IAIA dans BanqueBanqueFintech

SR 11-7 n'a pas été écrit pour les LLMs, et c'est là que les banques se font piéger

La circulaire SR 11-7 de la Fed date de 2011, mais elle s'applique aujourd'hui à des modèles de crédit entraînés sur des milliards de paramètres que personne dans la banque ne peut vraiment expliquer. Comprendre comment articuler explainability et gouvernance des modèles n'est plus une question de conformité théorique : c'est ce qui détermine si un modèle reste en production ou passe devant le conseil de surveillance.

Neo NeumannNeo NeumannRéférent IA25 septembre 2026

SR 11-7 n'est pas une réglementation sur l'IA. C'est une circulaire de la Federal Reserve publiée en 2011, conçue à l'origine pour encadrer les modèles statistiques de scoring de crédit, de valorisation d'actifs et de stress testing. Elle définit un "modèle" comme "une méthode quantitative, un système ou une approche qui applique des théories, des techniques ou des hypothèses statistiques, économiques, financières ou mathématiques pour transformer des données d'entrée en estimations quantitatives". Cette définition est large. Et c'est précisément pourquoi les LLMs et les modèles de gradient boosting utilisés dans les décisions de prêt en 2026 tombent tous sous son périmètre, que les équipes bancaires l'aient anticipé ou non.

Le problème pratique : un modèle XGBoost qui refuse un crédit hypothécaire à un client peut produire des scores SHAP (SHapley Additive Explanations) lisibles. Un modèle de langage qui synthétise des signaux comportementaux pour alimenter une décision de KYC ou d'onboarding est une autre affaire. La pression réglementaire s'intensifie exactement à l'endroit où l'explicabilité est la plus difficile à produire.

Trois obligations SR 11-7 face aux modèles boîte noire

Les banques opèrent sous une structure de supervision que peu d'autres secteurs connaissent : la Fed, l'OCC, la FDIC et, pour les activités de marché, la SEC et la CFTC. En Europe, la BCE et les autorités nationales compétentes (la BCE directement pour les établissements significatifs sous le mécanisme de supervision unique). Ces régulateurs ne se contentent pas d'émettre des recommandations. Ils peuvent imposer des mesures correctives, des restrictions d'activité, voire révoquer des agréments.

SR 11-7 impose trois responsabilités concrètes : le développement et l'implémentation du modèle doivent être documentés et justifiables, une validation indépendante doit exister (c'est la model validation function, distincte de l'équipe de développement), et la gouvernance globale doit permettre au senior management de comprendre les risques pris. Ce dernier point est celui qui accroche le plus avec les modèles "boîte noire" : comment un Chief Risk Officer signe-t-il un modèle dont il ne peut expliquer le mécanisme interne à un examinateur de la Fed ?

Aux États-Unis, l'OCC a publié en 2021 des orientations qui étendent explicitement la logique de SR 11-7 aux modèles d'apprentissage automatique. En 2026, les examens thématiques se concentrent sur les modèles de décision de crédit automatisés, et plusieurs grandes banques américaines (dont des établissements du Top 10 par actifs) ont reçu des Matters Requiring Attention (MRA) portant sur des lacunes dans la documentation d'explicabilité de leurs modèles ML. Ces MRA ne sont pas publics, mais leur existence circule dans les réseaux de compliance et de model risk management.

Pouridentifier les signaux avant-coureurs dans vos modèles en production, il faut comprendre que le risque réglementaire commence souvent avant le déploiement : dans les choix d'architecture et de features engineering.

Scoring de crédit neuronal, SHAP et modèle surrogate en production

Prenons un cas réel. Une banque régionale américaine déploie un modèle de scoring de crédit consommateur basé sur un réseau de neurones à cinq couches. Le modèle surperforme son ancien logistic regression sur le jeu de test : AUC de 0,84 contre 0,79, taux de défaut prédit plus précis sur les segments thin-file. L'équipe data science veut passer en production.

Le model risk management (MRM) bloque. Pourquoi ? Parce que SR 11-7 exige que la banque puisse, pour chaque décision individuelle, articuler les facteurs qui ont conduit à cette décision. Ce n'est pas une exigence d'audit interne ; c'est une exigence d'Equal Credit Opportunity Act (ECOA) et de Fair Housing Act. Si un demandeur de prêt est refusé, il a le droit à un "statement of reasons" précis. "Le modèle a calculé un score insuffisant" ne satisfait pas cette obligation.

