IA : document de réflexion de l’ACPR sur l’équité algorithmique dans le secteur financier

Créé le

30.09.2026

En amont de l’entrée en application le 2 décembre 20271 des dispositions du règlement européen sur l’intelligence artificielle2 relatives aux systèmes d’IA à haut risque3 dans le secteur financier4, leur mise en œuvre opérationnelle accélérée par une série de lignes directrices de la Commission européenne5 constitue un sujet de préoccupation pour l’ACPR. Souhaitant accompagner, de manière itérative, les entreprises du secteur financier dans leur mise en conformité, l’ACPR a publié, le 1er juillet dernier, un document de réflexion relatif à l’équité algorithmique dans le secteur financier6, lequel est soumis à consultation publique jusqu’au 30 septembre 2026.

Contexte. Pour comprendre le contexte réglementaire dans lequel s’inscrit ce document de réflexion relatif à l’équité algorithmique, il convient de rappeler que le règlement sur l’IA vise à prévenir les risques liés à l’utilisation des systèmes d’IA en garantissant un niveau élevé de protection de la santé, de la sécurité et des droits fondamentaux y compris le principe de non-discrimination. Le règlement sur l’IA, s’appuie non seulement sur une approche fondée sur les risques en mettant en place des règles contraignantes7 mais également sur sept principes éthiques pour l’IA énoncés par les lignes directrices élaborées en 2019 par le GEHN IA8, parmi lesquels figure le principe de non-discrimination9 et d’équité. Associé à la notion de « Diversité », le principe de « non-discrimination et équité » est défini par le règlement sur l’IA comme renvoyant au fait que « les systèmes d’IA sont développés et utilisés de manière à inclure des acteurs divers et à promouvoir l’égalité d’accès, l’égalité de genre et la diversité culturelle, tout en évitant les effets discriminatoires et les biais injustes, qui sont interdits par le droit de l’Union ou le droit national »10.

Systèmes d’IA à haut risque dans le secteur financier et équité algorithmique. S’agissant plus particulièrement des systèmes d’IA à haut risque utilisés dans le secteur financier pour l’évaluation de la note de crédit ou de la solvabilité des personnes physiques11 ou encore l’évaluation des risques et la tarification en assurance santé et assurance-vie12, l’ACPR, en tant que future autorité de surveillance en matière d’IA13, souligne l’importance de la mise en œuvre concrète de l’équité algorithmique dans ce secteur. À cet égard, l’ACPR a défini cette nouvelle notion d’équité algorithmique comme « l’ensemble des principes et des méthodes visant à concevoir, évaluer et encadrer des systèmes algorithmiques afin d’éviter qu’ils ne génèrent des inégalités injustifiées entre individus ou entre groupes, notamment lorsque ces inégalités sont liées, directement ou indirectement, à des caractéristiques personnelles dites “sensibles” »14. Mais cette définition n’allant pas de soi, l’ACPR n’a pu la poser qu’au terme d’un argumentaire structuré résumé dans les paragraphes suivants de cette chronique.

Différenciation justifiée des individus en fonction de leur niveau de risque et non-discrimination. L’ACPR considère que l’essor rapide de l’IA dans le secteur financier renouvelle la question majeure relative à la manière de « différencier les individus en fonction de leur niveau de risque – condition de la soutenabilité des modèles d’affaire – sans, pour autant, aboutir à un traitement injuste voire discriminatoire, alors même que les caractéristiques sensibles sont fréquemment corrélées aux risques observés »15.

En effet, si l’ACPR confirme bien que l’interdiction des discriminations fondées sur des caractéristiques personnelles protégées est, d’une part, (i) déjà bien mise en œuvre de manière générale dans le secteur financier16 et d’autre part, (ii) prévue de manière particulière par le règlement sur l’IA sur les systèmes d’IA à haut risque couvrant à la fois ceux destinés à être utilisés pour évaluer la solvabilité des personnes physiques ou pour établir leur note de crédit et ceux destinés à être utilisés pour l’évaluation des risques et la tarification en ce qui concerne les personnes physiques en matière d’assurance-vie17, l’ACPR précise cependant que le principe de non-discrimination n’interdit pas toute différence de traitement entre individus, dès lors que celle-ci repose sur des critères objectifs et pertinents d’évaluation du risque réel en lien avec la nature de la décision considérée18.

