+150 XP

Le périmètre réglementaire de l'IA en gestion d'actifs

Un robo-advisor recommande un ETF à effet de levier à un retraité à faible tolérance au risque. Aucun humain n'a revu la recommandation. Au titre du règlement européen sur l'IA (AI Act), ce système relève probablement du niveau haut risque. Au titre de MiFID II, cette recommandation peut enfreindre les règles d'adéquation. Selon l'approche de la SEC sur l'analytique prédictive, le conflit intégré au modèle pourrait déclencher une action de sanction. Une décision, trois régulateurs, trois tests différents.

Cette leçon cartographie les endroits où l'IA « mord » réellement, en construction de portefeuille, en conseil et en trading, afin que vous puissiez identifier lesquels de vos cas d'usage entrent dans le périmètre régulé et lesquels n'y entrent pas.

Trois régimes, trois questions différentes

Chaque régime pose une question différente sur votre modèle. Il vous faut les trois réponses.

  • AI Act européen (règlement (UE) 2024/1689, entrée en application progressive de 2025 à 2027) : « Quelle est la catégorie de risque de ce système, et quelles obligations en découlent ? »
  • MiFID II (la directive européenne sur les marchés d'instruments financiers, en vigueur depuis 2018) : « Le conseil ou le portefeuille est-il adéquat pour ce client précis ? »
  • SEC (US Securities and Exchange Commission) : « Ce modèle prédictif fait-il passer l'intérêt de la firme avant celui de l'investisseur ? »

L'AI Act est horizontal (il s'applique à tous les secteurs et classe par risque). MiFID II et les règles de la SEC sont des règles de conduite financière qui s'appliquent aux résultats, que l'IA soit impliquée ou non. L'IA ne bénéficie d'aucune exemption ; les obligations existantes continuent de s'appliquer.

L'AI Act : dans quel niveau se situe votre modèle ?

Le règlement répartit l'IA en quatre catégories : interdite, haut risque, risque limité (obligations de transparence uniquement) et risque minimal.

La plupart des IA en gestion d'actifs relèvent du risque minimal ou limité. C'est la nuance clé que beaucoup manquent. L'optimisation de portefeuille, les modèles factoriels et la génération de signaux de trading ne sont généralement pas automatiquement à haut risque au titre de la liste de l'annexe III.

Là où cela se durcit :

  • L'évaluation de la solvabilité des personnes physiques est explicitement à haut risque. Si votre plateforme évalue le crédit d'un client retail pour proposer un produit de prêt sur marge, ce composant est à haut risque.
  • Les pratiques interdites incluent les techniques manipulatoires ou subliminales et certaines exploitations de vulnérabilités. Un « moteur de nudge » qui exploite les biais comportementaux d'un client pour augmenter le volume de transactions se situe en terrain dangereux.
  • Les modèles d'IA à usage général (GPAI), c'est-à-dire les grands modèles comme les LLM derrière un outil de synthèse de recherche, imposent au fournisseur ses propres obligations de transparence et de documentation.

À retenir en pratique : un modèle quant actions est généralement à faible risque au titre du règlement, mais un composant de credit scoring retail ou de détection de vulnérabilité client peut faire basculer un produit en haut risque. Classez composant par composant, pas application par application.

Le résumé officiel de la Commission européenne est une référence de départ claire : [EU AI Act overview](https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai).

Ce qu'exige réellement le « haut risque »

Si un composant relève du niveau haut risque, attendez-vous à : un système de gestion des risques, une gouvernance des données (qualité documentée des données d'entraînement et tests de biais), une documentation technique, du logging, une supervision humaine et des tests d'exactitude et de robustesse. C'est essentiellement du model risk management formalisé. Si vous disposez déjà d'une fonction solide de validation des modèles, vous avez fait l'essentiel du chemin.

