
Attentes claires de la FINMA et de la législation suisse à venir
Une législation spécifique sur l’IA, telle que celle déjà en vigueur dans l’UE avec le règlement européen sur l’IA (EU AI Act), n’existe pas encore en Suisse, mais elle est en développement : un projet de réglementation de l’IA sera mis en consultation pour fin 2026. Il vise notamment à concrétiser les mesures légales nécessaires à la mise en œuvre de la Convention sur l’IA du Conseil de l’Europe, signée par la Suisse.
Les établissements financiers suisses ne devraient toutefois pas se reposer sur leurs lauriers en attendant la publication du projet de loi suisse : la FINMA a très tôt communiqué ses attentes à l’égard des assujettis qui utilisent l’IA et ne cesse de les affiner. De plus, dans le cadre de la prestation transfrontalière de services à des clients de l’UE, les établissements financiers pourraient entrer dans le champ d’application de la loi européenne sur l’IA (EU AI Act). Enfin, les dispositions issues de lois spéciales, telles que celles relatives à la protection des données, s’appliquent également à l’utilisation de l’IA.
Des mesures s’imposent avant même l’utilisation de l’IA dans les processus clés
Indépendamment de toute future législation spécifique, les établissements financiers réglementés sont d’ores et déjà tenus d’identifier et d’analyser systématiquement les risques liés à l’utilisation de l’IA, et de mettre en œuvre des mesures appropriées. Plus l’IA s’implique dans les processus décisionnels, moins un contrôle purement informel suffit. Les risques concrets dépendent fortement de chaque cas particulier. En fonction du fournisseur d’IA, de la licence acquise, des paramètres et, en particulier, du champ d’application, il convient de prendre en compte, entre autres, les risques suivants lors de l’utilisation de l’IA (liste non exhaustive) :
- les risques liés à la gouvernance et à l’organisation, par exemple lorsque les responsabilités ne sont pas clairement définies ou que les mécanismes de contrôle et d’escalade font défaut ;
- Risques liés à la protection des données, lors de la transmission de données à caractère personnel à des tiers.
- Risques liés à la confidentialité, notamment le risque que des collaborateurs enfreignent des secrets d’affaires en cas d’utilisation inappropriée d’outils d’IA.
- Risques liés à l’externalisation et aux tiers lors de l’utilisation de solutions d’IA externes, telles que les modèles basés sur le cloud, qui imposent des exigences accrues en matière de rédaction des contrats et de surveillance. En outre, des dépendances vis-à-vis des prestataires de services d’IA peuvent alors apparaître.
- Risques opérationnels, tels que la sécurité, la fiabilité et la traçabilité des résultats.
- Risques liés à la réputation et à la responsabilité : des décisions prises par l’IA qui manquent de transparence ou sont perçues comme injustes peuvent nuire durablement à la confiance des clients et du grand public.
Les risques mentionnés peuvent également exister lorsque l'IA n'est pas utilisée dans les processus clés ou dans le cadre des interactions avec la clientèle, mais qu'elle est simplement mobilisée à titre d'aide, par exemple pour des recherches ou des analyses. Dans la pratique, on recourt en outre fréquemment à des outils d'IA proposés par des prestataires externes. Dans de tels cas, l'établissement soumis à surveillance est tenu de garantir le respect des exigences relatives à l'externalisation, y compris en matière de défaillance.
Conclusion : « AI Health Check »
Les établissements qui analysent leur utilisation de l’IA à un stade précoce et l’encadrent de manière pragmatique garantissent non seulement la sécurité réglementaire, mais renforcent également la confiance des partenaires commerciaux, des auditeurs, des autorités de surveillance, des clients et des collaborateurs. Dans le cadre de notre « AI Health Check », nous réalisons avec vous un état des lieux structuré sous la forme d’un atelier animé.
Nous vous fournissons une vue d’ensemble de l’état de votre gouvernance de l’IA, identifions les axes d’action réglementaires et opérationnels et mettons en évidence les mesures prioritaires pour votre établissement. Il en résulte des recommandations concrètes et un plan de mise en œuvre clair pour une utilisation de l’IA conforme à la législation et maîtrisée.
Nos spécialistes de l’équipe Regulatory & Compliance FS se feront un plaisir de vous accompagner.