Confiance, sécurité et résilience opérationnelle de l’IASociétés de gestion & fonds

Du risque IA à la résilience : répondre à l’AMF, se préparer à l’AI Act.

Les modèles d’IA les plus avancés peuvent dangereusement identifier et exploiter les failles logicielles, et les régulateurs réagissent. L’AMF interroge chaque société de gestion, DORA s’applique déjà et l’AI Act européen est en vigueur par étapes : transparence et formation des équipes depuis août 2026, obligations à haut risque à décembre 2027. Nous vous aidons à bâtir un cadre unique qui réponde à tous, le mettre en œuvre et l’opérer avec vous.

English version →
01 — Pourquoi maintenant

Le risque s’accélère, et les régulateurs le savent.

Avril à juin 2026

L’IA devient un risque sérieux de cybersécurité

Le modèle Mythos d’Anthropic a révélé des milliers de failles critiques. La BCE a convoqué les directeurs des risques des banques de la zone euro, et la FSMA a alerté sur la forte baisse du coût d’une attaque contre toute entité régulée.

31 août 2026

L’AMF écrit aux sociétés de gestion

Les dirigeants doivent intégrer les menaces IA dans la cartographie des risques, les tests et les plans de continuité, accélérer les correctifs et challenger leurs prestataires TIC. La campagne de questionnaire se clôture le 30 octobre 2026.

2025 à 2027

DORA aujourd’hui, l’AI Act demain

DORA fait de l’IA une composante du patrimoine TIC et du registre d’informations. L’AI Act ajoute inventaire, classification, supervision humaine et responsabilité.

02 — Ce que nous faisons

Nos services : quatre piliers, une équipe, des partenaires stratégiques.

Nous conseillons, nous mettons en œuvre, nous pouvons opérer, et nous transférons les compétences à vos équipes.

I

Conseil métier et réglementaire

Stratégie, gouvernance, conformité
→Inventaire IA et détection du « shadow AI »
→Mapping, classification de vos usages IA et écarts à combler
→Évaluation DORA et risque TIC
→Gouvernance IA, politiques et sensibilisation des collaborateurs
→Gouvernance des tiers et registre d’informations
AMF sections 1 et 4
II

Conseil technologique

Architecture, sécurité, tests
→Architecture IA et cartographie des flux de données
→Sécurisation des modèles, des agents, et des bases de documents
→Identités, accès et permissions des agents
→Audit de vulnérabilité à l’IA et tests adverses
→Surface d’attaque externe et sécurité du code
AMF sections 1 et 3
III

Services managés

Opérer, surveiller, attester
→Gouvernance IA as a service
→Tests de résilience et surveillance continue des risques de cybersécurité
→Tri accéléré et traitement des vulnérabilités. Déploiement des correctifs
→Dossiers de preuves DORA et réglementaires
→Supervision des tiers et des modèles
AMF sections 2, 3 et 4
IV

Solutions IA

Construire, intégrer, mesurer
→Copilotes, agents et RAG sécurisés pour la cyber et la conformité
→Veille et qualification des vulnérabilités assistées par IA
→Revues d’accès et de permissions assistées par IA
→Passage en production maîtrisé : intégration, supervision et continuité
→Mesure de la valeur et partage des gains
AMF section 2

Répondre au questionnaire AMF en quatre semaines.

1. Gouvernance des risques IA
Charte de gouvernance, notation de dépendance et de vulnérabilité, évaluation du risque cyber IA, plan de sensibilisation
2. Cas d’usage IA en cybersécurité
Cartographie de l’IA dans votre dispositif cyber face aux huit cas d’usage AMF, feuille de route d’adoption priorisée
3. Patching accéléré par l’IA
SLA de correction par criticité, tri assisté par IA, cadre de gestion des volumes élevés de vulnérabilités
4. Tiers face aux menaces IA
Questionnaire prestataires et scoring, réconciliation du registre d’informations, appréciation de la couverture et de la qualité

Sprint de préparation

Semaine 1 · Découvrir

Inventaire IA, dépendances TIC et tiers, contrôles actuels

Semaines 2 et 3 · Évaluer

Écarts face au courrier AMF, à DORA et à l’AI Act ; audit de vulnérabilité à l’IA

Semaine 4 · Répondre

Réponses rédigées, référentiel de preuves, feuille de route à douze mois

La campagne AMF se clôture le 30 octobre 2026.
03 — Conformité

Le cadre que nous livrons s’aligne sur l’AI Act et DORA.

AI Act européenDORACourrier AMF du 31 août 2026FSMA 2026/15RGPDNIST AI RMFISO/IEC 42001
Gouverner
  • Inventaire IA et classification des risques
  • Gouvernance, modèle opérationnel et rôles
  • Politique IA et supervision humaine
  • Cadre de risques et de contrôles
Sécuriser
  • Architecture et flux de données
  • Identités, accès et permissions des agents
  • Sécurité des modèles, RAG et agents
  • Surface d’attaque et correctifs
Attester
  • Risque tiers et de concentration
  • Registre d’informations
  • Résilience, reprise et tests
  • Preuves, audit et reporting
04 — Ce que nous couvrons

Risques propres à l’IA couverts.

Injection de promptAgentivité excessiveFuite de données et de modèlesShadow AIDépendance aux IA tiercesExploitation accélérée par l’IA

Notre méthode

Découvrir›Évaluer›Concevoir›Implémenter›Valider›Opérer

Prêt à bâtir votre cadre de résilience IA ?

Parlons de votre échéance AMF, de votre feuille de route DORA ou de l’AI Act, et de ce qu’il faut livrer en premier.