SR 11-7 n'a pas été écrit pour les LLMs, et c'est là que les banques se font piéger
La circulaire SR 11-7 de la Fed date de 2011, mais elle s'applique aujourd'hui à des modèles de crédit entraînés sur des milliards de paramètres que personne dans la banque ne peut vraiment expliquer. Comprendre comment articuler explainability et gouvernance des modèles n'est plus une question de conformité théorique : c'est ce qui détermine si un modèle reste en production ou passe devant le conseil de surveillance.
Neo NeumannRéférent IA25 septembre 2026SR 11-7 n'est pas une réglementation sur l'IA. C'est une circulaire de la Federal Reserve publiée en 2011, conçue à l'origine pour encadrer les modèles statistiques de scoring de crcrLe pourcentage de visiteurs ou de prospects qui réalisent une action attendue (achat, inscription, formulaire de contact), calculé en divisant les conversions par le nombre total d'opportunités.Voir la définition complète →édit, de valorisation d'actifs et de stress testing. Elle définit un "modèle" comme "une méthode quantitative, un système ou une approche qui applique des théories, des techniques ou des hypothèses statistiques, économiques, financières ou mathématiques pour transformertransformerUn Transformer est une architecture de réseau de neurones qui utilise le self-attention pour traiter des séquences en parallèle. Elle est au cœur de la plupart des modèles de langage et d'IA générative actuels.Voir la définition complète → des données d'entrée en estimations quantitatives". Cette définition est large. Et c'est précisément pourquoi les LLMs et les modèles de gradient boosting utilisés dans les décisions de prêt en 2026 tombent tous sous son périmètre, que les équipes bancaires l'aient anticipé ou non.
Le problème pratique : un modèle XGBoost qui refuse un crédit hypothécaire à un client peut produire des scores SHAP (SHapley Additive Explanations) lisibles. Un modèle de langage qui synthétise des signaux comportementaux pour alimenter une décision de KYC ou d'onboarding est une autre affaire. La pression réglementaire s'intensifie exactement à l'endroit où l'explicabilité est la plus difficile à produire.
Trois obligations SR 11-7 face aux modèles boîte noire
Les banques opèrent sous une structure de supervision que peu d'autres secteurs connaissent : la Fed, l'OCC, la FDIC et, pour les activités de marché, la SEC et la CFTC. En Europe, la BCE et les autorités nationales compétentes (la BCE directement pour les établissements significatifs sous le mécanisme de supervision unique). Ces régulateurs ne se contentent pas d'émettre des recommandations. Ils peuvent imposer des mesures correctives, des restrictions d'activité, voire révoquer des agréments.
SR 11-7 impose trois responsabilités concrètes : le développement et l'implémentation du modèle doivent être documentés et justifiables, une validation indépendante doit exister (c'est la model validationmodel validationLe processus qui mesure si un modèle d'IA est assez performant, et assez sûr, pour la décision qu'il doit soutenir.Voir la définition complète → function, distincte de l'équipe de développement), et la gouvernance globale doit permettre au senior management de comprendre les risques pris. Ce dernier point est celui qui accroche le plus avec les modèles "boîte noire" : comment un Chief Risk Officer signe-t-il un modèle dont il ne peut expliquer le mécanisme interne à un examinateur de la Fed ?
Aux États-Unis, l'OCC a publié en 2021 des orientations qui étendent explicitement la logique de SR 11-7 aux modèles d'apprentissage automatique. En 2026, les examens thématiques se concentrent sur les modèles de décision de crédit automatisés, et plusieurs grandes banques américaines (dont des établissements du Top 10 par actifs) ont reçu des Matters Requiring Attention (MRA) portant sur des lacunes dans la documentation d'explicabilité de leurs modèles ML. Ces MRA ne sont pas publics, mais leur existence circule dans les réseaux de compliance et de model risk management.
Pouridentifier les signaux avant-coureurs dans vos modèles en production, il faut comprendre que le risque réglementaire commence souvent avant le déploiement : dans les choix d'architecture et de features engineering.
Scoring de crédit neuronal, SHAP et modèle surrogate en production
Prenons un cas réel. Une banque régionale américaine déploie un modèle de scoring de crédit consommateur basé sur un réseau de neurones à cinq couches. Le modèle surperforme son ancien logistic regression sur le jeu de test : AUC de 0,84 contre 0,79, taux de défaut prédit plus précis sur les segmentssegmentsDécouper un marché en groupes distincts de clients partageant des besoins, des caractéristiques ou des comportements similaires, afin de traiter chaque groupe avec une approche dédiée.Voir la définition complète → thin-file. L'équipe data science veut passer en production.
Le model risk management (MRM) bloque. Pourquoi ? Parce que SR 11-7 exige que la banque puisse, pour chaque décision individuelle, articuler les facteurs qui ont conduit à cette décision. Ce n'est pas une exigence d'audit interne ; c'est une exigence d'Equal Credit Opportunity Act (ECOA) et de Fair Housing Act. Si un demandeur de prêt est refusé, il a le droit à un "statement of reasons" précis. "Le modèle a calculé un score insuffisant" ne satisfait pas cette obligation.