MiFID II : l'adéquation, là où les modèles de conseil mordent

L'obligation d'adéquation de MiFID II exige que toute recommandation personnalisée ou décision de gestion discrétionnaire corresponde aux connaissances, à l'expérience, à la situation financière et aux objectifs du client (y compris sa tolérance au risque et, de plus en plus, ses préférences en matière de durabilité).

Un moteur de conseil par IA n'abaisse pas cette exigence. Il alourdit la charge documentaire.

Modes de défaillance concrets :

  • Un modèle recommande un produit structuré complexe à un client dont le questionnaire signalait une faible connaissance des produits. Manquement à l'adéquation.
  • Le modèle dérive : les marchés changent, et son mapping de tolérance au risque ne reflète plus la logique du questionnaire qui avait été validée. Une dérive non détectée est un manquement à l'adéquation qui ne demande qu'à émerger.
  • La firme ne peut pas expliquer pourquoi un client a reçu une recommandation donnée. MiFID II attend un rapport d'adéquation. Un « le modèle l'a dit » opaque n'y répond pas.

L'Autorité européenne des marchés financiers (ESMA) a publié des orientations soulignant que les firmes utilisant l'IA dans les services d'investissement restent pleinement responsables au titre de MiFID II, la direction générale étant comptable. L'IA est un outil, pas une défense.

La SEC : les conflits à l'intérieur des modèles prédictifs

La voie américaine est différente. La SEC a proposé en 2023 des règles sur l'usage de l'analytique prédictive de données (PDA) par les broker-dealers et les conseillers en investissement. La préoccupation centrale : lorsqu'une firme utilise l'IA pour optimiser ses propres revenus (orienter les clients vers des produits à frais plus élevés ou vers davantage de transactions), il s'agit d'un conflit d'intérêts, et la firme doit l'éliminer ou le neutraliser, pas seulement le divulguer.

Début 2026, les modalités de cette réglementation ont été contestées et remodelées ; considérez donc le texte final exact comme non stabilisé. Ce qui est durable, c'est la position de fond de la SEC : le devoir fiduciaire et les règles anti-fraude existants s'appliquent déjà au conseil piloté par l'IA. Un conseiller en investissement enregistré est tenu à un devoir de diligence et de loyauté, que la recommandation soit produite par un humain ou par un modèle.

La SEC a également alerté publiquement sur l'« AI washing » : la surévaluation des capacités d'IA dans le marketing. Affirmer que votre fonds utilise une « IA propriétaire » alors qu'il fait tourner un simple moteur de règles est un problème d'information, et la SEC a engagé des actions de sanction sur ce thème.

Un exemple de classification

Prenez un robo-advisor hybride servant des clients retail européens et des clients américains.

ComposantNiveau AI ActMiFID IISEC
Scoring du questionnaire de tolérance au risqueLimité/minimalCœur de l'adéquationDevoir de diligence
Optimiseur de portefeuilleMinimalIndirect (via l'adéquation)Fiduciaire
Moteur de recommandation de produitsLimité (transparence)Adéquation + rapportConflits, enjeu PDA
Contrôle de crédit sur marge du clientHaut risqueN/AFiduciaire
Synthétiseur de recherche par LLMObligations fournisseur GPAIN/ARisque d'AI washing

Un produit, cinq empreintes réglementaires différentes. C'est pourquoi « notre IA est-elle conforme ? » est la mauvaise question. La bonne question est « quel composant, quel régime, quel niveau ? »

Vérification des acquis

1. Pourquoi une seule recommandation de robo-advisor pilotée par l'IA peut-elle déclencher un examen au titre de l'AI Act européen, de MiFID II et de la SEC simultanément ?

2. Que signifie le fait que l'AI Act européen est un règlement « horizontal » alors que MiFID II et les règles de la SEC ne le sont pas ?