La solution n'est pas d'abandonner les modèles complexes. C'est d'instrumenter leur explicabilité dès la conception. Les approches qui passent les examens en 2026 combinent généralement :

  • Des valeurs SHAP par observation pour les décisions individuelles, intégrées dans le moteur de décision et stockées dans le système d'archivage avec chaque dossier.
  • Un modèle "surrogate" ou proxy (généralement un arbre de décision entraîné à imiter le modèle principal) qui sert de référence lisible pour la documentation MRM, sans remplacer le modèle principal en production.
  • Des tests de robustesse sur les groupes protégés, avec un rapport de disparate impact analysis signé par le model owner avant soumission à la validation indépendante.

La validation indépendante doit ensuite reproduire ces résultats sur un échantillon hors-temps (out-of-time sample), pas seulement sur le jeu de test du développement. C'est là que beaucoup d'équipes découvrent un problème : le modèle a mémorisé des patterns conjoncturels, et l'explicabilité produite sur le jeu de développement ne se transfère pas proprement.

Pour les équipes qui conçoivent ces pipelines,les vérifications à effectuer avant tout déploiement couvrent précisément ces points et détaillent comment structurer le dossier de validation pour un examen OCC ou Fed.

L'explicabilité SHAP suffit-elle face à un examen SR 11-7 ?

L'erreur fréquente est de traiter l'explicabilité comme une case à cocher : produire des outputs SHAP, les archiver, passer à autre chose. Ce n'est pas ce que les examinateurs regardent lors d'un examen SR 11-7 approfondi.

Ce qu'ils vérifient :

  • La gouvernance : qui a approuvé le modèle, avec quel niveau d'information sur ses limites, et est-ce que cela figure au procès-verbal du Model Risk Committee ?
  • La continuité : si le modèle dérive (model drift), est-ce que le système de monitoring déclenche une revue avant que les pertes n'apparaissent dans le portefeuille ?
  • L'applicabilité des explications : est-ce que le "statement of reasons" envoyé au client correspond aux valeurs SHAP réelles, ou est-ce une approximation générique ?

Sur ce dernier point, plusieurs banques ont découvert un écart

Le parcours complet sur ce secteur :IA dans Banque.

Questions fréquentes

Est-ce que SR 11-7 couvre vraiment les LLMs ?

Oui. SR 11-7 définit un modèle comme toute méthode quantitative transformant des données d'entrée en estimations quantitatives, une définition assez large pour englober les LLMs et les modèles de gradient boosting utilisés dans les décisions de prêt. L'OCC a d'ailleurs publié en 2021 des orientations qui étendent cette logique aux modèles d'apprentissage automatique.

Qu'est-ce qu'un MRA de l'OCC pour un modèle de machine learning ?

Un Matter Requiring Attention est une remarque formelle du superviseur exigeant une correction. En 2026, plusieurs grandes banques américaines, dont des établissements du Top 10 par actifs, en ont reçu sur des lacunes de documentation d'explicabilité de leurs modèles ML. Ces MRA ne sont pas publics, mais circulent dans les réseaux de model risk management.

Pourquoi un refus de crédit impose-t-il un statement of reasons précis ?

Parce que l'Equal Credit Opportunity Act et le Fair Housing Act donnent au demandeur refusé le droit de connaître les facteurs de la décision. Une réponse du type « le modèle a calculé un score insuffisant » ne satisfait pas cette obligation, ce qui oblige à produire des valeurs SHAP par dossier individuel.

À quoi sert un modèle surrogate dans un dossier de validation ?

Le modèle surrogate, souvent un arbre de décision entraîné à imiter le modèle principal, donne une référence lisible pour la documentation de model risk management. Il ne remplace pas le modèle en production. La validation indépendante doit ensuite reproduire les résultats sur un échantillon hors-temps, pas seulement sur le jeu de test de développement.

Pour aller plus loin

Les leçons qui prolongent cet article, en accès libre.

  1. 1Détecter le model risk avant qu'il ne devienne une perteL'IA dans la banque
  2. 2Construire des modèles de décision de crédit qui résistent au contrôle du fair lendingL'IA dans la banque
  3. 3Comment s'articule vraiment la carte réglementaire de l'IA dans la banqueL'IA dans la banque
  4. 4Passer le parcours du combattant avant déploiement : les contrôles qui détectent les problèmes tôtL'IA dans la banque
  5. 5Construire une fonction compliance qui résiste à un auditBanque : comment le secteur fonctionne

Vous avez lu cet article ?

Validez votre lecture pour gagner de l’XP et alimenter votre radar.