La solution n'est pas d'abandonner les modèles complexes. C'est d'instrumenter leur explicabilité dès la conception. Les approches qui passent les examens en 2026 combinent généralement :
- Des valeurs SHAP par observation pour les décisions individuelles, intégrées dans le moteur de décision et stockées dans le système d'archivage avec chaque dossier.
- Un modèle "surrogate" ou proxy (généralement un arbre de décision entraîné à imiter le modèle principal) qui sert de référence lisible pour la documentation MRM, sans remplacer le modèle principal en production.
- Des tests de robustesse sur les groupes protégés, avec un rapport de disparate impact analysis signé par le model owner avant soumission à la validation indépendante.
La validation indépendante doit ensuite reproduire ces résultats sur un échantillon hors-temps (out-of-time sample), pas seulement sur le jeu de test du développement. C'est là que beaucoup d'équipes découvrent un problème : le modèle a mémorisé des patterns conjoncturels, et l'explicabilité produite sur le jeu de développement ne se transfère pas proprement.
Pour les équipes qui conçoivent ces pipelines,les vérifications à effectuer avant tout déploiement couvrent précisément ces points et détaillent comment structurer le dossier de validation pour un examen OCC ou Fed.
L'explicabilité SHAP suffit-elle face à un examen SR 11-7 ?
L'erreur fréquente est de traiter l'explicabilité comme une case à cocher : produire des outputs SHAP, les archiver, passer à autre chose. Ce n'est pas ce que les examinateurs regardent lors d'un examen SR 11-7 approfondi.
Ce qu'ils vérifient :
- La gouvernance : qui a approuvé le modèle, avec quel niveau d'information sur ses limites, et est-ce que cela figure au procès-verbal du Model Risk Committee ?
- La continuité : si le modèle dérive (model drift), est-ce que le système de monitoring déclenche une revue avant que les pertes n'apparaissent dans le portefeuille ?
- L'applicabilité des explications : est-ce que le "statement of reasons" envoyé au client correspond aux valeurs SHAP réelles, ou est-ce une approximation générique ?
Sur ce dernier point, plusieurs banques ont découvert un écart
Le parcours complet sur ce secteur :IA dans Banque.
Questions fréquentes
Est-ce que SR 11-7 couvre vraiment les LLMs ?
Oui. SR 11-7 définit un modèle comme toute méthode quantitative transformant des données d'entrée en estimations quantitatives, une définition assez large pour englober les LLMs et les modèles de gradient boosting utilisés dans les décisions de prêt. L'OCC a d'ailleurs publié en 2021 des orientations qui étendent cette logique aux modèles d'apprentissage automatique.
Qu'est-ce qu'un MRA de l'OCC pour un modèle de machine learning ?
Un Matter Requiring Attention est une remarque formelle du superviseur exigeant une correction. En 2026, plusieurs grandes banques américaines, dont des établissements du Top 10 par actifs, en ont reçu sur des lacunes de documentation d'explicabilité de leurs modèles ML. Ces MRA ne sont pas publics, mais circulent dans les réseaux de model risk management.
Pourquoi un refus de crédit impose-t-il un statement of reasons précis ?
Parce que l'Equal Credit Opportunity Act et le Fair Housing Act donnent au demandeur refusé le droit de connaître les facteurs de la décision. Une réponse du type « le modèle a calculé un score insuffisant » ne satisfait pas cette obligation, ce qui oblige à produire des valeurs SHAP par dossier individuel.
À quoi sert un modèle surrogate dans un dossier de validation ?
Le modèle surrogate, souvent un arbre de décision entraîné à imiter le modèle principal, donne une référence lisible pour la documentation de model risk management. Il ne remplace pas le modèle en production. La validation indépendante doit ensuite reproduire les résultats sur un échantillon hors-temps, pas seulement sur le jeu de test de développement.
Pour aller plus loin
Les leçons qui prolongent cet article, en accès libre.
- 1Détecter le model risk avant qu'il ne devienne une perteL'IA dans la banque
- 2Construire des modèles de décision de crédit qui résistent au contrôle du fair lendingL'IA dans la banque
- 3Comment s'articule vraiment la carte réglementaire de l'IA dans la banqueL'IA dans la banque
- 4Passer le parcours du combattant avant déploiement : les contrôles qui détectent les problèmes tôtL'IA dans la banque
- 5Construire une fonction compliance qui résiste à un auditBanque : comment le secteur fonctionne
Sources
- Unsecured OpenAI agents posted 53 user images on the internet without the lab’s knowledge
- Court rules Trump can blacklist Anthropic for refusing to enable Claude features
- Meta’s Muse just stole the AI spotlight from OpenAI and Anthropic
- Microsoft stops insisting you need a "Copilot+ PC"
- Microsoft gives Copilot another makeover, adding an Autopilot agent and usage-based billing
- Meta’s AI Tamagotchi bet is…working?
- Google's "Call for Me" lets Gemini phone businesses for you
- White House tells OpenAI and Anthropic to let U.S. review new models before sharing them with British testers
- PrismML brings its tiny LLMs to Qualcomm-powered smart glasses
- Meta puts its AI assistant on a keychain
- MCP Explained in 5 Minutes
- Google Beam expands with new regions, partners, and customers
- Two years of OpenAI Academy
- Everything Claude Opus 5.5 Actually Ships With
Vous avez lu cet article ?
Validez votre lecture pour gagner de l’XP et alimenter votre radar.