités.
- L’application de la section 5 avant décembre 2027 n’est pas conclue. Le report de 2026 ne vise que les sections 1 à 3 du chapitre III et ne nomme pas la section dont relève l’article 43 ; le deuxième alinéa de l’article 113, qui rend le règlement applicable à partir du 2 août 2026, n’est, lui, pas modifié [5]. Je pose ces deux faits sans trancher ce qu’ils impliquent pour la procédure d’évaluation d’un système dont les obligations de fond ne s’appliquent qu’à partir du 2 décembre 2027.
L’implication concrète : une direction des risques bancaire gagne à cartographier, système par système, lequel de ses modèles de scoring est développé en interne et lequel est acheté à un tiers, puis à confronter poste par poste les articles 9 à 17 à ce que sa gouvernance du risque de modèle produit, le cas échéant, déjà, avant le 2 décembre 2027.
Retour au dossier Les obligations de l’AI Act, secteur par secteur · Lire la Décision possible du dossier.
ISP-IA41/100· 31-55 % · Preuves limitées · La preuve centrale de cette page est du droit positif lu dans son texte : le règlement (UE) 2024/1689 publié au Journal officiel, et le règlement (UE) 2026/1744, qui donne leur rédaction en vigueur aux dispositions qu'il modifie. Chaque disposition portée par la bibliographie a été relue dans sa rédaction en vigueur, à l'exception de l'article 10, dont la modification de 2026 n'est pas détaillée ici : la contre-vérification est mécanique pour les autres. C'est ce que désigne le barreau 4. Je ne monte pas au barreau 3, qui demande pour un sujet de norme que le texte primaire soit recoupé avec les lignes directrices officielles de l'autorité chargée de l'appliquer : je n'en verse aucune ici. La convergence est modérée et non forte : les deux textes se recoupent, mais ils viennent du même producteur, le législateur de l'Union, et une lecture de droit positif n'a pas de second producteur indépendant par construction. La réplication est nulle : je ne connais pas de publication indépendante qui refasse cette même lecture pour ce cas. L'effectif observé est très faible parce que les unités sont un cas d'entreprise et une dizaine de dispositions nommées, pas une population d'observations. L'hypothèse de recoupement avec une gouvernance prudentielle des modèles ne compte pas dans cette preuve : elle est déclarée comme hypothèse, et rien de ce que je cite ici ne l'établit.
L'Indice de Solidité des Preuves évalue la base empirique de cette analyse sur quatre critères pondérés : type de preuve (40 %), convergence (30 %), réplication (20 %), puissance (10 %). L'axe type de preuve est calibré par champ : 100 y désigne le meilleur dispositif que l'échelle ISP-IA sache produire, et non une preuve absolue.
La preuve centrale de cette page est du droit positif lu dans son texte : le règlement (UE) 2024/1689 publié au Journal officiel, et le règlement (UE) 2026/1744, qui donne leur rédaction en vigueur aux dispositions qu'il modifie. Chaque disposition portée par la bibliographie a été relue dans sa rédaction en vigueur, à l'exception de l'article 10, dont la modification de 2026 n'est pas détaillée ici : la contre-vérification est mécanique pour les autres. C'est ce que désigne le barreau 4. Je ne monte pas au barreau 3, qui demande pour un sujet de norme que le texte primaire soit recoupé avec les lignes directrices officielles de l'autorité chargée de l'appliquer : je n'en verse aucune ici. La convergence est modérée et non forte : les deux textes se recoupent, mais ils viennent du même producteur, le législateur de l'Union, et une lecture de droit positif n'a pas de second producteur indépendant par construction. La réplication est nulle : je ne connais pas de publication indépendante qui refasse cette même lecture pour ce cas. L'effectif observé est très faible parce que les unités sont un cas d'entreprise et une dizaine de dispositions nommées, pas une population d'observations. L'hypothèse de recoupement avec une gouvernance prudentielle des modèles ne compte pas dans cette preuve : elle est déclarée comme hypothèse, et rien de ce que je cite ici ne l'établit.
- Les lignes directrices que l'article 6, paragraphe 5, prévoit sur la classification à haut risque seraient adoptées et publiées, et viendraient recouper la lecture du point 5 b) de l'annexe III faite ici sur le seul texte.La Commission européenne, par l'Office européen de l'IA · un dispositif approchant existe, sans remplir la condition
- L'autorité chargée du secteur publierait une position sur l'articulation entre les obligations de données et de gouvernance de l'article 10 et la gouvernance prudentielle des modèles internes, de sorte que le recoupement avancé ici comme hypothèse cesse d'en être une.L'Autorité bancaire européenne, ou l'Office européen de l'IA · un dispositif approchant existe, sans remplir la condition
- Une décision d'application, ou une pratique de supervision publiée, montrerait comment le filtre de sortie de l'article 6, paragraphe 3, est refusé à un système de notation de crédit qui effectue un profilage de personnes physiques.Une autorité nationale de surveillance du marché, ou la Cour de justice de l'Union européenne · personne ne l’a produit
Ce dispositif porterait l'indice à 49 sur 100, dans le palier « Preuves limitées ». Les trois autres axes restent à leur valeur actuelle : un dispositif ne fait monter ni la convergence d'une littérature ni sa réplication.
