L'IA en banque et assurance, conforme DORA et défendable en audit.
Conseil et déploiement d'agents IA pour banques, assureurs et fintechs. Architecture souveraine, chiffrement, audit trail complet, isolation credentials MCP, défense contre prompt injection. Compatible DORA, PCI DSS, ACPR, EBA et exigences internes de cybersécurité.
Colombani.ai accompagne banques, assureurs et fintechs dans le déploiement d'agents IA conformes à DORA, à PCI DSS et aux attentes de l'ACPR et de l'EBA. Chaque déploiement repose sur une architecture souveraine ou un cloud européen sous contrat. Les données sont chiffrées, chaque décision de l'agent est tracée, les accès aux systèmes sont cloisonnés et l'agent résiste aux tentatives de manipulation par ses utilisateurs. La documentation attendue par les superviseurs fait partie du livrable.
Cas d'usage
Automation KYC et LCB-FT
Extraction structurée de pièces d'identité, vérification de cohérence documentaire, alerte sur opérations atypiques. Audit trail auditable Tracfin et ACPR. Décision finale conservée par l'analyste.
Veille conformité ACPR / EBA / AMF
Synthèse hebdomadaire des publications ACPR, EBA, AMF, DGCCRF sur vos activités. Filtrage par typologie de risque (crédit, marché, opérationnel). Sourcé sur textes officiels.
Revue de contrats de financement
Analyse rapide de facility agreements, extraction de covenants, alertes sur clauses atypiques. Utilisé par les équipes de banque de financement en pre-signing.
Assistant conseiller client B2B
Aide à la préparation de rendez-vous, résumé de position client, veille sur événements de vie de l'entreprise. Sans exposer les données CB ni les infos couvertes PSD2.
Cadre déontologique et réglementaire
DORA, Digital Operational Resilience Act
Entrée en vigueur janvier 2025. Obligations : gestion des risques ICT (dont les agents IA), tests de résilience, notification des incidents majeurs, gouvernance et registre des risques modèles. Chaque déploiement Colombani.ai inclut la documentation attendue par le superviseur.
PCI DSS et isolation des données de paiement
Aucune donnée de carte ne doit être exposée à un LLM sans tokenisation préalable. Solutions : agent restreint par MCP à des systèmes hors périmètre PCI, ou pré-tokenisation via un service dédié avant tout traitement IA.
ACPR / EBA / AMF, gouvernance modèles
Les superviseurs demandent une documentation des modèles utilisés, une évaluation continue de leur performance et la démonstration d'un contrôle humain effectif sur les décisions matérielles. Colombani.ai produit cette documentation en même temps que le déploiement.
Ce qu'on ne fait pas
- Conseil financier personnalisé : réservé aux conseillers réglementés (CIF, CGP).
- Trading algorithmique : autre expertise et cadre AMF spécifique, non couvert.
- Notation crédit automatisée sans intervention humaine : interdit par RGPD art. 22 sur décision automatisée.
- Certification DORA d'un fournisseur ICT tiers : les certifications relèvent d'organismes accrédités, pas de Colombani.ai.
Comment travaille-t-on avec vous ?
Conseil : conformité IA sectorielle
Audit de conformité IA face à DORA, PCI DSS, ACPR, EBA, AMF, RGPD art. 22.
Solutions : agents & sécurité IA
Plugins agents IA banque et assurance, audits sécurité assistés par agents.
Formation IA pour équipes réglementées
Programmes Qualiopi, éligibles OPCO Atlas pour les équipes bancaires et assurance.
Questions fréquentes
Comment garantir qu'un agent IA ne fuite pas des données CB ? +
Deux couches. Premièrement, l'agent n'a jamais accès direct aux données CB : les tools MCP sont scopés à des systèmes hors périmètre PCI ou passent par un service de tokenisation. Deuxièmement, un hook post-tool valide chaque sortie de l'agent contre des patterns CB avant émission (DLP). Le tout est loggé de manière auditable.
Comment respecter DORA sur les tests de résilience d'agents IA ? +
Chaque plugin est livré avec une suite de tests reproductible qui inclut : scénarios de dégradation (LLM indisponible, réponse hallucinée, tool timeout), tests de charge, tests d'injection adverse. Les résultats sont documentés et versionnés pour être présentés au superviseur en cas de contrôle.
Peut-on utiliser Claude cloud ou faut-il rester en local ? +
Dépend de la classification des données. Données publiques ou déjà anonymisées : Claude cloud (Anthropic ou via Bedrock EU) acceptable avec contrat de sous-traitance. Données sensibles ou classifiées bancaires : Mistral local ou Claude via une instance EU dédiée. Le choix est fait au scoping.
Un projet en tête ?
Décrivez votre situation. Premier échange de 30 minutes offert, réponse franche sous 48 h.