3. Une firme part du principe que, son modèle d'optimisation de portefeuille n'étant pas « haut risque » au titre de l'AI Act européen, elle n'a aucune autre obligation réglementaire liée à l'IA. Pourquoi ce raisonnement est-il erroné ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les réponses correctes sur la façon dont les cas d'usage de l'IA se répartissent entre les niveaux de risque de l'AI Act européen en gestion d'actifs.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les réponses correctes sur les questions distinctes que chaque régime pose à un modèle d'IA.

Sélectionnez toutes les réponses correctes.

Les garde-fous à mettre en place avant le déploiement

Les régulateurs convergent sur les mêmes contrôles pratiques. Construisez-les avant de livrer, pas après.

1. Inventorier et classer

Tenez un inventaire des modèles. Pour chaque composant d'IA, consignez : finalité, niveau AI Act, point de contact MiFID II, sources de données et propriétaire. Les régulateurs attendent de plus en plus de pouvoir l'obtenir sur demande.

2. Une supervision humaine réelle

« Human in the loop » doit désigner un humain capable de comprendre et de passer outre, pas un tampon. Pour les composants à haut risque, le règlement l'exige explicitement. Définissez l'autorité de contournement et enregistrez chaque usage.

3. Une explicabilité proportionnée à l'impact

Une recommandation d'adéquation nécessite une justification communicable au client. Un estimateur de coûts de transaction en back-office, non. Calibrez l'effort d'explicabilité sur le potentiel de préjudice client.

4. Surveillance de la dérive et des biais

Fixez des seuils et des alertes. Un pattern de logging minimal pour un service de recommandation :

python
# Log every recommendation for audit and drift detection
log_record = {
    "client_id": client.id,
    "risk_score": client.risk_score,      # issu du questionnaire d'adéquation
    "recommended_product": rec.product_id,
    "product_risk_level": rec.risk_level,
    "model_version": model.version,
    "timestamp": now_utc(),
}
# Marqueur de conformité : recommandation plus risquée que la tolérance du client
if rec.risk_level > client.risk_score:
    log_record["suitability_flag"] = True
audit_store.write(log_record)

Ce simple suitability_flag fait la différence entre détecter un manquement à MiFID II en interne et l'expliquer plus tard à un régulateur.

5. Revue marketing

Faites valider par la conformité toute affirmation externe sur l'IA. La répression de l'« AI washing » est un risque réel et actuel aux États-Unis.

La trajectoire pour 2026

Les obligations haut risque de l'AI Act entrent en application progressivement en 2026 et 2027 : constituez la documentation dès maintenant. L'ESMA et les régulateurs nationaux supervisent activement l'IA dans les services d'investissement. Aux États-Unis, attendez-vous à ce que l'action de sanction au titre des règles fiduciaires et anti-fraude existantes prenne les devants, la réglementation PDA restant en mouvement. Les firmes opérant dans les deux juridictions devraient concevoir selon le standard le plus strict, généralement celui de l'UE.

Points clés

  • Classez par composant, pas par produit. Un modèle quant est généralement à faible risque au titre de l'AI Act, mais une fonctionnalité de credit scoring retail ou de vulnérabilité client peut faire basculer le même produit en haut risque.
  • L'adéquation MiFID II est le point le plus sensible pour l'IA de conseil. Vous devez pouvoir expliquer et documenter pourquoi un client a reçu une recommandation ; « le modèle l'a dit » n'est pas un rapport d'adéquation.
  • La SEC applique dès maintenant à l'IA les règles fiduciaires et anti-fraude existantes, avec une attention particulière aux conflits intégrés aux modèles et à l'« AI washing » dans le marketing.
  • La checklist haut risque, c'est en réalité du model risk management : inventaire, gouvernance des données, supervision humaine, logging et surveillance de la dérive. Construisez-la avant le déploiement.
  • Vous opérez aux États-Unis et dans l'UE ? Concevez selon le standard européen, généralement plus strict, et conservez des archives datées, car les règles continuent d'entrer en application jusqu'en 2027.