Enjeux des biais discriminants liés à l’utilisation d’algorithmes d’IA et discrimination algorithmique. Or, le recours accru aux systèmes algorithmiques peut induire, selon les termes utilisés par l’ACPR, une discrimination dite « algorithmique »19. La notion de « discrimination algorithmique », met en évidence le fait que des résultats générés par des systèmes d’IA, notamment à haut risque, conduisent à des biais20 discriminants, c’est-à-dire des résultats systématiquement défavorables, en particulier pour les personnes appartenant à certains groupes vulnérables, en raison, par exemple, de leur âge ou de leur appartenance ethnique21. Cela étant, si l’ACPR reconnaît que la notion de « discrimination algorithmique » n’est pas définie d’un point de vue juridique, elle définit cette notion comme désignant, « les situations dans lesquelles un système automatisé produit des différences de traitement entre individus ou groupes, en raison des données utilisées, des choix de modélisation ou des variables retenues, sans qu’une intention discriminatoire explicite ne soit nécessairement identifiable. »22. En effet, l’ACPR constate que, même lorsque des variables juridiquement protégées23 (comme par exemple, l’origine ethnique, le sexe, l’âge ou le lieu de résidence) sont exclues24 de l’utilisation de l’algorithme, l’existence de variables de substitution25 (comme par exemple, le revenu, type de contrat, historique bancaire, zone géographique, etc.) peut suffire à reconstituer l’information sensible et, par voie de conséquence, à reproduire des effets discriminatoires de manière indirecte26. Or, l’ACPR constate que la mise en œuvre des différents textes juridiques applicables en matière de non-discrimination est difficile, notamment en raison du fait que certains mécanismes discriminatoires peuvent se produire en l’absence de toute volonté discriminatoire du fait de leur caractère indirect27.

Méthodologie proposée par l’ACPR. Face à ce risque de discrimination algorithmique, l’ACPR constate d’abord que si le terme « équité » est mentionné dans le règlement sur l’IA plus rarement que les termes de « biais » et de « discrimination », elle considère néanmoins que l’exigence d’équité sous-entendue « algorithmique » est déjà formalisée au travers des dispositions de l’article 10, points f) et g) du règlement sur l’IA pour les systèmes d’IA à haut risque28. L’ACPR propose ensuite des modalités d’évaluation et de correction des biais algorithmiques29 ainsi que les modalités concrètes de mise en œuvre des principes relatifs à l’équité par les établissements financiers (dans le secteur bancaire et de l’assurance) dans leurs processus, tant du point de vue technique que dans leur gouvernance30.

Conclusion. Si, au premier abord, le concept d’équité algorithmique apparaissait comme une curiosité intellectuelle dans l’univers technique des systèmes d’IA, l’ACPR a su, dans ce document de réflexion, expliquer la nécessité de forger ce nouveau concept cristallisant la complexité à mettre en œuvre les principes d’équité et de non-discrimination31 dans des systèmes algorithmiques d’IA. L’ACPR conclut que la mise en œuvre de l’équité algorithmique dans le secteur financier ne saurait être réduite à une question technique relevant des équipes de modélisation. Cette notion d’équité algorithmique constitue également, selon l’ACPR, un enjeu transverse impliquant des choix stratégiques et des arbitrages relevant de la responsabilité de l’établissement financier dans le secteur bancaire et de l’assurance. n

