Aller au contenu
Secteurs
Secteurs · Finance

L'IA en banque et assurance, conforme DORA et défendable en audit.

Conseil et déploiement d'agents IA pour banques, assureurs et fintechs. Architecture souveraine, chiffrement, audit trail complet, isolation credentials MCP, défense contre prompt injection. Compatible DORA, PCI DSS, ACPR, EBA et exigences internes de cybersécurité.

Bureau exécutif avec terminal financier ambré, presse-papier en laiton et rapports reliés cuir sur marbre noir
En 3 phrases

Colombani.ai accompagne banques, assureurs et fintechs dans le déploiement d'agents IA conformes à DORA (entrée en vigueur janvier 2025), PCI DSS et exigences ACPR / EBA. Chaque déploiement inclut architecture souveraine ou cloud EU sous contrat, chiffrement au repos et en transit, audit trail complet des décisions agent, isolation stricte des credentials via MCP, défenses contre prompt injection utilisateur, et documentation exigée par les superviseurs.

Cas d'usage

Automation KYC et LCB-FT

Extraction structurée de pièces d'identité, vérification de cohérence documentaire, alerte sur opérations atypiques. Audit trail auditable Tracfin et ACPR. Décision finale conservée par l'analyste.

Veille conformité ACPR / EBA / AMF

Synthèse hebdomadaire des publications ACPR, EBA, AMF, DGCCRF sur vos activités. Filtrage par typologie de risque (crédit, marché, opérationnel). Sourcé sur textes officiels.

Revue de contrats de financement

Analyse rapide de facility agreements, extraction de covenants, alertes sur clauses atypiques. Utilisé par les équipes de banque de financement en pre-signing.

Assistant conseiller client B2B

Aide à la préparation de rendez-vous, résumé de position client, veille sur événements de vie de l'entreprise. Sans exposer les données CB ni les infos couvertes PSD2.

Cadre déontologique et réglementaire

DORA — Digital Operational Resilience Act

Entrée en vigueur janvier 2025. Obligations : gestion des risques ICT (dont les agents IA), tests de résilience, notification des incidents majeurs, gouvernance et registre des risques modèles. Chaque déploiement Colombani.ai inclut la documentation attendue par le superviseur.

PCI DSS et isolation des données de paiement

Aucune donnée de carte ne doit être exposée à un LLM sans tokenisation préalable. Solutions : agent restreint par MCP à des systèmes hors périmètre PCI, ou pré-tokenisation via un service dédié avant tout traitement IA.

ACPR / EBA / AMF — gouvernance modèles

Les superviseurs demandent une documentation des modèles utilisés, une évaluation continue de leur performance et la démonstration d'un contrôle humain effectif sur les décisions matérielles. Colombani.ai produit cette documentation en même temps que le déploiement.

Ce qu'on ne fait pas

  • Conseil financier personnalisé : réservé aux conseillers réglementés (CIF, CGP).
  • Trading algorithmique : autre expertise et cadre AMF spécifique, non couvert.
  • Notation crédit automatisée sans intervention humaine : interdit par RGPD art. 22 sur décision automatisée.
  • Certification DORA d'un fournisseur ICT tiers : les certifications relèvent d'organismes accrédités, pas de nous.

Questions fréquentes

Comment garantir qu'un agent IA ne fuite pas des données CB ? +

Deux couches. Premièrement, l'agent n'a jamais accès direct aux données CB : les tools MCP sont scopés à des systèmes hors périmètre PCI ou passent par un service de tokenisation. Deuxièmement, un hook post-tool valide chaque sortie de l'agent contre des patterns CB avant émission (DLP). Le tout est loggé de manière auditable.

Comment respecter DORA sur les tests de résilience d'agents IA ? +

Chaque plugin est livré avec une suite de tests reproductible qui inclut : scénarios de dégradation (LLM indisponible, réponse hallucinée, tool timeout), tests de charge, tests d'injection adverse. Les résultats sont documentés et versionnés pour être présentés au superviseur en cas de contrôle.

Peut-on utiliser Claude cloud ou faut-il rester en local ? +

Dépend de la classification des données. Données publiques ou déjà anonymisées : Claude cloud (Anthropic ou via Bedrock EU) acceptable avec contrat de sous-traitance. Données sensibles ou classifiées bancaires : Mistral local ou Claude via une instance EU dédiée. Le choix est fait au scoping.

Discutons de votre projet

Premier échange gratuit. Réponse franche sur ce qui est faisable et ce qui ne l'est pas dans votre cadre déontologique.