
Pendant vingt ans, le traitement manuel des documents dans les institutions financières a été un problème de coût. Depuis 2024, c'est un problème de conformité, et les problèmes de conformité ont un autre budget. Trois textes européens en sont responsables : le Digital Operational Resilience Act, applicable depuis janvier 2025 ; la directive NIS2, que les États membres devaient transposer avant octobre 2024 ; et l'EU AI Act, en vigueur depuis août 2024 et dont les obligations s'appliquent progressivement jusqu'en 2026 et 2027.
Ce que les trois textes ont en commun
Ils régissent des choses différentes, la résilience TIC, la cybersécurité et l'intelligence artificielle, mais exigent le même type de preuve : la démonstration que l'institution sait et contrôle ce qui arrive à ses données, à ses prestataires tiers et à ses décisions automatisées.
- DORA exige un registre des prestataires tiers de services TIC, un contrôle contractuel sur eux et la capacité de démontrer la résilience opérationnelle sous test.
- NIS2 étend la gouvernance de la sécurité au niveau de la direction, avec une responsabilité personnelle et des obligations de notification dans des délais serrés.
- L'AI Act exige classification des risques, documentation, supervision humaine, journalisation et transparence pour les systèmes d'IA utilisés dans les décisions de crédit, d'assurance et d'emploi.
Lus ensemble, ils signifient que tout processus touchant aux données clients, aux décisions de crédit ou au reporting prudentiel doit pouvoir répondre : qui a fait quoi, sur quelles données, avec quel outil, et où se trouve l'enregistrement.
Pourquoi le traitement manuel échoue au test
Une équipe d'analystes qui ressaisit des valeurs de PDF dans un système central ne produit aucune preuve. Il n'y a pas de journal indiquant de quelle page provient une valeur, pas de score de confiance, aucun moyen de prouver que la même règle a été appliquée à chaque dossier. Les contrôles par sondage trouvent les erreurs après coup ; les audits reconstituent les décisions de mémoire. C'était acceptable lorsque la question réglementaire était le coût. Ça ne l'est pas lorsque la question réglementaire est le contrôle.
Le paradoxe, c'est que les outils d'IA génériques ne résolvent pas cela non plus. Un copilote qui produit une réponse à partir d'un prompt de chat est aussi peu traçable que l'analyste, avec le problème supplémentaire que les données ont peut-être quitté le périmètre de l'institution pour y parvenir.
La réponse agentique
Les agents qui s'exécutent sur un système d'exploitation gouverné produisent des preuves de conformité comme sous-produit de leur travail.
- Chaque valeur extraite porte une source : le document, la page et la zone dont elle provient.
- Chaque décision est journalisée avec la règle, la version du modèle et la confiance qui l'ont produite.
- Le périmètre de connaissance est délimité : un agent ne répond qu'à partir des documents et de la réglementation qui lui ont été fournis, de sorte que la réponse est déterministe et reproductible.
- La revue humaine est insérée là où se trouve le risque, et l'action du relecteur fait partie de l'enregistrement.
- L'ensemble de la pile, modèles compris, peut s'exécuter sur site ou dans un cloud privé européen, de sorte que le registre des tiers reste court et que les données ne sortent jamais.

En production : un assistant réglementaire pour 20 000 collaborateurs
L'un des plus grands groupes bancaires italiens exploite un agent de conformité réglementaire utilisé par 20 000 collaborateurs. Il ingère la réglementation interne du groupe et le corpus externe, les modélise sous forme d'ontologie et répond aux questions en langage naturel avec la clause exacte comme preuve. Il produit aussi des analyses d'impact des nouvelles réglementations, suit les modifications et rédige des règles internes selon une structure cohérente. Les responsables conformité mesurent une résolution plus rapide des demandes ; les auditeurs obtiennent gratuitement la piste dont ils ont besoin.
Une check-list pour les douze prochains mois
- Inventoriez les processus où les documents pilotent les décisions : onboarding, crédit, sinistres, sûretés, reporting prudentiel.
- Pour chacun, demandez-vous si vous pourriez reconstituer n'importe quelle décision du dernier trimestre avec sources et règles. Sinon, ce processus est un passif.
- Préférez les outils dont les sorties sont structurées, journalisées et reliées aux sources aux outils qui produisent de la prose.
- Gardez modèles et données dans votre périmètre là où la réglementation l'exige ; faites-en un critère d'achat, pas une réflexion après coup.
- Placez la revue humaine là où vit le risque, et enregistrez-la.
Points clés
- DORA, NIS2 et l'AI Act exigent tous des preuves de contrôle sur les données, les prestataires et les décisions automatisées.
- Le traitement manuel et les copilotes génériques échouent tous deux à produire ces preuves.
- Les agents gouvernés génèrent la piste d'audit en travaillant : sources, règles, versions des modèles, actions humaines.
Curieux de voir comment cela fonctionnerait sur vos documents ?
Articles associés
Plus d'articles de la même conversation. Tous les articles
L'IA symbolique et les LLM n'ont jamais été rivaux. L'ontologie est le lieu où ils se rencontrent.
Les modèles de langage sont fluides mais sans ancrage ; les systèmes symboliques sont rigoureux mais vides. Altilia permet aux agents de créer et d'alimenter des ontologies, puis de raisonner sur des faits qui y sont ancrés, et pas seulement d'extraire des données ou de dialoguer avec des documents.
Lire la suite →
Pourquoi la prochaine ère de l'IA d'entreprise se gagnera par l'architecture, pas par la taille des modèles
Des modèles plus grands ne corrigent ni l'intelligence fragmentée, ni les données non prêtes pour les agents, ni l'absence de gouvernance. Une couche sémantique, une couche d'orchestration et la souveraineté du déploiement, si.
Lire la suite →Les couches sémantiques deviennent une infrastructure critique d'ici 2030. La plupart des entreprises n'en ont aucune.
Les analystes anticipent des couches sémantiques universelles d'ici la fin de la décennie. Altilia en construit une, sur dix ans de recherche au Conseil national de la recherche, pour les institutions qui en ont besoin en premier.
Lire la suite →Envoyez-nous un message.
Commencez à imaginer la plateforme adaptée à votre entreprise. Un consultant IA vous répondra sous un jour ouvré.