À retrouver dans la revue
Banque et Droit Nº229
Notes :
1 Le Paquet Omnibus numérique sur l’IA (règlement (UE) 2026/1744 du Parlement européen et du Conseil du 8 juillet 2026 modifiant le règlement sur l’IA) a reporté la date d’application de certaines exigences au 2 décembre 2027 (au lieu du 2 août 2026) pour les systèmes d’IA classés à haut risque utilisés par les établissements financiers à des fins d’évaluation en vertu de l’art. 6, paragraphe 2 et de l’annexe III du règlement sur l’IA. Notons que les obligations de transparence prévues à l’art. 50 du règlement sur l’IA restent applicables au 1er août 2026 comme prévu initialement (art. 113 du règlement sur l’IA).
2 Règlement (UE) 2024/1689 du Parlement européen et du Conseil du 13 juin 2024 établissant des règles harmonisées concernant l’IA dit « règlement sur l’IA » modifié par le règlement (UE) 2026/1744 du Paquet Omnibus numérique.
3 Les systèmes d’IA à haut risque dans le secteur financier (v. art. 6, paragraphe 2 et annexe III du règlement IA) sont soumis à des exigences renforcées notamment de gestion des risques, de gouvernance des données, de documentation technique, d’enregistrement et de contrôle humain (v. les art. 8 et s. du règlement sur l’IA).
4 Le Paquet Omnibus numérique sur l’IA (règlement (UE) 2026/1744 du Parlement européen et du Conseil du 8 juillet 2026 modifiant le règlement sur l’IA) a reporté la date d’application de certaines exigences au 2 décembre 2027 pour les systèmes d’IA classés à haut risque utilisés par les établissements financiers à des fins d’évaluation en vertu de l’article 6, paragraphe 2 et de l’annexe III du règlement sur l’IA. Notons que les obligations de transparence prévues à l’article 50 du règlement sur l’IA restent applicables au 1er août 2026 comme prévu initialement (v. art. 113 du règlement sur l’IA).
5 Au règlement sur l’IA s’ajoutent une série de lignes directrices de la Commission européenne dont certaines sont déjà publiées et portant sur : la définition d’un système d’IA, les pratiques d’IA interdites. En revanche, les lignes directrices relatives la classification des systèmes d’IA à haut risque ne sont pas encore publiées.
6 Cette notion de « document de réflexion » utilisée par l’ACPR (qui n’est pas une position officielle de l’ACPR) ne rentre pas dans la classification habituelle de ses actes (v. Politique de transparence de l’Autorité de contrôle prudentiel et de résolution).Elle témoigne de la volonté de la part de l’ACPR d’élaborer une doctrine accompagnée de conseils méthodologiques articulant les apports de la littérature scientifique, les exigences juridiques et les pratiques observées sur le terrain au sein des établissements financiers au gré d’ateliers. C’est qui ressort des propos de l’ACPR lors sa réunion de place le 1er juillet 2026 dédiée à la surveillance du marché de l’IA pour le secteur financier.
7 L’approche est fondée sur les risques en fonction des finalités des cas d’usages prévues par les systèmes d’IA (SIA) lesquels sont classés en quatre niveaux de risque selon leurs incidences négatives potentiellement sur les valeurs de l’UE et les droits fondamentaux des individus (interdiction des SIA à risque inacceptable, risque élevé pour les SIA à haut risque, risque limité et risque minimal ou nul).
8 « GEHN IA » est l’acronyme désignant le « Groupe d’experts de haut niveau sur l’intelligence artificielle », groupe indépendant constitué par la Commission qui a rédigé ces lignes directrices en matière d’éthique pour une IA digne de confiance.
9 V. aussi l’art. 21 de la Charte des droits fondamentaux de l’Union européenne juridiquement contraignante qui interdit les discriminations fondées sur certains critères.
10 V. le considérant 27 du règlement sur l’IA. En droit français, l’art. 225-1 du code pénal sanctionne pénalement certaines discriminations.
11 V. l’Annexe III du règlement sur l’IA, point (5b) visant les « systèmes d’IA destinés à être utilisés pour évaluer la solvabilité des personnes physiques ou pour établir leur note de crédit, à l’exception des systèmes d’IA utilisés à des fins de détection de fraudes financières ».
