Audit de sécurité de l'IA bancaire
Les banques utilisent l'IA pour accorder du crédit, repérer la fraude et servir les clients. Des adversaires sondent les trois : les demandeurs manipulent le scoring, les fraudeurs s'adaptent aux détecteurs, les chatbots subissent des injections. Un audit teste chacun sous attaque.
Voir le flux de travail →Quatre zones à tester
Un audit sectoriel couvre chacune de ces zones.
- Scoring et crédit
- Fraude et LCB-FT
- Assistants clients
- Tiers et résilience
Concepts Fondamentaux
Les fondations du risque IA de ce secteur.
Pourquoi la banque est un cas à part
Les attaquants sont motivés par l'argent et peuvent itérer à bas coût sur des systèmes en production. Les décisions sont aussi réglementées : elles doivent être explicables et contestables.
- Les modèles de fraude sont attaqués par évasion et par des schémas qui s'adaptent vite
- Les modèles de scoring peuvent être manipulés, ou extraits par requêtes répétées
- Les chatbots clients peuvent être poussés à divulguer des données ou à agir
Cadre réglementaire
L'IA bancaire relève à la fois du droit de l'IA, de la résilience numérique et du risque de modèle.
- AI Act : l'évaluation de la solvabilité est à haut risque (la détection de fraude en est exclue)
- DORA : gestion du risque TIC et tests d'intrusion fondés sur la menace pour les entités significatives
- RGPD art. 22 sur les décisions automatisées ; pour le risque de modèle, des référentiels comme SR 11-7 aux États-Unis
Le Flux de Travail d'Audit
Chaque phase est méthodique et reproductible.
Inventorier modèles et prestataires
Lister les modèles de crédit, de fraude, de LCB-FT et les chatbots, leurs données et chaque prestataire tiers.
Tester les modèles de décision
Sonder scoring et fraude avec des cas adversariaux et synthétiques ; tester l'extraction par requêtes répétées ; vérifier biais et stabilité.
Red teamer l'IA orientée client
Tester chatbots et agents : injection de prompt, divulgation de données, actions non autorisées.
Rapporter aux risques et à la conformité
Alimenter la gestion du risque de modèle, les programmes de tests DORA et la documentation AI Act.
Pages Associées
Approfondissements sur les sujets complémentaires.
Gouvernance IA & AI Act
Obligations, contrôles, preuves d'audit.
Extraction de Modèle & Vie Privée
Vol de modèle, inférence d'appartenance.
Injection de Prompt
Injection directe, indirecte et RAG.
Audit IA & Cadre de Méthode
Périmètre, méthode, preuves, rapport.