Convergence : Une lecture de droit positif n'a pas de second producteur indépendant par construction : les textes qui la portent viennent tous du législateur de l'Union, et aucune recherche supplémentaire ne fera naître un second producteur du même droit. Cet axe ne monterait qu'en cessant de prendre le texte lui-même pour preuve centrale, ce qui reviendrait à poser une autre question que celle que pose cette page.
Score de 41/100 (31-55 %) établi le 2 septembre 2026.
I source primaire indépendante · S secondaire spécialisée · P partie prenante ayant un intérêt commercial sur le sujet traité.
Lexique
- Système à haut risque (AI Act)↗
- Catégorie de systèmes d'IA soumis aux obligations les plus strictes du règlement européen, incluant le scoring de crédit et la tarification assurantielle.
- Évaluation de conformité (AI Act)↗
- Procédure par laquelle un fournisseur vérifie qu'un système d'IA à haut risque respecte les exigences du règlement avant sa mise sur le marché. Pour la quasi-totalité des catégories de l'Annexe III (recrutement, crédit, assurance vie et santé notamment), cette évaluation se fait par contrôle interne : le fournisseur s'auto-évalue, sans intervention d'un organisme extérieur.
- Fournisseur (AI Act)↗
- Entité qui développe un système d'IA ou le fait développer pour le mettre sur le marché sous son propre nom. Porte la charge la plus lourde du règlement : gestion des risques, documentation technique, évaluation de conformité, marquage CE, déclaration UE de conformité.
Modification apportée · mis à jour le 2 septembre 2026
Reprise sur les sources, dans leur rédaction en vigueur. Le calendrier d'application, absent de la première version, entre au texte : le règlement (UE) 2026/1744 reporte au 2 décembre 2027 l'application des sections 1 à 3 du chapitre III aux systèmes de l'annexe III, et ne nomme pas la section 5, dont relève l'article 43 ; la page ne conclut pas sur ce point, sur aucune de ses surfaces. Le décompte des catégories soumises au contrôle interne, donné pour sept à un endroit et six à un autre, est unifié : l'article 43, paragraphe 2, vise les points 2 à 8 de l'annexe III, soit six catégories autres que celle-ci. Le statut de fournisseur est rattaché à sa condition écrite, le développement et la mise en service sous son propre nom, et non à une différence de taille entre une banque et une PME. Le recoupement avec une gouvernance prudentielle des modèles, d'abord affirmé comme un fait sur les surfaces, est donné pour une hypothèse partout, y compris dans le titre, et la page dit désormais qu'elle ne documente pas ce référentiel. Le classement n'est plus dit sans ambiguïté : le filtre de sortie de l'article 6, paragraphe 3, sa clause de profilage et l'obligation de documentation du paragraphe 4 entrent au texte. La réserve d'évolution de l'article 43, paragraphe 6, le basculement de statut de l'article 25, paragraphe 1, et l'analyse d'impact due par le déployeur d'un système de scoring au titre de l'article 27, paragraphe 1, entrent également. L'énumération de la charge intègre l'article 13 et s'aligne sur la lettre des articles 12 et 14, traçabilité du fonctionnement et non des décisions, et le plafond de sanction de l'article 99, paragraphe 4, est chiffré. Le partage entre notation de solvabilité et détection de fraude n'est plus présenté comme opérationnellement réglé par le point 5 b). La citation de l'annexe III est rendue à sa lettre, note de crédit et non score de crédit. Chaque entrée de bibliographie porte son URL et l'état de modification des dispositions citées, et une figure porte l'enchaînement du classement au calendrier. Deux encadrés de vulgarisation ont été ajoutés, qui rendent en langue courante le mécanisme de la section où ils figurent, sans y ajouter d'affirmation.

Développe une méthode d'analyse destinée à distinguer ce que les preuves établissent, ce qu'elles suggèrent et ce qu'elles ne permettent pas de conclure, puis à traduire cette distinction en décisions professionnelles.
Choix du sujet, direction de la rédaction, validation ou modification des sources, validation et retravail du texte et des illustrations : Axel Morel. Rédaction, choix des sources initiales et plan de rédaction initial : assistance IA.
Responsabilité éditoriale : Axel Morel. Recherche et rédaction assistées par IA selon la méthodologie Probans, sources vérifiées avant publication. Charte éditoriale.
En savoir plus