12 Voir l’Annexe III du règlement sur l’IA, point (5c) visant les « systèmes d’IA destinés à être utilisés pour l’évaluation des risques et la tarification en ce qui concerne les personnes physiques en matière d’assurance-vie et d’assurance maladie ».
13 Conformément à l’art. 77 du règlement sur l’IA, le projet de loi DDADUE (portant diverses dispositions d’adaptation au droit de l’Union européenne) adopté au Sénat le 18 février 2026 prévoit cette compétence de l’ACPR.
14 V. p. 6 du document de réflexion de l’ACPR.
15 Mais cette question de la différenciation est ancienne puisque, selon l’ACPR, cette question se posait déjà en présence des modèles statistiques utilisés pour éclairer les décisions des acteurs (octroi de crédit, tarification en assurance, etc.) (v. p. 2 et 6 du document de réflexion de l’ACPR).
16 Notamment l’interdiction de l’application de conditions dégradées fondées sur des critères personnels sans lien direct avec le risque réel (v. p. 8 du document de réflexion sur l’IA).
17 V. le considérant 58 du règlement sur l’IA.
18 Dans le secteur financier, la différenciation tarifaire ou une décision de refus (de crédit, d’assurance...) peut être licite lorsqu’elle repose sur des éléments économiques démontrables (revenus, stabilité financière, taux d’endettement, comportements à risque etc.) (v. p. 6, 8, 9 10 et 12 du document de réflexion ACPR).
19 Notion de discrimination algorithmique introduite à la p. 9 du document de réflexion ACPR.
20 L’ACPR définit un biais comme une disparité qui traduit un écart systématique par rapport à une norme d’évaluation pertinente (v. p. 11 du document de réflexion).
21 V. l’art. 10, paragraphe 2 du règlement sur l’IA évoquant la notion de biais selon lequel les pratiques en matière de gouvernance et de gestion des données appropriées à la destination du systèmes d’IA à haut risque consistent (i) en un examen permettant de repérer d’éventuels biais qui sont susceptibles de porter atteinte à la santé et à la sécurité des personnes, d’avoir une incidence négative sur les droits fondamentaux ou de se traduire par une discrimination interdite par le droit de l’Union, en particulier lorsque les données de sortie influencent les entrées pour les opérations futures (point ) et (ii) en des mesures appropriées visant à détecter, prévenir et atténuer les éventuels biais repérés conformément au point f) (point g).
22 Selon l’ACPR, par rapport à la discrimination au sens juridique du terme, la discrimination algorithmique se caractérise par des mécanismes plus indirects et diffus, susceptibles d’intervenir à toutes les étapes de conception et d’utilisation des systèmes, et pouvant conduire à reproduire, voire amplifier, des discriminations préexistantes (v. p. 9 et 10 du document de réflexion).
23 Que ce soit des données à caractère personnel au titre du règlement (UE) 2016/679 du 27 avril 2016 (règlement général sur la protection des données – RGPD) ou des critères protégés ne devant pas donner lieu à discrimination lesquels critères ne sont parfois pas identiques d’un texte à un autre.
24 Conformément à l’approche traditionnelle, dite d’« équité par l’ignorance » selon l’ACPR, consistant à exclure les variables sensibles des traitements statistiques (v. p. 6 et 19).
25 Dénommé « proxy » par l’ACPR (v. p. 10, 12, 21 et 46 du document de réflexion).
26 Le non-respect des exigences en matière d’IA est sanctionné par des amendes importantes (c. art. 99 du règlement sur l’IA).
27 V. p. 9 du document de réflexion de l’ACPR.
28 Exigence d’équité couvrant l’ensemble de la chaine de traitement des biais pouvant conduire à des discriminations (prévention, détection et atténuation) : v. p. 13 du document de réflexion de l’ACPR.
29 Il convient de relever que l’art. 10, paragraphe 5 du règlement sur l’IA autorise, sous conditions strictes, le traitement de données sensibles lorsque celui-ci est nécessaire à la détection et à la correction des biais des systèmes d’IA, notamment à haut risque.
30 V. p. 42 à 52 du document de réflexion de l’ACPR.
31 La non-discrimination n’est pas forcement définie de la même manière selon les textes juridiques ou éthiques.