Audit de sécurité de l'IA bancaire

Les banques utilisent l'IA pour accorder du crédit, repérer la fraude et servir les clients. Des adversaires sondent les trois : les demandeurs manipulent le scoring, les fraudeurs s'adaptent aux détecteurs, les chatbots subissent des injections. Un audit teste chacun sous attaque.

Voir le flux de travail →

Quatre zones à tester

Un audit sectoriel couvre chacune de ces zones.

  • Scoring et crédit
  • Fraude et LCB-FT
  • Assistants clients
  • Tiers et résilience

Concepts Fondamentaux

Les fondations du risque IA de ce secteur.

Pourquoi la banque est un cas à part

Les attaquants sont motivés par l'argent et peuvent itérer à bas coût sur des systèmes en production. Les décisions sont aussi réglementées : elles doivent être explicables et contestables.

  • Les modèles de fraude sont attaqués par évasion et par des schémas qui s'adaptent vite
  • Les modèles de scoring peuvent être manipulés, ou extraits par requêtes répétées
  • Les chatbots clients peuvent être poussés à divulguer des données ou à agir

Cadre réglementaire

L'IA bancaire relève à la fois du droit de l'IA, de la résilience numérique et du risque de modèle.

  • AI Act : l'évaluation de la solvabilité est à haut risque (la détection de fraude en est exclue)
  • DORA : gestion du risque TIC et tests d'intrusion fondés sur la menace pour les entités significatives
  • RGPD art. 22 sur les décisions automatisées ; pour le risque de modèle, des référentiels comme SR 11-7 aux États-Unis

Le Flux de Travail d'Audit

Chaque phase est méthodique et reproductible.

Inventorier modèles et prestataires

Lister les modèles de crédit, de fraude, de LCB-FT et les chatbots, leurs données et chaque prestataire tiers.

Tester les modèles de décision

Sonder scoring et fraude avec des cas adversariaux et synthétiques ; tester l'extraction par requêtes répétées ; vérifier biais et stabilité.

Red teamer l'IA orientée client

Tester chatbots et agents : injection de prompt, divulgation de données, actions non autorisées.

Rapporter aux risques et à la conformité

Alimenter la gestion du risque de modèle, les programmes de tests DORA et la documentation AI Act.

Pages Associées

Approfondissements sur les sujets complémentaires.

Gouvernance IA & AI Act

Obligations, contrôles, preuves d'audit.

Extraction de Modèle & Vie Privée

Vol de modèle, inférence d'appartenance.

Injection de Prompt

Injection directe, indirecte et RAG.

Audit IA & Cadre de Méthode

Périmètre, méthode, preuves, rapport.